我手机里躺着47个App,每个都绑了手机号。前两天想注销一个两年没打开过的购物软件,结果发现要收验证码、输密码、再人脸识别,折腾了快二十分钟。这还只是注销。要是换个新手机号,那才叫真正的噩梦——微信、支付宝、银行卡、社保、公积金,每一个都要重新认证,每个都得发短信、收验证码、等审核。

工信部最近出了个新规,专门针对移动电话号码认证这事儿。核心内容就一句话:以后平台不能只靠一个短信验证码就认定“你就是你”。新规要求,涉及资金转账、账号找回、修改密码这些敏感操作,必须叠加其他验证方式。说白了,短信验证码这个用了二十年的老伙计,终于要退居二线了。
有人可能觉得,这是不是有点小题大做?我手机号用得好好的,验证码收得也挺快,干嘛非得折腾我?但现实是,短信验证码的安全漏洞已经大到让人没法无视了。2023年,某知名社交平台被曝出“短信验证码绕过”漏洞,黑客可以通过运营商侧的攻击直接截获验证码,盗取账号。更早之前,还有“GSM劫持”这种老派手法——用一台价值几百块的设备就能拦截2G网络的短信。虽然现在大部分运营商已经关了2G,但VoLTE、伪基站这些手段依然存在。
我自己就经历过一次。去年夏天,我收到一条“中国移动”发来的短信,说我积分要过期了,点链接兑换礼品。链接做得跟官网一模一样,我差点就输了手机号和验证码。后来一查,那是钓鱼网站,专门骗验证码的。要不是当时手头有事打断了操作,我的支付宝可能就没了。这事儿让我后怕了好几天。
新规里有个细节挺有意思:它要求平台在发起验证时,必须明确告诉用户“为什么发这条验证码”“验证码用于什么操作”。以前那些“您正在登录XX应用”的提示语,以后会变成更详细的说明。这看似是个小改动,其实是在给用户一个“思考窗口”——你看到这条短信,得想想自己是不是真的在操作这件事。如果压根没登录任何应用,那这条验证码就是钓鱼。
当然,新规也考虑到便捷性。它没有一刀切地废除短信验证码,而是要求“分级验证”。低风险操作,比如登录、浏览,还是可以只用验证码;但高风险操作,比如大额转账、修改绑定手机号,就必须叠加其他方式。这就像你进小区大门刷个脸就行,但进自己家门还得掏钥匙。安全性上去了,日常用的便利性也没牺牲太多。
但问题来了:那些小平台、小App,有没有能力和意愿去执行新规?做一次多因素认证,意味着要接SDK、要调接口、要处理更多用户反馈。对家大业大的巨头来说,这不算什么;但对创业公司来说,这就是实打实的成本。我去年用过一个二手交易平台,绑定手机号的时候连实名认证都没有,就发个验证码就完事了。新规落地后,这类平台要么老老实实升级,要么就面临用户流失——因为认证流程太繁琐,很多人会直接放弃使用。
还有一个现实问题:老年人。我爸今年六十五,用智能手机也就三年。他现在连“验证码”和“密码”都经常搞混。如果新规要求他转账时既要输密码又要刷脸,他大概率会直接放弃操作,宁可跑银行柜台排队。这不是歧视谁,而是新规在设计时确实需要考虑不同人群的接受度。好在目前政策里提到了“适老化改造”的要求,但具体怎么落地,还得看执行。
说到底,手机号认证这件事,本质上是“信任”的问题。平台信任运营商发来的验证码,用户信任平台不会泄露自己的信息。过去二十年,这个信任链条一直靠短信验证码维系着,但它确实已经锈迹斑斑了。新规不是要掐断这个链条,而是要给它加几道保险。
我那个折腾了二十分钟的注销操作,现在回想起来,虽然烦,但至少证明那个平台在认真保护我的账号。安全从来都不是免费的午餐,它需要用户多花几秒钟,需要平台多花几行代码,需要监管多花几分心思。手机号认证新规,其实就是在重新分配这几方之间的成本。至于怎么平衡,咱们边走边看吧——至少下次我收到验证码短信时,会多看一眼那行小字,想想自己到底在干什么。
