tag
账户
该标签下有 2 篇文章
2026-10-06
如何确认自己的密码是否已泄露:安全使用 Have I Been Pwned,以及浏览器和手机里已内置的检查
关于检查密码泄露的指南。Have I Been Pwned(HIBP)可以告诉你某个邮箱地址是否出现在已知的数据泄露中、来自哪个服务、泄露了哪些种类的数据。它的密码检查(Pwned Passwords)会在你的设备上对密码做哈希处理,只发送哈希值的前 5 个字符,因此密码本身从不会被发送(HIBP API 文档)。本站的看法:正在使用的密码,应在它们已经保存的地方检查(Google 密码管理工具、iPhone 的「密码」App、Edge 的密码监视器或你的密码管理器),而不是输入到网站里;HIBP 用来检查邮箱地址。「未找到」并不能证明什么都没泄露。
2026-10-06
设置 GitHub 双因素认证(2FA):验证器 App、passkey、恢复码,以及手机丢失时怎么办
设置 GitHub 双因素认证(2FA)并避免把自己锁在门外的指南。自 2023 年 3 月起,GitHub 分批要求在 GitHub.com 上贡献代码的用户开启 2FA;被选中后有 45 天的启用期和 7 天的宽限期,之后在开启 2FA 之前无法使用 GitHub.com。GitHub Docs 建议以 TOTP 验证器 App 为主要方式,以 passkey 或安全密钥作为备用(passkey、安全密钥和 GitHub Mobile 只能在设置好 TOTP 或 SMS 之后添加)。本站的看法:GitHub 上常见的 2FA 失败不是账户被盗,而是把自己锁在门外;2FA 凭据和所有恢复手段都丢失的账户,GitHub Support 无法恢复。把 16 个恢复码存进密码管理器,并在同一天登记第二种方式。顺便换用有有效期的 fine-grained 令牌,清理已授权的应用和 SSH 密钥,检查推送保护和 Dependabot 警报。