大部分社交媒體安全建議一段說話就講完: 開雙重驗證、唔好重用密碼,搞掂。 呢個係好建議,但唔完整——因為佢冇諗過當你做晒啱嘢, 仍然失咗個帳戶會點。平台會出錯,電訊商會將 SIM 卡畀騙徒, 濫用偵測系統偶爾都會誤封正常帳戶。 呢篇指南講帳戶點樣真係會失、點樣加固各主要平台、 帳戶被入侵後第一個鐘要做啲乜——同點解唯一能捱過以上所有情況嘅, 係對內容嘅獨立備份。
帳戶點樣真係會失
「我俾人 hack 咗」通常指幾種具體情況之一, 分清楚好重要——防一種途徑往往對另一種完全冇用。

釣魚:假登入頁同訊息
失帳戶最常見嘅路徑唔係由任何技術手段開始—— 而係由一則睇落好似平台官方發嚟嘅訊息開始。「你個帳戶會被停用,喺度驗證」 出現喺 DM、電郵或短訊入面,撳入去係仿 Instagram 或 Facebook 登入畫面 做嘅頁面,卻架喺他人網域。你打嘅嘢直接去咗攻擊者手裡。 平台一再警告,絕唔會透過外部連結索取憑證—— Google 講得好清楚,絕唔會打電話叫你讀出驗證碼。
工作階段劫持:唔使密碼都可以登入
攻擊者唔需要你嘅密碼,只要偷到活躍嘅登入權杖就得—— 透過瀏覽器惡意軟件、被入侵嘅擴充功能,或者冇加密嘅公共 Wi-Fi。 呢個權杖喺平台發現或者你手動結束工作階段之前,都等如已登入。 所以定期檢查活躍工作階段同已登入裝置——唔只係改密碼—— 係帳戶防護嘅核心環節。
SIM 換卡:點解短訊驗證碼唔係可靠後備
SIM 換卡係有人冒充你向流動網絡商申請, 將你個電話號碼轉移到佢控制嘅 SIM 卡上。 一旦拎到你個號碼,所有本應保護帳戶嘅短訊驗證碼都會去攻擊者嗰度—— 包括社交媒體嘅雙重驗證碼。Google 直接講: 喺受信任裝置上撳 Google 提示「亦有助防範 SIM 換卡 同其他以電話號碼為基礎嘅攻擊」,因為同短訊驗證碼唔同, 提示唔可以透過轉移號碼嚟劫持。
短訊驗證碼總好过冇雙重驗證,但係各平台提供嘅最弱選項。 只要平台有驗證器 app、通行密鑰(passkey)或者硬件安全密鑰, 就用佢哋代替短訊——SIM 換卡會完全繞過短訊驗證,你嗰邊冇任何失誤。
密碼重用同撞庫
當某服務嘅憑證外洩——網店、論壇、細 app—— 攻擊者會自動拎呢啲憑證去大平台試,賭你用咗相同密碼。 呢個叫 credential stuffing(撞庫),純粹係機率遊戲: 因為夠多人喺唔同服務之間重用密碼,佢先有效。 唯一可靠嘅防禦係每個服務用獨立密碼,最好由密碼管理器產生同保存。
有帳戶存取權嘅第三方 app
你曾經授權存取帳戶嘅每個 app——發文排程工具、分析面板、 「睇邊個 unfollow 你」類 app——都持有有效存取權杖,直到你手動撤銷。 改密碼本身唔會令呢個權杖失效。如果 app 執咗、資料庫外洩, 或者被唔可信嘅人收購,拎到權杖嘅人都可以存取你個帳戶—— 唔使你做任何額外操作。
每隔幾個月,檢查有帳戶存取權嘅 app 同網站清單 (Instagram 同 Facebook 喺「設定 → 應用程式同網站」,其他平台類似), 移除唔再用或者唔認得嘅項目。呢個唔係一次性設定——而係持續維護。
平台誤封
唔係每個失咗嘅帳戶都係攻擊。自動濫用偵測系統有時會將 正常用戶嘅正常行為標記為可疑——旅行時喺另一個國家登入、 度假返嚟後活動激增,或者只係同之前詐騙帳戶嘅模式相似。 結果睇落同被盜一樣:帳戶無法存取,只係「攻擊者」係誤判。 大平台嘅申訴透過 app 內或者說明中心表單進行,可能耗時幾日甚至幾個星期—— 如果事先冇內容備份,就算帳戶最終恢復,呢段時間都冇退路。
點樣加固各平台
選單措辭會隨時間變,但原則唔變: 優先用驗證器 app 或者通行密鑰而唔係短訊, 備份碼存放喺所保護帳戶之外,同定期審查邊個有權存取帳戶。
| 平台 | 最強 2FA 方式 | 仲支援 | 無法登入時 |
|---|---|---|---|
| 驗證器 app(平台推薦) | 短訊、WhatsApp | app 內「需要更多登入協助」流程 | |
| 驗證器 app 或者安全密鑰 | 短訊、WhatsApp、列印備份碼 | facebook.com/hacked 同登入恢復流程 | |
| TikTok | 兩步驗證 / 通行密鑰登入 | 視乎帳戶設定 | app 內「我個帳戶俾人 hack」說明文章 |
| YouTube / Google 帳戶 | 通行密鑰或者硬件安全密鑰 | Google 提示、驗證器 app、短訊/語音碼、備份碼 | 帳戶恢復表單(g.co/recover) |
| X (Twitter) | 驗證器 app 或者安全密鑰 | 短訊(只限付費訂閱者) | 被入侵帳戶協助表單 |
| 驗證器 app | 短訊 | LinkedIn 說明中心 — 登入同安全 |
Instagram 提供三種雙重驗證方式:驗證器 app (設定入面明確標示為推薦選項)、短訊同 WhatsApp。 設定以 app 為基礎嘅 2FA 需要 Instagram 流動 app——唔可以淨係喺網頁完成。 除咗 2FA,定期檢查帳戶設定入面嘅「應用程式同網站」部分, 移除唔再需要嘅存取權限。如果仍然失咗帳戶點算,請睇我哋嘅 Instagram 備份指南。
Facebook 可以喺驗證器 app(推薦選項)、實體安全密鑰, 同短訊或者 WhatsApp 驗證碼之間揀主要方式。 開 2FA 嗰陣,亦請下載一組列印備份碼,以防手機失咗—— 呢個係唯一喺冇訊號、冇 app 嗰陣仍然用得嘅方式。 Facebook 喺 facebook.com/hacked 有專門入口報被入侵帳戶。 備份自己內容嘅詳情喺 Facebook 備份指南。
TikTok
TikTok 帳戶設定包含兩步驗證,平台亦支援通行密鑰登入作為密碼替代。 具體提供嘅方法因 app 版本同地區而異, 最可靠係睇「設定 → 帳戶安全」選單。 TikTok 有專門流程報被 hack 帳戶,可以喺 app 內「說明」入面搵到。 更多內容備份資訊喺 TikTok 備份指南。
YouTube 同 Google 帳戶
因為 YouTube 基於 Google 帳戶,YouTube 嘅安全就係 Google 完整嘅 兩步驗證體系:通行密鑰同硬件安全密鑰係對抗釣魚嘅最強防護, Google 提示(喺受信任裝置上撳推送通知)係次佳選擇, 驗證器 app 可以離線產生驗證碼, 短訊或者語音碼最弱——但仍然好过冇。 Google 亦建議保存一組下載嘅備份碼。 YouTube 頻道被入侵嘅跡象包括你冇發佈嘅影片、留言或者頻道詳情變更。 我哋嘅 YouTube 備份指南 涵蓋影片同 metadata 備份。
X (Twitter)
X 支援驗證器 app 同硬件安全密鑰;短訊驗證目前只限付費訂閱者, 所以冇訂閱嘅帳戶應該靠驗證器 app 或者安全密鑰。 被入侵帳戶透過 X 嘅帳戶安全協助表單報告。 更多詳情喺 X / Twitter 備份指南。
LinkedIn 喺「登入同安全」設定提供短訊或者驗證器 app 嘅兩步驗證。 因為 LinkedIn 帳戶成日同職業身份綁埋一齊, 都值得審查喺其他網站用「使用 LinkedIn 登入」嘅 app 清單。 備份個人檔案同帖文嘅詳情喺 LinkedIn 備份指南。
同樣嘅規則——驗證器 app 優於短訊、定期審查已連接 app、 備份碼存放喺帳戶之外——都適用於 Twitch 同 Pinterest, 雖然本文唔詳細講佢哋嘅安全設定。
原生資料匯出畀到你啲乜——畀唔到啲乜
每個主要平台都有工具下載自己嘅資料 (Instagram 同 Facebook 叫「下載你嘅資料」,TikTok 叫「下載你嘅資料」, X 叫「下載你嘅資料封存」,Google 提供 Google Takeout, LinkedIn 叫「取得你嘅資料副本」)。 準確理解呢啲工具解決到啲乜——解決唔到啲乜——好重要, 因為呢個缺口正正係獨立備份唔係多餘嘅原因。
| 匯出畀到你 | 匯出畀唔到 |
|---|---|
| 申請時刻自己嘅帖文、相片同影片副本 | 重新進入被入侵或者鎖定帳戶嘅權限 |
| 每次要手動重新申請嘅一次性檔案 | 面向將來嘅持續自動保護 |
| 平台自有格式嘅資料(通常 ZIP/JSON),唔係可以直接 republication 嘅內容 | 用得著嘅 follower 同連結清單——你真實嘅受眾 |
| 上述各平台私隱設定入面嘅標準功能 | 如果出事前冇申請,就乜都冇 |
按需匯出只有喺你仍然可以登入帳戶同及時諗起嗰陣先有效。 持續備份正正解決呢個問題——無論你記唔記得,或者仲可唔可以存取帳戶,佢都會運行。
被入侵後嘅頭 60 分鐘
如果你懷疑帳戶俾人入侵,呢啲步驟嘅次序好重要—— 每一步都假設上一步已經完成。
- 先保護同帳戶綁定嘅電郵。 大部分密碼恢復流程都經電郵—— 如果電郵都俾人入侵,下面啲嘢都冇用。用另一部受信任裝置改電郵密碼。
- 用另一部裝置改帳戶密碼,唔好用可能已經俾人入侵嗰部(惡意軟件、被盜工作階段)。
- 結束所有活躍工作階段同登出唔認得嘅裝置—— 淨係改密碼唔會令活躍登入權杖失效。
- 檢查同移除唔認得嘅第三方 app—— 攻擊者成日喺改密碼之後仍然透過呢條路保持存取。
- 開(或者重新驗證)雙重驗證,最好透過驗證器 app 或者通行密鑰,而唔係短訊。
- 檢查帳戶實際有啲乜變咗——恢復用電話同電郵、顯示名稱、 關聯付款方式。唔認得嘅變更係其他人曾經存取嘅最清晰信號。
- 透過平台官方表單報被入侵帳戶—— 透過 DM 或者電郵聯絡嘅「客服」本身都係常見釣魚手段。
- 確認最新內容備份完好——到呢個時候,呢個係成件事入面唯一完全喺你掌控之中嘅部分。
將雙重驗證備份碼存放喺所保護帳戶之外—— 唔好放喺會同步去同一個雲端帳戶嘅手機相簿截圖入面, 亦唔好放喺同社交帳戶同一個密碼嘅電郵入面。 列印副本放喺安全地方,或者存入密碼管理器,先更可靠。
點解備份係唯一能捱過一切嘅保險
直講啦:SocialGuardian 唔可以幫你搵返被入侵帳戶。 佢冇你嘅密碼,唔會代你登入,亦都冇同平台交涉嘅特殊渠道。 任何話做得到嘅工具,要唔就係講大話,要唔就係做你唔想佢做嘅嘢—— 正正係 SocialGuardian 從來唔會問密碼或者社交登入嘅原因。公開 @handle 就夠。

加固帳戶——app 2FA、獨立密碼、定期審查已連接 app—— 真係會降低失帳戶嘅機會。但唔會降到零。SIM 換卡唔可以淨靠你嗰邊阻止, 因為佢依賴電訊商流程。誤封純屬平台決定。 就算加固到完美,仍然係一個可能喺幾分鐘內令你失去幾年內容嘅單一系統。
加固降低失帳戶嘅機會。備份保證就算失咗帳戶,內容本身都唔會跟住消失。
呢個就係全部分別。備份唔解決帳戶存取—— 佢確保你嘅內容存唔存在,唔取決於你仲保唔保得住嗰個帳戶。 SocialGuardian 持續拉取同你 @handle 綁定嘅公開內容, 所以封存獨立於帳戶本身發生啲乜——唔使密碼、唔使登入、 存取唔到私訊或者非公開資料。
總結
帳戶會因為釣魚、工作階段劫持、SIM 換卡、密碼重用、 惡意第三方 app 或者平台自身失誤而失——只有頭四種喺你控制之內。 開更強嘅 2FA、清理已連接 app、分開存放備份碼, 同清楚懷疑被入侵之後第一個鐘要做啲乜。 因為以上全部都唔會將風險降到零,請保留獨立於帳戶嘅內容備份, 無論帳戶發生啲乜都可以運作。