保护那些能重置一切的账户
数字身份并非单一账户。它是一条链,连接着你的主邮箱、电话号码、设备解锁密码、金融账户、云存储、医疗门户、税务记录,以及账户找回方式。一名攻破了主邮箱的攻击者,可能无需破解密码,就能重置其他多个账户。AI 可以让钓鱼与冒充变得更快、更逼真,但最有效的防御手段依然是那些普通的安全控制措施:独立凭证、抗钓鱼登录方式、安全的找回机制、及时更新,以及养成核实的习惯。CISA 把强密码、多因素认证、识别钓鱼与软件更新,列为面向消费者的核心行动。
本文是面向美国家庭的通用指引,不构成针对个人情况的法律、财务或网络安全建议。正遭受跟踪、家庭暴力、针对性骚扰,或设备已被入侵的人,在更改账户之前可能需要与合格的援助人员或安全专业人士一起制定安全计划,因为突然的变动可能会惊动施害者。
先从控制找回机制的账户入手:主邮箱、平台账户、移动运营商、密码管理器与金融账户。然后再处理价值较低的服务。这样的顺序能降低薄弱的找回机制反而让其他更强防护失效的可能性。
使用密码管理器,并消除密码重复使用
使用一款信誉良好的密码管理器,为每个账户生成并存储一个不同的密码。实际的目标不是去记住几十个复杂字符串,而是让一次数据泄露对其他任何服务都失去作用。用一个足够长、独一无二的主密码保护这个管理器,并启用它支持的最强多因素认证选项。不要把主密码和找回代码放在同一份未加密的笔记里。
先更改后果最严重的账户,再随着遇到重复使用的密码逐一更新它们。如果某项服务报告了数据泄露,请通过其已知的应用或手动输入的网址来更改凭证,而不是点击警告消息中的链接。对于共享访问权限,优先使用各自独立的服务登录方式,或密码管理器的家庭共享功能,而不是通过短信发送密码。
优先选择通行密钥或安全密钥,并提前规划找回方式
通行密钥(passkey)与 FIDO/WebAuthn 安全密钥的设计理念,是让凭证与合法网站绑定。配置得当的通行密钥能够抵御钓鱼攻击,因为一个伪造域名无法为真实网站截获一个可重复使用的密钥;NIST 描述了这种验证方与名称绑定的机制,同时也说明了同步型通行密钥所涉及的权衡。因此,在电子邮箱、密码管理器、云账户与金融服务提供该选项时,它是一个可靠的选择。
「通行密钥」并不总是指一把独立的硬件密钥。一个通行密钥可能保存在单一设备上、通过某个平台账户同步,也可能存储在一把实体安全密钥中。同步型通行密钥能改善跨设备的可用性与找回体验,但随之而来的是,该平台账户及其找回流程也就成为了安全边界的一部分。一把硬件密钥可以降低对该同步账户的依赖,但单独一把密钥也可能丢失或损坏。对于高价值账户,如果服务允许,请至少注册两个身份验证器:留一个随身可用,另一个作为备份保存在安全且独立的地方。
在一个独立会话中测试过新的登录方式并核查过找回流程之前,不要删除现有的登录方式。把一次性找回代码离线保存在一个上锁的地方。检查添加新的身份验证器是否会触发提醒、旧会话能否被撤销,以及哪些电话号码或电子邮箱可以重置该账户。NIST 当前关于身份验证器的指导意见,把找回视为其自身生命周期中的一个环节,而不是事后才想起的补充。
如果无法使用通行密钥,就采用该服务所支持的最强多因素认证方式。身份验证器应用或硬件令牌,通常能避免短信验证码的一些弱点。短信通常仍优于仅靠密码,但它无法抵御钓鱼攻击,并且依赖于该电话账户本身的安全性。为运营商账户设置一个 PIN 码,启用任何可用的携号转网或 SIM 卡更换锁定功能,绝不要把一次性验证码读给一位未经请求就打来电话的人听。真正的客服人员不应该需要那个用于授权登录的验证码。
加固找回机制与设备
每年两次,以及在更换电话号码、邮箱、人际关系或家庭状况发生变化之后,审查一次账户找回设置。移除以前的工作邮箱地址、旧号码、未知设备、过期的应用专用密码,以及不应再拥有找回权限的人。只有当某人真正理解这份责任、并能保护好自己账户时,才把他设为找回联系人。
为手机、电脑、浏览器、密码管理器与安全软件开启自动更新。设置的设备密码不应是生日或重复数字,在可用的情况下开启全设备加密,并将设备配置为能够快速锁屏。如果锁屏界面上的消息预览会暴露登录验证码或隐私信息,请将其隐藏。使用经过测试的方法备份重要数据,但要记住,云备份是可以通过其云账户访问的,因此要相应地保护好那个账户。关于支撑这些账户的路由器配置、网络分段与联网设备加固,请参见家庭网络与设备安全。
降低身份暴露程度,而不必追求彻底隐形
社交媒体的隐私设置能减少随意的曝光,但不会让一条帖子永远保持私密。移除不必要公开的出生日期、家庭住址、常去地点、就读学校、旅行日期、亲属姓名与电话号码。在给孩子打标签或发布清晰的语音与面部影像之前,先征求亲属同意。目标是让编造一个可信借口变得更困难,而不是承诺让克隆变得不可能。
人肉搜索网站从公开记录、社交媒体与其他数据经纪商那里汇总数据。FTC 说明了如何找到某个网站的退出流程,但退出机制并不完整,可能需要反复申请。为删除请求使用一个专用邮箱地址,只提供确实需要的验证信息,并保留一份带日期的已完成请求清单。不要随意把身份证件上传给一个不熟悉的「删除」服务。
在适当情况下冻结信用
信用冻结限制对信用档案的访问,能让人更难以你的名义开立新的信贷账户。但它不能阻止对现有账户的接管、银行余额被盗用、税务欺诈、医疗身份盗用,或每一种形式的身份欺诈。在美国,冻结是免费的,必须分别向每一家全国性征信机构单独申请,并可以在需要合法信贷时解除。请保护好征信机构账户与冻结管理凭证。
父母与监护人可以为未成年人申请信用冻结。一个孩子通常不应该已经拥有信用档案;IdentityTheft.gov 提供了各征信机构专属的流程,用于检查并冻结孩子的信用档案。请妥善保存由此产生的记录,因为它们包含身份识别信息。
信用监控能在档案发生变化后提醒你,但无法阻止变化本身发生。同时也要留意银行与信用卡的提醒,并通过联邦授权的官方来源 AnnualCreditReport.com获取信用报告,而不是通过广告点进一个外观相似的仿冒网站。
为家庭设立一条交易规则
技术无法判断一个看起来真实的请求是否合法。制定一条规则:在同一次对话中,不对任何意外的资金、凭证、找回代码、远程电脑访问或保密请求采取行动。结束这次联系,通过一个已知真实的号码、应用或当面渠道进行核实。一句家庭验证短语会有所帮助,但不要使用网上能查到的信息,也不要把这句短语当作转账的授权依据。回拨核实与第二人复核,能提供更可靠的确认。
把这套规程教给账户上被授权的每一个人。对于大额转账,向银行询问是否有相关提醒、限额或双重批准机制。
如果发生身份盗用或账户接管
从一台你有理由信任的设备上采取行动。通过账单、卡片或官方网站联系受影响的机构;更改已暴露的凭证;撤销未知会话;并保存好消息记录、交易细节与时间戳。如果身份信息已被滥用,IdentityTheft.gov 会生成一份量身定制的恢复计划,以及一份 FTC 身份盗用报告。在适当情况下,向 FBI 网络犯罪投诉中心举报涉网犯罪,但请直接输入该网址,因为 FBI 已经警告过存在仿冒的 IC3 网站。
不要向承诺收取预付费用就能追回被盗资金的「追讨代理人」付款。恢复的可能性取决于支付方式与举报速度。立即联系银行、发卡机构、转账服务商或礼品卡发行方,询问能否停止或撤销该交易;FTC 列出了针对每种支付方式应联系的正确对象。
一个切实可行的第一个周末
- 用独立凭证与抗钓鱼的多因素认证,保护好主邮箱与密码管理器。
- 注册并测试一个备用身份验证器;打印或安全地记录找回代码。
- 锁定移动运营商账户,审查账户找回邮箱、号码、会话与设备。
- 在每一台受支持的家庭设备上开启自动更新与设备加密。
- 为不需要频繁申请新信贷的家庭成员冻结信用。
- 约定异常的资金或凭证请求,始终需要经过独立回拨核实与第二人复核。
没有哪张检查清单能让身份盗用彻底不可能发生。现实可及的成果,是消除常见的入侵入口、控制住损害范围,并加快恢复的速度。