帳號安全最佳做法
為降低風險,請瞭解如何為各帳號產生獨特密碼,以及如何保護遭入侵的帳號並重設遭封鎖的憑證。
本頁內容
- Generate unique passwords with a password vault
- Never share your login credentials
- Learn how to identify common methods of attack
- Activate two-step authentication
- Use a passkey
- Download your recovery codes and store them in a safe place
- Secure a compromised account
- Secure your email account and devices
- Reset blocked credentials
- Suspicious login activity
- Log in to an inactive account
- Unrecognized device login
使用密碼保存庫產生唯一密碼
許多人會在多個帳號使用相同密碼,且常搭配相同的使用者名稱或電子郵件地址。若不使用獨特的密碼,一旦某組使用者名稱/密碼遭外洩,攻擊者就可能存取其他使用相同憑證的帳號。
使用密碼保存庫軟體能有效產生並管理您的密碼。使用密碼保存庫時,您只需要記住保存庫的主金鑰,其他密碼可以自動產生為由字母、數字與符號組成的亂碼。
切勿分享您的登入資訊
您的登入資訊 (也就是使用者名稱與密碼) 是您在數位世界的身分識別,必須妥善保密。分享這些資訊會降低帳號的安全性。請勿與任何人分享您的登入資訊,包括同事、家人或員工。
建議為商店新增 staff members to your store,不要直接提供您的帳號存取權。員工可以建立各自的專屬憑證,並登入自己的帳號。
Shopify 支援服務不會要求您提供 Shopify 密碼。
瞭解如何辨識常見攻擊手法
瞭解如何辨識 phishing, vishing, and smishing,以及在帳號或身分遭入侵時應採取哪些步驟。
啟用兩步驟驗證
請在您的 Shopify 帳號上 Activate two-step authentication,以降低有人取得您密碼後造成損害的可能性。您的員工也應在其帳號上 set up two-step authentication。
兩步驟驗證 (2SA) 對線上安全至關重要,因為它能為您的帳號再加一道防護。若您的密碼被分享、猜中、外洩或遭網路釣魚,單靠密碼仍不足以防止攻擊者存取您的帳號。啟用兩步驟驗證後,登入者必須同時知道密碼,且能存取您用於登入 Shopify 管理介面的實體裝置,例如行動裝置或安全金鑰,才能登入。
當您啟用 Shopify Payments 等付款閘道時,Shopify 會要求您設定兩步驟驗證才能使用該付款閘道。若日後停用兩步驟驗證,將使您的帳號與財務資訊暴露於潛在的犯罪攻擊風險。
其他帳號也請盡可能使用兩步驟驗證。支援兩步驟驗證的主要服務包括:
使用密碼金鑰
Passkeys 是比密碼更安全的替代方案。它們可讓您在不輸入密碼的情況下登入帳號,同時比密碼更安全且更有效率。使用密碼金鑰可避免忘記密碼而需要重設,或因輸入錯誤密碼而被鎖定帳號。
使用密碼金鑰可避免遭到網路釣魚與密碼被竊。
您可以使用任何用來解鎖裝置的驗證方式新增密碼金鑰,例如指紋、臉部辨識或裝置 PIN。
瞭解詳情:如何在您的 Shopify 商店中 how to set up passkeys。
下載復原碼並妥善保存
設定兩步驟驗證的最後一步,是下載並儲存您的復原碼。若您遺失裝置或無法使用已啟用的兩步驟驗證方式登入,您可以改用復原碼登入。請將復原碼存放在安全且保密,且能隨時隨地輕鬆取用的位置。
瞭解詳情:recovery codes。
保護遭入侵的帳號
若您的帳號遭入侵,請立即採取行動,保護您的資料與資金安全。
步驟:
- 登入您用來登入 Shopify 的電子郵件帳號,並變更密碼。
- 登入 Shopify,並變更您的 Shopify 用戶帳號密碼。若您無法登入,請 reset your password。若未收到密碼重設電子郵件,請聯絡 Shopify 支援服務。
- 請採取下列其中一項作法:
- 登入時啟用 two-step authentication,以提高安全性。
- 若已啟用兩步驟驗證,但攻擊者仍能繞過,例如偷走您的裝置,請移除該裝置的驗證方式,然後改在其他裝置上重新設定兩步驟驗證。
- 檢視您的 Shopify 用戶帳號是否有 suspicious login activity。
- 檢閱您的財務帳戶和銀行資料是否有未經授權的活動。未經授權的 Shopify Credit 虛擬卡收費通常是帳號遭盜用的跡象,因此務必檢閱所有金融產品:
- Secure your Shopify Balance account。
- 保護您的 Shopify Credit 帳號。如果您發現未經授權的 Shopify Credit 卡片交易,請立即鎖定卡片並針對收費提出爭議。
- Secure your Shopify Capital account。
- Secure your Shopify Payments account。
- 請檢視以下一般帳號設定,確保其他資訊正確:
- 檢視並更新您的員工或協作者帳號及 their permissions,確保他們僅能存取所需的區域,尤其是具有 sensitive permissions 的員工。
- 檢視您商店的 activity log,找出任何不明變更。
- 請檢查下列商店設定,確保所有資訊正確無誤且符合預期:「**一般**」設定中的「**商店聯絡資訊**」、「**結帳**」、「**運送和配送**」、「**網域**」、「**通知**」。
- 檢視 內容 > Files,確認沒有新增未經授權的檔案。
- 檢閱 Shopify 管理介面的 成長區段,確保所有行銷活動皆是在授權下建立。深入瞭解行銷。
- 檢視 Shopify 管理介面的 Apps 設定,確認已安裝的 app 均經授權。檢視您的 Custom apps 區段,確保所有 app 皆為您所認可。瞭解 custom apps 的詳情。
- 檢視折扣,確認一切正確無誤。
- 檢視您的訂單(包含可疑訂單與訂單草稿),與顧客確認其真實性,並視需要取消或退款,以避免拒付。瞭解 chargebacks and inquiries 與 fraud prevention 的詳情。
- 依循 government guides,保護您的身分與敏感資訊。
保護您的電子郵件帳號與裝置安全
確保您的所有裝置、瀏覽器與 app 均為最新版本,以降低漏洞風險。
請確保您的電子郵件帳號安全無虞。
步驟:
- 將您的電子郵件帳號密碼改為強度高且不重複的密碼。
- 啟用電子郵件服務供應商提供的其他安全功能,例如兩步驟驗證。
- 檢查並移除可能將 Shopify 電子郵件重新導向至垃圾桶或垃圾郵件匣的任何郵件篩選條件,確保郵件會送到主要收件匣。
- 調整設定,將 Shopify 電子郵件標示為可信,以避免任何過濾問題。
重設遭封鎖的憑證
由於許多人會在多個帳號使用相同的密碼,且搭配相同的使用者名稱或電子郵件地址,一旦某組使用者名稱/密碼遭外洩,攻擊者就可能取得使用相同憑證的其他帳號存取權。
為降低此情形發生在您身上的風險,系統會擷取並分析公開資料外洩中的資訊。一旦在外洩資料中發現您的憑證,系統會鎖定您的帳號。當您嘗試登入時,會顯示錯誤訊息,直到您 reset your password,改用未遭入侵的密碼為止。
此外,建議啟用 two-step authentication,並使用 password vault software,盡可能提升所有帳號的安全性。
可疑登入活動
為防止攻擊者登入 Shopify 帳號,Shopify 的安全系統會在偵測到異常活動時鎖定帳號存取。此時,您需要在登入流程中確認身分。
系統會將 10 位數代碼寄送到與您帳號關聯的電子郵件。輸入此代碼以確認身分並登入。
步驟:
- 在驗證您的身分頁面,輸入寄到您電子郵件的代碼,然後按一下登入。
- 成功確認身分後,請檢視先前的可疑登入資訊,並按一下是,我本人或否,不是我,標記是否為您本人登入。
- 如果您按一下否,不是我,在登入帳號前需要先重設密碼,確保帳號安全。
登入閒置帳號
若您已超過三個月未登入帳號,登入時需要先驗證身分。
系統會將 10 位數代碼寄送到與您帳號關聯的電子郵件。輸入此代碼以確認身分並登入。
步驟:
- 在登入頁面輸入寄到您電子郵件的代碼。
- 按一下登入。
不明裝置登入
若 Shopify 無法辨識用於登入的裝置,您會收到一封來自 Shopify 的電子郵件,主旨為「有新裝置登入您的 Shopify 帳號」。
為確保帳號安全,您需要確認是否認得該新裝置。
若您不認得顯示的裝置,您的帳號可能已遭入侵。請依下列步驟保護帳號。
步驟:
- 開啟該電子郵件,按一下檢查活動。
- 檢視裝置與登入詳細資料。
- 請採取下列任一作法:
- 若您認得該裝置,請按一下是,我本人。
- 如果您不認得該裝置,請點選 否,保護帳號,並依指示 secure your account。
若您需要變更密碼,系統會另外寄送含有安全碼的電子郵件供驗證。