2FA 金鑰怎麼用
憑證裡那串大寫字母加數字不是驗證碼,是 TOTP 金鑰(種子)。把它手動輸入任何一個 TOTP app(選 Time-based),app 就會每 30 秒算出一組 6 位數驗證碼。
你拿到的不是驗證碼,是產生驗證碼的種子。搞懂這個差別,這題就結束了。
這是客服量最大的一題,而且答案很短。
一、你拿到的是什麼
憑證裡那串看起來像亂碼的大寫字母+數字,例如 JBSWY3DPEHPK3PXP,不是驗證碼。它是 TOTP 金鑰(種子)。
- 驗證碼:6 位數字,每 30 秒換一次
- 金鑰:一長串字母數字,永遠不變
你要做的是把金鑰交給一個 TOTP 工具,讓它幫你算出當下的 6 位數字。
趕時間的話,用我們的 2FA 驗證碼產生器 貼上金鑰就出碼,整段在你的瀏覽器裡跑、不會上傳。長期使用還是建議放進 authenticator app。
怎麼在憑證裡認出它
憑證通常是一整串沒有標題的字,靠格式就分得出來:
| 欄位 | 格式特徵 |
|---|---|
| 2FA 金鑰 | 只有 A–Z 和 2–7,沒有 0、1、8、9,通常是最長的那一欄 |
| 信箱 | 含 @ |
| FB / BM 的 ID | 八位以上的純數字 |
| 手機 | 含 + 或一串數字帶分隔 |
| 剩下的 | 帳號與密碼 |
「沒有 0、1、8、9」是最可靠的判斷法。 Base32 編碼刻意排除那四個字元,因為它們跟 O、I、B、g 容易看錯。
所以如果你以為是金鑰的那一串裡有 0 或 1,那多半是別的欄位。看不懂的話用憑證拆解器貼上,它會自動標記每一欄。
二、三十秒設定
用任何一個 TOTP app 都可以(Google Authenticator、Microsoft Authenticator、1Password、Bitwarden、Authy…):
- 打開 app → 新增帳戶 → 選「手動輸入金鑰」(不是掃 QR)
- 名稱隨便打(建議填帳號,方便日後辨認)
- 金鑰欄位貼上那串字元
- 類型選 Time-based(時間型)
- 完成,畫面上會出現一組 6 位數字,每 30 秒換一次
登入時要驗證碼,就打當下顯示的那 6 位數。
命名建議
三個帳號之後你會分不出哪一組是哪一個,所以命名要有規則:
用途-地區-編號 例如 主力-tw-01、備援-us-02
不要用「Facebook」當名稱。 你會有好幾個 Facebook 帳號,全部叫同一個名字等於沒命名。
各家 app 的差別
| App | 有沒有雲端備份 | 適合 |
|---|---|---|
| Google Authenticator | 有(綁 Google 帳號) | 一般使用 |
| Microsoft Authenticator | 有 | 一般使用 |
| 1Password / Bitwarden | 有,跟密碼存在一起 | 推薦,因為金鑰跟密碼在同一個備份裡 |
| Authy | 有 | 一般使用 |
TOTP 是標準演算法,所有 app 算出來的數字完全一樣,所以選哪一個不影響結果,只影響備份與管理的方便程度。
建議用密碼管理器,因為它可以把帳號、密碼、2FA 金鑰存在同一筆紀錄裡。你不會遇到「密碼找到了但金鑰不知道在哪」的情況。
三、貼上時要注意
- 把空格全部刪掉。 有些工具會把金鑰用空格分組顯示,貼進去要清乾淨。
- 不要有換行。 從我們的訂單頁複製時只選那一段。
- 大小寫不影響(Base32 不分大小寫),但保險起見照原樣貼。
- 有些憑證的欄位順序不同,2FA 金鑰通常是最長、只有大寫字母和數字的那一欄。
常見的三種貼錯
| 錯誤 | 症狀 | 怎麼發現 |
|---|---|---|
| 帶了空格 | app 說金鑰無效 | 刪掉所有空格再試 |
| 帶了換行 | 同上 | 貼到記事本看有沒有斷行 |
| 少複製了最後幾個字元 | app 接受了,但算出來的碼一直錯 | 對照原始憑證數字元數 |
第三種最麻煩,因為 app 不會報錯,你會以為是時間問題而一直對時間。
判斷方法: 用2FA 產生器貼同一串金鑰,如果它也算出跟 app 一樣的數字而登入還是失敗,那金鑰本身可能被截斷了。
四、驗證碼一直錯:先對時間
99% 的「金鑰是對的但驗證碼一直錯」,原因是設備時間不準。TOTP 完全依賴時間,差超過 30 秒就會全錯。
- Android / iOS:設定 → 日期與時間 → 開「自動設定」
- Google Authenticator 另外有「時間校正」功能,跑一次
- 電腦:確認有開網路時間同步
對完時間再試一次。如果還是錯,開工單,這算首登類問題,無條件處理。
為什麼時間這麼關鍵
TOTP 的算法是把「金鑰」跟「現在是第幾個 30 秒」丟進去算。
驗證碼 = 演算法(金鑰, 從 1970 年到現在的秒數 ÷ 30)
金鑰是固定的、演算法是固定的,唯一的變數是時間。 所以你的裝置如果慢了一分鐘,它算的是兩格之前的碼,那組碼在伺服器端已經過期了。
完整的排查順序
照這個順序,不要跳:
| 順序 | 檢查 | 怎麼做 |
|---|---|---|
| 1 | 裝置時間 | 開自動時間同步,重試 |
| 2 | app 的時間校正 | Google Authenticator 設定裡有 |
| 3 | 金鑰有沒有貼完整 | 用我們的產生器交叉比對 |
| 4 | 是不是貼到別的欄位 | 確認那一串沒有 0、1、8、9 |
| 5 | 以上都對還是錯 | 開工單,首登類 |
前四步大約五分鐘,而且都是你自己能做的。 開工單之前先排除,不然來回一輪浪費的是你自己的保固時限。
五、幾個常見誤解
「我可以把金鑰刪掉嗎?帳號已經登入了。」 不要刪。之後換設備、清 cookie、被要求重新驗證,都還會用到。金鑰弄丟等於帳號弄丟。
「同一組金鑰可以放在兩個 app 嗎?」 可以。TOTP 是純算法,同一個金鑰在幾個 app 上算出來的數字完全一樣。建議至少放兩個地方。
「可以改成簡訊驗證嗎?」 可以,但不要在剛拿到號的時候改。改綁驗證方式是高風險動作,排在穩定使用一週之後。
「憑證裡沒有 2FA 金鑰怎麼辦?」 看商品說明,不是每種商品都附。沒有附而登入又被要求 2FA,那是商品描述不符,開工單。
「線上的 2FA 產生器安全嗎?」 看它有沒有把金鑰送到伺服器。我們的產生器在你的瀏覽器裡算,你可以斷網驗證:把網路關掉,它照樣算得出來。要把金鑰送到伺服器的那種,等於請對方保管你的帳號。
六、金鑰為什麼要備份兩份
這是整篇最重要的一節,因為它講的是唯一不可挽回的失誤。
三層恢復管道
一般帳號的恢復管道是這樣的:
| 你失去 | 用什麼救 |
|---|---|
| 密碼 | email 重設 |
| email 的存取權 | 2FA 驗證身分 |
| 2FA 金鑰 | 沒有第三條路 |
金鑰是最後一道。 密碼忘了可以重設、email 進不去可以用 2FA,但金鑰弄丟就真的沒了。
而且它是純文字,備份成本接近零:抄在紙上、存進另一個密碼管理器、寫進一個離線檔案,任何一種都行。
建議的備份組合
| 主要 | 備份 |
|---|---|
| 密碼管理器(跟帳密存在一起) | 一份離線的文字檔或紙本 |
兩份要在不同的地方。 都存在同一台電腦上不算兩份,那台電腦壞掉的那天你會同時失去兩份。
不要只存在 authenticator app 裡
這是很多人的做法,但它有一個問題:多數 app 不讓你把金鑰匯出來看。
你可以用那個 app 算驗證碼,但你要換手機、要放到第二個 app、或要交給別人的時候,會發現金鑰拿不出來。
正確做法:拿到金鑰的當下就存進密碼管理器,然後才輸入 app。 順序反過來的話,你之後可能就拿不到原始的金鑰了。
七、實際會遇到的四種情境
情境一:拿到憑證,找不到哪一欄是金鑰
用格式判斷。 只有 A–Z 和 2–7、而且夠長的那一欄。
還是看不出來的話,用憑證拆解器貼上,它會自動標記。
情境二:金鑰輸進 app 了,但登入時沒有要求 2FA
正常。 不是每次登入都會要求 2FA,通常是換裝置或有異常時才會。
但不要因此刪掉金鑰。 你之後一定會用到。
情境三:換手機了,authenticator app 沒同步過來
如果你有備份金鑰,在新手機的 app 裡重新輸入一次就好,三十秒。
如果沒有備份,而舊手機還在:先把舊手機上的金鑰想辦法弄出來(部分 app 支援匯出或轉移),再去新手機。
如果沒有備份,舊手機也沒了:那些帳號基本上救不回來。這就是為什麼要備份。
情境四:一次買五顆,五組金鑰
一次處理一顆。 輸入一組、命名清楚、確認算得出碼、記錄進表格,再處理下一顆。
同時處理五組最常見的錯誤是貼錯配對:第三顆的金鑰配到第四顆的名稱,而你會在需要登入的時候才發現。
八、把這一篇壓縮成一張卡
憑證裡那一串只有 A–Z 和 2–7 的長字串 = 金鑰,不是驗證碼
拿到之後的順序:
1. 先存進密碼管理器(跟帳密存在一起)
2. 再存一份離線的
3. 才輸入 authenticator app
4. 命名用「用途-地區-編號」
輸入 app 的設定:
手動輸入金鑰(不是掃 QR)
類型選 Time-based
空格全刪、不要有換行
驗證碼一直錯的排查順序:
1. 裝置時間開自動同步
2. app 的時間校正跑一次
3. 用 /tools/2fa 交叉比對金鑰有沒有貼完整
4. 確認那一串沒有 0、1、8、9
5. 以上都對還是錯 → 開工單(首登類)
絕對不要:
刪掉金鑰
只存在一個地方
剛拿到號就改成簡訊驗證
關於這一篇的長度: 這題的答案本質上就短,所以這篇比其他幾篇短一截。我們沒有為了湊字數而多寫,該講的講完就停。
下一篇:各種號型怎麼選,什麼預算配什麼號。
資料來源(皆為官方頁面,查證於 2026-09-08)。文中的價格、目錄分佈與保固比例是我們目錄與工單的一手資料,不出自這些頁面:
- Facebook 雙重驗證的運作方式 — Facebook 使用說明 — facebook.com
- 使用 Google Authenticator 取得驗證碼 — Google 帳戶說明 — support.google.com
- RFC 6238:TOTP 時間型一次性密碼演算法 — IETF — datatracker.ietf.org
常見問題
驗證碼一直錯怎麼辦?
九成是設備時間不準。TOTP 完全依賴時間,差超過 30 秒就會全錯。開自動時間同步後再試一次。
金鑰可以刪掉嗎?
不要。之後換設備、清 cookie、重新驗證都還會用到,金鑰弄丟等於帳號弄丟。建議放兩個地方。
同一組金鑰可以放兩個 app 嗎?
可以。TOTP 是純算法,同一金鑰在不同 app 算出來的數字完全一樣。
金鑰跟驗證碼差在哪?
金鑰是一長串字母數字,永遠不變;驗證碼是 6 位數,每 30 秒換一次。憑證給你的是金鑰。
怎麼認出哪一欄是金鑰?
只有 A–Z 和 2–7,沒有 0、1、8、9,而且通常是憑證裡最長的那一欄。
要用哪個 authenticator app?
任何一個都可以。TOTP 是標準演算法,不同 app 算出來的數字完全一樣。
貼金鑰的時候要注意什麼?
空格全部刪掉、不要有換行。有些工具會用空格分組顯示,貼進去要清乾淨。
可以改成簡訊驗證嗎?
可以,但不要在剛拿到號的時候改。改綁驗證方式是高風險動作,排在穩定使用一週之後。
憑證裡沒有 2FA 金鑰怎麼辦?
看商品說明,不是每種商品都附。沒有附而登入又被要求 2FA,那是描述不符,開工單。
金鑰要備份在哪?
密碼管理器加上一份離線。它是唯一不可再生的東西,密碼可以重設、email 可以用 2FA 救,2FA 沒了就沒有第三條路。
線上的 2FA 產生器安全嗎?
看它有沒有把金鑰送到伺服器。我們的產生器在瀏覽器裡算,你可以斷網驗證。要送到伺服器的那種等於請對方保管你的帳號。
時間差多少會出錯?
超過大約 30 秒就會全錯,因為 TOTP 每 30 秒切一格。
Google Authenticator 的時間校正在哪?
設定裡有「時間校正」功能,跑一次會校準它自己的時鐘,不影響系統時間。
同一個 app 可以放很多組金鑰嗎?
可以,而且建議命名清楚。三個帳號之後你會分不出哪一組是哪一個。
備份金鑰的時候要注意什麼?
不要只存在一個地方。抄在紙上、存進密碼管理器、寫進離線檔案,至少兩種。
要把這篇的東西湊齊?
下一篇:各種號型怎麼選