我以为自己很谨慎,你以为是活动,其实是“收割入口”:立刻检查这三个设置;立刻检查这三个设置

引言 常见的“活动邀请”“优惠报名”“应用连通”看起来很正常,但背后常常是“收割入口”——把你的联系人、日程、邮件乃至凭证悄悄采集出去,再用来发垃圾信息、诈骗或进行精准投放。很多人感觉自己很谨慎,其实忽略了几处关键设置。一旦修好了,就能立刻堵住这些常见的漏洞。下面是必须马上检查和修正的三个设置,附带具体操作步骤和应对建议。
一、第三方应用与帐户授权(最危险的入口) 为什么会被收割:很多应用用“登录/连接 Google”或“获取通讯录权限”来迅速拿到邮箱、联系人、日程甚至读写邮件的权限。授权后这些数据可能被导出或长期使用。
检查与处理步骤:
- 打开 Google 帐户的安全页面(security.google.com)或进入 “帐户 > 安全 > 第三方应用拥有帐户访问权限”。
- 查看列出的应用与服务,重点关注标注“可以访问您的敏感数据”或“具有完整邮件读写权限”的条目。
- 取消对不认识、不再使用或不需要长期访问的应用的授权(Revoke Access)。
- 对确需连接的应用,优先选择只读或有限权限的选项,避免授予“完全帐户访问”。
- 运行 Google 的安全检查(Security Checkup),按提示修复异常。
二、日历与活动隐私设置(社工钓鱼常用) 为什么会被收割:日历邀请里可以带外部链接、附件或被自动加入你的日程。对方获取日历权限或你习惯自动接受邀请,会泄露联系人和行程信息,还可能被诱导点击钓鱼链接。
检查与处理步骤:
- 打开 Google 日历设置(calendar.google.com -> Settings)。
- 找到“事件来自 Gmail / 自动添加活动”或“自动添加邀请”的选项,将其设为“不自动添加”或“仅当我响应时添加”。
- 检查“日历共享”和“委托访问”设置,取消对不熟悉账号的共享权限,尽量把共享范围限定为“查看忙/闲时间”而非“查看所有详细信息”。
- 收到陌生活动邀请时先别点击邀请里的链接或附件:用网页版或官方应用查看活动来源,核对邀请者邮箱域名(企业邮箱 vs 免费邮箱)。
- 如果发现可疑邀请,选择“拒绝”或删除,不要直接接受。
三、浏览器扩展与网站权限(前端的静默采集) 为什么会被收割:恶意或权限过宽的扩展可以读取你访问的网页内容、记录键击、注入脚本,或在你不知情时向第三方发送数据。网站权限(摄像头、麦克风、通知、位置)也可能被滥用。
检查与处理步骤:
- 在 Chrome 中访问 chrome://extensions 或通过菜单 > 更多工具 > 扩展程序,逐一审查已安装扩展。
- 删除不熟悉或长期未更新的扩展;对必要扩展,点击“详细信息”,将“允许访问网站”限制为点击时允许或仅在特定网站上工作。
- 在浏览器设置中检查“网站设置/权限”,撤销对摄像头、麦克风、位置、通知的长期权限,改为“询问”优先。
- 定期清理不常用的扩展,安装扩展前查看开发者信息、安装量和用户评价。
快速补救与长期防护清单(复制可用)
- 立即运行 Google 安全检查并撤销可疑第三方访问。
- 关闭日历的自动添加邀请功能,审查所有共享权限。
- 清理浏览器扩展,只保留必要且可信的扩展,限制站点权限。
- 检查 Gmail 的转发规则与过滤器,删除不明的自动转发。
- 开启两步验证(2FA),使用强密码或密码管理器,定期更换密码。
- 查看近期登录设备与活动记录,若发现陌生登录,立即登出并更换密码。
- 若发现数据已被滥用,及时通知被影响的联系人并发布风险提示(例如群里说明可能的钓鱼来源),必要时向平台/服务提交滥用报告。
