账户安全最佳做法
为了保护自己免受风险,请了解如何为您的账户生成唯一密码,以及如何保护被盗用的账户安全和重置被阻止的凭据。
在此页面上
使用密码保管库生成唯一密码
许多人为多个账户使用相同的密码。他们通常将其与相同的用户名或电子邮件地址配对。如果没有唯一的密码,如果用户名/密码对被泄露,攻击者可能会访问使用这些凭据的另一个账户。
使用密码保管库软件是生成和管理密码的好方法。当您使用密码保管库时,您只需记住保管库的主密钥,您的其他密码可以自动生成为由字母、数字和符号组成的杂乱组合。
切勿共享您的登录凭据
您的登录凭据(即您的用户名和密码)是您在数字世界中的身份,应予以保密。共享此信息会降低您账户的安全性。请勿与任何人(包括同事、家人或员工)共享您的登录凭据。
将员工添加到您的商店,而不是让他们访问您的账户。员工可以创建自己的唯一凭据并登录自己的账户。
Shopify 支持团队不会向您索要 Shopify 密码。
了解如何识别常见的攻击方法
了解如何识别网络钓鱼、语音钓鱼和短信钓鱼,以及在您的账户或身份被盗用时应采取的措施。
激活两步验证
为您的 Shopify 账户激活两步验证,以降低密码被盗后他人造成任何损害的可能性。您的员工也应为其账户设置两步验证。
两步验证 (2SA) 对在线安全至关重要,因为它为您的账户增加了一层额外的安全保护。如果您的密码已被共享、猜出、泄露或被网络钓鱼,仅靠密码不足以阻止攻击者访问您的账户。当您激活两步验证时,用户必须知道您的密码并且能够访问您用于登录 Shopify 后台的物理设备,例如移动设备或安全密钥。
当您激活 Shopify Payments 等支付网关时,Shopify 要求您设置两步验证才能使用该支付网关。如果您决定将来停用两步验证,则会将您的账户和财务信息暴露在潜在的犯罪攻击之下。
尽可能在您的其他账户上使用两步验证。支持两步验证的主要服务包括:
使用密钥
密钥是比密码更安全的替代方案。它们允许您无需输入密码即可登录账户,但比密码更安全、更高效。使用密钥可避免忘记密码而需要重置,或因输错密码而被锁定在账户之外。
使用密钥可以帮助您避免网络钓鱼诈骗以及密码被盗。
您可以使用您用于解锁设备的任何身份验证方法来添加密钥,例如指纹或人脸识别,或设备 PIN。
详细了解如何在您的 Shopify 商店中设置密钥。
下载您的恢复代码并将其存放在安全的位置
设置两步验证的最后一步是下载并保存您的恢复代码。如果您无法访问您的设备,或者无法使用您已激活的两步验证方法登录,则可以使用恢复代码来登录。请将恢复代码存放在一个安全保密且可从任何地方轻松访问的位置。
详细了解恢复代码。
保护被盗用的账户安全
如果您的账户已被盗用,请立即采取措施保护您的数据和财务。
步骤:
- 登录您用于登录 Shopify 的电子邮件账户并更改密码。
- 登录 Shopify 并更改您的 Shopify 用户账户的密码。如果您无法登录,请重置您的密码。如果您未收到密码重置电子邮件,请联系 Shopify 支持。
- 请执行以下任一操作:
- 激活两步验证可在您登录时提供额外安全保障。
- 如果两步验证已激活但攻击者能够破解它(例如,他们偷了您的设备),则您需要删除该设备的身份验证方法,然后为其他设备重新设置两步验证。
- 检查您的 Shopify 用户账户是否存在可疑的登录活动。
- 查看您的财务账户和银行详情,确认是否存在未经授权的活动。未经授权的 Shopify Credit 虚拟卡费用通常是账户遭入侵的迹象,因此查看所有金融产品非常重要:
- 保障您的 Shopify Balance 账户安全。
- 保护您的 Shopify Credit 账户。如果您发现未经授权的 Shopify Credit 卡交易,请立即锁定卡片并对费用提出异议。
- 保障您的 Shopify Capital 账户安全。
- 保障您的 Shopify Payments 账户安全。
- 查看以下常规账户设置,以确保所有其他信息都正确无误:
- 检查并更新您的员工或合作者账户及其权限,确保他们仅有权访问所需区域,特别是拥有敏感权限的员工。
- 检查您商店的活动日志,查看是否有任何无法识别的更改。
- 查看以下商店设置以确保所有信息准确无误且符合预期:常规设置中的商店联系详细信息、结账、发货和配送、域名、通知。
- 检查内容 > 文件,确保其中未添加任何未经授权的文件。
- 查看 Shopify 后台的增长部分,并确保所有的营销宣传活动均经过授权创建。参阅营销,详细了解。
- 检查 Shopify 后台设置的应用,并验证已安装的应用是否获得授权。检查您的自定义应用部分,确保您了解所有应用。详细了解自定义应用。
- 查看您的折扣以确保它们都正确无误。
保护您的电子邮件账户和设备安全
确保您的所有设备、浏览器和应用均为最新版本,以最大限度地减少漏洞。
确保您的电子邮件账户安全。
步骤:
- 将您的电子邮件账户密码更改为唯一的强密码。
- 激活您的电子邮件提供商提供的其他安全功能,例如两步验证。
- 检查并删除任何可能将 Shopify 电子邮件转到垃圾箱或垃圾邮件文件夹的电子邮件筛选器,以确保电子邮件会进入您的主收件箱。
- 调整设置以将 Shopify 电子邮件标记为可信,以避免任何筛选问题。
重置被阻止的凭据
因为许多人为多个账户使用相同的密码,并将其与相同的用户名或电子邮件地址配对,所以如果用户名/密码对被泄露,攻击者可能会访问使用相同凭据的其他账户。
为了降低您遇到这种情况的风险,我们会从公开的数据泄露事件中获取信息并进行分析。如果在这些泄露事件中发现了您的凭据,我们就会锁定您的账户。当您尝试登录时,您会收到一条错误消息,直到您将密码重置为未泄露的密码后才能登录。
您还应使用两步验证和密码保管库软件,以尽可能地保障您所有账户的安全。
可疑登录活动
为防止攻击者登录 Shopify 账户,Shopify 的安全系统会在检测到异常活动时检测并锁定账户访问权限。在这些情况下,您需要在登录过程中确认您的身份。
一个十位数的代码会发送到您的账户电子邮件。输入此代码以确认您的身份并登录。
步骤:
- 在验证您的身份页面上,输入发送到您电子邮件的代码,然后点击登录。
- 成功确认您的身份后,请查看之前的可疑登录信息,并通过点击是,这是我或否,这不是我来指明该登录是否由您本人操作。
- 如果您点击否,这不是我,则您需要在登录账户前重置密码以确保账户安全。
登录非活跃账户
如果您已有三个月或更长时间未登录您的账户,则需要在登录过程中确认您的身份。
一个十位数的代码会发送到您的账户电子邮件。输入此代码以确认您的身份并登录。
步骤:
- 在登录页面上,输入发送到您电子邮件的代码。
- 点击登录。
无法识别的设备登录
如果 Shopify 无法识别用于登录的设备,您将收到一封来自 Shopify 的电子邮件,主题为“新设备已登录您的 Shopify 账户”。
为确保您的账户安全,您需要验证您是否能识别新设备。
如果您无法识别显示的设备,则您的账户可能已被盗用。请按照以下步骤保护您的账户安全。
步骤:
- 打开电子邮件并点击检查活动。
- 查看设备和登录详细信息。
- 请执行以下任一操作:
- 如果您能识别该设备,请点击是,这是我。
- 如果您无法识别该设备,请点击不,保护账户安全,然后按照说明保护您的账户安全。
如果您需要更改密码,系统会通过另一封电子邮件发送安全代码以进行身份验证。