设置密码时,别用邮箱找回功能
Telegram的两步验证设置里,有一个“恢复邮箱”的选项。很多人随手填了自己的常用邮箱,觉得这样安全。实际上,这个邮箱是双刃剑——如果你在Telegram上泄露了手机号,攻击者可以用“忘记密码”功能,通过邮箱重置你的两步验证密码,然后登录你的账号。
怎么做:
- 在设置两步验证时,不填恢复邮箱,或者填一个你几乎不用的临时邮箱
- 如果必须填,确保这个邮箱本身有独立的两步验证和保护,不要用同一个密码
什么时候用得上:你手机丢了、SIM卡被补办(Sim Swapping攻击)时,攻击者会先尝试用短信验证码登录,如果发现你开了两步验证,就会尝试邮箱重置。没有邮箱,他们只能干瞪眼。
密码提示词,写给自己看但别让黑客看懂
Telegram允许你设置一个密码提示。这个提示在输入密码的界面上显示给所有看到你屏幕的人。大多数人会写“我生日”或者“123456”这种,等于告诉别人密码。
怎么做:
- 提示词写成只有你自己能联想的短语,比如“第一次出国那年的月份”
- 不要写和密码本身直接相关的词
- 提示词长度控制在10个字符内,因为显示框会截断
效果:即使有人偷看你的屏幕,看到的是一句莫名其妙的话,而不是直接暴露密码线索。
用两步验证的“登录通知”当监控工具
两步验证不只是登录时多输一个密码。当你开启后,每次新设备登录,Telegram会向你的所有活跃会话推送通知。大多数人忽略了这个通知的作用。
怎么做:
- 开启两步验证后,把“登录通知”保持开启(默认开启)
- 如果收到不明登录尝试,立刻在设置-设备里终止那个会话,并修改密码
- 检查通知里显示的设备型号和位置,确认是不是自己
什么时候用得上:你的账号被钓鱼链接骗取密码后,攻击者会尝试登录。登录通知会第一时间暴露他们的IP和设备。即使攻击者改了密码,你也知道该做什么——及时处理,而不是等账号被接管后再申诉。
密码和验证码分开存,别躺在一个备忘录里
很多人用密码管理器或备忘录记录Telegram密码和验证码,甚至两因素验证的备份码也放在同一个地方。这意味着,一旦设备被入侵,所有东西一次性泄露。
怎么做:
- 两步验证的密码用手写记在实体笔记本上,或者放在一个和手机系统独立的密码管理器里(比如KeePass,放在电脑本地)
- 备份码单独存一份,比如打印出来放钱包,或存在另一台设备的加密文件夹里
- 不要用云笔记(如印象笔记、OneNote)存这些敏感信息
效果:你的手机被木马控制或用公共Wi-Fi被监听时,攻击者拿到的是半套信息,无法直接进入。
重置密码时,新旧密码要“无关”
当你忘记两步验证密码时,Telegram会要求你用邮箱或备份码重置。重置后,你有一个“冷静期”——24小时内不能再次修改密码。很多人利用这个冷静期设置一个和旧密码相似的新密码,然后继续使用。
怎么说呢,这个冷静期不是让你重新想密码的,而是给你时间冷静。如果你设置了一个和旧密码高度相似的新密码,攻击者如果已经掌握了旧密码,就能通过“相似密码”推演出新密码。所以:
- 新密码至少和旧密码有3处不同字符,且不要包含旧密码的连续片段
- 重置后,把备份码一并重新生成,旧备份码立即作废
- 定期(比如每半年)主动重置一次密码,不要等忘了再重置
两步验证密码不要和Telegram登录密码相同
这是最容易被忽略的一点。Telegram的登录密码(就是你输手机号后收到的验证码),和两步验证密码是两回事。很多人图省事,设置成一样的。
风险在于:如果你的手机号被劫持,攻击者可以获取短信验证码登录,然后在两步验证步骤直接输入同一个密码,畅通无阻。两步验证形同虚设。
怎么做:
- 两步验证密码用一个完全独立的、长度至少12位的随机字符串
- 不要和任何其他网站或应用的密码重复
- 可以用短语组合,比如“蓝莓-火车-1987-雨天”,好记且不易猜
这些细节看起来琐碎,但真正出事的时候,每一条都能挡下一层攻击。