X 授权钓鱼可绕过密码与 2FA 窃取私信

安全研究者盘点 X 账号安全的薄弱环节:2025 年 9 月 Zak Cole 披露的 DM 钓鱼案例中,链接预览显示真实的 t.co 域名,实际却指向伪造页面;同时 X 的第三方应用授权权限分多档,最高档可直接发送、阅读并删除用户私信。作者建议用户在 Security and account access 设置中审查并收紧已授权应用,防范钓鱼与过度授权带来的私信泄露风险。

2026-09-19 ~ 2026-09-19 · 2 条相关