恢复代码的正确用法:验证器之外的最后保险
先分清两个东西
| FreeOTP 令牌 | 恢复代码 | |
|---|---|---|
| 谁生成 | 你的手机算出来 | 网站生成给你 |
| 存在哪 | 手机本地 | 你自己存(密码管理器/打印) |
| 用途 | 日常登录出码 | 验证器不可用时的备用登录 |
| 数量 | 无限(一直出码) | 有限(一串,用一个少一个) |
恢复代码和 FreeOTP 无关——它是你在网站开启 2FA 时网站递给你的保命符。GitHub、Google、Red Hat 门户等几乎所有服务都提供。
什么时候生成
开启两步验证的那一刻。网站通常强制展示一次(GitHub 甚至要求下载后才算完成开启)——这一步永远不要跳过。
怎么存
- 密码管理器(首选:Bitwarden、KeePass 等的安全笔记)。
- 打印一份放物理安全处。
- 不要:手机截图(手机和验证器一起丢就完了)、明文贴在云笔记、发给任何"客服"。
怎么用
- 登录网站,密码通过后到两步验证页。
- 点"使用恢复代码 / Try another way / 无法验证"之类的入口。
- 输入一个未用过的恢复代码。
- 登录成功 → 立刻进安全设置重新绑定验证器(恢复代码用过的那个已作废)。
没存恢复代码的补救
- 还能正常登录(验证器还能出码):马上进安全设置重新生成恢复代码并保存。
- 验证器丢了又没代码:走网站的身份找回流程(客服、备用邮箱、短信——各网站不同)。这就是为什么重要账户要留第二种验证方式。
- FreeOTP 的备份还在:先恢复令牌,见 恢复备份。
相关页面
- 灾难场景合集:手机丢了怎么办
- 官方文档示范:Red Hat 账号实例
- 排查总入口:验证码总排查