SECURITY & PRIVACY

安全与隐私

这一类内容围绕一个核心问题展开:哪些信息属于凭据、为什么不能给别人、以及给出去之后怎么办。

安全建议很容易写成一堆没法执行的口号。本站的安全内容尽量做到两件事:**说清风险的具体机制**,以及**给出可以立刻做的动作**。

贯穿全部内容的是一个判断标准:**这个信息是否能让对方在没有我参与的情况下使用我的服务或访问我的账户?** 如果答案是「能」,那就不能给——无论对方以什么理由索取。

按这个标准,账户密码、验证码、订阅地址、两步验证恢复码都属于不能给的一类;而优惠码、客户端名称、错误提示截图属于可以公开的信息。后者才是排查问题真正需要的东西。

KEY POINTS

六个可以立刻执行的动作

输入密码前核对地址栏

这是价值最高的单条安全动作。域名要从右往左读,所有权由最右边两段决定,前面的部分都是可以任意设置的子域。页面外观可以被完整复制,域名不行。

域名的正确读法

每个站点使用不同密码

密码复用会把单次泄露放大成全面失守——攻击者拿到一组凭据后会自动化地去其它常见站点批量尝试。用密码管理器生成随机密码,你不需要记住它们。

密码策略说明

拒绝任何索要凭据的请求

「发我订阅链接我帮你看看」是最常见的话术。但排查连接问题不需要订阅地址——需要的是错误提示、遮住凭据的设置截图、网络环境描述。正规客服也从不索要验证码。

索取话术识别

客户端只从用户中心获取

网络客户端能接管你的全部网络流量,来源风险远高于普通软件。被修改的版本可以记录访问记录、篡改 DNS、甚至在安装根证书后解密 HTTPS 流量。

来源风险详解

公共网络下敏感操作改用移动数据

公共 Wi-Fi 现在的主要风险不是内容窃听,而是仿冒热点、DNS 篡改和门户页面伪装。网银、支付、修改密码这类操作切到移动数据只需几秒钟。

公共网络使用建议

怀疑泄露时先让凭据失效

第一动作是改密码或重置订阅,之后才是撤回消息、删除截图。先去清理副本而不让凭据失效,止损效果为零——对方可能早已保存。

泄露处理顺序
本站不收集任何用户信息。没有数据库、没有后端接口、没有登录表单、没有联系表单,也没有加载任何第三方统计脚本。站内搜索的索引随页面一起分发,在你的浏览器中本地运行,查询内容不会发送到任何服务器。详见隐私政策
READ MORE

安全与隐私全部文章

帮助中心首页
FAQ

安全常见问题

哪些信息绝对不能给别人?

账户密码、验证码、订阅地址、两步验证的恢复码、密码管理器的主密码。判断标准是:这个信息是否能让对方在没有我参与的情况下使用我的服务或访问我的账户。

三类凭据对比 →

优惠码可以公开吗?

可以。优惠码不包含任何个人信息,也无法用来登录任何账户,它的作用只是标记注册来源。本站使用的优惠码是 AMM。

有绿色小锁就是安全网站吗?

不是。小锁只表示连接是加密的,不表示网站可信。仿冒网站同样可以申请证书并显示小锁。真正的判断依据是地址栏的域名。

仿冒页面识别 →

公共 Wi-Fi 现在还危险吗?

风险比十年前小很多——HTTPS 普及后,同网络的人无法直接看到你的页面内容和密码。但仿冒热点、DNS 篡改、门户页面伪装这几类风险仍然存在。

公共网络注意事项 →

杀毒软件没报毒的客户端就安全吗?

不能这样判断。杀毒软件依赖特征库,针对性修改的版本往往不在库中;而且这类程序本身就需要高权限,行为特征与恶意软件重合度高,杀软往往会给它们开例外。

客户端来源风险 →

本站会收集我的信息吗?

不会。本站是纯静态网站,没有数据库、没有后端接口、没有任何可以接收用户输入的表单,也没有加载第三方统计脚本。站内搜索的索引在你的浏览器中本地运行。

隐私政策 →

怀疑凭据泄露了,第一步做什么?

让凭据失效。密码泄露就改密码,订阅泄露就在用户中心重置订阅。先做这一步,再去撤回消息、清理聊天记录——顺序颠倒的话止损效果为零。

开源客户端从哪下载都一样吗?

不一样。开源指源代码公开,但你下载的是编译后的二进制文件。同一份源码可以编译出被植入额外代码的版本,界面和功能可能完全看不出差别。

NEXT STEP

准备好开始使用了吗?

复制优惠码并进入用户中心,完成注册、登录和服务管理。套餐与服务状态请以用户中心实时页面为准。

优惠码:AMM