保护好Gmail与Twitter帐号安全

阅读时间 8 分钟,快速阅读仅需 3 分钟。

保护网络帐号安全是一个老生常谈的话题,今天的一件事让我认为有重复这个话题的必要。

今天Twitter上发生了一件让人担忧的事情,著名的维权人士冯正虎的帐号被调包。所谓调包,是指帐号ID和另一个帐号的ID互换,但本ID的followers和followings保持不变。当推友发现调包这一情况后,调包操作者迅速将帐号恢复。

另外,去年也有人发现自己的Gmail帐户被入侵,邮箱被陌生IP登录、邮件被设置转发到一个陌生的帐户里。

Twitter调包与Gmail被入侵都是由于帐号密码被破解了,或许你觉得这种事不会降临到自己身上,因为你不是冯正虎,没有如此高的知名度。而你也没有颠覆国家政权的想法。但做好帐号安全的保护工作是必不可少的,你很难预测你的帐号有一天会不会真的被入侵。

保护好Gmail

Gmail是世界上最安全的邮箱之一,但它的安全性高低还取决于你的安全意识是否足够高。

去年Google发现中国政府试图入侵Gmail以获得维权人士的邮件,此事后来成为Google在中国停止搜索审查的导火线。以下是一些非常有效的保护Gmail帐号安全的实际措施。

至少2个帐号

你可能会在微博、博客、论坛、名片上公开你的email地址,这些渠道让你的email地址暴露到搜索引擎里、spammers手里。

为了让你的帐号更加安全,建议注册2个帐号。一个在公开场合交流,另一个从不公开,只用作熟悉的联系人之间通信。

Gmail是支持将邮件自动转发到另一邮箱的,你可以设置将公开邮箱的邮件全部自动转发到私密邮箱,并在私密邮箱里添加公开邮箱的帐号,设置使用对应的帐号进行回复。

这样,如果你的邮箱注定要被入侵,公开的邮箱会是一个很好的挡箭牌

强劲的密码

这一条谁都知道,但不是谁都做得到。

很多人还在使用极其简单的密码,比如生日、手机号、车牌号、银行卡号、admin888之类的。

尝试锻炼你的记忆力吧,设置一个毫无规律的、包含字母大小写的、包含数字与符号的密码吧。

示例:

g8Bs?s2<@g!vc39llo

别忽视密码保护问题

这一条也是谁都知道,但也不是谁都能做到。

设置密码保护问题的原则是:只有你才知道。

比如“你小学三年级曾经暗恋谁?”,又或者设置一些让陌生人根本无法正确回答的问题,比如“苍井空、高树玛利亚和松岛枫你更喜欢谁?”,答案是“川岛和津实”。

使用一个私密的备份邮箱

万一你的邮箱真的被盗了,邮件被清空了怎么办?

事前的备份很重要。有两种备份方案:

(1)使用OutLook等客户端将邮件备份到本地

(2)将邮件自动转发到一个私密的备份邮箱

我推荐的是第二种做法,你可以设置将所有收件箱的邮件自动转发到备份邮箱,也可以设置一个过滤器,将符合某些规则的邮件转发到备份邮箱。

经常检查过滤器及邮件转发功能

前面提到,Gmail是可以设置将邮件自动转发到第二邮箱的,所以有可能你的邮箱被人入侵了,但他不修改你的密码,也不动你的设置,暗地里将你的邮件全部转发到其它邮箱

所以我们应该定期检查Gmail的是否被设置了自动转发,同时也需要检查过滤器,看看是否存在可疑的情况,尤其是关于转发的过滤器:

 

检查邮箱的登录IP

在电脑上打开Gmail,你能在邮箱底部点击“详细信息”查看最近你的Gmail都从哪些IP登录过:

如果你在北京,发现有一个来自河南的IP登录过你的Gmail,那肯定是有问题的。

别在其它地方输入你的密码

很多SNS为了增加人气,都建议用户导入邮箱的联系人,看看联系人是否也在社区里。

IT业内人士或许都知道,像某些开心网,它不是真的“我们不会存储你的邮箱密码”,而是将用户的邮箱密码明文存储到数据库里

这对邮箱安全造成了极大的威胁。

实际上,Google很早就推出了Contact API,任何网站想要获得用户的Gmail联系人信息都可以通过AuthSub或OAuth验证方式来获得授权,我不明白为什么国内的SNS还要用输入帐号密码这种让人如此不安的方式。

Facebook导入Google联系人就是用API,不需要用户在Facebook输入邮箱密码:

因此,我非常不建议读者们在SNS里输入邮箱密码导入联系人,如果非要导入,记得在导入后修改Gmail密码,并在Gmail里登出其它所有的会话

别用国内的邮箱作为密码恢复邮箱

Google允许你设置一个邮箱作为密码恢复邮箱,当你忘记密码时可以用这个邮箱来恢复密码。

审查机器以及QQ邮箱的过滤测试都能看出,国内的邮箱是信不过的。这不是企业的问题

密码恢复邮箱最好是一个私密的邮箱,这个邮箱只用作密码恢复,平时不用来通信。

被盗后马上申诉

如果你的Gmail真的被盗了,密码、密码重置邮箱都被更改了,那么你可以向Google申诉要回帐号。关于申诉的细节,可以查看我以前写的文章

保护好Twitter帐号安全

冯正虎先生Twitter帐号被调包的事情大致是这样的:

1、Twitter是允许用户修改ID的,ID修改后用户与其它用户的关系不会产生变化。

2、盗号者将自己的帐号 @fzhenghu540701 与冯正虎 @fzhenghu 的帐号对调。

3、对调ID必须有一个临时的ID作中转,这个临时的ID是 @fzhenghu540705 。

4、盗号行为被发现后,盗号者准备再次对调,也就是恢复原状。

5、但在第二次对调过程中,盗号者的原帐号 @fzhenghu540701 这个ID被另一位用户( @putuoshan )抢注了

6、最后冯正虎的ID被恢复为 @fzhenghu ,但盗号者只能用临时ID @fzhenghu540705 作为帐号。

7、后来疑似 @putuoshan 注册了一个新帐号,并将 @fzhenghu540701 赋予到这个ID上。

或许文字描述有点复杂,可以看看下面的时间线,红色字符表示该次变动的帐号:

盗号者的行为被揭发后,还表示:

“我是推特黑老虎。黑我想黑的,下一个就是温云超。”

先给大家预告下,2010年7月7日晚上7时7分,准时黑温云超。

然后过了2个小时,这个盗号者的帐号状态显示为 suspended (停用)

2010年6月2日14:45更新:根据 @issac 认为这次调包行为是计划好的,包括恢复帐号、停用帐号,所有行为都是预先计划好的。

对于保护Twitter帐号的安全,有2点建议:

对陌生的Twitter客户端说不

不要在使用之前没有使用过的客户端,除非之前有其他推友介绍过,或者你信任的博客、论坛有介绍过。

如果你有一个在外国的php空间,建议自行搭建Twitter客户端,TwiteseRabrDabr这些客户端都是开源的,最多只需要配置一两个参数,然后上传到空间就能使用。

尽量使用Oauth登录

和Google Contact一样,Twitter提供了更为安全的第三方登录方案。如果你的Twitter客户端登录界面是这样的,那就是支持Oauth登录:

如果你使用的第三方客户端支持Oauth验证,最好是使用这种方式,这样第三方就无法获取你的Twitter密码。

Oauth验证最麻烦的一点在于验证的时候需要打开twitter.com,也就是说,这一步需要翻墙。

其它需要注意的问题

拒绝腾讯官方QQ客户端

网友已经证明腾讯官方的QQ客户端(Windows)会扫描用户的上网记录、文档,并会将数据上传到服务器。

听起来很恐怖?

是的,真的很恐怖。

试想你的浏览历史全部都会被收集起来,你浏览器保存的密码也有可能被收集到腾讯的服务器

要让一个人放弃使用QQ是很难的,如果你必须要使用QQ,可以尝试使用WebQQ,也可以安装这个由网友编写的QQ侦探,它会阻止QQ对电脑的扫描。

公用电脑上使用隐私浏览模式

现在,最新版本的Firefox、Chrome、Safari等都有“隐私浏览模式”,如果你需要在公用电脑上使用浏览器,最好使用隐私模式。

使用可信的翻墙工具

翻墙调查里我了解到,很多人使用无界浏览、自由门等翻墙软件。这些软件使用方便,而且免费,所以用户群很庞大。

但是,这些翻墙软件不一定能很好地保护你的隐私,虽然没有明显的证据证明这些软件会做“坏事”,但如果你能更好地掌控你的翻墙工具,不是更安全么?

除了Tor,我不推荐其它免费的翻墙工具(有时候Tor也不一定安全),除非你在翻墙的过程中不输入任何登录信息。

我更推荐有翻墙需求的人购买信得过的VPN或SSH,又或者自己购买一个外国空间,架设代理自己使用。一年花费一两百在翻墙上并不算多。

我其中一个SSH帐号是在这里购买的“学习主机”,有兴趣的读者可以看看。

269 条评论

    • 抗议》可能吧,《抗议》jason5ng32
      正式通告可能吧和jason5ng32。
      几个月前,我在你们网站www.kenengba.com里留言,反对了你们的一些观点。但我还一直对你们给大家输出所谓”公平自由“的价值观很信任。出于这种信任,我在留言里留下了我真实的Email地址。我相信你jason5ng32,不会公开我的个人隐私。而且在你们回复栏的上面还【特意说明】了一下,【【【你的Email永远不会被公开 加*为必填项】】】,并且咱俩还在Email里交流过。
      刚才我无意中搜索了一下我的email地址,没想到jason5ng32,你居然把我留言时留下的Email地址给我公开了出来。你公开我的回复没有关系,但你为什么要把我的个人Email地址一起公开出来,并且在多个网站,还有twitter.com/@jason5ng32里给我公开出来。
      于是我又搜索了一下,发现还有其他人在可能吧里的留言连同Email一起,你也给公开出来了。而且都是和你有不同观点的人。
      jason5ng32,我现在非常怀疑你的人品以及你所输出的思想。
      你公开的这些个人隐私的数据证据和视频证据,我都保留了下来。
      现在我要求你,把这些发布的个人隐私,马上从网上清除掉。并且用Email方式和在可能吧里公开给我道歉。
      希望可能吧和jason5ng32,三日内给我回应,五日内给我清除。我将保留采取进一步措施的权利。
      这个留言下填写的,也是我真实的另一个Email地址。

      以上通知,我发表于2010年5月24日

      ★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★
      ★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★★

      jason5ng32,我等了你三天,我又等了你五天。你不解释,你不回应,你不道歉。你选择了拒绝做一个真实的人。
      此片文章正好可以印证,你一边在网上告诉网友如何保护个人隐私,而私底下却在公开别人的隐私。那我就把视频证据和数据证据上传到网上,揭露你虚伪、丑陋的人品。
      我将在本周日(2010年6月6日),给大家公布出来。


        • 我留下了真实的Email地址
          我还百分之一千确定一定是Jason Ng泄露出去的
          我还有视频证据
          我的证据不是给你个*S*B*不如的东西。
          恐惧让你开始骂人了,你害怕什么???

        • 至滚蛋,
          在这个人还没有公开出他的证据前,我们都要保持客观公正的态度,观望这件事情的发展。
          而你一上来就猜疑、辱骂、诽谤对方。我不知道你是谁,但我感觉你和这件事情好像有直接的关系似的,你激动什么???

          我刚才看到jason5ng32的twitter后来到这里。
          还有,jason5ng32,你为什么不正面回应。

          • jason5ng32,
            终于看到你回了一句话,一句无力的话。一句”不急“概括了千言万语。
            你不敢拍着胸脯说:”我没有泄露过别人的隐私”。因为你的罪证已经被别人掌握。
            因为你比任何人都清楚,你泄露过别人的隐私。
            你又不敢承认你的错误,因为一旦承认,那这几年你用虚伪谎言塑造的正义、公平、公正的形象,就毁于一旦了。

            所以你一直不回应,选择沉默。你在祈祷,我取得的证据能让你抓着把柄进行狡辩,能让你洗清罪名。

            在我的证据公布前,就算以上都是假设。你敢拍着胸脯说:”我没有泄露过别人的隐私”吗?。你不敢。

            我之前给你留了一条正确的道路,你不走,你为要赌一次。那我就开你的牌,把你的底牌给大家亮出来。

            ========================================
            你太厉害了
            为什么我用上面投诉你的那个邮箱不能留言了???为什么我不能给骂我的人投反对票???你确实很厉害,你想控制什么?

          • Jason5ng32,
            终于看到你回了一句话,一句无力的话。一句”不急“概括了千言万语。
            你不敢拍着胸脯说:”我没有泄露过别人的隐私”。因为你的罪证已经被别人掌握。
            因为你比任何人都清楚,你泄露过别人的隐私。
            你又不敢承认你的错误,因为一旦承认,那这几年你用虚伪谎言塑造的正义、公平、公正的形象,就毁于一旦了。

            所以你一直不回应,选择沉默。你在祈祷,我取得的证据能让你抓着把柄进行狡辩,能让你洗清罪名。

            在我的证据公布前,就算以上都是假设。你敢拍着胸脯说:”我没有泄露过别人的隐私”吗?。你不敢。

            我之前给你留了一条正确的道路,你不走,你非要赌一次。那我就开你的牌,把你的底牌给大家亮出来。

            ——————————————————–
            你太厉害了
            为什么我用上面投诉你的那个邮箱不能留言了???为什么我不能给骂我的人投反对票???你确实很厉害,你想控制什么?

          • 把楼上的删了吧,发重了。
            6号,jason5ng32你不用着急。今天凌晨以后网络不拥挤了,我再上传youtube试一试。就算今晚上传成功了,也要等到6号给你公布。这样可以给你更多的时间考虑怎样狡辩。

            早知道你现在这种态度,我就不给你面子,直接揭露你的好了,真TMD后悔

        • 看看你的视频证据是什么··还有搜索结果~~要公布就快公布··还等什么等呢?故意制造混乱?

          我的视频证据内容就是记录了,我搜索到Jason Ng在网上、twitter里公布我和他人的gmail帐号,还有他与我用邮件交流的内容(邮件内容他没公开,既然他给我公开了邮箱,那我就把邮件交流的内容公开出来。)。共20多分钟720p高清视频。但我从昨天到今天把视频上传到youtube很多次都失败了,上传了一多半后就提示错误(可能是我用自由门的关系吧,太卡了)。我不知道什么时候能上传上去,我肯定6号前能上传上去。
          证据里还有我保存的搜索出来的网页文件。

          之所以我从昨天才开始上传这些证据,是因为我一直在等Jason Ng给我回应。可他选择了不回应,是他选择了给自己制造混乱。

        • 我的视频证据记录了,搜索到的jason5ng32在网站和twitter里公开我和他人个人邮箱的证据,以及验证、确定是不是他本人公开的证据,证据里还有我保存了相关网页的文件。

          这个视频文件是20多分钟720p高清视频,我从昨天到今天上传youtube很多次,到最后就提示失败了。可能是用自由门太卡了。我不确定哪天能上传上去,但肯定6号前能完成。

          为什么我从昨天才开始上传?因为我一直在等jason5ng32给我回应,他选择了不回应、不道歉,是他给自己制造了混乱。

      • 把我楼上发重的删了把,我用自由门翻墙。
        不知道是谁的原因,有时候提示留言成功,有时候不提示。我以为没发送成功。所以发重了很多。

        • 唉,说你丫的是个*S*B*,你还不好意思承认,前后两贴隔了一个小时,还说“发重了”。还有啊,你有“视频证据”,干嘛*S*B*兮兮的翻墙传到YouTube,放到优酷土豆岂不是更好,放到网盘也可以,看到的人更多,不是更合你意吗?还是这句话,你的证据最好让人信服,否则你不仅领不到打赏,还会死得很惨。

          别老提自由门,好像你真的是翻墙来着,你们这种人不是有专门的翻墙通道吗?切,*S*B*,骂你你还嫌难听了?老子骂的就是你这种人,你干这行就别嫌别人骂!

          • *S*B*滚蛋,我最后一次回答你的*S*B*问题
            。。。。。。。。

            至于为什么”发重了“?
            我用之前抗议Jason Ng的邮箱留言后,不提示发送成功,也不显示。过了一段时间后,看到还不显示,无奈之下,我就用了一个假的邮箱地址留言,居然成功了。让我用假邮箱地址回复:“为什么我之前邮箱不能留言了?”后。过了几分钟再刷新,都出现了。为什么呢?你去问你的Jason Ng吧。

            至于为什么上传到youtube,
            因为优酷土豆的视频质量太差,在我证据里的网址会看不清楚。

            至于为什么不放到网盘.
            我没用过网盘,你可以告诉我一个G的视频在哪个网盘可以放下。

            至于你说的:“你们这种人不是有专门的翻墙通道吗?你干这行就别嫌别人骂!”。
            你这种猜疑、诽谤、混淆视听的伎俩,太鄙劣,太没水平了。

            ==================================================
            最后告诉你,这件事情和你自始至终没有任何关系。
            而你却站在一个好似当事人的口吻来这里BB。这样只能让别人相信你这个帐号和Jason Ng,存在着必然的联系。(让你恐惧了吧)
            你这种猜疑、诽谤、混淆视听的伎俩,太鄙劣,太没水平了。
            滚一边玩去吧,我不会给你公开我的证据。想看,没门,再让你狗比得瑟。

          • 怎么和我们没关系呢?我们可以帮你维权,但也不允许毫无证据的指责。您说您有视频,还是720p的,麻烦放出来一下。您这样口无凭证,骂过来骂过去的,连能支持你自己的高清视频证据啥的都没有能让谁信服吗?还有,您说我们想看您的高清视频没门?我想申明,我们对你的写真真的没有任何兴趣,只想看看您张口闭口的提到而迟迟不能出来的证据,以帮助您维护您可能的权利。而您迟迟不放出,还说我们想看您的啥720p没门,以至于催促您及早放出所谓证据的人结果都成了*世*博*,如果真的在这种情况下,我相信了您,并支持了您,那我真的智商有问题,而且不止是0,应该是负数才对。
            貌似刚才很是翻了一下jason的tweets,貌似您的所谓信息从未被jason挂齿,更何况,果真如您说所,您的评论而应向天朝的评论一直“在路上”,而可能会让您的无据指责出现在光天化日之下么?

          • wilaum,
            我是和上面那个满嘴含着他妈妈的*S*B*的人,说和他没关系。
            我在上面说过6号公布出来,因为上传youtube屡次失败,
            还因为我的证据里有Jason Ng的公开的网址,还有我和他人的邮箱地址。而从我邮箱地址直接或间接的搜索结果里,能找出我的很多隐私(如:我的电话、住址、原工作单位),我要把这些隐私处理干净,才能公布出来。
            还因为,5月24日第一次我给Jason Ng留言告诉他了,我这次留言是另一个真实邮箱地址。让他回应我,他不回应,我等了一个星期。这一切的结果都是Jason Ng一手制造的。

          • 20分钟720P?就算上传到也要等6月6号??写了一堆废话,连一张截图也没有(不会截图吗?我教你吧,点击键盘上的“Prtsc”然后“复制/Paste”在“小画家/MS Paint”上)

            在你放上所谓的证据之前,我们只看到你像泼妇骂街似的,围观你的人只会觉得可笑~XD

          • 抱歉Jason我最后回复一个

            我预计这个*S*B*会不了了之,因为他没有证据。720P的视频,以一部120分钟的电影来说,大概在3G左右,20多分钟的长度,300-500Mb左右很不错了。我希望*S*B*能介绍一下他用什么牌子的什么型号录的视频

            他坚持要传到YouTube,我估计他最后很可能会说,上传一直失败。另外,其他朋友也说了,到现在连个截图也没有

            这*S*B*现在已经开始说“不会公开证据”之类的话了,而且也不打算再回应我。我觉得这很正常,在意料之中。我到希望他能像之前承诺的那样,硬撑到最后,把“证据”公布出来让大家看看。

            另外,这里回帖的都是我的马甲,你个*S*B*,哈哈

          • 我好像记得YouTube不是对单个视频有时间长度的限制么?好像小于20分钟吧。
            当然鄙视兄如果真的想陷害Jason的话,估计黑了可能吧的主机加个PHP之类的木马,然后让Google等引擎爬虫抓取所谓的邮箱再利用可能吧读者的流量把搜索记录给刷上去,截取视频大功告成。
            如果鄙视兄是真的冤枉的话,发点截图就可以了啦为什么一定要视频呢?难道就只有视频才能做证据么?
            也不排除有第三方在中间搞鬼,hack个邮箱然后又让邮箱主人知道。

      • 记得是豆瓣有个事件,一个南方人发帖骂东北人,东北人上网回击,在一番口水战后,东北人约南方人凌晨来北京某地见面单挑。 于是凌晨两点,东北人顶着寒风去了,然后呢,南方人没去……
        这位哥们不要在这儿浪费时间了,来这儿也就是冲着jason的钻研精神,你这么认真的打着口水仗,只会成为笑柄的,呵呵,或者呢,已经成为笑柄了吧。

  1. 看完了,不错!不过对文章中这段没有提及最快最安全的opera稍微表示不满>>>>>现在,最新版本的Firefox、Chrome、Safari等都有“隐私浏览模式”,如果你需要在公用电脑上使用浏览器,最好使用隐私模式。

  2. 在中国。你觉得什么是安全的麽
    你家的卧室都可以随便进。

    你的密码,只是来硬的还是来软的问题

    就像你口袋离的钱。
    对应于他们来说只是抢还是偷得问题

      • 在中国,抢的成本高?
        想想再说吧。在这种出车祸了还要回来补一车轮的社会,抢劫成本会比偷高?
        你问公安局,直接闯入你卧室搬走你的笔记本容易,还是找个专家网上破解你容易?

        • 你说的有道理,从短期的效果来看,抢是比偷利索。但是长远来看不一定是这样。下面从他们的角度分析一下:
          偷:秘密的,被偷者很可能不知道是谁偷的,且无法律保护导致被偷者投诉无门。“缺点”就像你说的需要花钱请专家。
          抢:公开的,容易引起被抢者的反抗。因为有法律(尽管是装饰门面用的),被抢者可以申诉,抢方需要想办法捏造罪名才行。而且随着被抢方的维权和他人的声援后续还有很多对抢方来说很麻烦的事情。也许你会说抢劫者会不计后果的抢,那么这“后果”便是成本。
          总之,这玩意儿似乎得建个模才能分析出来……

回复 CNA_Bld 取消回复

您的电子邮箱地址不会被公开。 必填项已用*标注