保护密码、验证码和 API Key
了解密码、短信验证码、认证器动态码、恢复代码、API Key 与 Webhook Secret 的不同用途及保护方式。
不同凭据保护的是不同安全边界,但每一种都可能授予敏感访问能力。密码、一次性验证码、恢复材料、API 凭据和签名秘密必须按各自用途保护,不能混在不安全的文件中。
密码证明账户知识
使用未在其他网站重复的唯一密码,保存在可信密码管理器中;怀疑泄露时应立即更换。
处理“保护密码、验证码和 API Key”时,应把“密码证明账户知识”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
短信验证码只授权当前操作
只能把短信验证码输入发起请求的官方应用页面。任何要求转发完整验证码的人都可能在尝试接管账户。
处理“保护密码、验证码和 API Key”时,应把“短信验证码只授权当前操作”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
认证器动态码同样敏感
六位认证器代码虽然很快过期,但仍能批准敏感操作。不要发送给客服,也不要保留在截图中。
处理“保护密码、验证码和 API Key”时,应把“认证器动态码同样敏感”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
恢复代码需要独立保存
恢复代码可能绕过缺失的第二因素。应与密码分开保存,重新生成后删除旧副本。
处理“保护密码、验证码和 API Key”时,应把“恢复代码需要独立保存”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
API Key 代表程序访问身份
API Key 可以代表所有者执行机器操作。应限制 IP 白名单,只向目标系统展示一次,并且绝不能放入公开源码。
处理“保护密码、验证码和 API Key”时,应把“API Key 代表程序访问身份”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
Webhook Secret 用于验证通知
处理通知前应使用当前签名秘密验证来源。怀疑泄露时,通过受支持的控制流程轮换,不要在消息中传递。
处理“保护密码、验证码和 API Key”时,应把“Webhook Secret 用于验证通知”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
日志与截图也可能泄密
不要记录原始密钥、Token、完整验证码或授权请求头。提交客服材料前必须遮挡敏感部分。
处理“保护密码、验证码和 API Key”时,应把“日志与截图也可能泄密”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
发现泄露后的处理
撤销或轮换受影响凭据,在支持时结束可疑会话,检查近期订单和流水,并通过官方客服渠道报告。
处理“保护密码、验证码和 API Key”时,应把“发现泄露后的处理”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。
实际操作检查清单
- 核对“密码证明账户知识”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
- 核对“短信验证码只授权当前操作”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
- 核对“认证器动态码同样敏感”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
- 核对“恢复代码需要独立保存”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
- 核对“API Key 代表程序访问身份”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
- 核对“Webhook Secret 用于验证通知”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
- 核对“日志与截图也可能泄密”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
- 核对“发现泄露后的处理”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
最终业务状态和账户流水是判断结果的依据。截图或客服沟通中不要发送密码、完整验证码、认证密钥、Access Token、API Key 或未遮挡的身份材料。更多说明可查看 MangoOTP 帮助中心。
