跳轉到

帳號密碼外洩

帳號密碼外洩,是指你用在某個網站或服務上的密碼,被別人取得並可能拿去登入你的帳號。常見原因包含:該服務發生資料外洩、曾在釣魚網站輸入過帳密,或是在多個網站使用同一組密碼,其中一處外洩後其他帳號也跟著危險。下面整理事發時可以先採取的步驟,以及平時如何降低「一組密碼連鎖外洩」的風險;其中也會提到共用工作帳號時,組織內應如何通報與分工。

處理方式

  1. 先釐清是哪一個服務:依官方寄來的安全通知、新聞報導,或你登入該服務時出現的安全提示,確認「是哪一個帳號」可能外洩。不要依可疑簡訊、郵件裡的連結去改密碼,請改用手動輸入網址或官方 App 進入。
  2. 到該服務的官方網站或官方 App 登入,在「帳號、安全、隱私」等設定中更改密碼。新密碼請不要與其他網站相同;若你過去在多處使用同一組密碼,建議其他網站也一併更換成不同密碼。
  3. 開啟雙重驗證(若該服務提供):在「安全設定」中將雙重驗證設為開啟,驗證方式可選驗證 App、簡訊備援等,依各服務畫面為準。設定方式可能因服務改版而有所差異,請以官方說明為準。
  4. 檢查登入與裝置:在該服務提供的「登入紀錄」「裝置管理」或類似頁面,檢視是否有不認識的地點或裝置,並依官方步驟登出其他裝置或撤銷不認識的工作階段(用語依各服務而異)。
  5. 若為組織共用帳號、工作信箱、雲端或捐款等管理員帳號:請依團體事先約定的窗口通報(資安、行政或 IT),不要只在私人聊天群組討論;由負責人判斷是否需重設金鑰、輪替共用密碼或調整權限。

預防方式

  1. 不同網站使用不同密碼:建議使用密碼管理器集中產生與保存密碼(例如本站介紹的開源選項 Bitwarden、Proton Pass 等,可依個人或組織需求選擇)。這是我們的建議,市面上也有其他類似工具,若有興趣可以多探索。
  2. 重要帳號開啟雙重驗證:電子郵件、雲端文件、社群與金流相關帳號,優先完成雙重驗證設定,讓光有密碼仍難以登入。
  3. 與釣魚警覺搭配:不在假網站輸入密碼;可複習「釣魚、詐騙郵件」單元,把辨識可疑信件當成日常習慣。
  4. 組織最小約定:建議寫清楚:誰負責盤點重要服務帳號、成員離職或角色變更時如何收回帳號並改密,避免鑰匙長期留在已離職的人手上。細部流程可參考本站的「數位服務帳號盤點」與「密碼管理」教學。

參考知識

釣魚、詐騙郵件

預計閱讀時間:約 10 分

假冒機構或服務的誘導連結,是常見的帳密外流管道。學會辨識寄件來源與可疑內容,先看清再點。

› 馬上複習

密碼管理器

預計操作時間:約 15–30 分

集中保管密碼、產生強密碼與自動填寫,讓每個服務都能用不同密碼,降低一處外洩牽連多處的風險。

› 馬上設定

雙重驗證(組織)

規劃並導入約 0.5–1 天,其後每年檢查約 1 次

替組織常用帳號訂出哪些一定要開雙重驗證、如何協助同仁完成設定,讓整隊多一面共用盾牌。

› 馬上規劃