密码只在登录页面输入
任何以核对、升级、补偿为由索要密码的页面都应当直接关闭。密码输入框只应出现在你自己打开的登录页面中,链接来自他人时先核对地址再操作。
安全项对照
表格从配置项、初始状态、建议设置、适用对象与调整后的影响五个方向展开。横向滑动可以查看完整内容,逐行往下核对自己当前的设置。
| 配置项 | 常见初始状态 | 建议设置 | 适用对象 | 调整后的影响 |
|---|---|---|---|---|
| 登录密码强度 | 仅满足最低长度 | 12 位以上混合字符,不与其他站点重复 | 全部用户 | 降低撞库尝试命中密码的可能 |
| 二次验证 | 未开启 | 开启短信或验证器验证 | 全部用户 | 陌生设备首次登录需额外确认 |
| 常用设备管理 | 自动保留全部设备 | 定期移除不再使用的设备 | 多设备用户 | 缩小授权范围,便于识别异常记录 |
| 异常登录提醒 | 部分渠道关闭 | 保留站内与消息两条提醒渠道 | 全部用户 | 出现异地登录时能较快察觉 |
| 会话有效期 | 长期保持登录 | 公共设备上改为每次重新验证 | 外出办公用户 | 离开设备后不易被继续使用 |
| 绑定信息核对 | 长期未检查 | 每季度核对一次手机与邮箱 | 全部用户 | 找回入口持续可用 |
表格内容可以根据自身使用习惯取舍,但二次验证与异常提醒两项建议优先处理。
核验要点
每一项都给出可执行的判断标准。不确定当前设置是否到位时,按下面的描述对照一次即可得出结论。
任何以核对、升级、补偿为由索要密码的页面都应当直接关闭。密码输入框只应出现在你自己打开的登录页面中,链接来自他人时先核对地址再操作。
开启后,第一次在陌生设备登录会要求额外确认。验证方式建议同时保留短信与验证器,避免单一接收渠道临时不可用时被挡在门外。
设备列表里长期不用的旧手机、旧电脑和临时登录的浏览器可以移除。保留常用的两三台设备,列表越干净,出现陌生记录时越容易一眼发现。
站内消息与外部提醒建议都开着。提醒里会带上时间、设备与所在地信息,出现不认识的内容时可以顺着线索核对,也能作为后续处理的依据。
在共享电脑上使用后,先退出登录再关闭窗口。如果页面提供了不保持登录状态的选项,勾选之后下次打开需要重新输入,别人接手设备时不会被直接带入。
手机号与邮箱是找回入口的主要凭证。换号之后尽快更新,并保留一个长期可用的备用邮箱,避免出现收不到验证码又无法验证身份的情况。
调整顺序
先确认联系方式可用,再改密码,然后是验证方式与设备授权。这个顺序能保证每一步都在可验证的状态下完成,中途不会因为收不到验证码而中断。
先确认手机与邮箱都能正常接收消息,后面的每一步都依赖它完成验证。
用新的组合替换旧密码,不与其它站点共用,修改后立即用新密码登录一次确认生效。
选择主用验证方式并补充一个备用渠道,完成后在另一台设备上试登录一次。
移除不再使用的设备记录,保留日常在用的两三台,列表简洁后更容易发现异常。
常见疑问
下面几条是用户在调整过程中问得较多的内容,涉及验证频率、换号、设备记录与公共设备使用。