改完密码,旧设备其实还登录着:会话不跟着口令一起失效 图 1
改完密码,旧设备其实还登录着:会话不跟着口令一起失效 · 图 1

改完密码,旧设备其实还登录着:会话不跟着口令一起失效

账号疑似出问题后的第一反应,十个人里有九个是去改密码。改完普遍有一种如释重负:泄露的门锁换掉了。但如果攻击者不是拿着你的密码来登录,而是早在你改密码之前就已经登录进去了,那么他手里的不是密码,是一张换锁时没撕掉的旧门票。这就是改密码最大的认知缺口:口令失效和会话失效是两件事,多数平台改密码不会自动踢掉已经登录的设备。

一、门票机制:会话凭据不依赖你每次输密码

现代网页和应用的登录流程,大致是你验证一次身份,平台签发一张有时效的会话凭据存在你的设备上;之后每次打开应用,凭据直接说明身份,不再经过密码。这个机制决定了两个事实。其一,攻击者一旦拿到过你的登录态(不管是盗用的还是恶意软件从浏览器里偷走的),他不需要知道你密码的任何版本。其二,你修改密码,只提高了”下一次新登录”的门槛,对”已经挂在系统里的登录态”不产生自动影响。有些平台会在改密后礼貌地登出其它设备,但这不是普遍保证,更不能被假设为默认行为——对资产账号,应该按”不会”来准备。

改完密码,旧设备其实还登录着:会话不跟着口令一起失效 图 2
改完密码,旧设备其实还登录着:会话不跟着口令一起失效 · 图 2

二、被盗之后的正确收口顺序

所以处置顺序要比直觉多两步。第一步,改密,同时确认二次验证没有被顺手改绑:验证器、手机号、备用邮箱三项任何一项留在对方手里,改密都可能被绕回。第二步,找主动登出入口:主流账号体系大多在安全设置里提供”退出所有设备""终止全部会话”或逐台设备管理,把不认识的、以及所有历史设备统一踢下线,让每个终端都重新走一次登录。这一步的意义是:把”我不知道谁还挂着”变成”现在挂着的都是我刚确认过的”。第三步,清授权:OAuth 连接过的第三方应用、应用专用密码、开放的 API 密钥,是散落在会话体系之外的另几张门票,逐项撤销。第四步,观察:接下来几天留意异地登录提醒、陌生设备申请验证码,被踢掉的攻击者会尝试用已知密码再来一次,而那次他会撞上新锁。

三、平时少做的两件事:定期改密与一套口令全平台

改密这个动作本身也常被误解。美国国家标准与技术研究院的数字化指南(2020 年修订版)早已建议不必强制用户定期更换口令,重点转向长度(单因子口令最短 15 字符)、防泄露比对与限流;2025 年 8 月起被其第四版取代后,这一方向继续保留。换句话说,“每九十天被迫改一次密码、在旧口令尾巴上加个感叹号”不是安全,是仪式。真正有价值的是:每个重要账号一个独立且足够长的口令、放进可靠的密码管理器,以及出问题时按上面的顺序收口。

第二件少做的事,是把”保持登录”在所有设备上无差别勾上。共用电脑、工作机、备用平板上勾的每一个”保持登录”,都是一张你不知道有效期的门票。个人的分界线可以很简单:自己的设备可以保持登录,别人的设备绝不。

四、把”退出全部会话”记进应急预案

建议把这条认知固化成一句检查表语言:改密码之后,必须手动终止全部会话并逐台重登;改密码之前,先把要重登的设备数量心里有数。对交易所与邮箱这类关键账号,还可以提前走一遍流程:不被盗,也找个周末主动点一次”退出所有设备”,看自己找不找得到这个入口、重登顺不顺——应急演练花十分钟,真出事时它替代的是慌乱里最容易漏的那一步。

风险提示

本文为账号安全通用机制说明,不构成投资建议;各平台改密后是否登出其它设备的策略不同,以账号安全设置页的实际说明为准。