把邮箱安全简化成“用强密码”会遗漏很多风险。旧的恢复邮箱、仍然有效的攻击者会话、恶意转发规则,或者较弱的第二认证路径,都可能让主登录看似安全却仍留下入口。
基础防线
把这些看成多层防护,而不是互相替代的单项设置。
- 服务支持时优先使用 passkey,否则使用强且唯一的密码。
- 开启 2FA 或 MFA,并选择提供商支持的更强方式。
- 保持恢复邮箱和电话号码最新且仍由你控制。
- 特别是在可疑登录或改密码后检查设备和活动会话。
- 检查转发规则、过滤器和委托访问。
- 保护那些长期保持邮箱登录状态的设备和浏览器。
Passkey 能减少密码暴露,但周边设置仍然重要
NCSC 现在建议在支持的邮箱服务上使用 passkey,因为凭据与合法服务绑定,不需要把可重复使用的密码输入任意页面。
如果账户仍保留密码作为备用登录,它仍然应该是强且唯一的,并配合额外验证。
恢复设置和登录页一样重要
恢复邮箱和电话号码在普通登录失败时就是另一个认证通道。如果它们属于旧账户、旧号码或别人,就可能成为系统里最弱的路径。
FTC 建议在找回被攻破账户后核对恢复信息,因为攻击者可能试图修改这些设置以保留后门。
可疑活动后要检查什么
| 区域 | 检查内容 | 为什么重要 |
|---|---|---|
| 会话/设备 | 陌生浏览器、手机或位置 | 如果攻击者会话还有效,仅改密码不够 |
| 转发 | 把邮件复制到其他地址的规则 | 攻击者可静默获取重置邮件和敏感通信 |
| 恢复 | 陌生邮箱或电话号码 | 恢复本身就是认证路径 |
| 已发送/已删除 | 你没有发送或突然消失的邮件 | 可以帮助判断账户曾被怎样使用 |
安全邮箱是一套系统,不是一个开关。强认证、可靠恢复、受控会话和干净的转发设置要一起维护。
把这个威胁放回真实场景
来源与延伸阅读
短期任务需要一个独立收件箱?
当未来找回并不重要时,临时邮箱可以减少长期邮箱地址的暴露。它是一层隐私保护,不是账户安全的替代品。
创建临时邮箱