邮箱总收到可疑邮件?先检查这几处设置
很多人对邮箱安全的态度是“等出事再说”。但邮箱往往是其他账号的找回入口,一旦被登录,攻击者不需要破解你的社交账号密码,直接点“忘记密码”就能接管。常见的情况是:某天你发现收件箱里多了几封已读的验证码邮件,或者朋友收到你名义发出的借钱信。这些不是运气差,而是几个默认设置没改。
第一处要看的,是二次验证。多数邮箱默认只靠密码,而密码在撞库攻击面前很脆弱。去账户安全页面开启短信验证码或身份验证器应用。身份验证器比短信更稳,因为短信可能被补卡攻击截获。以Gmail为例,在“安全性”里找到“两步验证”,按提示绑定即可。开启后,异地登录需要额外输入6位动态码,多数批量盗号脚本到这一步就会放弃。
第二处是登录记录和已授权设备。很多人从没看过这个列表。在邮箱设置里找到“最近登录活动”或“设备”页面,你会看到时间、IP归属地和设备类型。如果出现陌生城市或凌晨三点的登录,立即点“退出所有设备”并改密码。有个细节:部分邮箱会显示“IMAP”或“SMTP”登录,这通常意味着有第三方客户端在持续连接。如果你没主动配置过,要警惕。
第三处容易被忽略:转发规则和过滤器。攻击者登录后,常会设置一条自动转发,把所有邮件悄悄抄送到自己邮箱,同时再建一个过滤器把“安全提醒”类邮件标记为已读或归档。这样你收不到异常通知,对方却能长期读取验证码。检查方法很简单:在设置里找“转发和POP/IMAP”以及“过滤器”,删掉不认识的规则。
第四处是恢复选项。密码找回邮箱和手机号,相当于备用钥匙。如果攻击者先改掉恢复邮箱,你就很难再夺回账户。建议把恢复邮箱设成另一个你长期使用的邮箱,而不是已经废弃的旧地址。手机号如有变更,及时更新。部分邮箱还支持设置恢复码,打印出来放家里比截图存手机更安全。
第五处,别在多个网站用同一个邮箱密码。邮箱密码一旦泄露,撞库脚本会拿它去试其他平台。可以记一条简单规则:邮箱密码单独设置,长度不少于12位,包含大小写和数字,不用生日或姓名拼音。如果记不住,用密码管理器生成并保存,比写在便签上可靠。
最后,养成两个小习惯:看到“你的邮箱将于24小时停用”这类制造紧迫感的邮件,先别点链接,直接登录邮箱官网查看;定期每三个月花五分钟过一遍上面五处设置。邮箱安全没有一劳永逸,但把这几项调对,能挡掉大多数常见风险。