最近是否常聽到身邊朋友抱怨自己的帳號被盜,無論是社群媒體平台 (這邊就不指名道姓了),還是電子郵件信箱?通常這些帳號被盜的受害者都會有一個共同特點:只使用了一般的傳統密碼,但是沒有開啟兩步驟或多因素驗證。
什麼是傳統複雜密碼?
在了解兩步驟驗證與多因素驗證前我們先來回到過去傳統複雜密碼。
各位可以看看自己各種平台的帳號,我猜密碼是不是都是同一個。(沒事我也是)😂
我們所謂的複雜密碼,通常是指使用英文大小寫加上符號來設定。
「複雜密碼」定義:
例如: Qr20!FiJ@Xn8nF
結合了大小寫字母、數字與符號的密碼組合。
業界普遍建議使用傳統複雜密碼,並且密碼長度至少為 12 至 16 個字元,因為長度是安全性的關鍵基礎。除了構成元素多樣化,密碼本身必須不可預測,應完全避免使用字典單字、生日、電話號碼或鍵盤上的連續排列(如 “qwerty”)。
最後,為了確保單一服務的資料外洩不會危及其他帳號,每個重要帳號都應使用獨一無二的密碼。
ㄟ聽起來很安全呀,那為什麼現在複雜密碼不安全了?🤔
複雜密碼可以在1小時內被破解
過去,我們認為防範「暴力破解攻擊」(Brute-Force Attack)的最好方法,就是使用一個包含大小寫、數字與符號的 8-10 位數複雜密碼,因為這能有效拉長駭客用程式逐一嘗試破解的時間。

暴力破解攻擊(Brute-Force Attack)
想像有一個密碼鎖,您不知道密碼,於是決定從「0000」開始,一個一個地試,直到「9999」。這種純粹靠不停猜測可能的組合來找出正確密碼的方法,就是「暴力破解攻擊」(Brute-Force Attack)。
我們使用包含大小寫、數字與符號的 8-10 位數複雜密碼,能有效抵抗「暴力破解攻擊」,因為這看似能大幅增加駭客程式逐一嘗試破解所需的時間。然而,這種觀念已因科技的進步而顯得過時。
最關鍵的一項原因就是因為 GPU 的高速運算能力,以及更先進的破解演算法和 AI 應用,讓暴力破解的速度已大幅提升。過去需要數年才能破解的 8 位數複雜密碼,現在可能只需數小時甚至幾分鐘就能被攻破。(GPU 是如何運作 AI 的可以看這篇)
除了每年看到電動玩家很期待顯示卡的升級,資訊安全專家也同樣緊盯著硬體的發展,但他們的心情可能就不是期待,而是擔憂了。
根據網路安全公司 Hive Systems 的最新研究, NVIDIA 新一代旗艦顯示卡 GeForce RTX 5090,其強大的運算能力在密碼破解上效率驚人。研究指出,RTX 5090 的破解速度預計將比前一代的 RTX 4090 快上約 33%,這意味著過去被認為安全的密碼,其破解時間將被大幅縮短,再次凸顯了單純依賴複雜密碼的風險與日俱增。
我們來看 Hive Systems 最新研究數據:
- 8位數純數字密碼:12張 RTX 5090 顯示卡進行暴力破解,可在「15分鐘」破解成功。
- 8 位數全小寫字母密碼:12 張 RTX 5090 顯示卡則需要 3 週的時間來破解密碼。
- 8 位混合大小寫+數字密碼:12 張 RTX 5090 顯示卡則需約 62 年的時間。

Download the 2025 Hive Systems Password Table
我們再來看另外一個研究數據,根據微軟一項關鍵的資安研究,高達 99.9% 的帳號入侵事件,其共同點皆是受害者未啟用多因素驗證 (MFA)。
所以我們只能說,帳號只單純輸入密碼來登入的話被破解的可能性真的很高。
兩步驟驗證
兩步驟驗證指的是登入帳號時,需要透過兩個步驟來確認你的身分,才能成功登入,通常包括:
- 步驟一:輸入帳號密碼。
- 步驟二:接收簡訊驗證碼、使用手機驗證器 App 或其他指定方式取得的驗證碼,並回到登入平台輸入此驗證碼,完成登入流程。
這樣的方式能避免帳號因為先被破解密碼後,但是還需要第二個驗證碼,通常都是本人才能取得,因此能大幅提升帳號安全性。
多因素驗證
由於現今透過簡訊發送一次性密碼 (OTP)的方式其實存在風險,例如 SIM 卡劫持(SIM swapping),因此更安全的驗證流程會設計更多層次的檢查步驟,通常可能經過三次以上的驗證程序,所以為什麼才會叫”多”因素驗證。
不過多因素驗證也可以等同於兩步驟驗證或雙重驗證等等,畢竟”多”,指的是多次,就是至少超過一次的驗證流程。
我們直接看這個案例:
電腦上登入帳號密碼 → 手機驗證器推播通知→ 打開驗證器,驗證器要求指紋或人臉辨識 → 顯示驗證碼 → 回到電腦上輸入驗證碼成功登入。
透過這樣多層次的驗證流程,甚至可阻擋99.9%以上的帳號滲透攻擊,同時還結合生物識別驗證,可以有效降低帳號被駭的風險,提供更完善且更安全的保護機制。
有些人可能覺得每次登入都要經過這麼多步驟,很麻煩又費時間。但其實回想一下以前的多因素驗證,流程可能更複雜,甚至還要等待電話、語音確認,或是等不到驗證碼,常常耽誤工作或登入失敗。現在只要透過簡單的生物辨識功能,像是指紋掃一下或臉部辨識一下,就能快速完成身分確認,真正做到又安全又方便,大幅改善了使用者體驗。
如何開啟多因素驗證與兩步驟驗證?
現在大家已經了解為什麼[兩步驟驗證]或[多因素驗證]這麼重要了,接下來就直接教大家如何為最常使用的三個平台帳號(Google、Instagram 和 Microsoft)開啟這些安全設定!
Google 帳號兩步驟驗證設定流程
- 先前往 Google帳戶首頁: https://myaccount.google.com
- 左側選擇 [安全性]。
- 選擇右側 [登入Google 的方式],[兩步驟驗證]。

選擇 [啟用兩步驟驗證功能]。

這時候會顯示第二個步驟,就是你輸入帳號密碼後,可使用哪些驗證方式繼續做驗證登入。
如果你有設定過的話,應該會顯示綠色勾。

如果沒有,我們就推薦使用 Google Authenticator 驗證器來做為第二步驟驗證。
Google Authenticator 應用程式下載: iPhone 手機下載、Android 手機下載。
我們再選擇 [設定驗證器]。
驗證器:
一種裝在手機裡的 App,幫你產生一組會一直變動的驗證碼。登入帳號時,只要打開 App,看畫面上的驗證碼,輸入後就能驗證成功。

接下來就會跳出 QR Code,我們就需要拿起手機開啟 Google Authenticator。

開啟 Google Authenticator,選擇右下角的 +。(圖1)
然後再掃描一下電腦上的 QR Code,它就會加入完成了。(圖2)


接下來使用 Google Authenticator 上面的6位數驗證碼,在電腦上輸入,再按下驗證。

恭喜,這樣就是設定好使用兩步驟驗證,透過 Google Authenticator 作為第二部驗證的方法了!

密碼金鑰與安全金鑰:
iPhone 的密碼金鑰大家應該都很熟悉,就是把 iPhone 當作驗證器,使用 Face ID 臉部掃描做驗證。
當然你的 Windows 裝置如果有指紋或是臉部辨識功能,也可以按下建立密碼金鑰來建立。
密碼金鑰:
一種用你自己的裝置 (例如手機或電腦) 取代傳統密碼的登入方式,透過裝置內建的臉部掃描(如 iPhone 的 Face ID)或指紋辨識來確認你的身分,既安全又方便,因為你的生物特徵不容易被竊取或複製。
把能夠做臉部或是指紋掃描的裝置變成你的驗證工具,它就是密碼金鑰。

建立完成後,以後你在 Windows 電腦上面要登入時,也可以使用 Windows Hello 臉部識別與指紋掃描輕鬆登入了。

在下次登入 Google 帳號時,輸入密碼後,就會要求在使用向我們剛剛設定的密碼金鑰或 Google Authenticator 驗證器來做到兩步驟驗證。

Instagram 帳號兩步驟驗證設定流程
- 開啟 Instagram 應用程式,選擇右上角的設定圖示。
- 接下來點擊 [帳號管理中心]。
- 選擇 [密碼和帳號安全]。

- 選擇你要開啟雙重驗證的帳號。
- 選擇使用雙重驗證的方法:
- 簡訊或 WhatsApp:
透過簡訊或是 WhatsApp 傳送驗證碼。 - [驗證應用程式] 就是使用 Google Authenticator 身分驗證器:
- 簡訊或 WhatsApp:
- 選擇 [驗證應用程式] 後,會再提供你金鑰,會需要把金鑰貼上到驗證器上面來設定。查看條碼則是會出示一組條碼,再使用驗證器來掃條碼。

- 開啟 Google Authenticator 驗證器,按下右下角+。
- 選擇設定金鑰或是掃描 QR 圖碼,接下來就是輸入你剛剛在 Instagram 獲取的金鑰,複製貼上到 [您的金鑰],然後帳戶名稱你可以幫他自己命名,例如: My Instagram。
- 金鑰類型:
建議選擇 [根據時間],[根據時間] 就是會產生6位數驗證碼,一段時間到該組驗證碼就會失效,然後又更新成另外一組。
[根據計數器]的話,驗證碼不會自動更新,你需要手動點擊按鈕,它才會產生一組新的密碼。

- 接下來你可以嘗試,當你登出 Instagram 或是在新裝置上登入帳號輸入密碼後。
- 他就會要求你要去 Google Authenticator 驗證器上面取得6位數驗證碼。
- 把驗證碼貼上就可以登入成功了。

Micrsoft 帳號多因素驗證設定流程
首先一樣先登入到微軟帳號首頁: Microsoft account | 首頁,然後選擇左側 [安全性]。

接下來你會在安全性介面看到現有的登入與驗證方式,我們先選擇下方:
[新增登入或驗證的方式]

接下來會跳出讓你選擇驗證的方式:
- 臉部、指紋、PIN或安全性金鑰:
使用裝置作為驗證器,像是電腦或是手機 (需要有指紋或臉部識別技術)。 - 使用應用程式:
透過手機驗證器程式來驗證 (Microsoft Authenticator 或 Google Authenticator)。 - 以電子郵件傳送代碼:
透過電子郵件傳送代碼來驗證。

臉部、指紋、PIN或安全性金鑰:
臉部、指紋、PIN或安全性金鑰,選擇這個方法後,通常會先直接使用你目前的裝置:
像是我現在使用一台有臉部識別登入的 Windows 裝置來作為驗證方式。

掃描臉部完成後,就按下確定。

接下來就會告知你在你這台電腦上已經建立一個密碼金鑰,繼續按下確定。

如果再重複步驟 [新增登入或驗證的方式],[臉部、指紋、PIN或安全性金鑰],接下來也可以選擇使用你的手機來製作密碼金鑰,選擇 [iPhone、iPad 或Android 裝置]。

接下來電腦畫面就會顯示 QR Code,我們再使用手機開啟相機掃描。
接下來就會跳出通知,詢問要使用哪種方式,因為手機上有先下載像是 Edge 瀏覽器、Microsoft Authenticator 驗證器,所以它也會顯示出來。
不過我們先教大家選擇 [密碼],也就是建立在你的 iPhone 上面,Android 手機的流程基本上也是一樣。當你選擇完成後他就會透過手機上的生物識別像是 Face ID 掃描一下,然後建立密碼金鑰。

接下來你就會看到電腦畫面上就顯示建立成功了。

最後它會要求將此金鑰建立一個名字,建立好就完成了。

使用 Microsoft Authenticator 驗證微軟帳號
使用應用程式指的就是使用手機上的驗證器來進行驗證登入。
你可以使用微軟的驗證器或是使用 Google 的驗證器也可以:
Microsoft Authenticator: iPhone 下載、Android 下載。
Google Authenticator: iPhone 下載、Android 下載。

設定其他 Authenticator 應用程式: 就是你要使用非 Microsoft Authenticator 來驗證 (也就是 Google 驗證器)。
立即取得: 就是使用 Microsoft Authenticator 來驗證,我們先示範如何新增 Microsoft Authenticator 驗證器,所以先按下 [立即取得]。

接下來頁面會告訴你要下載 Microsoft Authenticator 驗證器,手機下載好,就按下下一步。

接下來電腦畫面會顯示 QR Code,這時候就要使用手機上的 Microsoft Authenticator 驗證器。

Microsoft Authenticator 驗證器,選擇右下角的 QR Code 掃描鍵。(圖1)
再掃描電腦上的 QR Code 就會加速完成。(圖2)
掃描完成後就會看到你的帳號已新增成功。(圖3)

電腦畫面也會顯示透過驗證器傳送通知已經有設定過。

使用 Google Authenticator 驗證微軟帳號
你也可以使用 Google 驗證器來登入微軟帳號。
回到 [安全性],再次點擊 [ 新增登入或驗證的方式],選擇 [使用應用程式]。
Google Authenticator: iPhone 下載、Android 下載。

在此處要選擇 [設定其他 Authenticator 應用程式]。

在此處就會顯示 QR Code,接下來就要使用手機上的 Google Authenticator 來掃描。

同樣在手機開啟 Google Authenticator 後,選擇右下角+,再選擇掃描 [QR 圖碼]。
掃描完成後,就會發現有新增一組 Microsoft 帳號,這樣就是新增成功了。
上面的六位數密碼,就是之後登入會使用到臨時密碼。

當你新增完多個登入方式後,接下來再回到 [首頁] > [安全性],滑到下方的額外安全性。
可以看到這邊有一個兩步驟驗證,我們接下來就要來把它啟用,以確保以後登入微軟帳號都需要進行兩步驟驗證。
我們就先按下 [開啟]。

接下來他會跳轉頁面,告訴你設定兩步驟驗證的流程。
我們一樣按下 [下一步]。

同樣它在這個頁面會告訴你要啟用兩步驟驗證會有一些條件,但也是為什麼我們剛剛先教大家先做好驗證器或是密碼金鑰設定,在這邊我們都已經事先完成了。
我們同樣按下 [下一步]。

接下來它會告訴你,其他的裝置,像是 Xbox 或是 Office 或是微軟應用程式在你設定好兩步驟驗證後,這些裝置或軟體之後如果要再登入的話也會要求採用兩步驟驗證。
我們按下 [完成],這樣就是設定好微軟兩步驟驗證了。

無密碼登入
無密碼登入體驗就是:
不需要輸入傳統的帳號密碼,而是用像臉部辨識、指紋、手機通知或密碼金鑰這類方式來確認你的身分,快速又安全地完成登入。
最後也建議大家可以再開啟一項功能,在 [安全性],下方也有一個無密碼帳戶。
我們點擊 [開啟]。

這時候它會跳出通知告訴你設定無密碼帳戶之後的登入流程,我們按下下一步。

接下來再按下完成。

我們在之後嘗試登入微軟帳號時,你便會發現它不再要求你輸入密碼,反而是要你在手機上開啟驗證器來進行驗證。
這就是所謂的無密碼登入體驗,再登入帳號過程中完全不使用傳統密碼,而是透過生物識別或是其他裝置上的驗證器來提高安全性保障。

以上就是關於傳統密碼面臨的挑戰,以及為何兩步驟或多因素驗證(MFA)日益重要的介紹,並提供了如何在 Google、Instagram 和 Microsoft 帳號中啟用這些安全設定的詳細教學。
帳號安全不容忽視,雖然初期設定可能看似步驟較多,但透過生物識別技術的結合,現在的驗證流程已變得更加便捷,同時也能大幅提升您的數位資產保護能力。
若您在設定過程中遇到任何問題,或對帳號安全有更多疑問,都歡迎隨時留言與我們討論。別忘了追蹤我們的 Instagram,掌握更多實用資訊!






發表迴響