先把它说清楚:拖库不是你的电脑中毒,而是某个网站的数据库被人导出,然后在黑产里流通。你的密码、邮箱、手机号可能已经在一份表格里面,而这件事在你的电脑上没有任何痕迹,所以安全软件防不住它。
为什么它对普通用户仍然重要
危害不是“密码被人知道”这么简单,而是一条固定链条:
- 某个小站泄了你的邮箱与密码。
- 用同一邮箱同一密码去试常见邮箱、支付、社交入口,这一步叫碰库。
- 邮箱一旦被登上去,所有“通过邮箱重置密码”都失效了,它能接管你所有其他账号。
也就是说,真正需要保护的并不是那个小站账号,而是邮箱。后面处理顺序也是根据这个原理排的。
三个不用输入密码的自查方法
方法一:用公开的泄露数据库查询
输入邮箱查它在哪些已知泄露事件里出现过。安全要点在于两件事:
- 不要在任何查询站点输入密码。正规做法是只输入邮箱,或者只输入密码的哈希前缀。
- 不要为了“查得更全面”去装所谓的身份保护客户端。它能做的就是一次查询,不值得为一个功能多一个常驻组件。
方法二:看浏览器自己报不报
两个主流浏览器都把泄露检测内置到了密码管理器里,这一步多数人从未看过:
- 在已保存密码页里找安全建议、密码检查或者监视器入口。
- 它会告诉你哪些密码已经出现在泄露数据里,以及哪些是多个站点重复使用。
第二个提示比第一个更有用。重复使用才是需要立即处理的问题,而泄露本身可能已经发生三年。
方法三:给自己建一份账号台账
一个表格文件,四列:站点、用的邮箱、是否共用密码、最后一次改密码时间。不需要记录密码本体。
它的价值在于查询到泄露时能快回答两个问题:这个站点我什么时候注册的、我在那里用了哪个邮箱。想不起来就只能全部重设,成本很高。
查出之后:三步处理顺序
第一步:先把邮箱本身处理干净
改密码,开两步验证。在这一步完成前不要处理其他站点,因为任何其他站点的重置邮件都会经这一个邮箱。
第二步:处理所有共用同一密码的站点
不必一个一个改,先把“与泄露密码相同”的那批找出来。这一批里真正需要立刻改的是邮箱、支付、社交、云盘四类,其余可以排队。
第三步:检查邮箱里的转发与备用恢复邮箱
这一步经常被遗漏。登录邮箱后看三项设置:自动转发规则、备用恢复邮箱、已登录设备列表。碰库成功的邮箱通常已经被加了转发规则,你改了密码但转发还在,邮件照样被人拿到。
不同类型的泄露分别要做什么
| 泄露内容 | 严重度 | 需要做的 |
|---|---|---|
| 只有邮箱地址 | 低 | 知道就行,无需改密码 |
| 邮箱加明文密码 | 高 | 改这个站,并改所有同密码站点 |
| 邮箱加哈希密码 | 中 | 弱密码仍可被碰撞,仍要改 |
| 手机号 | 中 | 防短信验证类诈骗,告知家人 |
| 身份证号加姓名 | 高,但不是密码能解决的 | 留意关联账户与陌生验证请求 |
第三行值得多说一句:哈希不等于安全,常见密码的哈希可以反向碰撞。很多人因为“库里是加密的”而不管,结果密码仍然是被碰出来的那一个。
两步验证用验证器应用,不用短信
一个具体且容易被忽略的选择:验证器应用优先于短信验证码。原因不是短信不安全这个笼统说法,而是一个很具体的风险:手机卡可以被补办或者转移,而一旦成功,所有短信验证码都归对方。验证器应用存在设备本地,不受号码变动影响。
三个配套动作:
- 备份验证器的恢复码, 打印出来存好。换手机时没有它就等于锁在门外。
- 优先给邮箱开,而不是先给娱乐站点开。
- 不要把恢复码存在同一个邮箱的笔记里。
什么情况下真的不用担心
- 一个从不登录、不绑定手机、不接收邮件的论坛账号被泄。
- 你用了一个完全独立的邮箱注册外部服务,密码也不重复。
- 泄露事件里只有昵称和注册日期。
反过来说,只要满足“邮箱相同且密码相同”,就不存在“这个网站很小所以无所谓”。黑产不筛大小,它只测组合能不能登进去。
最后一句
拖库这件事不需要安全软件,需要的是三样:一套不重复使用的密码习惯、一份能回答“我在哪些站用过哪个邮箱”的台账、以及给邮箱本身开启的两步验证。这三样都到位之后,泄露公告只是一个提醒,而不是一个事故。