先给出判断框架
只更改密码可能留下已经签发的会话、应用令牌、恢复邮箱或自动转发规则。清理应从可信设备进行,并先确保用户仍掌握合法恢复渠道。
逐项核对
检查近期登录地点和设备
将这一观察写入本地核验记录,并注明信息来自地址栏、系统设置还是页面自述。
执行退出其他设备或撤销会话
将这一观察写入本地核验记录,并注明信息来自地址栏、系统设置还是页面自述。
删除不认识的应用令牌
将这一观察写入本地核验记录,并注明信息来自地址栏、系统设置还是页面自述。
核对恢复邮箱、手机号和安全问题
将这一观察写入本地核验记录,并注明信息来自地址栏、系统设置还是页面自述。
检查邮件转发与账号规则是否被改动
将这一观察写入本地核验记录,并注明信息来自地址栏、系统设置还是页面自述。
需要什么证据
本页结论需要的资料类型是:账号安全页、登录活动、恢复信息和转发规则。优先从浏览器地址栏、设备系统页、账号安全页或可追溯的发布说明读取;页面自己展示的标签只作为待核对陈述。
记录应包含观察时间和原始字段。若只保留截图,也要避免裁掉主机名、系统来源或关键上下文,同时遮挡密码、验证码、支付与身份信息。
何时停止
登录地点会受网络出口影响,单个城市名称不能独立证明入侵。应结合时间、设备、操作记录和用户自身活动判断,并保留平台安全通知。
不要为了验证猜测而继续输入真实资料,也不要通过关闭系统防护、绕过浏览器警告或安装未知工具来获得更多信息。
配套本地演示
事件记录模板:提供最小化的本地记录字段;页面不接收提交,也不上传证据。演示结果不能作为安全证明。