账号安全与防骗
账号安全从保护登录入口开始。不要把密码、验证码、恢复码、浏览器会话凭据或 API 密钥交给所谓的客服、代充人员或共享账号卖家。
日常检查
- 从自己保存的官方地址进入,检查完整域名。
- 支持时启用多因素认证,并安全保存恢复信息。
- 使用独立密码,保护绑定邮箱和第三方登录账号。
- 检查不认识的连接应用、会话和共享项目。
- 在公共设备使用后退出,不保存凭据。
常见骗局的信号
“永久无限额度”“保证所有地区可用”“必须发验证码才能开通”等承诺,都是需要警惕的信号。用官方界面能完成的订阅或安全操作,不应要求把账号控制权交给第三方。
陌生链接要求安装浏览器扩展、粘贴开发者控制台脚本或上传 Cookie 时,先停止。会话凭据可能让对方无需密码就访问账号。
发现异常后
在可信设备上访问官方入口,检查登录安全设置与关联身份提供方。更改受影响的密码、结束异常会话、撤销不认识的授权,并检查付款和共享记录。具体可用操作以产品界面为准。
如果泄露 API 密钥,撤销旧密钥并生成新密钥,同时检查使用记录与应用配置。只删除聊天截图或仓库文件不能让已经泄露的密钥失效。
怎样识别伪装成官方的网址
判断域名时关注真正的站点归属,而不是网址里是否出现产品名称。假设地址是 chatgpt.com.example.net,它属于 example.net 下的子域名,并不是 chatgpt.com。本例使用保留示例域名说明结构,不代表真实服务。
浏览器显示加密连接,只说明与当前站点的连接受到保护,不能证明站点就是你想访问的机构。遇到“账号即将停用”的邮件,可以通过自己保存的官方入口查看账号状态,不必直接点击邮件里的付款或登录按钮。
API 密钥泄露后的处理顺序
先撤销暴露的密钥,再更新应用配置并重启需要加载密钥的服务。随后检查用量、异常请求和可能的费用,记录泄露时间范围。仅在仓库中删除一行代码不够,因为旧提交、构建日志或截图里可能还有副本。
不同环境使用独立密钥,有助于缩小影响范围。开发、测试和生产不要共用一份凭据;日志中只记录排错所需的请求标识和状态,不打印完整认证头。
交接账号时应交接什么
团队交接优先使用组织支持的成员和权限管理方式。交接文档记录项目归属、账单联系人和恢复流程,不在共享笔记里写密码或恢复码。成员离开后检查外部连接和服务密钥,而不只是移除聊天工作区访问权。
联系支持时提供什么
提供错误文本、出现时间、平台版本和已尝试的排查步骤。截图应遮挡敏感信息。不要提供密码、验证码、完整支付卡信息或未脱敏的身份文件,除非处于官方明确要求的安全流程中。