核对第三方账号访问范围,关键不是看对方“有没有登录过”,而是看它被授予了哪些权限、这些权限是否仍在生效,以及授权期间它实际能读到或改动什么。很多人以为“改过密码就安全了”,但若授权令牌未撤销,第三方仍可能继续访问。
以搜索引擎站长平台、分析工具或内容发布渠道为例,第三方通常通过OAuth授权获得一个令牌。修改账号密码一般只影响密码登录,不会自动让已签发的令牌失效。因此,判断访问范围要分两层:授权层看它被允许做什么,活动层看它最近实际做了什么。只查登录记录,容易漏掉后台接口调用。
若列表中没有明确权限描述,不要凭应用名称猜测。可以先用一个只读测试账号授权同一应用,观察它请求哪些操作,再判断正式账号的风险。
假设某天发现站点标题被改、页面被删或数据异常,可按以下顺序固定证据,而不是先删除账号:
只有当日志、授权范围和改动时间能相互印证时,才能判断是哪一个第三方造成的影响。单凭“最近授权过”不足以定责。
确认不再需要某第三方访问时,优先在授权管理页撤销其令牌,而不是只改密码。撤销后,用只读方式验证该应用是否还能调用接口;若仍可访问,说明存在其他密钥或子账号,需要继续排查。对于必须保留的协作工具,把它降级为只读或限定具体站点,并设置定期复核时间。若第三方是代运营服务,应在合同中写明可访问的数据范围、操作记录留存和退出后的清理义务。
下一步:打开你正在使用的账号安全或授权管理页,导出当前第三方列表,按“权限范围、最近活动、是否仍需要”三列做一次核对,再决定撤销、降级还是保留。