Notebookcheck Logo

备份码:Instagram 要求提供截图,而微软则禁止截图

一把钥匙插在关闭的木制抽屉的锁孔里
ⓘ Jakub Zerdzicki / Pexels
微软、苹果以及密码管理器供应商都建议将密码记录在纸上并存放在上锁的抽屉里,而不是保存在电脑文件中。
开启双因素认证后,系统会提供 10 个备用验证码以及妥善保管它们的说明。但几乎没有人说明具体该保存在哪里。微软建议不要将它们存储在用于登录的设备上,Instagram 建议截图保存,而谷歌自己的帮助页面则明确指出了保存验证码的文件名。而信息窃取型恶意软件正是专门针对这一文件进行搜索的。
Security How To Software Smartphone Hack / Data Breach

双因素认证已开启,设置完成,随后出现了一份包含 10 个验证码的列表。旁边的一行文字提示你“妥善保管”这些验证码。此时你手头有 10 组八位数的字符串,却完全不知道这里的“妥善保管”具体指什么。

各大服务提供商对此问题的回答大相径庭,其中两家甚至直接相互矛盾。微软关于其恢复码的说明是:“出于安全考虑,请勿将该代码存储在用于登录您账户的设备上。”Instagram则持相反立场。其帮助页面写道: “你应该将验证码复制到剪贴板、截图保存,或通过其他方式保存,以便在登录 Instagram 时能够使用。”同一个人,同一台手机,却得到截然相反的指示。

八家服务商,五种答案

谷歌会生成10个验证码,并提供打印和下载两种方式。其帮助页面建议将打印件“存放在安全的地方,比如存放护照或其他重要文件的地方”。但同一页面的两个小节之后,内容却自相矛盾。 在“备份代码丢失”小节下写道:“在电脑中搜索:Backup-codes-username.txt(其中username为您的用户名)。”谷歌默认该文件存储在电脑上,并提供了具体的命名规则。

苹果也排除了某些存储位置,但理由不同。28 位字符的恢复密钥不应存储在“密码”应用、iCloud 照片、备忘录或 iCloud 云盘中。苹果担心的是访问权限问题,而非被盗风险,因为任何被锁定在账户之外的人都无法再打开这些应用。

GitHub 是唯一明确推荐使用密码管理器的平台,并且在该建议旁边直接放置了一个下载按钮。Dropbox 要求用户勾选“我已将恢复码保存在安全位置”选项,却从未解释何处才符合要求。Facebook 仅列出了打印和手写记录两种方式。 亚马逊的帮助页面则完全未提及恢复码。

只有微软和苹果明确指出哪些位置是禁止的。Instagram 建议使用剪贴板或截图。

恶意软件的运作机制如下

美国卫生与公众服务部于2024年发布了一份关于Vidar恶意软件的可引用分析报告。该报告描述了该程序如何从“下载”文件夹中收集最近下载的文件,并额外搜索文件名中包含特定词汇的文件。报告列出了“Passwords”、“Information”、“Outlook”、“Screenshot”、“Cookie”和“List”等词汇。

一年后,安全公司 Trellix 公布了 Lumma 信息窃取程序的解密配置文件,即其命令服务器的指令列表。该程序会深入用户配置文件的三个层级,搜索文件名中包含“pass”或“words”等字符串的文件。 桌面目录则会被搜索至两层深度,涵盖每一个文本文件。Lumma收集战利品的文件夹名为“ImportantFiles”。

因此,上述每条存储建议都符合已记录的搜索模式。Instagram建议的截图会以图像文件的形式存储在设备上,其文件名中包含“Screenshot”。 Google 的文件名为 Backup-codes-username.txt,该文件通过文件扩展名和文件名中的关键词两方面均符合搜索条件。相同的配置还针对身份验证应用,因此双因素认证本身也在目标列表中。 正如我们在关于账户被劫持的另一篇文章中所述,被盗的会话 Cookie 已经表明,一旦攻击者突破登录防线,双因素认证的作用就微乎其微。本文记录的是攻击者的搜索模式。目前尚无人统计过这些数据集中备份码出现的频率。

而且如果你从未保存过它们

相反的情况比大多数人预想的更糟。微软关于账户恢复表单的帮助页面中,有一句话被重复了两次:“如果您已开启两步验证,且无法通过任何备用方式获取验证码,那么很抱歉,我们无法为您提供帮助。”客服人员可能不会发送重置密码链接,也无法修改账户信息。 任何尝试提交表单的人每天最多可提交两次,并在 24 小时内获得回复——这仅是答复,而非恢复访问权限。

谷歌并未设定任何固定时限。恢复过程可能需要数小时或数天,且已启用的双因素验证设置会延长而非缩短等待时间。 这是刻意为之,并非处理积压,因为延迟能给真实所有者提供机会,使其有机会拒绝他人的请求。该帮助文章末尾附有一个标题为“创建替代 Google 账户”的链接。

苹果表示需要数天或更长时间,且不再公布具体时长。 当被问及是否有捷径时,其回答是断然的“没有”。其中一个条件令人意外:如果在等待期间该账户在任何设备上仍处于使用状态,苹果会自动取消该流程。即使是一台被遗忘在架子上的 iPad,也会将等待时间重置为零。我们的手机丢失指南中介绍了其他可行的应对措施。

Bitwarden 和 1Password 建议将纸质版紧急代码保存在安全的地方。

适用场景

德国联邦信息安全局(BSI)对此结构的表述异常直白。在其对常见双因素认证方法的评估中,该机构指出,每当单因素流程取代双因素认证时,恢复机制就具有根本性的关键作用。备用代码正是如此,因为它会取消你刚刚设置的第二个因素。

BSI 并未指定具体的存储位置。这一建议竟然来自密码管理器供应商,且仅针对其自身的应急代码。Bitwarden 建议将代码保存在保险库之外,因为该公司无法将其归还。它建议将打印件存放在安全的地方。 1Password 对其“应急工具包”给出了相同的建议:将打印件存入保险箱,或存放在存放护照和出生证明的地方。这一建议形成了一个闭环。GitHub 将备份码发送至密码管理器,而密码管理器又将其自身的应急码打印出来。

实际上,这意味着三件事:将代码打印出来或手抄一份,并与您已保存的文件一起归档。之后请删除下载的文件并清空回收站,因为“下载”文件夹中的已删除文件尚未真正被清除。 为每个重要账户设置第二条恢复路径,无论是备用邮箱、第二台设备,还是在苹果设备上设置的恢复联系人。仅持有这些代码的人只有一次机会。对于仍登录在这些账户中的设备,也应采取同样的措施。

Google LogoAdd as a preferred source on Google
Mail Logo
> Notebookcheck中文版(NBC中国) > 新闻 > 新闻档案 > 新闻档案 2026 09 > 备份码:Instagram 要求提供截图,而微软则禁止截图
Steffen Zahn, 2026-09- 8 (Update: 2026-09- 8)