正文 / 第 14 章账号与信息安全

← 回总目录

第 14 章

14. 账号与信息安全

14. 账号与信息安全主题原创插画

口径:金钱与个人信息。账号被别人登进去,丢的先是钱。对方还会用你的账号去骗你通讯录里的人。你的身份也等于被人拿走了。

1. 邮箱、支付、社交账号都开二次验证,优先用手机弹窗确认,其次才是短信验证码

  • 成本:不花钱。每个账号设置一次,两三分钟就设完。
  • 说人话:二次验证是指登录时除了密码,还要再确认一次是不是本人。用手机上弹个窗、你点一下确认的办法,九成以上的钓鱼盗号都被拦住了。靠回答「上次在哪登的」「备用邮箱是什么」这种老办法,钓鱼盗号只能拦下一成左右。
  • 收益:谷歌统计了 35 万次真实的盗号尝试(也叫账号劫持)。一类是靠设备来验证,比如手机上弹窗让你点确认,或者插一把安全密钥。这一类拦下了「超过 94% 源于钓鱼的劫持尝试和 100% 的自动化劫持尝试」。钓鱼是指骗你在假网站上输密码,自动化是指机器拿泄露的密码批量去试。另一类是靠回答问题来验证,比如问你上次在哪登录、备用邮箱是什么。这一类「只拦下了低至 10% 的钓鱼劫持和 73% 的自动化劫持」

2. 邮箱密码单独一个,不和任何网站重复

  • 成本:不花钱。用密码管理器存着就不用自己记。难的是要改掉一个密码到处用的老习惯。
  • 说人话:别的网站被偷走的密码,会被人拿来直接登你的邮箱。邮箱一旦被人登进去,凡是能用邮箱找回密码的账号,都跟着一起丢。所以邮箱的密码要单独一个,别的地方一律不用。
  • 收益:把别处泄露的账号和密码挨个拿来试着登,这叫撞库,是最省事的攻击方式,你的邮箱也会被这样试。邮箱一旦被人登进去,所有用它找回密码的账号一起丢。美国网络安全和基础设施安全局的建议是:每个账号用一个不同的强密码,至少 16 位,交给密码管理器存

3. 手机设锁屏密码,SIM 卡设 PIN 码

  • 成本:不花钱。锁屏密码和 PIN 码各设一次就行。
  • 说人话:SIM 卡就是手机里那张小卡片,短信验证码靠它来收。手机丢了,捡到的人会把这张卡拔下来,插进别的手机收验证码,再挨个重置你的账号。给卡设一个 PIN 码,卡换到别的手机上,一开机就要先输这个码,这条路就断了。
  • 收益:手机丢了以后,捡到的人最快的一条路是把 SIM 卡插到别的手机上,收你的短信验证码。有了验证码,他就能一个个重置你的账号。SIM 卡设了 PIN 码,换到别的手机上开机就要先输密码,捡到的人就没法拿它收验证码

4. 手机丢了按这个顺序做:挂失 SIM 卡、远程锁定、改密码、报警、冻结银行卡

  • 成本:不花钱。整套做下来十几分钟。
  • 说人话:顺序比手快更重要。第一步挂失 SIM 卡,验证码这条命脉就断了。接着远程锁住手机,再用电脑改邮箱和支付密码,然后报警拿回执,最后看情况冻结银行卡。手机不在身上,借别人的手机打运营商客服也能挂失。
  • 收益:顺序比速度更重要。第一步,挂失 SIM 卡,别人就收不到你的验证码了。第二步,远程锁定手机,并清空手机里的内容。第三步,从电脑上改邮箱和支付密码。第四步,报警,拿回执。最后按需要冻结银行卡。美国联邦通信委员会的提示也是:就算觉得只是弄丢了,也要远程锁住。被偷了马上报警,报上型号和 IMEI 串号(手机的身份编号),并马上告诉运营商

5. 卡被盗刷先挂失冻结再报警,然后要求银行赔:证明「是你自己刷的」是银行的责任

  • 成本:不花钱。发现卡上有不对劲的动静,立刻挂失或者冻结。把报警记录、挂失记录、银行发来的交易通知都留着。卡还在自己身上的,就近做一笔小额查询或者存取,留下记录证明出事的时候真卡在你手上。难的是要忍住别先跟客服争论,先挂失。
  • 说人话:卡被人盗刷,不用你去证明「这不是我刷的」。反过来,是银行要拿出证据证明这笔是你本人刷的,拿不出就得赔你。前提是你一发现就挂失冻结。拖着不挂失,后面多出来的损失要自己承担。
  • 收益:最高法的规定把「谁来拿证据」分开了。你说这是伪卡盗刷或者网络盗刷,要先拿证据。伪卡盗刷就是卡被人复制了一张去刷。这些都能用来证明:已经生效的法律文书、银行卡交易时真卡在哪里、交易发生在哪里。还有账户交易明细、交易通知、报警记录、挂失记录等等。反过来,发卡银行、非银行支付机构(第三方支付)说这笔是持卡人本人刷的、或者是经他授权刷的,要由它们拿出证据。你告知银行之后,银行没及时核实,或者没及时提供、保存交易单据和监控录像,证据因此拿不到的,拿不出证据的后果由银行承担。认定成立以后:借记卡(储蓄卡)持卡人,可以要求发卡银行把被盗刷的存款本息付给你,并赔偿损失。信用卡持卡人,可以要求退回被扣走的透支款本息和违约金,并赔偿损失;银行反过来要你还这笔透支款的,法院不予支持。你还可以要求发卡银行及时撤销相应的不良征信记录(全国,2021 年 5 月 25 日起施行)

6. 每隔一段时间看一次账号的登录设备和已授权应用,不用的清掉

  • 成本:不花钱。每次看几分钟。难的是没人提醒,要自己记得去看。
  • 说人话:「登录设备」是指现在还能用你账号的那些手机和电脑。盗号的人常常先潜伏一阵再动手。列表里冒出你不认识的设备,或者早就不用的软件还连着你的账号,看到就退出全部登录,再改密码。
  • 收益:被盗号往往不是当场就动手,对方会先潜伏一阵。账号里的登录设备列表,记着现在还能用这个账号的手机和电脑。已授权应用列表,记着你准许它用这个账号登录的别家软件。列表里的陌生设备,和早就不用的第三方软件,是最容易发现的痕迹

7. 别为了用 App 点「全部同意」:不是必需的信息,你不同意也不能拒绝给你服务

  • 成本:不花钱。难的是要忍住不点「全部同意」。
  • 说人话:App 要你的信息,如果不是提供这项服务必须用的,你不同意给,它不能因此不让你用。它能收的,也只限于用得着的那些。地图要你的位置是必须的,手电筒要你的通讯录就不是。
  • 收益:法律明写了两条。一是不得以个人不同意、或者撤回同意为由,拒绝提供产品或者服务;处理这些信息属于提供服务所必需的除外。二是收集应当限于实现处理目的的最小范围,只能收用得着的那些

8. 你有权查看、复制、更正和删除自己的个人信息,被拒绝可以起诉

  • 成本:不花钱。只有对方拖着不办,才需要去投诉或者起诉。真打官司就是几个月起步,律师费还要自己出,所以先投诉更划算。难的是对方拖着的时候得反复去催。
  • 说人话:你有权要求企业让你查看、复制、更正和删除自己的信息。服务停了、保存期限到了、你撤回同意的,企业本来就该自己删掉。它拒绝你,必须说明理由;不办,你可以直接去法院告它。注销账号和删除信息是两件事,注销之后还要另外提删除。
  • 收益:有几种情形企业应当主动删除:服务停了、约定的保存期限到了、你撤回同意、当初收集的目的已经达到等等。它没删,你可以要求它删。它拒绝你行使这些权利的,必须说明理由。你可以直接向法院起诉

9. 刷脸不是必须答应的:有别的办法就不能只让你刷脸,你不同意得给你其他方式

  • 成本:不花钱。被要求刷脸时,问一句「有没有别的验证方式」。对方说没有,就要求它提供一个。难的是要当面开口问。
  • 说人话:只要还有别的办法能办成同一件事,对方就不能只让你刷脸。你不同意刷脸,它得给你刷卡、密码或者身份证这类别的办法,也不许拿「那就办不了业务」来逼你。宾馆客房、公共浴室、更衣室、卫生间这些地方,谁都不许装人脸识别设备。
  • 收益:人脸识别技术应用安全管理办法写明:「实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式。个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。」办法还写明:「任何组织和个人不得以办理业务、提升服务质量等为由,误导、欺诈、胁迫个人接受人脸识别技术验证个人身份。」要是按你同意来处理人脸信息,得取得「在充分知情的前提下自愿、明确作出的单独同意」:单独就这一件事问你,你单独点头才算。你有权撤回同意,处理者要提供便捷的撤回方式。处理不满十四周岁未成年人的人脸信息,应当取得父母或者其他监护人的同意。公共场所安装人脸识别设备,「应当为维护公共安全所必需」,并设置显著提示标识。宾馆客房、公共浴室、公共更衣室、公共卫生间等公共场所中的私密空间内部,任何组织和个人不得安装。人脸信息应当存储于人脸识别设备内,不得通过互联网对外传输。两种情况例外:法律、行政法规另有规定,或者取得了单独同意(全国,2025 年 6 月 1 日起施行)

10. 别把代码、密钥和隐私资料交给来路不明的「AI 中转站」,让 AI 自动执行命令时尤其如此

  • 成本:官方直连通常比中转站贵,充值也没那么方便。难在中转站便宜,一个入口能调好几家模型
  • 说人话:中转站夹在你和模型厂商中间,你发出去的内容和收回来的回答,它都看得见、改得了。有研究测了 400 多个中转站,9 个往回答里塞恶意代码,17 个动了研究者故意放进去的云服务密钥。让 AI 自动执行命令的,一条被改过的命令就够让电脑被人控制。
  • 收益:国家安全部 2026 年 6 月发布风险提示。部分中转站会把用户提交的数据留在服务器上,有的私自截留,倒卖给别的大模型厂商做训练。有的暗藏后门,向用户设备植入恶意代码,窃取账号密钥和云端凭证,甚至装上远程控制程序。提示建议用官方直连、正规授权的平台,不用来源不明、没有运营资质、没有安全保障的平台。用的时候先给个人隐私和项目资料脱敏,管好密钥、定期更换。遇到异常扣费、无故封号、数据异常,立即停用、改密钥、查杀病毒、留存证据。加州大学圣塔芭芭拉分校等单位的研究者 2026 年做了一项测量。他们从淘宝、闲鱼和海外网店买了 28 个付费中转站,又从公开社区收集了 400 个免费中转站。结果 1 个付费的和 8 个免费的,会往返回的工具调用里注入恶意代码。工具调用就是 AI 让你的电脑去执行的命令,比如安装软件包。还有 2 个会挑时机下手,论文举的例子是只对全自动执行的会话下手。17 个动用过研究者故意放进去的亚马逊云服务密钥。1 个转走了研究者以太坊钱包里的钱,钱包里只放了很少的钱,损失不到 50 美元。论文演示的改法很隐蔽:把安装命令里的 requests 换成拼法相近的 reqeusts,一眼看不出来(全国)