TechCrunch在8月15日发了一份实用指南,教读者怎么查ChatGPT、Claude、Perplexity账号有没有被盗,怎么登出可疑设备。步骤写得很细,截图也配齐了。但把这份教程和三家平台自己的官方帮助文档对照一遍,会发现教程漏了三个关键点——操作顺序不对、一个关键说法可能是错的,还有一层最该提醒读者的风险,压根没提。
AI账号现在存的东西,比一个普通社交账号敏感得多:完整对话历史、连过的日历和邮箱、API密钥、企业内部数据。攻击者盯上这些账号,图的不是发条广告,而是里面的信息和权限。查会话、登设备只是自查的第一层,真正决定你安不安全的,是接下来这几件事。
先登会话还是先改密码?教程漏了30分钟这道坎
TechCrunch的教程里,重点动作是"打开活跃会话、登出可疑设备",改密码是后面顺带一提的选项。OpenAI自己的帮助文档给出的顺序恰好反过来:先改密码,再登出会话,最后开MFA。
原因很直接:开启MFA不会把已经登录的旧会话踢下线,那些会话该在就还在。密码改完之后,让所有设备完全登出大约还要30分钟的生效延迟。如果你先登出会话、慢一步才改密码,攻击者只要还攥着旧密码,随时能在这段窗口期重新登进去。
如果账号连着Google、Microsoft、Apple或企业SSO登录,"忘记密码"邮件重置流程直接用不了,得去对应的身份提供商那边改密码——这也是教程完全没提的一个前提条件。
Perplexity真的有MFA吗?教程这句话站不太住
原文写"ChatGPT和Perplexity都提供MFA,Claude没有"。翻Perplexity官方帮助文档,找不到面向普通消费者账号的独立MFA设置入口。MFA目前只在企业版通过SSO集成时,由管理员统一强制开启。
也就是说,一个普通用户打开Perplexity设置想找"双重验证"开关,大概率会失望。这不是抠字眼,而是关系到你到底有没有那层保护——如果以为自己开了MFA,实际没有,那唯一的防线就剩密码和登录邮箱本身。
无密码登录省了麻烦,却把风险挪到了你的邮箱
Claude和Perplexity都不设密码,登录靠邮箱链接或一次性验证码,很多人还习惯用Google或Apple账号登录。这个设计能减少密码复用带来的撞库风险,但也意味着这两个AI账号真正的防线,不在AI平台自己手里,而在你的邮箱和Google/Apple账号上。
无密码不是没有密码,只是把密码放到了别处。
谁拿到了你邮箱或Google账号的控制权,谁就等于拿到了Claude、Perplexity的完全接管权。AI平台自己那个"登出所有设备"的按钮,反而成了次要防线。这一点原文一个字没提,却恰恰是攻击者更愿意去打的那扇门——盯上一个AI账号的密码,远不如直接钓一封邮箱验证码邮件划算。
企业和开发者手里的锁,普通用户拿不到
企业和开发者场景里多一层保护。Claude Enterprise管理员能强制设置更短的会话有效期;Claude Code的授权管理和普通网页会话是分开的,需要单独去Settings里的Claude Code处理,登出网页会话并不会连带清掉Claude Code的授权。用OpenAI API的开发者如果怀疑密钥泄露,该做的是撤销旧密钥、生成新的、翻查用量记录,光登出网页会话没用。
- 提醒.MFA、会话时限这些工具,目前大多只锁在企业和开发者场景,普通消费者账号能用的防护其实比想象中更少。
给普通用户的自查顺序更该是:先改密码(Claude、Perplexity没有密码则跳过),登出所有会话,能开MFA的开(目前只有ChatGPT明确支持),然后回头检查一遍绑定邮箱和Google账号本身的安全设置。查会话只是最后一步的确认动作,不是修复的起点。
