1. 为什么需要定期修改登录密码?
定期轮换可缩短泄露凭据的有效时间,但更重要的是使用独立高强度密码并开启多因素认证。
2. 新密码至少需要多少位?
建议不少于 10 位,关键账号推荐使用 14 位以上的随机组合或无关联长口令。
3. 可以继续使用历史密码吗?
不建议重复使用历史密码,旧密码可能已存在于未知的泄露数据或其他设备缓存中。
4. 什么是高强度密码?
长度充足且包含大小写字母、数字和特殊字符,同时不含姓名、生日和常见连续字符。
5. 忘记当前密码怎么办?
通过绑定的可信验证方式发起身份核验,完成验证后重置密码并检查现有登录会话。
6. 修改密码后设备会退出吗?
高风险会话会被优先终止,建议主动选择退出全部设备,再重新登录可信设备。
7. 收到陌生验证码如何处理?
不要向任何人提供验证码,立即修改密码、检查登录记录并移除不认识的可信设备。
8. 密码可以与其他网站相同吗?
不可以。跨站复用会导致一个站点泄露后,其他账号遭遇自动化撞库攻击。
9. 如何安全保存复杂密码?
使用可信密码管理工具保存独立密码,并为密码库设置高强度主密码和多因素认证。
10. 浏览器记住密码安全吗?
仅在个人可信设备上使用,并设置设备锁屏、磁盘加密和浏览器主验证,避免在公共设备保存。
11. 多因素认证有什么作用?
即使密码意外泄露,攻击者仍需通过额外验证,可显著降低账号被直接接管的概率。
12. 如何识别伪造登录页面?
核对域名、证书与页面来源,不点击陌生消息中的登录链接,不在可疑页面输入密码和验证码。
13. 公共网络能修改密码吗?
应避免使用不可信公共网络处理重要账号,优先使用受控网络和可信个人设备。
14. 账号被锁定需要等待多久?
临时锁定通常用于阻止暴力尝试,应停止重复输入并通过身份验证流程解除限制。
15. 异地登录一定是风险吗?
不一定,网络出口变化也会造成异地提示,但陌生设备与异常时间出现时应立即核查。
16. 为什么不能使用生日作密码?
生日、手机号和姓名容易从公开信息推测,会显著降低密码抵抗猜测攻击的能力。
17. 密码修改失败如何排查?
检查当前密码、复杂度要求与两次输入是否一致,并确认网络和账号验证状态正常。
18. 什么是凭据填充攻击?
攻击者使用其他数据泄露中的账号密码,自动尝试登录多个站点,也称撞库攻击。
19. 如何检查未知登录会话?
查看设备、时间、地区与网络信息,对无法确认的会话执行强制退出并更新密码。
20. 修改密码后还需要做什么?
检查账号恢复信息、可信设备、授权应用和登录记录,并确认多因素认证处于可用状态。