观小粉兔事件有感,给佬友分享下我自己的一些经验


对于这次的信息泄露事件,征询引流调整 - 运营反馈 - LINUX DO
鉴于小粉兔事件感觉各位应该将安全加强

继续讨论:

常言道:常在河边走哪有不湿鞋?最近一年来大模型站点呈 “井喷”之势,作为安全从业人员我想把我目前关于注册这种api站点的一些做法分享给大家,没有绝对的安全,但是做到这样也相对安全了:
:one:用不常用的邮箱来注册,或者单独注册一个新的邮箱用来注册api站点,不一定非要用匿名邮箱,有些网站对邮箱站点有过滤;(防止以前用过的的邮箱泄露,被社工库撞库猜解爆破)
:two:密码用密码生成器生成复杂度设置高一点,保存密码用类似1Password这种软件,并支持本地数据库加密,我自己用的开源的KeePassXC自带密码生成器功能(即使用了常用邮箱并且即使被猜解到某一平台用过的密码也无法轻易爆破出来,提高猜解成本)
:three:用于注册的邮箱一定一定要开2FA(双重身份验证),无论你是通过Google还是github以及linux.do三方登录都支持设置双重认证,手机下载Google Authenticator扫码按照提示操作很容易就能绑定,前段时间在x上看到有以前关注大V被盗号一个重要原因是未开2FA,特别是如果平时还玩一些电子货币的这个一定要开!另外用Google认证器的最好不要云同步到自己常用的Google邮箱,最好本地导出一份加密备份起来(即使前两步都被攻破了还有2FA保护你)

做到这三步并且定期更换密码,已经足够安全了,剩下就看自己的安全意识了,少登录浏览一些不太“正规“的网站,避免被抓到cookie信息。这样能避免绝大多数类似这种事件。

24 个赞

谢谢,别小粉兔了,看一下午人麻了

18 个赞

谈兔色变 :tieba_006:

3 个赞

小粉兔事件是个啥,有佬给个链接看看吗?

1 个赞

这些账号我只用最简单的密码qwe123456

2 个赞

注册时候除了限制部分邮箱后缀的,一般都是匿名邮箱

1 个赞

感谢小粉兔,让我被动地第一次更新这么多密码 :tieba_087:

4 个赞

我要看兔了

4 个赞

啊,发生了什么?

2 个赞

放心,连谷歌账号都开了2fa

1 个赞

千万不要只存到一个地方,万一哪天手机突然寄了就直接一波带走了

@chat_glm2024
曾今还以
https://www.luogu.com.cn/user/65363
假称
一扶苏一呢!

1 个赞

顺便跟大家说一下,newapi是看不到密码的, @chat_glm2024 用的ui专门给号商用的

2 个赞

好文。
谢谢大佬分享。

:rofl: :rofl:

2 个赞

看我上面引用的链接,或者直接在本站搜小粉兔

1 个赞

已阅

1 个赞

如果没啥资产随便玩玩可以的,但是如果充值了这种被盗就得不偿失了

1 个赞

好的,现在得到你的密码了 :tieba_024:

1 个赞

这个就看注册逻辑怎么写的了,其实匿不匿名我觉得倒无所谓,注册一个新的gmail或者outlook专门用于ai类网站注册并且开二次认证其实风险也很小,我一般图省事都是直接用Google登录了