发现邮箱被人登录过(常见信号是“已发送”里出现自己没发过的邮件,或者朋友说收到你发的奇怪链接),多数人的第一动作是改口令。改口令确实要做,但如果只改口令,对方留在邮箱里的东西可以让他继续看信,甚至在下一次用找回功能把你挡在外面。
顺序不能反:先撤销会话,再改口令
邮箱的登录状态不只靠口令维持。已经建立的网页会话、已经配好的邮件客户端、以及为第三方应用单独生成的授权码,都不需要再输一次口令。也就是说,只改口令不会打断一个已经登进去的人,也不会影响一个已经配好的客户端。所以正确的顺序是:先到账户安全的登录设置里把“活动会话”全部撤销,同时看一下设备与 IP 列表里有没有陌生的,然后才改口令。
四处容易被留后门的地方
- 自动转发。在邮件转发或转到其他邮箱的设置里,看有没有一个不属于你的地址。这一处是最隐蔽的:它不改你的任何收件行为,只是把每一封新邮件复制一份送出去,验证码、账单、重置链接全在对方眼里。很多人口令改了、会话也撤销了,仍然继续被盗,原因就在这里。
- 收件规则。看规则列表里有没有把包含“验证码”“安全提醒”“某某银行”的邮件直接标为已读、移动到某个子文件夹或者删除的规则。它的作用不是偷,而是让你注意不到。规则列表要逐条看,因为名字可以取得很像自己以前设的。
- 应用专用密码与客户端授权。不少邮箱为第三方邮件客户端单独发过一串独立的授权码,它与主口令无关,改主口令不会让它失效。如果不记得给哪个设备开过,就全部撤销重新按需开。顺带看一眼 IMAP 与 POP 开关:自己从来不用邮件客户端收信,这两项却开着,就是一个应该关掉的入口。
- 恢复方式。备用邮箱、安全手机号、以及两步验证里已经绑定的应用列表。这一处最容易被忽略,因为它是“为了找回口令”而设的:对方在这里加一条自己的手机号,就等于留着一条不需要口令也能回到邮箱的路。改完之后重新看一遍列表,陌生条目直接删。
改完之后还要确认的两件事
一是自己给自己发一封邮件,确认不会被人抄送,也不会在列表里重复出现——转发规则有时尚未生效,发一封比看设置更直接。二是过一天再看一次登录记录,如果又出现陌生的设备与地址,说明问题不在邮箱而在本机:钥匙链、浏览器保存的口令或者一个正在后台运行的东西,得先把电脑查一遍。
这四类设置本身都不算新功能,它们的存在是为了方便,也因此成了两个方向都能用的开关。真正需要记住的只有一句:口令只是入口,入口之外还有四处地方可以一直留在里面。