美股赚钱,别忘了「锁好门」 — 关于「双因素认证」

美股赚钱,别忘了「锁好门」 — 关于「双因素认证」

前段时间,各路自媒体不断炒作「境外补税」的话题,催生出一个新型盗取投资账户的套路。

有必要聊聊关于「双因素认证」

双因素/多因素认证

双因素认证(Two-Factor Authentication,简称2FA)是一种通过结合两种不同类型的身份验证因素来确认用户身份的网络安全机制,其核心目标是提升账户访问的安全性,降低传统单一密码认证的风险。

现在很多 App / 服务都已经有了双因素/多因素认证,所谓的双因素/多因素,这个「因素」就是独立的验证因素,常见的有以下这些:

  • 知识因素(Something you know):如密码、PIN码;

  • 所有物因素(Something you have):如手机短信验证码、硬件令牌(U盾)、移动应用动态码(如Google Authenticator);

  • 生物特征因素(Something you are):如指纹、面部识别、虹膜扫描

这里的密码、指纹这些都很好理解。比较特别的是动态验证码这一类,生成动态验证码的技术有很多:

  • 时间同步型(TOTP):基于时间的一次性密码算法,通过密钥与当前时间戳生成动态码,每30秒或60秒刷新一次。例如,Google Authenticator和银行动态令牌均采用此技术。

  • 事件同步型(HOTP):基于计数器的一次性密码算法,每次验证后计数器递增,生成新密码。

  • 随机参数结合:通过时间、事件和密钥三变量的组合,确保每次生成的动态密码不可预测,防止重放攻击

最常见的是 时间同步型(TOTP)** ,**Google Authenticator、微软的认证器,都是使用这个技术。这里不研究复杂的技术实现,简单描述一下工作原理,看完你就能明白为什么这些密码验证器是通用的:

  1. 绑定账户的时候,服务端会生成一个随机密钥,同时存在服务器和你的认证App中(Google、微软这些认证都是通过扫描一个二维码进行绑定,这个二维码里就是这个随机密钥)

  2. 密钥 App会使用当前时间的值,和上述的密钥一起,通过一个哈希算法(行业通用,统一的哈希算法),算出一个6位/8位数字,算法会把当前时间拉宽到30秒宽度的时间窗口,因此算出的密钥有效期有 30 秒。

  3. 认证时候,你把 App 生成的数字提交给服务器,因为服务器也知道当前时间和第一步的随机密钥,所以也可以算出6位/8位数字,如何和你提交的数字一致,则通过验证。

券商的双因素认证

大部分中资券商比较喜欢短信/人脸做多因素认证,部分外资券商比如盈透,则也实现了 TOTP 验证方式。

盈透证券实现了多种方式的多因素认证,主要有:

  • IB Key,即集成在 IBKR App 中的认证模块,可实现人脸识别、挑战码生成等功能。

  • TOTP 验证器,即,Google Authenticator、Microsoft Authenticator、1Password、腾讯身份验证器等

  • 电子密保卡 DSC+(需100万美金以上才可开启)

  • 短信(临时备用验证手段)

默认盈透开户流程只开启了 IB Key,可以登陆网页端再绑定 TOTP 验证器,开启后,每次登陆可选择使用 IB Key 还是 TOTP 验证。

路径:网页端 ➡️ 设置 ➡️ 安全 ➡️ 安全登录系统

使用验证 App 扫描二维码或者输入密钥文本绑定。

TOTP 验证 App 推荐

我推荐使用 Google 或者 Microsoft 的,第一梯队大厂出品,稳定性和安全性都有保障。

Google 家的支持 Google 账户同步云端。微软家的支持微软账户同步和 iCloud 同步。

当然,如果你有使用 1Password 之类的密码管理工具,这类 App 也自带了 TOTP 验证器。

甚至,微信搜索「腾讯身份验证器」,也可以找到腾讯提供的 TOTP 验证小程序。

一挪迈的总结

我个人还是比较喜欢 TOTP 验证的,一直使用 Google 家的。前几年 Google 终于想起来给它加上了云端同步,可以算是非常好用了。

当然,如果你网络环境不足以使用 Google 家的,微软也不错。

很多海外的网站到 +86 的短信通道都不太通畅,比如 Amazon、GitHub,绑定一个额外的 TOTP 形式验证,就解决了问题。

如果你的账户还没有开启任何双因素验证,赶紧开起来吧。

原创不易,如认为有价值,请不吝赞赏充电⚡️

微信赞赏码
微信 扫码,为我买一杯咖啡☕️
公众号二维码
关注公众号,获取最新文章推送

相关阅读

这三周 #24 - 全网铺开作战…

这三周 #24 - 全网铺开作战…

上一回写周报系列,提到了元宝([这两周 #23 - AI 应用真的多…)](https://innomad.io/digital-nomad-log-23) 这两天元宝的红包就飞遍各个微信群了。 喜闻乐见的是,今早看到微信已经屏蔽了元宝的链接。 可能有的朋友会觉得奇怪,这俩不是一家,都是腾讯的么?是,但是腾讯的基因比较特殊,喜欢各个团队各自为政。凡事以自己的利益优先。曾经,qq.com 的广告位,给了淘宝而不是腾讯的拍拍,为啥?因为淘宝给钱了,兄弟团队只算绩效,没有钱拿。 继外卖大战之后,2026年,互联网大厂先抢占的,应该就是 AI App 了。春节前,DeepSeek...

一招 Chrome 开启 Gemini 功能

一招 Chrome 开启 Gemini 功能

最新版本的 Chrome 浏览器已经内置了 Google 的 Gemini 服务,直接集成在侧边栏。无论你是否是 Gemini 得付费用户,日常浏览网页都可以畅聊。 ![](https://imgs.innomad.io/blog/20260131105603831.png) 比如,查看英文的新闻报道,直接让 Gemini 总结,很丝滑。 不过,地处亚洲的我们,默认没有打开,今天分享下如何手动打开。 ## 打开方法 网上有不少分享一键打开的脚本的。我并不推荐小白用户直接跑网上的脚本。一来有安全风险,除非你懂代码,在运行前自行审查过。二来,有的脚本是直接删除了现有的用户数据,甚至...

汇丰美卡的 W-8 更新方法

汇丰美卡的 W-8 更新方法

一两个月前,在小区楼下信箱收到了汇丰美国寄过来的平信,拆开一看里面是一份空白的 W-8ben 表。一想,坏了,到时间该续期了… 不过,这跨洋邮寄平信,人家美国人做得出来,我确办不到。 一来,国内很难找到邮筒了,得跑邮局。二来,贴多少钱邮票也不知道。最后,要花多少时间,寄多少时间,能不能到都是问题。 其实解决方案很简单,今天分享一下: ## 流程 直接发送 Email 邮件到这个地址: <span style="color:red">**[email protected]**</span> 这是汇丰美国的税务团队。告诉他们,你需要查询 W8...

抄作业指南:如何追踪美国议员交易,3个免费工具

抄作业指南:如何追踪美国议员交易,3个免费工具

昨天在公众号/小红书等地方发了下国会山女股神最新交易操作记录。 今天分享一下如何去查找这些人的操作和持仓披露。 ## 方式一:美国众议院官方披露数据库 这是最官方的渠道,完全免费。 **官方网址:** [disclosures-clerk.house.gov](https://disclosures-clerk.house.gov/FinancialDisclosure) **查询方式:** 打开网站后,点击下方的「Financial Disclosure Forms and...