AlgoVesta › 术语表 › 2FA(双因素认证)

平台与安全

2FA(双因素认证)

2FA(双因素认证)要求在密码之外提供第二重身份证明,通常是来自身份验证器应用的一个基于时间的验证码,或是通过邮件发送的验证码,这样一来,仅凭一个被盗的密码就不足以登录或执行某项敏感操作。

为什么重要

密码会被重复使用、被钓鱼、被泄露;一个仅凭密码就能添加 API 密钥、更改目标或删除账户的交易仪表盘,其安全程度只等同于该密码曾被使用过的最薄弱的地方。2FA 能把一个泄露的密码变成一个麻烦,而不是一次账户被彻底接管的灾难。这一点在平台上、在交易所上,以及在 TradingView 上都很重要——TradingView 甚至要求先在其账户上启用 2FA,才会显示 Webhook 字段。

AlgoVesta 如何处理

AlgoVesta 在仪表盘上支持基于身份验证器应用和基于邮件的第二重验证方式,并对那些无法撤销的操作施加二次验证(step-up)检查:删除账户、删除某个 MT5 账户或某个交易所密钥,以及为某个账户启用实盘交易。对于这些操作,平台要求提供全新的身份证明——使用你所用的登录方式(Google、Apple 或密码)进行的一次近期登录,或一个有效的第二重验证码——而不是依赖某个既有的会话令牌。访问令牌本身生命周期很短,会在后台静默刷新,因此一个被截获的令牌很快就会失效。实盘 MCP 密钥以及会降低安全性的操作都需要二次验证(step-up);而那些能提高安全性的操作,例如关闭实盘交易,则不需要,因此保护自己永远不会变得更麻烦。来自陌生设备或陌生地点的新登录会触发一封邮件通知。参见安全页面。

示例

一位用户的密码被钓鱼窃取。攻击者登录了仪表盘,却无法删除该用户的交易所密钥,也无法在没有第二重验证的情况下为模拟账户启用实盘交易;该用户收到了一封新设备登录邮件,随即修改了密码并检查了各个会话。而该交易所密钥本身仅具交易权限并受 IP 限制,因此即便仪表盘登录成功,也无法进行提现。

常见错误

实际应用

了解 AlgoVesta 如何自动化这一流程