邮箱安全设置入门:从密码到二次验证
很多人把邮箱当成收验证码的工具,很少专门为它做安全设置。但邮箱往往是账号体系的根:购物、社交、网盘、办公软件的密码重置链接,最后都发到这里。邮箱被登录,攻击者可能不需要破解其他密码,直接走“忘记密码”流程就能接管一批账号。所以邮箱安全值得花半小时认真配置,优先级高于大多数单个应用。
第一步是处理密码。弱密码的问题不在于长度不够,而在于可预测。比如“名字拼音+123456”“生日+abc”这类组合,在撞库攻击中命中率不低。建议邮箱使用独立密码,不与其他网站共用。如果记不住,可以用密码管理器生成并保存,比如Bitwarden、1Password等,主密码自己记牢。若不想用工具,至少保证密码在12位以上,混合大小写、数字和符号,并且不与社交账号相同。
第二步是开启二次验证,也叫两步验证。它的作用是:即使密码泄露,攻击者还需要第二个凭证才能登录。常见形式有短信验证码、身份验证器App生成的6位动态码、硬件安全密钥。短信验证码方便,但存在SIM卡被补办的风险;身份验证器App(如Google Authenticator、Microsoft Authenticator)不依赖短信,安全性更好。多数邮箱服务在“账户安全”或“登录与安全”页面提供这项设置,开启后记得保存好恢复码,通常是一组一次性代码,用于手机丢失时找回访问权限。
第三步是检查登录提醒和恢复选项。以常见邮箱为例,开启“异常登录提醒”后,当有人从新设备或新地区登录时,你会收到通知。恢复邮箱和恢复手机号也要填对,但注意:恢复邮箱本身也要安全,否则会成为突破口。如果恢复邮箱是另一个不常用的邮箱,最好同样开启二次验证。部分服务支持设置“应用专用密码”,用于邮件客户端登录,避免在主密码泄露时影响全局。
第四步是定期查看登录记录。多数邮箱在设置里提供“最近登录活动”或“设备管理”列表,能看到登录时间、IP归属地和设备类型。如果发现不认识的设备,先不要慌,按顺序处理:立即修改密码,然后退出所有其他设备,再检查转发规则和自动回复。攻击者有时会设置邮件转发,把验证码悄悄转到自己的地址,这个设置比较隐蔽,值得专门看一眼。
关于公共网络和设备,建议克制一些。在网吧、酒店电脑上登录邮箱,退出时记得点“退出所有设备”,而不仅是关闭浏览器。浏览器保存密码的功能方便,但在共用电脑上不建议勾选。手机丢失时,除了远程锁定,也要尽快通过其他设备修改邮箱密码并撤销会话,因为很多手机邮箱App默认保持长期登录。
最后补充一个常被忽略的点:邮箱别名。部分服务允许创建别名地址,用于注册不同网站。这样某个网站泄露时,可以判断泄露来源,也方便停用该别名而保留主地址。它不是必需项,但对经常注册新服务的人有用。整体来说,邮箱安全没有一劳永逸,把密码、二次验证、登录提醒这三件事做好,就能挡住大多数自动化攻击。遇到可疑登录,按修改密码、退出会话、检查转发规则的顺序操作,通常能把影响控制住。