Cookie、Token 与 2FA:哪些资料不能分享
4 分钟阅读 · 交付 · 2FA
分清登录会话、动态验证码与恢复码,建立安全的账号核验清单。
先分清三种凭证
密码用于证明身份;2FA 动态码用于完成第二步验证;Cookie、Token 和会话文件可能代表已登录状态。后两者不适合作为交接账号或分享访问权限的方法。公开主页能打开,也不能证明你拥有登录权限。
安全核验清单
- 只在平台官方应用或官网输入密码与验证码,不安装来路不明的登录插件,不执行别人发送的浏览器脚本。
- 2FA 种子密钥能持续生成验证码,应像密码一样保管。二维码、备用码与会话文件也不能放进客服截图。
- 动态码失败时核对手机自动时间、对应账号及当前验证方式;备用码与动态码不可互换。
如果已经泄露
从可信设备进入官方安全设置,修改密码、检查登录设备与应用授权,并按平台支持的方式结束陌生会话。泄露了验证器密钥时重新设置验证器并保存新的备用码,不要只等待当前验证码过期。
交付争议与安全处置
发现交付不符时记录订单号与脱敏报错,通过站内售后提交。安全处置不代表符合退款条件,具体受理范围仍按商品说明与售后规则。