EN

2FA 金鑰怎麼用

一句話回答

憑證裡那串大寫字母加數字不是驗證碼,是 TOTP 金鑰(種子)。把它手動輸入任何一個 TOTP app(選 Time-based),app 就會每 30 秒算出一組 6 位數驗證碼。

你拿到的不是驗證碼,是產生驗證碼的種子。搞懂這個差別,這題就結束了。

約 16 分鐘更新於 2026-09-08

這是客服量最大的一題,而且答案很短。

一、你拿到的是什麼

憑證裡那串看起來像亂碼的大寫字母+數字,例如 JBSWY3DPEHPK3PXP不是驗證碼。它是 TOTP 金鑰(種子)。

金鑰加上現在的時間算出六位數驗證碼:金鑰永遠不變,驗證碼每 30 秒換一次,所以驗證碼一直錯九成是裝置時間不準

  • 驗證碼:6 位數字,每 30 秒換一次
  • 金鑰:一長串字母數字,永遠不變

你要做的是把金鑰交給一個 TOTP 工具,讓它幫你算出當下的 6 位數字。

趕時間的話,用我們的 2FA 驗證碼產生器 貼上金鑰就出碼,整段在你的瀏覽器裡跑、不會上傳。長期使用還是建議放進 authenticator app。

怎麼在憑證裡認出它

憑證通常是一整串沒有標題的字,靠格式就分得出來:

欄位 格式特徵
2FA 金鑰 只有 A–Z 和 2–7,沒有 0、1、8、9,通常是最長的那一欄
信箱 @
FB / BM 的 ID 八位以上的純數字
手機 + 或一串數字帶分隔
剩下的 帳號與密碼

「沒有 0、1、8、9」是最可靠的判斷法。 Base32 編碼刻意排除那四個字元,因為它們跟 O、I、B、g 容易看錯。

所以如果你以為是金鑰的那一串裡有 0 或 1,那多半是別的欄位。看不懂的話用憑證拆解器貼上,它會自動標記每一欄。

二、三十秒設定

用任何一個 TOTP app 都可以(Google Authenticator、Microsoft Authenticator、1Password、Bitwarden、Authy…):

  1. 打開 app → 新增帳戶 → 選「手動輸入金鑰」(不是掃 QR)
  2. 名稱隨便打(建議填帳號,方便日後辨認)
  3. 金鑰欄位貼上那串字元
  4. 類型選 Time-based(時間型)
  5. 完成,畫面上會出現一組 6 位數字,每 30 秒換一次

登入時要驗證碼,就打當下顯示的那 6 位數。

命名建議

三個帳號之後你會分不出哪一組是哪一個,所以命名要有規則:

用途-地區-編號    例如 主力-tw-01、備援-us-02

不要用「Facebook」當名稱。 你會有好幾個 Facebook 帳號,全部叫同一個名字等於沒命名。

各家 app 的差別

App 有沒有雲端備份 適合
Google Authenticator 有(綁 Google 帳號) 一般使用
Microsoft Authenticator 一般使用
1Password / Bitwarden 有,跟密碼存在一起 推薦,因為金鑰跟密碼在同一個備份裡
Authy 一般使用

TOTP 是標準演算法,所有 app 算出來的數字完全一樣,所以選哪一個不影響結果,只影響備份與管理的方便程度。

建議用密碼管理器,因為它可以把帳號、密碼、2FA 金鑰存在同一筆紀錄裡。你不會遇到「密碼找到了但金鑰不知道在哪」的情況。

三、貼上時要注意

  • 把空格全部刪掉。 有些工具會把金鑰用空格分組顯示,貼進去要清乾淨。
  • 不要有換行。 從我們的訂單頁複製時只選那一段。
  • 大小寫不影響(Base32 不分大小寫),但保險起見照原樣貼。
  • 有些憑證的欄位順序不同,2FA 金鑰通常是最長、只有大寫字母和數字的那一欄。

常見的三種貼錯

錯誤 症狀 怎麼發現
帶了空格 app 說金鑰無效 刪掉所有空格再試
帶了換行 同上 貼到記事本看有沒有斷行
少複製了最後幾個字元 app 接受了,但算出來的碼一直錯 對照原始憑證數字元數

第三種最麻煩,因為 app 不會報錯,你會以為是時間問題而一直對時間。

判斷方法:2FA 產生器貼同一串金鑰,如果它也算出跟 app 一樣的數字而登入還是失敗,那金鑰本身可能被截斷了。

四、驗證碼一直錯:先對時間

99% 的「金鑰是對的但驗證碼一直錯」,原因是設備時間不準。TOTP 完全依賴時間,差超過 30 秒就會全錯。

  • Android / iOS:設定 → 日期與時間 → 開「自動設定」
  • Google Authenticator 另外有「時間校正」功能,跑一次
  • 電腦:確認有開網路時間同步

對完時間再試一次。如果還是錯,開工單,這算首登類問題,無條件處理。

為什麼時間這麼關鍵

TOTP 的算法是把「金鑰」跟「現在是第幾個 30 秒」丟進去算。

驗證碼 = 演算法(金鑰, 從 1970 年到現在的秒數 ÷ 30)

金鑰是固定的、演算法是固定的,唯一的變數是時間。 所以你的裝置如果慢了一分鐘,它算的是兩格之前的碼,那組碼在伺服器端已經過期了。

完整的排查順序

照這個順序,不要跳:

順序 檢查 怎麼做
1 裝置時間 開自動時間同步,重試
2 app 的時間校正 Google Authenticator 設定裡有
3 金鑰有沒有貼完整 用我們的產生器交叉比對
4 是不是貼到別的欄位 確認那一串沒有 0、1、8、9
5 以上都對還是錯 開工單,首登類

前四步大約五分鐘,而且都是你自己能做的。 開工單之前先排除,不然來回一輪浪費的是你自己的保固時限。

五、幾個常見誤解

「我可以把金鑰刪掉嗎?帳號已經登入了。」 不要刪。之後換設備、清 cookie、被要求重新驗證,都還會用到。金鑰弄丟等於帳號弄丟。

「同一組金鑰可以放在兩個 app 嗎?」 可以。TOTP 是純算法,同一個金鑰在幾個 app 上算出來的數字完全一樣。建議至少放兩個地方。

「可以改成簡訊驗證嗎?」 可以,但不要在剛拿到號的時候改。改綁驗證方式是高風險動作,排在穩定使用一週之後。

「憑證裡沒有 2FA 金鑰怎麼辦?」 看商品說明,不是每種商品都附。沒有附而登入又被要求 2FA,那是商品描述不符,開工單。

「線上的 2FA 產生器安全嗎?」 看它有沒有把金鑰送到伺服器。我們的產生器在你的瀏覽器裡算,你可以斷網驗證:把網路關掉,它照樣算得出來。要把金鑰送到伺服器的那種,等於請對方保管你的帳號。

六、金鑰為什麼要備份兩份

這是整篇最重要的一節,因為它講的是唯一不可挽回的失誤。

三層恢復管道

一般帳號的恢復管道是這樣的:

你失去 用什麼救
密碼 email 重設
email 的存取權 2FA 驗證身分
2FA 金鑰 沒有第三條路

金鑰是最後一道。 密碼忘了可以重設、email 進不去可以用 2FA,但金鑰弄丟就真的沒了。

而且它是純文字,備份成本接近零:抄在紙上、存進另一個密碼管理器、寫進一個離線檔案,任何一種都行。

建議的備份組合

主要 備份
密碼管理器(跟帳密存在一起) 一份離線的文字檔或紙本

兩份要在不同的地方。 都存在同一台電腦上不算兩份,那台電腦壞掉的那天你會同時失去兩份。

不要只存在 authenticator app 裡

這是很多人的做法,但它有一個問題:多數 app 不讓你把金鑰匯出來看。

你可以用那個 app 算驗證碼,但你要換手機、要放到第二個 app、或要交給別人的時候,會發現金鑰拿不出來。

正確做法:拿到金鑰的當下就存進密碼管理器,然後才輸入 app。 順序反過來的話,你之後可能就拿不到原始的金鑰了。

七、實際會遇到的四種情境

情境一:拿到憑證,找不到哪一欄是金鑰

用格式判斷。 只有 A–Z 和 2–7、而且夠長的那一欄。

還是看不出來的話,用憑證拆解器貼上,它會自動標記。

情境二:金鑰輸進 app 了,但登入時沒有要求 2FA

正常。 不是每次登入都會要求 2FA,通常是換裝置或有異常時才會。

但不要因此刪掉金鑰。 你之後一定會用到。

情境三:換手機了,authenticator app 沒同步過來

如果你有備份金鑰,在新手機的 app 裡重新輸入一次就好,三十秒。

如果沒有備份,而舊手機還在:先把舊手機上的金鑰想辦法弄出來(部分 app 支援匯出或轉移),再去新手機。

如果沒有備份,舊手機也沒了:那些帳號基本上救不回來。這就是為什麼要備份。

情境四:一次買五顆,五組金鑰

一次處理一顆。 輸入一組、命名清楚、確認算得出碼、記錄進表格,再處理下一顆。

同時處理五組最常見的錯誤是貼錯配對:第三顆的金鑰配到第四顆的名稱,而你會在需要登入的時候才發現。

八、把這一篇壓縮成一張卡

憑證裡那一串只有 A–Z 和 2–7 的長字串 = 金鑰,不是驗證碼

拿到之後的順序:
  1. 先存進密碼管理器(跟帳密存在一起)
  2. 再存一份離線的
  3. 才輸入 authenticator app
  4. 命名用「用途-地區-編號」

輸入 app 的設定:
  手動輸入金鑰(不是掃 QR)
  類型選 Time-based
  空格全刪、不要有換行

驗證碼一直錯的排查順序:
  1. 裝置時間開自動同步
  2. app 的時間校正跑一次
  3. 用 /tools/2fa 交叉比對金鑰有沒有貼完整
  4. 確認那一串沒有 0、1、8、9
  5. 以上都對還是錯 → 開工單(首登類)

絕對不要:
  刪掉金鑰
  只存在一個地方
  剛拿到號就改成簡訊驗證

關於這一篇的長度: 這題的答案本質上就短,所以這篇比其他幾篇短一截。我們沒有為了湊字數而多寫,該講的講完就停。

下一篇:各種號型怎麼選,什麼預算配什麼號。


資料來源(皆為官方頁面,查證於 2026-09-08)。文中的價格、目錄分佈與保固比例是我們目錄與工單的一手資料,不出自這些頁面:

  • Facebook 雙重驗證的運作方式 — Facebook 使用說明 — facebook.com
  • 使用 Google Authenticator 取得驗證碼 — Google 帳戶說明 — support.google.com
  • RFC 6238:TOTP 時間型一次性密碼演算法 — IETF — datatracker.ietf.org

常見問題

驗證碼一直錯怎麼辦?

九成是設備時間不準。TOTP 完全依賴時間,差超過 30 秒就會全錯。開自動時間同步後再試一次。

金鑰可以刪掉嗎?

不要。之後換設備、清 cookie、重新驗證都還會用到,金鑰弄丟等於帳號弄丟。建議放兩個地方。

同一組金鑰可以放兩個 app 嗎?

可以。TOTP 是純算法,同一金鑰在不同 app 算出來的數字完全一樣。

金鑰跟驗證碼差在哪?

金鑰是一長串字母數字,永遠不變;驗證碼是 6 位數,每 30 秒換一次。憑證給你的是金鑰。

怎麼認出哪一欄是金鑰?

只有 A–Z 和 2–7,沒有 0、1、8、9,而且通常是憑證裡最長的那一欄。

要用哪個 authenticator app?

任何一個都可以。TOTP 是標準演算法,不同 app 算出來的數字完全一樣。

貼金鑰的時候要注意什麼?

空格全部刪掉、不要有換行。有些工具會用空格分組顯示,貼進去要清乾淨。

可以改成簡訊驗證嗎?

可以,但不要在剛拿到號的時候改。改綁驗證方式是高風險動作,排在穩定使用一週之後。

憑證裡沒有 2FA 金鑰怎麼辦?

看商品說明,不是每種商品都附。沒有附而登入又被要求 2FA,那是描述不符,開工單。

金鑰要備份在哪?

密碼管理器加上一份離線。它是唯一不可再生的東西,密碼可以重設、email 可以用 2FA 救,2FA 沒了就沒有第三條路。

線上的 2FA 產生器安全嗎?

看它有沒有把金鑰送到伺服器。我們的產生器在瀏覽器裡算,你可以斷網驗證。要送到伺服器的那種等於請對方保管你的帳號。

時間差多少會出錯?

超過大約 30 秒就會全錯,因為 TOTP 每 30 秒切一格。

Google Authenticator 的時間校正在哪?

設定裡有「時間校正」功能,跑一次會校準它自己的時鐘,不影響系統時間。

同一個 app 可以放很多組金鑰嗎?

可以,而且建議命名清楚。三個帳號之後你會分不出哪一組是哪一個。

備份金鑰的時候要注意什麼?

不要只存在一個地方。抄在紙上、存進密碼管理器、寫進離線檔案,至少兩種。

要把這篇的東西湊齊?

下一篇:各種號型怎麼選

接著看

回教學列表