验证码短信到达手机之前,可能被谁听到:短信通道的截获面与验证方式分层 图 1
验证码短信到达手机之前,可能被谁听到:短信通道的截获面与验证方式分层 · 图 1

丢手机、SIM 卡被补办转走,是大多数人想得到的验证码失守方式。但短信还有一条更少被讨论的路:消息在到达你手机之前,在无线电口或者运营商之间的信令网络里被截获。这条路的共同特点是手机安然无恙地躺在你口袋里,你甚至不知道有人动过你的账号。把通道本身讲清楚,才能判断哪些验证关系值得托付给短信。

短信通道为什么会漏

第一层是接入网。第二代移动网络在设计上由网络侧鉴权终端,终端对基站身份的核验很弱,于是出现了俗称伪基站的设备:用较大的发射功率让附近手机重新选择驻留小区,手机并不知道自己已经连上了一个陌生人搭的台子。公开研究长期记录了低制式信道可被窃听、可被强迫降级的现象,而不少手机在信号弱时会自动回落到制式更老的信道。

第二层是核心网信令。运营商之间互发短信依赖建立于几十年前、相互信任的 signaling 体系,公开安全文献记录过利用信令缺陷改变呼叫与短信路由的攻击手法:不需要接触你的手机,也不需要你的号码被正式转走,验证码就可能被复制到别的终端。

第三层在设备上,但它常被忽略:锁屏状态下通知预览直接把验证码显示给周围的眼睛。美国国家标准与技术研究院 2017 年发布的数字身份指南 SP 800-63B 对此有明确表述:带外验证的次级通道应加密,传统电话网是例外且需附加要求;网络电话与电子邮件这类无法证明持有特定设备的方式,不应作为带外认证通道;同时建议验证密钥不要在锁定屏幕上完整可见。该 2017 版自 2025 年 8 月 1 日起被新一代 800-63 系列取代,但它对电话网通道的限制性口径代表了行业长期共识。

验证码短信到达手机之前,可能被谁听到:短信通道的截获面与验证方式分层 图 2
验证码短信到达手机之前,可能被谁听到:短信通道的截获面与验证方式分层 · 图 2

哪些账户不该只靠短信

做一个简单分层。凡是可以直接动用资产的入口——交易所提币、钱包应用对应的云备份账号、能改绑手机号的邮箱主账号——都不应把短信作为唯一凭证;验证器应用或通行密钥应当是主门,短信只做通知和兜底。以短信为主要验证手段的中小网站账号,可以接受,但仍要注意:短信能收到、账号也可能已被人登录,因为验证码到达只证明号码可达,不证明人在操作。

用户侧的四步纪律

  1. 清点:列出所有以短信为唯一或主要二步验证的账户,标注哪些能改验证器应用、哪些能加提币白名单。
  2. 改绑顺序:先开启应用类验证器并保存恢复码,再解除短信验证,避免中间裸奔窗口。
  3. 情景警觉:收到成串验证码短信、或办完套餐后莫名收到验证短信,视为有人在用你的号码尝试登录,主动从官方应用核对登录设备与安全记录。
  4. 设备配合:关掉锁屏通知内容预览、给 SIM 卡设 PIN,这两项把通道截获之外的本地暴露面一并收窄。

还有一条边界要讲清楚,免得把这件事读成恐慌:文献报道的信令层截获、伪基站现象高度集中在特定地区与网络组合,对多数用户的日常而言,它的发生概率远低于锁屏被偷看、手机被人摆弄这些身边事。验证方式分层真正回应,不是小概率技术,而是小概率乘以大损失的乘积:短信一旦是唯一钥匙,通道失守就没有第二道门。所以动作顺序是先换资产类账户的门锁,再决定普通网站账号是否跟进。

短信的问题由基础设施的历史包袱造成,个人无法修复,只能决定把多重的信任押在它身上。凡涉及资产动用的场景,请把短信从唯一钥匙降级为备用信号。本文为一般性安全常识与操作参考,不构成投资建议。