[← 回总目录](../README.md) # 14. 账号与信息安全 口径:金钱与个人信息。账号被别人拿走,损失的是钱、通讯录里的人和你的身份。 ### 1. 邮箱、支付、社交账号都开二次验证,优先用手机弹窗确认,其次才是短信验证码 - 成本:0 元;每个账号设置一次,两三分钟 - 说人话:手机上弹窗确认这类验证,拦下了九成以上源于钓鱼的盗号尝试和全部自动化盗号;靠「上次登录地点」「备用邮箱」这类问答验证,钓鱼盗号只能拦下一成左右。设置一次,几分钟。 - 收益:谷歌对 35 万次真实劫持尝试的评估:设备类验证(手机上的弹窗确认、安全密钥)拦下了「超过 94% 源于钓鱼的劫持尝试和 100% 的自动化劫持尝试」;而知识类验证(问上次登录地点、备用邮箱之类)「只拦下了低至 10% 的钓鱼劫持和 73% 的自动化劫持」 - 证据等级:A - 来源:Doerfler P, Thomas K, Marincenko M, et al. (2019). Evaluating Login Challenges as a Defense Against Account Takeover. The World Wide Web Conference (WWW '19). - 备注:同一研究也发现验证会挡住正常用户:52% 的合法用户第一次登不进去,不过 97% 最终能进。先开邮箱的,因为所有别的账号都能用邮箱找回密码 ### 2. 邮箱密码单独一个,不和任何网站重复 - 成本:0 元;用密码管理器就不用记 - 说人话:别处网站泄露的密码会被直接拿来登你的邮箱。邮箱一旦被人登进去,凡是能用邮箱找回密码的账号都跟着一起丢。 - 收益:撞库是最省事的攻击方式:别处泄露的密码直接拿来登你的邮箱,一旦邮箱失守,所有用它找回密码的账号一起失守 - 证据等级:C - 来源:作者经验,无直接文献 - 备注:记不住就用浏览器自带的密码管理器,比重复用一个密码强得多。别把密码存在微信收藏或备忘录里 ### 3. 手机设锁屏密码,SIM 卡设 PIN 码 - 成本:0 元;设一次 - 说人话:手机丢了,捡到的人最快的一步是把 SIM 卡插进另一部手机收验证码,再一个个重置你的账号。SIM 卡设了 PIN 码,换机开机就要密码,这条路直接断掉。 - 收益:手机丢了以后最快的攻击路径是把 SIM 卡插到别的手机上收短信验证码,再一个个重置账号。SIM 卡有 PIN 码,换机后开机就要密码,这条路直接断掉 - 证据等级:C - 来源:作者经验,无直接文献 - 备注:PIN 码在手机的「SIM 卡锁」里设,默认初始码通常是 1234 或 0000,连错三次要拿 PUK 码解锁,设完先记下来 ### 4. 手机丢了按这个顺序做:挂失 SIM 卡、远程锁定、改密码、报警、冻结银行卡 - 成本:0 元;十几分钟 - 说人话:顺序比手速重要:先挂失 SIM 卡断掉验证码这条命脉,再远程锁定和抹除手机,然后从电脑上改邮箱和支付密码,接着报警拿回执,最后按需要冻结银行卡。用别人的手机打运营商客服也能挂失。 - 收益:顺序比速度重要:先挂失 SIM 是断掉验证码这条命脉,再远程锁定和抹除设备,再从电脑上改邮箱和支付密码,然后报警拿回执,最后按需要冻结银行卡 - 证据等级:C - 来源:作者经验,无直接文献;补办身份证见第 7 节,冒名贷款见第 8 节关于征信的一条 - 备注:提前记住三大运营商的客服号(移动 10086、联通 10010、电信 10000)和自己的手机号归属地。用别人的手机也能打客服挂失 ### 5. 卡被盗刷先挂失冻结再报警,然后要求银行赔:证明「是你自己刷的」是银行的责任 - 成本:0 元;发现异动立刻挂失或冻结,留下报警记录、挂失记录和交易通知;卡还在身上的,就近做一笔小额查询或存取,把「真卡所在地」固定下来 - 说人话:卡被盗刷,不需要你证明「不是我刷的」;反过来,银行要拿出证据证明这笔是你本人刷的或你授权的,拿不出就得赔——储蓄卡赔存款本息和损失,信用卡扣掉的透支款要退回来、还不能反过来找你要这笔钱,不良征信记录也要撤销。前提是发现异动立刻挂失冻结:拖着不挂失,多出来的那部分损失自己承担;密码和验证码外传的,也要自己担一份责任。 - 收益:最高法的规定把举证责任分开了:持卡人主张是伪卡盗刷或者网络盗刷的,可以用生效法律文书、银行卡交易时真卡所在地、交易行为地、账户交易明细、交易通知、报警记录、挂失记录等来证明;**发卡行、非银行支付机构主张这笔是持卡人本人交易或者其授权交易的,应当承担举证责任**。你告知银行之后,银行没及时核实、没及时提供或者保存交易单据、监控录像,导致证据拿不到的,由银行承担举证不能的后果。认定成立后:借记卡持卡人可以请求发卡行支付被盗刷存款本息并赔偿损失;信用卡持卡人可以请求返还扣划的透支款本息、违约金并赔偿损失,银行反过来要你偿还这笔透支的,法院不予支持。还可以请求发卡行及时撤销相应的不良征信记录(全国,2021 年 5 月 25 日起施行) - 证据等级:A - 来源:最高人民法院 (2021). 关于审理银行卡民事纠纷案件若干问题的规定(第四、五、七、十四、十五条). - 备注:两种情形会让你自己担责:一是对银行卡、密码、验证码等身份识别信息和交易验证信息「未尽妥善保管义务具有过错」的,按过错承担相应责任——所以密码不外传、验证码不转发(见第 1 条);二是没及时挂失导致损失扩大的,扩大的那部分自己承担,所以第一步永远是挂失冻结而不是先打客服争论。第三方支付机构同样适用这套规则,宣传资料里写了「先行赔付」且允诺具体明确的,可以据此要求先赔。钱是被骗着自己转出去的,那是另一条路,见第 8 节第 2 条。 ### 6. 每隔一段时间看一次账号的登录设备和已授权应用,不用的清掉 - 成本:0 元;每次几分钟 - 说人话:盗号的人常常先潜伏一阵再动手。登录设备里的陌生设备、授权应用里早就不用的第三方,是普通人自己看得见的痕迹,看到就退出全部登录并改密码。 - 收益:被盗号往往不是当场发作,攻击者会先潜伏。登录设备列表里的陌生设备、授权应用列表里早就不用的第三方,是最容易发现的痕迹 - 证据等级:C - 来源:作者经验,无直接文献 - 备注:微信、支付宝、邮箱、苹果和安卓账号都有这个入口。发现陌生设备就退出全部登录并改密码 ### 7. 别为了用 App 点「全部同意」:不是必需的信息,你不同意也不能拒绝给你服务 - 成本:0 元,代价是要忍住不点「全部同意」 - 说人话:不是提供这项服务所必需的信息,你不同意给,对方不能因此不让你用;收集范围也只能限于用得着的最小范围。地图要位置是必需,手电筒要通讯录不是。 - 收益:法律明写:不得以个人不同意或者撤回同意为由拒绝提供产品或者服务,处理这些信息属于提供服务所必需的除外;收集应当限于实现处理目的的最小范围 - 证据等级:A - 来源:全国人大常委会 (2021). 个人信息保护法. 中国人大网. :第六条「收集个人信息,应当限于实现处理目的的最小范围,不得过度收集个人信息」;第十六条「个人信息处理者不得以个人不同意处理其个人信息或者撤回同意为由,拒绝提供产品或者服务;处理个人信息属于提供产品或者服务所必需的除外」;第十五条「基于个人同意处理个人信息的,个人有权撤回其同意。个人信息处理者应当提供便捷的撤回同意的方式」 - 备注:判断标准是「这项信息是不是提供这个服务所必需」:地图要位置是必需,手电筒要通讯录不是。装完先进系统的应用权限页把不必需的关掉,用到时再单次授权。 ### 8. 你有权查看、复制、更正和删除自己的个人信息,被拒绝可以起诉 - 成本:0 元;对方拖着不办才需要投诉或起诉,真走到起诉就是几个月起步的事,律师费自理,先走投诉更划算 - 说人话:你有权要求企业让你查看、复制、更正和删除自己的信息;服务停了、保存期限到了、你撤回同意的,企业本来就该主动删。拒绝你的请求必须说明理由,不办可以直接去法院起诉。注销账号和删除信息是两件事,注销之后要另外提删除。 - 收益:停止服务、保存期限届满、撤回同意、目的已实现等情形,企业应当主动删除,没删你可以要求删;拒绝行使权利的请求必须说明理由,你可以直接向法院起诉 - 证据等级:A - 来源:全国人大常委会 (2021). 个人信息保护法. 中国人大网. :第四十五条「个人有权向个人信息处理者查阅、复制其个人信息……个人请求查阅、复制其个人信息的,个人信息处理者应当及时提供」;第四十六条更正、补充权;第四十七条列了五种应当主动删除的情形,含「(一)处理目的已实现、无法实现或者为实现处理目的不再必要」「(二)个人信息处理者停止提供产品或者服务,或者保存期限已届满」「(三)个人撤回同意」,「个人信息处理者未删除的,个人有权请求删除」;第五十条「个人信息处理者应当建立便捷的个人行使权利的申请受理和处理机制。拒绝个人行使权利的请求的,应当说明理由」「个人可以依法向人民法院提起诉讼」 - 备注:注销账号和删除个人信息是两件事,注销之后要单独要求删除。换手机、卖旧手机之前,先在旧机上退出所有账号并解绑,再恢复出厂设置——法律给的是事后的删除权,不能替你收回已经泄露出去的东西。 ### 9. 刷脸不是必须答应的:有别的办法就不能只让你刷脸,你不同意得给你其他方式 - 成本:0 元;被要求刷脸时问一句「有没有别的验证方式」,没有就要求提供 - 说人话:只要还有别的办法能达到同样目的,对方就不能把刷脸当成唯一方式;你不同意刷脸,它得给你刷卡、密码或身份证这类替代办法,也不许用「办不了业务」来逼你就范。宾馆客房、公共浴室、更衣室、卫生间这类私密空间里,任何人不得安装人脸识别设备。人脸和密码最大的区别是泄露之后改不掉。 - 收益:人脸识别技术应用安全管理办法写明:「实现相同目的或者达到同等业务要求,存在其他非人脸识别技术方式的,不得将人脸识别技术作为唯一验证方式。个人不同意通过人脸信息进行身份验证的,应当提供其他合理、便捷的方式。」「任何组织和个人不得以办理业务、提升服务质量等为由,误导、欺诈、胁迫个人接受人脸识别技术验证个人身份。」基于个人同意处理人脸信息的,应当取得「在充分知情的前提下自愿、明确作出的单独同意」,个人有权撤回同意且处理者要提供便捷的撤回方式;处理不满十四周岁未成年人人脸信息的,应当取得父母或者其他监护人的同意。公共场所安装人脸识别设备「应当为维护公共安全所必需」并设置显著提示标识;宾馆客房、公共浴室、公共更衣室、公共卫生间等公共场所中的私密空间内部,任何组织和个人不得安装。除法律、行政法规另有规定或者取得单独同意外,人脸信息应当存储于人脸识别设备内,不得通过互联网对外传输(全国,2025 年 6 月 1 日起施行) - 证据等级:A - 来源:国家互联网信息办公室、公安部 (2025). 人脸识别技术应用安全管理办法(第 19 号令,第十条、十二条、十三条,2025 年 6 月 1 日起施行). - 备注:最常遇到的是小区门禁、租房平台、健身房、酒店要求录人脸。对方说「系统只支持刷脸」时,把上面那句原文念给它听,并要求提供刷卡、密码或身份证等替代方式;仍不给的,向当地网信部门反映。国家对刷脸验证身份另有规定的(部分金融、政务场景)从其规定。人脸和密码最大的区别是泄露之后改不掉,所以它值得比密码更谨慎。存储量达到 10 万人的处理者要在 30 个工作日内向省级以上网信部门备案,这也是判断对方正不正规的一个问法。查阅、更正、删除自己个人信息的权利见第 8 条。