验证器选型清单:五分钟定下你的 2FA 应用
决策树
你所在乎的 → 答案
1. "密钥绝不能离开我的设备"
→ FreeOTP(或 Aegis)。云同步派(谷歌验证器云备份、Microsoft、Authy)全部排除。补充:接受手工备份的麻烦,主密码管好。
2. "换手机必须无脑顺滑"
→ 云同步派:谷歌验证器 / Microsoft Authenticator / Authy 任一。FreeOTP 不是不能换机,是要按流程走(见 换手机迁移)。
3. "公司用 FreeIPA / 红帽体系"
→ FreeOTP。官方推荐组合,Fedora/RHEL 文档背书。
4. "我需要 HOTP 令牌"
→ FreeOTP。谷歌验证器不支持 HOTP;微软验证器、Authy 也以 TOTP 为主。
5. "我要能自己导出密钥文件"
→ FreeOTP+ 或 Aegis(正主 FreeOTP 按"密钥不可提取"设计,不给这条路)。理解取舍:可导出 = 安全模型让步。
一张总表
| 你要的 | 首选 | 备选 |
|---|---|---|
| 极致隐私 + 开源 | FreeOTP | Aegis |
| 顺滑换机 | 谷歌验证器 | Authy / Microsoft |
| 微软生态 | Microsoft Authenticator | — |
| HOTP 支持 | FreeOTP | 企业硬件令牌 |
| 密钥可导出 | FreeOTP+ | Aegis |
| 企业自托管 | FreeOTP + FreeIPA | Aegis + 自管方案 |
组合策略(进阶)
高价值账户(主邮箱、密码管理器、财务)与普通账户可以分应用管理:高危账户用 FreeOTP(本地隔离),普通账户用云同步验证器(便利)。两个验证器并存没有冲突。
最后一条铁律
无论选哪个,恢复代码必须存——验证器只是工具,恢复代码才是保险。