守住密钥的五个日常习惯
密钥在哪些地方存着
先盘点攻击面。开启云同步时,密钥副本存在于:每台登录设备的验证器里 + Google 账号云端;纯本地时只在设备里。此外还有你自己造的副本:留底的密钥纸条、导出的二维码(不应存在的截图)。习惯的目标是让每一处都够硬。
五条习惯
一、设备锁屏先过硬。 验证器是应用,应用住在系统里;锁屏是整套安全的地基。至少六位数字或更长密码,生物识别作日常解锁——地基不行,隐私屏也只是纸糊的第二层。
二、Google 账号单独伺候。 云同步用户的全部密钥都挂在这个账号下:独立强密码、两步验证常开、绝不在其他网站复用密码。账号失守等于全部密钥失守,这是同步争议里双方都同意的等式。
三、密钥留底物与手机分家。 交易所密钥纸条贴在显示器边上、备份码截图存在手机相册——这些等于没留底。留底物放手机之外的位置:家里抽屉、离线密码管理器,见交易所绑定的纪律一。
四、不外传任何密钥形态。 验证码可以给别人看吗?给到过期都无妨;但设置密钥、迁移二维码、恢复码任何时刻都不进聊天记录、不进相册、不发邮件。客服也不会索要它们——索取者一律按骗子处理。
五、设备与账号的变动跟着收尾。 换机按旧机收尾清旧机;账号注销或弃用按删除条目清条目。密钥的生命周期管理跟上人和设备的变动,不留悬空副本。
一个自查清单
每月花两分钟过一遍:锁屏还是强密码吗?Google 账号两步验证还在吗?留底物和手机还分居吗?相册里有没有可疑的二维码截图?已登录设备列表里有没有不认识的机器?五问全过,密钥的日常面就是干净的。