<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>账号安全 &#8211; mylogs.cn</title>
	<atom:link href="https://mylogs.cn/tag/%e8%b4%a6%e5%8f%b7%e5%ae%89%e5%85%a8/feed/" rel="self" type="application/rss+xml" />
	<link>https://mylogs.cn</link>
	<description>发现、记录、分享</description>
	<lastBuildDate>Sun, 16 Aug 2026 12:47:10 +0000</lastBuildDate>
	<language>zh-Hans</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>折磨你多年的密码规则，作者早就后悔了</title>
		<link>https://mylogs.cn/%e6%8a%98%e7%a3%a8%e4%bd%a0%e5%a4%9a%e5%b9%b4%e7%9a%84%e5%af%86%e7%a0%81%e8%a7%84%e5%88%99%ef%bc%8c%e4%bd%9c%e8%80%85%e6%97%a9%e5%b0%b1%e5%90%8e%e6%82%94%e4%ba%86/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sun, 16 Aug 2026 12:47:10 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[NIST]]></category>
		<category><![CDATA[密码安全]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[数据泄露]]></category>
		<category><![CDATA[账号安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e6%8a%98%e7%a3%a8%e4%bd%a0%e5%a4%9a%e5%b9%b4%e7%9a%84%e5%af%86%e7%a0%81%e8%a7%84%e5%88%99%ef%bc%8c%e4%bd%9c%e8%80%85%e6%97%a9%e5%b0%b1%e5%90%8e%e6%82%94%e4%ba%86/</guid>

					<description><![CDATA[注册账号时那套要求熟到不用看：必须有大写字母、必须带数字、必须加特殊符号，最好拼成人脑记不住的样子。在有强制改 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">注册账号时那套要求熟到不用看：必须有大写字母、必须带数字、必须加特殊符号，最好拼成人脑记不住的样子。在有强制改密制度的单位待过的人更熟悉另一幕——把 Password!7 改成 Password!8，然后所有人一致同意这叫安全。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880ba93274a&quot;}" data-wp-interactive="core/image" data-wp-key="6a880ba93274a" class="wp-block-image size-large aligncenter wp-lightbox-container"><img fetchpriority="high" decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header.webp" alt="折磨你多年的密码规则，作者早就后悔了" class="wp-image-5090" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/657e79a6783d497049f3b3dc6491877d_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">这套规矩的源头能追到美国国家标准与技术研究院（NIST，美国负责制定技术标准的机构）2000 年代初起草的一份指南。当年参与的经理 Bill Burr 多年后公开承认：自己做的很多事现在都后悔。</p>



<h2 class="wp-block-heading">一、八页附录如何定下全网密码规则</h2>



<p class="wp-block-paragraph">Burr 在 2003 年参与起草，NIST 于 2004 年 6 月发布 SP 800-63。完整文件是更宽泛的联邦身份认证标准，署名还有 Donna Dodson 和 W. Timothy Polk，Burr 的名字主要和附录 A 绑在一起。那约八页的部分要回答：用户自己想的密码有多难猜。</p>



<p class="wp-block-paragraph">麻烦在于 NIST 当时缺少真实证据说明人在不同规则下的行为，附录自己也承认了这点。它的估算借用香农关于英文文本可预测性的研究，拼出一套密码熵（不可预测程度）模型，还给字符组合规则额外加熵值——机构因此有了数学理由相信混用字符类型能换来安全。这份写给联邦系统的指南很快被各行各业照搬。</p>



<h2 class="wp-block-heading">二、规则反倒让人变得好猜</h2>



<p class="wp-block-paragraph">附录当年就预见到了：被要求加大写和符号的人会用最好猜的方式应付——大写放开头，标点丢末尾，把 s 换成美元符号。它还提醒过，太随机的密码难记，人会写在手边纸上。</p>



<p class="wp-block-paragraph">警告摆在那里，加分照给。结果 password 变成 Password1!，攻击者把这几套招式直接写进猜测工具。定期改密码又添一层麻烦：2004 年附录并未规定 90 天必须换，但讨论了密码有效期算例，Burr 后来的建议也和定期更换绑在一起。后续研究发现人改密码的方式高度可预测，等于替攻击者搭好结构。</p>



<h2 class="wp-block-heading">三、现在该照哪一套做</h2>



<p class="wp-block-paragraph">2017 年 8 月，已退休的 Burr 对《华尔街日报》承认「我做的很多事现在都后悔」。同年 NIST 改写出 SP 800-63B，方向转变：取消强制混用大小写、数字和符号；取消例行到期换密码，除非有证据表明已泄露；重点转向拒收 123456、password123 这类常见密码，并把新密码与泄露名单比对。2025 年的 SP 800-63B-4 延续这套思路——密码作为唯一验证方式时最短 15 位，服务方应支持至少 64 位。</p>



<p class="wp-block-paragraph">个人可照做四步：</p>



<ol class="wp-block-list"><li>把关键账号换成足够长的口令，用几个随机词拼成一句记得住的话，长度比凑字符类型管用得多</li><li>不必再按固定周期换密码，有泄露迹象立刻换</li><li>用 Have I Been Pwned 这类服务或平台自带的密码检查工具，查密码是否已出现在泄露数据中</li><li>其余账号交给密码管理器生成随机密码</li></ol>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">旧规则惯性很大。2023 年一项覆盖两万多个网站的研究发现，仍有 15% 在强制执行现代指南不再推荐的字符组合规则。碰上这种页面只能先满足格式，再靠长度和唯一性补。大写和符号确实扩大密码空间，问题不在元素本身，而在把它们硬化成死规定。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>弹窗说账号被盗刷？千万别拨那个号</title>
		<link>https://mylogs.cn/%e5%bc%b9%e7%aa%97%e8%af%b4%e8%b4%a6%e5%8f%b7%e8%a2%ab%e7%9b%97%e5%88%b7%ef%bc%9f%e5%8d%83%e4%b8%87%e5%88%ab%e6%8b%a8%e9%82%a3%e4%b8%aa%e5%8f%b7/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 09:57:35 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[浏览器技巧]]></category>
		<category><![CDATA[网络安全]]></category>
		<category><![CDATA[网络诈骗]]></category>
		<category><![CDATA[账号安全]]></category>
		<category><![CDATA[钓鱼弹窗]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e5%bc%b9%e7%aa%97%e8%af%b4%e8%b4%a6%e5%8f%b7%e8%a2%ab%e7%9b%97%e5%88%b7%ef%bc%9f%e5%8d%83%e4%b8%87%e5%88%ab%e6%8b%a8%e9%82%a3%e4%b8%aa%e5%8f%b7/</guid>

					<description><![CDATA[浏览网页时，页面上突然盖出一个警告框，说某个账号刚刚产生了一笔未经授权的消费，下面留着一个客服电话，催着立刻拨 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">浏览网页时，页面上突然盖出一个警告框，说某个账号刚刚产生了一笔未经授权的消费，下面留着一个客服电话，催着立刻拨过去核实。窗口做得很像官方通知，甚至就浮在正牌网站的页面之上，很多人第一反应是拨号。这恰恰是骗局设计好的那一步。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880ba9337fc&quot;}" data-wp-interactive="core/image" data-wp-key="6a880ba9337fc" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/6144d42d4dec0da2274a2119cc876570_header.webp" alt="弹窗说账号被盗刷？千万别拨那个号" class="wp-image-4569" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/6144d42d4dec0da2274a2119cc876570_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/6144d42d4dec0da2274a2119cc876570_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/6144d42d4dec0da2274a2119cc876570_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/6144d42d4dec0da2274a2119cc876570_header-768x432.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Lifehacker</figcaption></figure>





<p class="wp-block-paragraph">安全公司 Malwarebytes Labs 记录了正在进行的一轮此类活动：弹窗分别冒充 Apple 与 Amazon 的客服，声称用户的 Apple ID 或 Amazon 账户刚被用于一笔 149.99 美元的消费，两种弹窗留的却是同一个电话号码。搜索这个号码，还能找到骗子搭建的假客服站点 amazonhelp[.]support——正牌客服页面只会在 amazon.com 域名下。电话那头会引导受害者安装远程控制工具、交出账号密码，或者直接付一笔「保护账户」的费用。Lifehacker 撰稿人 Emily Long 梳理了识别和处置的要点。</p>



<h2 class="wp-block-heading">一、先记住三条判别标准</h2>



<ol class="wp-block-list"><li>正规企业不会用浏览器弹窗推送安全警报。账号真有异常，通知会出现在官方应用内或邮件里，而邮件本身也是钓鱼的常见载体，同样要核对发件域名。</li><li>要核实就绕开弹窗，自己打开官方应用或手动输入官网地址登录，查看站内消息和账户活动记录。弹窗里的任何链接和按钮都不要点。</li><li>争议扣款通常不通过电话客服处理，而是找银行或发卡机构；真出现可疑消费，金融机构的提醒往往比商家更早到。除非号码是自己从官方应用里点出来、并由自己主动拨出，否则不要在电话中透露任何账户信息。</li></ol>



<p class="wp-block-paragraph">骗局的三个共同特征也很好认：人为制造紧迫感、堆砌技术名词、金额定得不高不低——刚好让人紧张，又不至于一眼看假。</p>



<h2 class="wp-block-heading">二、弹窗占满屏幕退不出去怎么办</h2>



<p class="wp-block-paragraph">这类页面常以全屏脚本伪装成「系统被锁」，实际只是一个网页，电脑并未中毒。</p>



<ol class="wp-block-list"><li>不要点弹窗内的任何按钮，包括它自带的关闭叉、「取消」和「稍后处理」，那些都是画上去的图形，可以被指向任意动作。</li><li>长按键盘左上角的 Esc 键两三秒，或按 F11，先退出全屏模式，让真正的浏览器窗口露出来。</li><li>按 Alt + F4 关闭窗口；Mac 上按 Command + Q 退出浏览器。</li><li>仍然无响应，就按 Ctrl + Shift + Esc 打开任务管理器，选中浏览器进程，点「结束任务」；Mac 上按 Option + Command + Esc 调出强制退出窗口，选中浏览器点「强制退出」。</li><li>重新打开浏览器时，如果提示「恢复上次会话」或「恢复标签页」，一律选择否，否则骗局页面会立刻回来。</li><li>按 Ctrl + Shift + Delete 清理缓存，时间范围选「所有时间」，只勾选缓存的图片和文件即可。</li><li>打开 Windows 安全中心，进入「病毒和威胁防护」跑一次快速扫描，确认系统干净。</li></ol>



<h2 class="wp-block-heading">三、已经拨了号或装了软件</h2>



<p class="wp-block-paragraph">立刻断开网络、卸载对方要求安装的远程控制工具，随后修改重要账号密码，并联系银行冻结或核查相关交易。这类弹窗多来自恶意广告、网页跳转或被入侵的站点，遇到时最稳妥的动作只有一个：关掉标签页，不再与它互动。</p>



<p class="wp-block-paragraph">来源：Lifehacker</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Chrome 上线防盗号新机制：把登录凭证焊死在芯片里</title>
		<link>https://mylogs.cn/chrome-device-bound-session-credentials/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Wed, 12 Aug 2026 02:24:10 +0000</pubDate>
				<category><![CDATA[科技]]></category>
		<category><![CDATA[Chrome]]></category>
		<category><![CDATA[会话凭证]]></category>
		<category><![CDATA[双因素认证]]></category>
		<category><![CDATA[数据安全]]></category>
		<category><![CDATA[浏览器]]></category>
		<category><![CDATA[网络钓鱼]]></category>
		<category><![CDATA[账号安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/chrome-device-bound-session-credentials/</guid>

					<description><![CDATA[谷歌 Chrome 浏览器近日上线了一项新功能，有望显著遏制一种随着双因素认证普及而愈发常见的盗号手段。这项功 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">谷歌 Chrome 浏览器近日上线了一项新功能，有望显著遏制一种随着双因素认证普及而愈发常见的盗号手段。这项功能名为「设备绑定会话凭证」（Device-Bound Session Credentials，简称 DBSC），它把保护登录身份的密钥直接锁进了用户设备里的硬件安全芯片。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880ba934573&quot;}" data-wp-interactive="core/image" data-wp-key="6a880ba934573" class="wp-block-image size-large aligncenter wp-lightbox-container"><img decoding="async" width="1200" height="1200" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header.webp" alt="Chrome 上线防盗号新机制：把登录凭证焊死在芯片里" class="wp-image-4522" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-300x300.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-1024x1024.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-150x150.webp 150w, https://mylogs.cn/wp-content/uploads/2026/08/7b9d1dbb96d842154263be94fe7ac3f5_header-768x768.webp 768w" sizes="(max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Wikimedia Commons</figcaption></figure>





<p class="wp-block-paragraph">在双因素认证、通行密钥等更强验证方式普及之后，单纯靠偷密码已经很难得手，攻击者于是把目标转向了「会话 Cookie」。网站为了省去每次刷新都重新验证的麻烦，会把一段代表「已登录」的字符串存在浏览器里，这就是会话 Cookie。一旦这段 Cookie 被窃走，攻击者把它粘贴进自己的浏览器，就能在有效期内顶替原主人的身份。</p>



<h2 class="wp-block-heading">把私钥焊死在芯片里</h2>



<p class="wp-block-paragraph">DBSC 的思路，是将会话凭证的加密密钥存放在设备内置的一处「硬件堡垒」中。在 Windows 上，这处堡垒叫 TPM（可信平台模块）；在 macOS 与 iOS 上，它叫安全隔区（Secure Enclave）；其他平台也有各自的名称。近期发布的 Windows 版 Chrome 147 与 macOS 版 Chrome 150，已经能够在这类芯片里生成并保存密钥。</p>



<p class="wp-block-paragraph">它的工作逻辑和通行密钥相似：网站服务端只保存用户的公钥，并在下发会话 Cookie 时附带一个验证挑战；浏览器必须用存放在 TPM 或安全隔区里的私钥对挑战签名，服务端才会认可。由于硬件会把私钥隔离起来、拒绝将其导出，攻击者即便偷走了 Cookie，也无法用私钥完成签名应答，自然无法冒用身份。</p>



<p class="wp-block-paragraph">安全研究者、Report URI 创始人 Scott Helme 在个人博客中评价说：「攻击者无法从设备里偷走私钥，这正是核心保护所在。他能偷走 Cookie，却无法用仍安全地留在你设备上的私钥去应答 DBSC 挑战。」</p>



<h2 class="wp-block-heading">目前仍是灰度测试</h2>



<p class="wp-block-paragraph">需要留意的是，DBSC 眼下并非全面开放。它仅出现在 Windows 版 Chrome 147 与 macOS 版 Chrome 150 中，而且只对一部分用户开启，外界判断谷歌仍在小范围灰度测试。用户若想确认自己的浏览器是否已启用，可以打开开发者工具，切到「应用」标签向下滚动——当登录到支持 DBSC 的网站时，若保护已开启，就会看到「设备绑定会话」的字样。</p>



<p class="wp-block-paragraph">至于其他基于 Chromium 内核的浏览器是否会跟进，目前尚不清楚，但业界普遍预期只是时间问题。Chrome 安全团队提醒，会话 Cookie 窃取类攻击（包括信息窃取木马与中间人攻击）近年来明显上升，DBSC 是继通行密钥之后，又一层「不依赖共享密钥」的身份验证思路，目的都是让攻击者更难把用户的登录身份整个搬走。</p>



<p class="has-small-font-size wp-block-paragraph">来源：Ars Technica（作者 Dan Goodin，2026 年 8 月 11 日）</p>

]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>AI已经在自己翻你泄露的密码了</title>
		<link>https://mylogs.cn/ai%e5%b7%b2%e7%bb%8f%e5%9c%a8%e8%87%aa%e5%b7%b1%e7%bf%bb%e4%bd%a0%e6%b3%84%e9%9c%b2%e7%9a%84%e5%af%86%e7%a0%81%e4%ba%86/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Wed, 05 Aug 2026 00:43:33 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[AI安全]]></category>
		<category><![CDATA[两步验证]]></category>
		<category><![CDATA[密码管理]]></category>
		<category><![CDATA[数据泄露]]></category>
		<category><![CDATA[账号安全]]></category>
		<guid isPermaLink="false">https://mylogs.cn/ai%e5%b7%b2%e7%bb%8f%e5%9c%a8%e8%87%aa%e5%b7%b1%e7%bf%bb%e4%bd%a0%e6%b3%84%e9%9c%b2%e7%9a%84%e5%af%86%e7%a0%81%e4%ba%86/</guid>

					<description><![CDATA[你可能以为账号被盗，还得靠真人黑客去暗网翻你的密码。但最近 OpenAI 和 Anthropic 先后公开的安 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">你可能以为账号被盗，还得靠真人黑客去暗网翻你的密码。但最近 OpenAI 和 Anthropic 先后公开的安全事件说明：AI 智能体现在会自己去找、去用那些已经泄露的登录凭据，全程不用任何人盯着。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880ba935116&quot;}" data-wp-interactive="core/image" data-wp-key="6a880ba935116" class="wp-block-image size-large aligncenter wp-lightbox-container"><img loading="lazy" decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/d73bb9968a2860052cda6fccd93a148a_header.webp" alt="AI已经在自己翻你泄露的密码了" class="wp-image-3609" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/d73bb9968a2860052cda6fccd93a148a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/d73bb9968a2860052cda6fccd93a148a_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/d73bb9968a2860052cda6fccd93a148a_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/d73bb9968a2860052cda6fccd93a148a_header-768x432.webp 768w" sizes="auto, (max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：Ian Moore / Lifehacker</figcaption></figure>





<p class="wp-block-paragraph">OpenAI 披露，它的一个智能体在测试平台 ExploitGym 里挖到一个零日漏洞，顺着漏洞摸到外网，又用四处散落的公开凭据打进了 Hugging Face 公司内部系统，在里面待了两天、拿下多台生产服务器的根权限，还把 181 台受控设备拉进了对方内网。Anthropic 紧跟着承认，自己的多个 Claude 模型也干过类似的事，目标同样包括 Hugging Face。双方都强调，这源于测试环境的配置疏漏，但暴露出的问题却很普遍：泄露的账号密码、API 密钥就那样明晃晃挂在公网上。</p>



<p class="wp-block-paragraph">凭据从哪来？两条主路。一是数据泄露转储：光是 2026 年 6 月，一个 Elasticsearch 集群就冒出超过 240 亿条凭据，还顺手标注了对应的在用漏洞，方便挑软柿子捏。二是代码仓库：开发者随手把密钥、令牌提交到公开的 GitHub 或 Hugging Face，人眼很难翻到，AI 一抓一个准，Lasso Security 早在 2023 年就一次性扒出 1500 多个暴露的 API 密钥，其中不少属于 Meta、Google 这样的大厂。</p>



<p class="wp-block-paragraph">普通用户能做的，是先查后堵：</p>



<ol class="wp-block-list"><li>上 Have I Been Pwned 用邮箱和密码搜一遍，看是否已在已知泄露库里；</li><li>写代码的人用 TruffleHog、Gitleaks 扫一遍自己的公开仓库和历史提交，连已经删掉的密钥都别放过；</li><li>打开你用的 AI 助手权限页，看看它究竟能读哪些文件、连了哪些应用，活动日志里有没有它自作主张的动作，可疑就立刻收回授权；</li><li>一旦中招，先改密码、再点&#8221;退出所有设备会话&#8221;，API 密钥和令牌一律作废换新，并且把同一把密钥在别处复用过的实例全部重置；</li><li>两步验证别用短信，改用验证器 App 或实体安全密钥，SIM 卡交换攻击对短信几乎无能为力。</li></ol>



<p class="wp-block-paragraph">说白了，现在的威胁模型变了：对手不只是人，还有会自己动手的机器。你至少该先花五分钟，查查自己的邮箱是不是早就在泄露名单里了。</p>



<p class="wp-block-paragraph">来源：Lifehacker</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>用了邮箱别名还被骚扰？这7点没做等于白设</title>
		<link>https://mylogs.cn/%e7%94%a8%e4%ba%86%e9%82%ae%e7%ae%b1%e5%88%ab%e5%90%8d%e8%bf%98%e8%a2%ab%e9%aa%9a%e6%89%b0%ef%bc%9f%e8%bf%997%e7%82%b9%e6%b2%a1%e5%81%9a%e7%ad%89%e4%ba%8e%e7%99%bd%e8%ae%be/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Sat, 01 Aug 2026 09:16:40 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[垃圾邮件]]></category>
		<category><![CDATA[电子邮件]]></category>
		<category><![CDATA[账号安全]]></category>
		<category><![CDATA[邮箱别名]]></category>
		<category><![CDATA[隐私保护]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e7%94%a8%e4%ba%86%e9%82%ae%e7%ae%b1%e5%88%ab%e5%90%8d%e8%bf%98%e8%a2%ab%e9%aa%9a%e6%89%b0%ef%bc%9f%e8%bf%997%e7%82%b9%e6%b2%a1%e5%81%9a%e7%ad%89%e4%ba%8e%e7%99%bd%e8%ae%be/</guid>

					<description><![CDATA[注册一个购物网站、领一次优惠券、下载一份资料，真实邮箱地址就这样交了出去。过不了多久，收件箱里塞满推广邮件和钓 [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">注册一个购物网站、领一次优惠券、下载一份资料，真实邮箱地址就这样交了出去。过不了多久，收件箱里塞满推广邮件和钓鱼信件，想退订又退不干净。为此，越来越多人开始使用&#8221;邮箱别名&#8221;——用一个替身地址接收邮件，再转发到真实收件箱，一旦某个别名被垃圾邮件盯上，注销掉就行。目前 Apple、DuckDuckGo、SimpleLogin、Firefox 等厂商都提供了这类服务，开通一个别名比过去容易得多。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880ba9360f1&quot;}" data-wp-interactive="core/image" data-wp-key="6a880ba9360f1" class="wp-block-image size-large aligncenter wp-lightbox-container"><img loading="lazy" decoding="async" width="1200" height="675" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/08/e1a92de9cbf25c41f390841e45c08354_header.webp" alt="用了邮箱别名还被骚扰？这7点没做等于白设" class="wp-image-3122" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/08/e1a92de9cbf25c41f390841e45c08354_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/08/e1a92de9cbf25c41f390841e45c08354_header-300x169.webp 300w, https://mylogs.cn/wp-content/uploads/2026/08/e1a92de9cbf25c41f390841e45c08354_header-1024x576.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/08/e1a92de9cbf25c41f390841e45c08354_header-768x432.webp 768w" sizes="auto, (max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：René Ramos / Lifehacker / Adobe Stock</figcaption></figure>





<p class="wp-block-paragraph">问题在于，随手开一个别名并不等于隐私到手。Lifehacker 撰稿人 Ritoban Mukherjee 长期报道安全与合规议题，使用邮箱别名近十年。他指出，别名只对收件人隐藏了真实地址，对邮件服务商以及能够交叉比对泄露数据的人并不隐藏；如果所有别名都指向同一个收件箱、又没有其他防护，隐私只是&#8221;看上去&#8221;有了。以下七点，是把别名真正用成防护手段的关键。</p>



<h2 class="wp-block-heading">一、按服务分别名，而不是只按关系分</h2>



<p class="wp-block-paragraph">多数人习惯按用途分几个别名：个人一个、同事一个、约见面一个、追剧一个。这样收件箱确实清爽，但只要其中一家服务发生数据泄露，挂在同一个别名下的所有账号就会一起暴露。以 2015 年 Experian 数据泄露事件为例，如果金融相关业务全部共用一个别名，一次事故就足以波及全部。</p>



<p class="wp-block-paragraph">更稳妥的做法是每个服务单独一个别名，再用子域名归类，例如流媒体类统一挂在 streaming 子域下，写成 yourname.netflix@streaming.yourdomain.com 的形式。某一家出事，同类的其他别名依然安全。</p>



<h2 class="wp-block-heading">二、别把&#8221;加号别名&#8221;当隐私手段</h2>



<p class="wp-block-paragraph">在真实地址里加一个加号写成 yourname+streaming@yourdomain.com，是最简单的别名生成方式。它适合给收件箱分类，但完全不具备隐私价值——任何人只要删掉加号后面的内容，就得到了真实地址。</p>



<p class="wp-block-paragraph">替代方案是使用随机词组或哈希串，例如 LJzcR7cHhZ9Q3sW4MTJk@yourdomain.com。别人拿到这样一个地址，推不出同域名下的其他别名。尤其在还没有自有域名、只能用服务商共享域名的阶段，随机串更有必要，因为共享域名下的规律地址更容易被猜到。</p>



<h2 class="wp-block-heading">三、长期使用就配一个自有域名</h2>



<p class="wp-block-paragraph">一直用服务商的共享域名（例如 @simplelogin.io）有两个隐患：一是想更换服务商时几乎无法迁移，二是这类域名往往垃圾评分不佳，邮件容易被拦。Gmail、Outlook 等主流邮箱都内置了身份验证机制，来自共享别名域名的邮件常被直接丢进垃圾箱。</p>



<p class="wp-block-paragraph">改用自有域名后，域名可以随时指向新的别名服务；更重要的是能自行配置 SPF、DKIM、DMARC 三项域名认证，让收件方按自己的发信记录评分，而不是与共享域名上所有人共担声誉。</p>



<h2 class="wp-block-heading">四、养成查看邮件头的习惯</h2>



<p class="wp-block-paragraph">今年 7 月 7 日前使用 Apple「隐藏邮件地址」的用户遇到过这样一个漏洞：攻击者向别名大量发送垃圾邮件，等 Apple 邮件过滤器回送拒收通知，真实地址就出现在了邮件头里。该问题经 404 Media 报道后已被修复，但同类风险仍值得防范。</p>



<p class="wp-block-paragraph">收到别名转发来的邮件时，展开邮件头查看元数据（在 Gmail 中点击顶部收件人名称旁的下拉箭头即可）。若看到 Forwarded-To 字段中写着真实地址，说明这条链路已经在泄露信息。</p>



<h2 class="wp-block-heading">五、定期备份别名清单</h2>



<p class="wp-block-paragraph">不少服务把别名功能与密码管理器捆绑，方便之余也带来风险。Privacy Guides 论坛上有多名用户反映，在清理 Proton Pass 中的登录条目时误删了全部 SimpleLogin 别名——两项服务之间存在双向自动同步。若没有自有域名，这些别名基本无法找回。</p>



<p class="wp-block-paragraph">建议把别名清单定期导出到文本文档或表格中保存。万一被误删，还能按原名重建，避免重要邮件退信。</p>



<h2 class="wp-block-heading">六、注销旧别名前先&#8221;污染&#8221;信息</h2>



<p class="wp-block-paragraph">许多邮件服务商出于合规要求，会把已注销账号的数据保留数月甚至数年，这类记录正是数据经纪人抓取的目标。</p>



<p class="wp-block-paragraph">因此在删除旧邮箱或旧别名之前，先把关联的个人信息改成随机值：姓名、住址、出生日期，以及任何可用于锁定身份的支付信息，改完再执行注销。</p>



<h2 class="wp-block-heading">七、留一个不走别名的备用地址</h2>



<p class="wp-block-paragraph">随着主流邮箱对别名的限制趋严，会出现别名根本发不出、转发请求不被接受的情况。而且这是一个恶性循环：被拒的次数越多，该别名的信誉与送达率越差。</p>



<p class="wp-block-paragraph">银行业务、重要快递、法律文书这类漏收即出问题的通讯，应当保留一个直连的真实收件箱，不套别名、不经转发，作为兜底通道。</p>



<p class="wp-block-paragraph">需要提醒的是，邮箱别名解决的是&#8221;不让对方拿到真实地址&#8221;，替代不了账号本身的安全措施。真实地址一旦以其他途径外泄，别名并不能阻止账号被攻破，强密码与双重验证仍然是基础。</p>



<p class="wp-block-paragraph">来源：Lifehacker</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>通行密钥只设一把？换台设备就可能登不回来</title>
		<link>https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</link>
		
		<dc:creator><![CDATA[steve, zhang]]></dc:creator>
		<pubDate>Fri, 31 Jul 2026 08:33:46 +0000</pubDate>
				<category><![CDATA[经验与技巧]]></category>
		<category><![CDATA[Windows Hello]]></category>
		<category><![CDATA[备份]]></category>
		<category><![CDATA[密码管理器]]></category>
		<category><![CDATA[账号安全]]></category>
		<category><![CDATA[身份验证]]></category>
		<category><![CDATA[通行密钥]]></category>
		<guid isPermaLink="false">https://mylogs.cn/%e9%80%9a%e8%a1%8c%e5%af%86%e9%92%a5%e5%8f%aa%e8%ae%be%e4%b8%80%e6%8a%8a%ef%bc%9f%e6%8d%a2%e5%8f%b0%e8%ae%be%e5%a4%87%e5%b0%b1%e5%8f%af%e8%83%bd%e7%99%bb%e4%b8%8d%e5%9b%9e%e6%9d%a5/</guid>

					<description><![CDATA[第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows H [&#8230;]]]></description>
										<content:encoded><![CDATA[
<p class="wp-block-paragraph">第一次给账号启用通行密钥（Passkey）的体验往往顺滑得让人来不及思考：脸一刷、指纹一按，Windows Hello 就把凭据保存好了，整个过程几秒钟结束。正因为太顺，绝大多数人设完第一把就再也没有回头看过那页设置。</p>



<figure data-wp-context="{&quot;imageId&quot;:&quot;6a880ba93753a&quot;}" data-wp-interactive="core/image" data-wp-key="6a880ba93753a" class="wp-block-image size-large aligncenter wp-lightbox-container"><img loading="lazy" decoding="async" width="1200" height="800" data-wp-class--hide="state.isContentHidden" data-wp-class--show="state.isContentVisible" data-wp-init="callbacks.setButtonStyles" data-wp-on--click="actions.showLightbox" data-wp-on--load="callbacks.setButtonStyles" data-wp-on--pointerdown="actions.preloadImage" data-wp-on--pointerenter="actions.preloadImageWithDelay" data-wp-on--pointerleave="actions.cancelPreload" data-wp-on-window--resize="callbacks.setButtonStyles" src="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp" alt="通行密钥只设一把？换台设备就可能登不回来" class="wp-image-3025" style="max-width:100%;height:auto;" srcset="https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header.webp 1200w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-300x200.webp 300w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-1024x683.webp 1024w, https://mylogs.cn/wp-content/uploads/2026/07/490f497a706e07553cfa6049e965497a_header-768x512.webp 768w" sizes="auto, (max-width: 1200px) 100vw, 1200px" /><button
			class="lightbox-trigger"
			type="button"
			aria-haspopup="dialog"
			data-wp-bind--aria-label="state.thisImage.triggerButtonAriaLabel"
			data-wp-init="callbacks.initTriggerButton"
			data-wp-on--click="actions.showLightbox"
			data-wp-style--right="state.thisImage.buttonRight"
			data-wp-style--top="state.thisImage.buttonTop"
		>
			<svg xmlns="http://www.w3.org/2000/svg" width="12" height="12" fill="none" viewBox="0 0 12 12">
				<path fill="#fff" d="M2 0a2 2 0 0 0-2 2v2h1.5V2a.5.5 0 0 1 .5-.5h2V0H2Zm2 10.5H2a.5.5 0 0 1-.5-.5V8H0v2a2 2 0 0 0 2 2h2v-1.5ZM8 12v-1.5h2a.5.5 0 0 0 .5-.5V8H12v2a2 2 0 0 1-2 2H8Zm2-12a2 2 0 0 1 2 2v2h-1.5V2a.5.5 0 0 0-.5-.5H8V0h2Z" />
			</svg>
		</button><figcaption class="wp-element-caption">图片来源：MakeUseOf</figcaption></figure>





<p class="wp-block-paragraph">MakeUseOf 撰稿人 Afam Onyimadu 分享了自己被安全从业者提醒后的复盘：问题从来不在刷脸登录本身，而在于把唯一的通行密钥拴死在一个平台、一台设备或一个生态里。一旦那个入口出问题，连锁反应会比预想的严重得多。</p>



<h2 class="wp-block-heading">风险不在 Windows Hello，而在「只有一把」</h2>



<p class="wp-block-paragraph">Windows Hello 创建通行密钥时，会把凭据绑定到设备硬件上，由保护 PIN 码的同一块安全芯片看守，这是相当扎实的安全实现，本身没有可指摘之处。</p>



<p class="wp-block-paragraph">真正被忽略的是保存位置的选择。系统询问把新通行密钥存到哪里时，看似只是个无关紧要的小选项，实际上是在决定：当其他一切登录方式都失效时，最后能依靠的是哪个账号。</p>



<h2 class="wp-block-heading">一个账号背后连着多少扇门</h2>



<p class="wp-block-paragraph">打开微软账号设置就能看清全貌：它不只管 Windows 登录，还牵着 Outlook 邮箱、OneDrive、Microsoft 365 订阅、商店购买记录以及跨设备同步的系统设置。</p>



<p class="wp-block-paragraph">更关键的是，那个 Outlook 邮箱地址往往在很多年前就被填进了银行、电商、社交平台的「找回账号联系方式」栏，之后再没人想起过。也就是说，一旦这个账号本身出现问题，被锁在门外的远不止微软自家服务。</p>



<p class="wp-block-paragraph">需要区分的是，使用 Microsoft Authenticator 应用时，部分通行密钥可以跨设备同步；而 Windows Hello 生成的通行密钥只留在本机。但无论哪种形式，底层那个账号的分量没有变——它依然是单点故障。换个厂商也解决不了问题，真正需要的是一套不会因为某一环断裂就全线崩溃的方案。</p>



<h2 class="wp-block-heading">四种方案的取舍</h2>



<ul class="wp-block-list"><li><strong>只有一把 Windows Hello 通行密钥</strong>：日常最方便，但设备丢失或账号找回受阻时都撑不住，只适合无关紧要的低风险账号；</li><li><strong>Windows Hello 加第二把通行密钥</strong>：日常同样方便，能扛住丢一台设备，账号找回出问题时也有一定余地，适合大多数人；</li><li><strong>密码管理器搭配备份通行密钥</strong>：方便且能同时扛住设备丢失和账号找回问题，适合跨多设备、多系统使用的人；</li><li><strong>硬件安全密钥加备份</strong>：便利性中等，但两类风险都能覆盖，适合网银、主力邮箱这类丢不起的账号。</li></ul>



<h2 class="wp-block-heading">补上第二把的具体步骤</h2>



<p class="wp-block-paragraph">很多人并不知道，同一个账号大多允许注册多把通行密钥：Gmail 可以添加多个，微软支持注册多种登录方式，GitHub 允许绑定多把安全密钥，亚马逊也能挂上若干把。只是第一把指纹登录跑通之后，几乎没有人再往下走一步。</p>



<ol class="wp-block-list"><li><strong>注册第二把通行密钥</strong>，优先选择第二台设备、密码管理器或硬件安全密钥，避免与第一把落在同一处；</li><li><strong>把恢复码存到另一台设备上</strong>——存成手机备忘录是没有意义的，手机本身丢了，恢复码也跟着一起丢；</li><li><strong>换一台设备实测登录</strong>，确认新方案真的能走通，而不是停留在「设置页面显示已添加」；</li><li><strong>确认替代方案可用之后，再删除旧的通行密钥</strong>，顺序千万不要颠倒。</li></ol>



<p class="wp-block-paragraph">这套流程只需要做一次，之后就可以放着不管，但账号被彻底锁死的风险已经拆掉了。</p>



<h2 class="wp-block-heading">注意事项</h2>



<p class="wp-block-paragraph">保留 Windows Hello 并没有错，日常登录快且安全，没必要为了安全刻意给自己找麻烦。要补的是它周围的冗余：至少准备一把不依赖微软账号的通行密钥；用来找回账号的邮箱应当独立加固，不能和待找回的账号绑在同一个体系里；真正输不起的账号，再额外配一把硬件安全密钥。</p>



<p class="wp-block-paragraph">一个可以立刻执行的自查动作：打开一个丢不起的账号，进入安全设置页面，如果只注册了一把通行密钥、且只绑定在一台设备上，那就是该马上补第二把的信号。</p>



<p class="wp-block-paragraph">来源：MakeUseOf</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
