免费注册
返回博客
教程

保护密码、验证码和 API Key

了解密码、短信验证码、认证器动态码、恢复代码、API Key 与 Webhook Secret 的不同用途及保护方式。

不同凭据保护的是不同安全边界,但每一种都可能授予敏感访问能力。密码、一次性验证码、恢复材料、API 凭据和签名秘密必须按各自用途保护,不能混在不安全的文件中。

密码证明账户知识

使用未在其他网站重复的唯一密码,保存在可信密码管理器中;怀疑泄露时应立即更换。

处理“保护密码、验证码和 API Key”时,应把“密码证明账户知识”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

短信验证码只授权当前操作

只能把短信验证码输入发起请求的官方应用页面。任何要求转发完整验证码的人都可能在尝试接管账户。

处理“保护密码、验证码和 API Key”时,应把“短信验证码只授权当前操作”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

认证器动态码同样敏感

六位认证器代码虽然很快过期,但仍能批准敏感操作。不要发送给客服,也不要保留在截图中。

处理“保护密码、验证码和 API Key”时,应把“认证器动态码同样敏感”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

恢复代码需要独立保存

恢复代码可能绕过缺失的第二因素。应与密码分开保存,重新生成后删除旧副本。

处理“保护密码、验证码和 API Key”时,应把“恢复代码需要独立保存”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

API Key 代表程序访问身份

API Key 可以代表所有者执行机器操作。应限制 IP 白名单,只向目标系统展示一次,并且绝不能放入公开源码。

处理“保护密码、验证码和 API Key”时,应把“API Key 代表程序访问身份”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

Webhook Secret 用于验证通知

处理通知前应使用当前签名秘密验证来源。怀疑泄露时,通过受支持的控制流程轮换,不要在消息中传递。

处理“保护密码、验证码和 API Key”时,应把“Webhook Secret 用于验证通知”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

日志与截图也可能泄密

不要记录原始密钥、Token、完整验证码或授权请求头。提交客服材料前必须遮挡敏感部分。

处理“保护密码、验证码和 API Key”时,应把“日志与截图也可能泄密”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

发现泄露后的处理

撤销或轮换受影响凭据,在支持时结束可疑会话,检查近期订单和流水,并通过官方客服渠道报告。

处理“保护密码、验证码和 API Key”时,应把“发现泄露后的处理”作为一个独立检查点,不要同时修改多个条件。记录页面现象、操作时间和相关业务编号,每次只执行一个有依据的步骤,并等待系统给出明确结果。

实际操作检查清单

  1. 核对“密码证明账户知识”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
  2. 核对“短信验证码只授权当前操作”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
  3. 核对“认证器动态码同样敏感”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
  4. 核对“恢复代码需要独立保存”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
  5. 核对“API Key 代表程序访问身份”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
  6. 核对“Webhook Secret 用于验证通知”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
  7. 核对“日志与截图也可能泄密”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。
  8. 核对“发现泄露后的处理”对应的信息,保存可验证结果;只有下一步含义明确时才继续操作。

最终业务状态和账户流水是判断结果的依据。截图或客服沟通中不要发送密码、完整验证码、认证密钥、Access Token、API Key 或未遮挡的身份材料。更多说明可查看 MangoOTP 帮助中心