在打印店电脑上打开邮箱发了个附件,住店时用手机热点登了办公系统——这类事情每年都会发生很多次,而绝大多数人的处理方式是“我记得退出了”。退出确实做了,但事情没完。
先分清五种风险,处理方式完全不同
| 风险 | 在那台机器上发生了什么 | 能不能事后补救 |
|---|---|---|
| 登录会话没退 | Cookie 或令牌在对方机器上还能活几天 | 能,远程撤销会话 |
| 密码被浏览器存下 | 弹出“保存密码”时点了是 | 能改密,但你看不到对方的列表,只能当作已泄露 |
| 键盘记录 | 你输的每一位都被记下来 | 改密有效,但必须同时撤会话 |
| 剪贴板残留 | 复制过的验证码、地址还在历史记录里 | 不可控,只能当作已泄露 |
| 文件落在那里 | 打印的文档、解压出来的压缩包 | 基本找不回,只能自己记住文件名 |
一句话总结:真正需要担心的是前两行,而不是“密码会不会被人看到”。会话和凭据是长期有效的东西,密码只是此后的入口之一。
一小时以内:三件事
一,改密码,但更重要的是同时使用“退出所有设备”或“登出全部会话”这个选项。只改密不撤会话,很多服务上的旧会话不会失效。
二,检查二步验证的方式列表:备用手机号、恢复邮箱、验证器设备、通行密钥里有没有多出陌生项。攻击者会先往里加一条恢复方式,这样即使你改密他还能找回。
三,拉一次已登录设备列表,认不出名字的全部撤销。
| 平台类别 | 去哪里看 | 为什么它优先 |
|---|---|---|
| 邮箱 | 账户安全页的登录设备或活动会话 | 邮箱能重置其它一切账号 |
| 支付与银行 | 常用设备、设备管理 | 部分需要人工客服才撤得掉绑定 |
| 主要社交 | 账号安全里的登录记录 | 重点看位置和设备名 |
| 网盘 | 设备管理 | 网盘会话往往比其他服务更长期有效 |
当天之内再补四步
四,看一遍账号内的应用授权,把不认识的服务撤掉。五,如果你在那台机器上登录过浏览器同步账号(Chrome 或 Edge 的主账号),这一项的优先级提到最高:同步会把你所有站点密码传到那台机器上,除了改主账号密码、设备列表里移除它,没有第二条路。
六,在自己电脑上查一下凭据存储,确认没存过那个陌生站点:
cmdkey /list
七,把当时传过、打印过的文件在网盘里重新看一遍分享设置,能设失效期限的全部加上期限。
怎么判断真的被登过:盯这三类记录
| 看什么 | 在哪里看 | 认出陌生项的线索 |
|---|---|---|
| 登录记录 | 账户安全页的设备与活动列表 | 城市不对、设备名是陌生型号、时间对不上你的作息 |
| 应用授权 | 第三方应用管理 | 你没见过的客户端名字 |
| 恢复方式 | 账号安全里的手机与邮箱列表 | 多出一个备用号、恢复邮箱或通行密钥 |
这三处也是攻击者最常留下痕迹、又最没人看的地方。看完一次就可以把提醒打开,不必每周手动查。
哪些动作其实不必做
| 常见建议 | 要不要做 |
|---|---|
| 只要退出登录就安全了 | 不够。退出只清掉它自己那一份,其他会话和存下的凭据还在 |
| 立刻重装系统 | 不必。只有你在上面跑了会自动保存密码的程序又撤不掉,才考虑 |
| 把邮箱别名全换一遍 | 没意义,风险在会话不在地址 |
| 关掉所有登录提醒 | 相反,应该把异地登录提醒打开 |
下次怎么少做一遍这套动作
一,用隐身或访客窗口,全程不点保存密码。二,不要在那类机器上安装任何工具,包括“下载查看器”。三,重要账号的二次验证保持需要设备确认的形式,这样异地登录会推到你手机上。四,验证码不要在不相关的机器上复制,因为剪贴板会记住内容。五,能用手机完成的登录就不要在公共机上完成。
最后一句
公共电脑上的补救重点不是“把密码改掉”,而是把那个机器上长期有效的东西一个个撤销:会话、凭据、同步、授权、验证方式。改密只是其中一步。