跳至主要內容
>_ITDITD網站資安平台
tag

帳號

該標籤下有 2 篇文章

2026-10-06

如何確認密碼是否外洩:安全使用 Have I Been Pwned,以及瀏覽器和手機內建的檢查

確認密碼是否外洩的指南。Have I Been Pwned(HIBP)會告訴你某個電子郵件地址是否出現在已知的外洩資料中、來自哪個服務、外洩了哪些種類的資料。它的密碼檢查(Pwned Passwords)會在你的裝置上把密碼雜湊化,只送出雜湊值的前五個字元,因此密碼本身不會被送出(HIBP API 文件)。本站的看法:目前使用中的密碼,請在已經保存它們的地方檢查(Google 密碼管理工具、iPhone 的「密碼」App、Edge 的 Password Monitor 或你的密碼管理器),而不是輸入到網站上;HIBP 則用來檢查電子郵件地址。「查無結果」並不能證明什麼都沒外洩。

2026-10-06

設定 GitHub 雙重驗證(2FA):驗證器 App、passkey、復原碼,以及手機遺失時該怎麼辦

在 GitHub 上設定雙重驗證(2FA)並避免把自己鎖在門外的指南。自 2023 年 3 月起,GitHub 分批要求在 GitHub.com 上貢獻程式碼的使用者開啟 2FA;被選中後有 45 天的啟用期與 7 天的寬限期,之後在開啟 2FA 之前都無法使用 GitHub.com。GitHub Docs 建議以 TOTP 驗證器 App 為主要方式,passkey 或安全金鑰作為備援(passkey、安全金鑰與 GitHub Mobile 只能在設定好 TOTP 或 SMS 之後新增)。本站的看法:GitHub 2FA 常見的失敗不是帳號被盜,而是把自己鎖在門外;2FA 憑證與所有復原方式都遺失的帳號,GitHub Support 也無法恢復。請把 16 組復原碼存進密碼管理器,並在同一天註冊第二種方式。順便改用有期限的 fine-grained 權杖、清理已授權的 App 與 SSH 金鑰,並確認 push protection 與 Dependabot 警示。