大部分社交媒體安全建議一段說話就講完: 開雙重驗證、唔好重用密碼,搞掂。 呢個係好建議,但唔完整——因為佢冇諗過當你做晒啱嘢, 仍然失咗個帳戶會點。平台會出錯,電訊商會將 SIM 卡畀騙徒, 濫用偵測系統偶爾都會誤封正常帳戶。 呢篇指南講帳戶點樣真係會失、點樣加固各主要平台、 帳戶被入侵後第一個鐘要做啲乜——同點解唯一能捱過以上所有情況嘅, 係對內容嘅獨立備份。

帳戶點樣真係會失

「我俾人 hack 咗」通常指幾種具體情況之一, 分清楚好重要——防一種途徑往往對另一種完全冇用。

手機 SIM 卡被換走,登入驗證碼卻送到攻擊者裝置上
SIM 換卡會繞過短訊雙重驗證:攻擊者轉移你個號碼,然後收到本應畀你嘅驗證碼。

釣魚:假登入頁同訊息

失帳戶最常見嘅路徑唔係由任何技術手段開始—— 而係由一則睇落好似平台官方發嚟嘅訊息開始。「你個帳戶會被停用,喺度驗證」 出現喺 DM、電郵或短訊入面,撳入去係仿 Instagram 或 Facebook 登入畫面 做嘅頁面,卻架喺他人網域。你打嘅嘢直接去咗攻擊者手裡。 平台一再警告,絕唔會透過外部連結索取憑證—— Google 講得好清楚,絕唔會打電話叫你讀出驗證碼。

工作階段劫持:唔使密碼都可以登入

攻擊者唔需要你嘅密碼,只要偷到活躍嘅登入權杖就得—— 透過瀏覽器惡意軟件、被入侵嘅擴充功能,或者冇加密嘅公共 Wi-Fi。 呢個權杖喺平台發現或者你手動結束工作階段之前,都等如已登入。 所以定期檢查活躍工作階段同已登入裝置——唔只係改密碼—— 係帳戶防護嘅核心環節。

SIM 換卡:點解短訊驗證碼唔係可靠後備

SIM 換卡係有人冒充你向流動網絡商申請, 將你個電話號碼轉移到佢控制嘅 SIM 卡上。 一旦拎到你個號碼,所有本應保護帳戶嘅短訊驗證碼都會去攻擊者嗰度—— 包括社交媒體嘅雙重驗證碼。Google 直接講: 喺受信任裝置上撳 Google 提示「亦有助防範 SIM 換卡 同其他以電話號碼為基礎嘅攻擊」,因為同短訊驗證碼唔同, 提示唔可以透過轉移號碼嚟劫持。

短訊驗證碼總好过冇雙重驗證,但係各平台提供嘅最弱選項。 只要平台有驗證器 app、通行密鑰(passkey)或者硬件安全密鑰, 就用佢哋代替短訊——SIM 換卡會完全繞過短訊驗證,你嗰邊冇任何失誤。

密碼重用同撞庫

當某服務嘅憑證外洩——網店、論壇、細 app—— 攻擊者會自動拎呢啲憑證去大平台試,賭你用咗相同密碼。 呢個叫 credential stuffing(撞庫),純粹係機率遊戲: 因為夠多人喺唔同服務之間重用密碼,佢先有效。 唯一可靠嘅防禦係每個服務用獨立密碼,最好由密碼管理器產生同保存。

有帳戶存取權嘅第三方 app

你曾經授權存取帳戶嘅每個 app——發文排程工具、分析面板、 「睇邊個 unfollow 你」類 app——都持有有效存取權杖,直到你手動撤銷。 改密碼本身唔會令呢個權杖失效。如果 app 執咗、資料庫外洩, 或者被唔可信嘅人收購,拎到權杖嘅人都可以存取你個帳戶—— 唔使你做任何額外操作。

每隔幾個月,檢查有帳戶存取權嘅 app 同網站清單 (Instagram 同 Facebook 喺「設定 → 應用程式同網站」,其他平台類似), 移除唔再用或者唔認得嘅項目。呢個唔係一次性設定——而係持續維護。

平台誤封

唔係每個失咗嘅帳戶都係攻擊。自動濫用偵測系統有時會將 正常用戶嘅正常行為標記為可疑——旅行時喺另一個國家登入、 度假返嚟後活動激增,或者只係同之前詐騙帳戶嘅模式相似。 結果睇落同被盜一樣:帳戶無法存取,只係「攻擊者」係誤判。 大平台嘅申訴透過 app 內或者說明中心表單進行,可能耗時幾日甚至幾個星期—— 如果事先冇內容備份,就算帳戶最終恢復,呢段時間都冇退路。

點樣加固各平台

選單措辭會隨時間變,但原則唔變: 優先用驗證器 app 或者通行密鑰而唔係短訊, 備份碼存放喺所保護帳戶之外,同定期審查邊個有權存取帳戶。

平台 最強 2FA 方式 仲支援 無法登入時
Instagram 驗證器 app(平台推薦) 短訊、WhatsApp app 內「需要更多登入協助」流程
Facebook 驗證器 app 或者安全密鑰 短訊、WhatsApp、列印備份碼 facebook.com/hacked 同登入恢復流程
TikTok 兩步驗證 / 通行密鑰登入 視乎帳戶設定 app 內「我個帳戶俾人 hack」說明文章
YouTube / Google 帳戶 通行密鑰或者硬件安全密鑰 Google 提示、驗證器 app、短訊/語音碼、備份碼 帳戶恢復表單(g.co/recover)
X (Twitter) 驗證器 app 或者安全密鑰 短訊(只限付費訂閱者) 被入侵帳戶協助表單
LinkedIn 驗證器 app 短訊 LinkedIn 說明中心 — 登入同安全

Instagram

Instagram 提供三種雙重驗證方式:驗證器 app (設定入面明確標示為推薦選項)、短訊同 WhatsApp。 設定以 app 為基礎嘅 2FA 需要 Instagram 流動 app——唔可以淨係喺網頁完成。 除咗 2FA,定期檢查帳戶設定入面嘅「應用程式同網站」部分, 移除唔再需要嘅存取權限。如果仍然失咗帳戶點算,請睇我哋嘅 Instagram 備份指南

Facebook

Facebook 可以喺驗證器 app(推薦選項)、實體安全密鑰, 同短訊或者 WhatsApp 驗證碼之間揀主要方式。 開 2FA 嗰陣,亦請下載一組列印備份碼,以防手機失咗—— 呢個係唯一喺冇訊號、冇 app 嗰陣仍然用得嘅方式。 Facebook 喺 facebook.com/hacked 有專門入口報被入侵帳戶。 備份自己內容嘅詳情喺 Facebook 備份指南

TikTok

TikTok 帳戶設定包含兩步驗證,平台亦支援通行密鑰登入作為密碼替代。 具體提供嘅方法因 app 版本同地區而異, 最可靠係睇「設定 → 帳戶安全」選單。 TikTok 有專門流程報被 hack 帳戶,可以喺 app 內「說明」入面搵到。 更多內容備份資訊喺 TikTok 備份指南

YouTube 同 Google 帳戶

因為 YouTube 基於 Google 帳戶,YouTube 嘅安全就係 Google 完整嘅 兩步驗證體系:通行密鑰同硬件安全密鑰係對抗釣魚嘅最強防護, Google 提示(喺受信任裝置上撳推送通知)係次佳選擇, 驗證器 app 可以離線產生驗證碼, 短訊或者語音碼最弱——但仍然好过冇。 Google 亦建議保存一組下載嘅備份碼。 YouTube 頻道被入侵嘅跡象包括你冇發佈嘅影片、留言或者頻道詳情變更。 我哋嘅 YouTube 備份指南 涵蓋影片同 metadata 備份。

X (Twitter)

X 支援驗證器 app 同硬件安全密鑰;短訊驗證目前只限付費訂閱者, 所以冇訂閱嘅帳戶應該靠驗證器 app 或者安全密鑰。 被入侵帳戶透過 X 嘅帳戶安全協助表單報告。 更多詳情喺 X / Twitter 備份指南

LinkedIn

LinkedIn 喺「登入同安全」設定提供短訊或者驗證器 app 嘅兩步驗證。 因為 LinkedIn 帳戶成日同職業身份綁埋一齊, 都值得審查喺其他網站用「使用 LinkedIn 登入」嘅 app 清單。 備份個人檔案同帖文嘅詳情喺 LinkedIn 備份指南

同樣嘅規則——驗證器 app 優於短訊、定期審查已連接 app、 備份碼存放喺帳戶之外——都適用於 TwitchPinterest, 雖然本文唔詳細講佢哋嘅安全設定。

原生資料匯出畀到你啲乜——畀唔到啲乜

每個主要平台都有工具下載自己嘅資料 (Instagram 同 Facebook 叫「下載你嘅資料」,TikTok 叫「下載你嘅資料」, X 叫「下載你嘅資料封存」,Google 提供 Google Takeout, LinkedIn 叫「取得你嘅資料副本」)。 準確理解呢啲工具解決到啲乜——解決唔到啲乜——好重要, 因為呢個缺口正正係獨立備份唔係多餘嘅原因。

匯出畀到你 匯出畀唔到
申請時刻自己嘅帖文、相片同影片副本 重新進入被入侵或者鎖定帳戶嘅權限
每次要手動重新申請嘅一次性檔案 面向將來嘅持續自動保護
平台自有格式嘅資料(通常 ZIP/JSON),唔係可以直接 republication 嘅內容 用得著嘅 follower 同連結清單——你真實嘅受眾
上述各平台私隱設定入面嘅標準功能 如果出事前冇申請,就乜都冇

按需匯出只有喺你仍然可以登入帳戶同及時諗起嗰陣先有效。 持續備份正正解決呢個問題——無論你記唔記得,或者仲可唔可以存取帳戶,佢都會運行。

被入侵後嘅頭 60 分鐘

如果你懷疑帳戶俾人入侵,呢啲步驟嘅次序好重要—— 每一步都假設上一步已經完成。

  1. 先保護同帳戶綁定嘅電郵。 大部分密碼恢復流程都經電郵—— 如果電郵都俾人入侵,下面啲嘢都冇用。用另一部受信任裝置改電郵密碼。
  2. 用另一部裝置改帳戶密碼,唔好用可能已經俾人入侵嗰部(惡意軟件、被盜工作階段)。
  3. 結束所有活躍工作階段同登出唔認得嘅裝置—— 淨係改密碼唔會令活躍登入權杖失效。
  4. 檢查同移除唔認得嘅第三方 app—— 攻擊者成日喺改密碼之後仍然透過呢條路保持存取。
  5. 開(或者重新驗證)雙重驗證,最好透過驗證器 app 或者通行密鑰,而唔係短訊。
  6. 檢查帳戶實際有啲乜變咗——恢復用電話同電郵、顯示名稱、 關聯付款方式。唔認得嘅變更係其他人曾經存取嘅最清晰信號。
  7. 透過平台官方表單報被入侵帳戶—— 透過 DM 或者電郵聯絡嘅「客服」本身都係常見釣魚手段。
  8. 確認最新內容備份完好——到呢個時候,呢個係成件事入面唯一完全喺你掌控之中嘅部分。

將雙重驗證備份碼存放喺所保護帳戶之外—— 唔好放喺會同步去同一個雲端帳戶嘅手機相簿截圖入面, 亦唔好放喺同社交帳戶同一個密碼嘅電郵入面。 列印副本放喺安全地方,或者存入密碼管理器,先更可靠。

點解備份係唯一能捱過一切嘅保險

直講啦:SocialGuardian 唔可以幫你搵返被入侵帳戶。 佢冇你嘅密碼,唔會代你登入,亦都冇同平台交涉嘅特殊渠道。 任何話做得到嘅工具,要唔就係講大話,要唔就係做你唔想佢做嘅嘢—— 正正係 SocialGuardian 從來唔會問密碼或者社交登入嘅原因。公開 @handle 就夠。

保存喺平台之外嘅社交帖文封存
你自己持有嘅封存,係任何平台決定都唔可以收返嘅唯一副本。

加固帳戶——app 2FA、獨立密碼、定期審查已連接 app—— 真係會降低失帳戶嘅機會。但唔會降到零。SIM 換卡唔可以淨靠你嗰邊阻止, 因為佢依賴電訊商流程。誤封純屬平台決定。 就算加固到完美,仍然係一個可能喺幾分鐘內令你失去幾年內容嘅單一系統。

加固降低失帳戶嘅機會。備份保證就算失咗帳戶,內容本身都唔會跟住消失。

呢個就係全部分別。備份唔解決帳戶存取—— 佢確保你嘅內容存唔存在,唔取決於你仲保唔保得住嗰個帳戶。 SocialGuardian 持續拉取同你 @handle 綁定嘅公開內容, 所以封存獨立於帳戶本身發生啲乜——唔使密碼、唔使登入、 存取唔到私訊或者非公開資料。

總結

帳戶會因為釣魚、工作階段劫持、SIM 換卡、密碼重用、 惡意第三方 app 或者平台自身失誤而失——只有頭四種喺你控制之內。 開更強嘅 2FA、清理已連接 app、分開存放備份碼, 同清楚懷疑被入侵之後第一個鐘要做啲乜。 因為以上全部都唔會將風險降到零,請保留獨立於帳戶嘅內容備份, 無論帳戶發生啲乜都可以運作。