在網路上做出的每一個決定中融入安全措施並不總是那麼容易,在某些情況下,網站和服務已經在很大程度上解決了這個問題。

這種被稱為「魔法連結」的技術,旨在讓登入帳號變得更加便捷。你無需輸入密碼,只需點擊“發送登入連結”,打開郵箱,點擊郵件,即可直接登入。聽起來既簡單又現代,而且安全可靠。
但我總是遇到魔法連結的問題,更不用說我並不總是想打開另一個應用程式來登入應用程式和服務,這會使登入過程花費更長時間,並增加另一個服務。
總之,我受夠了。
快速連結
我其實很喜歡密碼。
我肯定比喜歡魔法連結更喜歡它。
魔法連結的概念很容易理解,我明白為什麼人們喜歡它。它無需記住密碼,無需重置,不會出現輸入錯誤,而且流通的弱密碼或重複使用密碼也更少。
但大多數時候,這意味著我必須停下手頭的工作,打開另一個應用,等待訊息出現,點擊鏈接,然後祈禱它能在正確的瀏覽器中打開。在電腦上,這通常意味著要在多個標籤頁和帳戶之間切換。在行動裝置上,它甚至可能直接在錯誤的瀏覽器中開啟。
這還沒說到我透過魔法連結登入郵件時遇到的其他一些問題:
- 郵件會被標記為垃圾郵件並立即刪除。
- 無法在裝置上登入電子郵件
- 如果出現中斷/問題,連結會在送達前失效。
- 郵件轉寄會停用驗證碼。
- 瀏覽器 cookie 會幹擾登入會話
如果您處於離線狀態或不在 4G/5G 覆蓋範圍內,而該服務又不提供基於密碼的登入方式,那麼您就無法使用該服務了。
如果您有意將帳戶分開——例如,使用個人郵箱註冊,使用工作郵箱——魔法連結會懲罰這種帳戶分離行為。您必須始終在同一裝置上同時存取同一個郵箱。如果您的電子郵件帳戶被鎖定,您將失去對其關聯的所有內容的存取權。
魔法連結假定您的郵箱始終可用且已連接,但事實並非如此。
魔法紐帶並非天生更安全。
這只是將身份驗證轉移到另一個位置。
魔法連結常被吹捧為一種安全升級,因為無需密碼即可避免被盜或重複使用。但它們實際上將安全重心轉移到了鏈條上的另一個環節:你的電子郵件帳戶。別忘了,電子郵件帳號的安全性完全取決於你使用的密碼,更不用說前面提到的其他問題了。
在這種情況下,無論是惡意軟體、駭客攻擊或其他原因,您的電子郵件帳戶都可能成為單點故障。攻擊者不僅能存取您的電子郵件帳戶,還能存取任何需要透過特定連結登入的內容。眾所周知,一旦您的電子郵件帳戶被攻破,您將面臨一系列問題,而且他們還可以繞過其他類型的雙重認證 (2FA),例如一次性密碼。
我會把這種抱怨歸類在「電子郵件並非理想的身份驗證方式,但我們又不得不一直使用它」的範疇,因為它們本質上很相似。無論電子郵件提供者是否願意,你都將帳戶驗證權交給了他們,而這可能會引發一系列安全問題。
事實上,有 所有形式的多因素身份驗證都存在問題但有些肯定比其他更安全。
真正的解決方法其實很簡單。
我敢肯定你已經猜到了。

我個人比較喜歡使用郵箱和密碼組合。 我已將其保存在我的安全密碼管理器中。它速度快、始終可用,而且不需要任何其他應用程式。這是一個長期以來運作良好(或者說,大部分情況下運作良好)的流程,並且隨著…的出現 免費且安全的密碼管理器現在,避免密碼重複使用、憑證遺失等問題比以往任何時候都更容易。
但我理解這一點。密碼並非人人喜歡,也不是每個人都想使用密碼管理器。在這種情況下,人們或許會很樂意收到一個神奇的鏈接,尤其是在不必擔心上述任何問題(不同帳戶、不同應用、不同個人資料等)的情況下。
所以……這些應用程式和服務能否讓我們選擇登入方式,而不是強迫我們選擇某種特定的方式?因為適合一個人的方法可能不適合另一個人,而且我們目前還沒有將密碼問題納入考量。實際運作方式應該是這樣的:
- 通行金鑰
- 帶有一次性驗證碼 (OTP) 的密碼
- 設備金鑰,例如 Yubikey。
- 低風險帳戶可選的魔法鏈接
你注意到低風險帳戶了嗎?我**絕不**希望收到登入銀行或儲蓄帳戶的“神奇連結”,其他人也不應該希望收到。這是一條必須劃清的界限,絕不能逾越。










