泥潭日报 uscardforum · 内容汇总

使用短信作为 2FA 验证方式并不安全

内容摘要

短信2FA不安全,易遭SIM swap攻击,建议改用硬件密钥或TOTP。

1. 关键信息

  • SIM swap(手机号劫持)常见,骗子可忽悠运营商换新SIM卡(#1#3#6)。
  • 安全替代方案:YubiKey(#5#7#22)、TOTP应用如Aegis(#7)、Google Authenticator(#16-17、#19)。
  • Google Fi / Google Voice 比传统运营商稍安全(#8),但仍有风险(#12)。
  • 实体店运营商更危险(#26#28),虚拟运营商Lyca有过漏洞(#29)。
  • Chase已支持Passkey(#24),Fidelity支持2FA app(#15),但Amex、Discover等仍仅短信(#24)。
  • 风控措施:C1转点会检测SIM更换时间触发验证(#18)。

2. 羊毛/优惠信息

无。

3. 最新动态

  • 高端YubiKey可存TOTP(#23)。
  • 流行Phishing Resistant MFA(#22),Windows Hello、Face ID、YubiKey属此类。
  • IHG仍用4位PIN(#32)。

4. 争议或不同意见

  • #21 @ovrimo: 短信2FA总比没有强。
  • #9 @qwaszx: 信用社会偷了可dispute。
  • #10 @mengyu202: 旧SIM会被deactivate,用户会马上知道。

5. 行动建议

  • 立即停用短信2FA,改用YubiKey或TOTP应用(#5#7)。
  • 如需用短信,选择Google Fi/Google Voice(#8),但更推荐跨账户使用P2手机号降低风险(#27)。
  • 定期检查是否有SIM swap迹象,被盗后立即人工锁卡(#18)。