X 钓鱼授权可绕过密码和 2FA,安全要点盘点
eyishazyer · x · 2026-09-19
作者盘点 X 账号安全的多个薄弱点,其中最关键的是一起已被披露的钓鱼案例:2025 年 9 月,Zak Cole 记录了一次 DM 钓鱼——预览显示真实 t.co 链接,实际指向仿冒域名,随后弹出真的 X 授权页面,但请求的是一个用西里尔字母伪装的假 Calendar 应用;批准该授权据称可绕过密码和 2FA。
其他要点:
- 授权屏幕权限从只读到读/写/DM,最高权限可发送、阅读和删除私信;应在 Settings > Security and account access > Apps and sessions 撤销未知应用
- 密码修改不会移除已授权的 delegates,管理员可邀请新管理员,仅 owner 控制密码、手机号和登录设置;受惊后应检查 X Delegate 设置
- 退出登录可能在该设备上留下缓存的 DM
所属事件:X 授权钓鱼可绕过密码与 2FA 窃取私信(2 条相关)→
「安全」频道最新
- 给 AI 智能体配人类「责任人」?治主权 AI 的规则猜想 — binarybits · 2026-09-19
- 主权AI难识别难监管,论战:不受法律约束的AI层是可利用攻击面 — binarybits · 2026-09-19
- 前 DOJ 反垄断 chief Kanter 谈 AI 监管:无需反垄断豁免来协调安全 — The Verge AI · 2026-09-19
- ASI 越狱最可能的路径是社会工程,而非技术攻防 — ronbodkin · 2026-09-19
- Gary Marcus 炮轰 Dario:选有利益关联的审计方,且毫无减速迹象 — GaryMarcus · 2026-09-19
- AI 生成知名女演员采访去年万圣节惨案幸存者视频引关注 — blm1973 · 2026-09-19