本機 Discord 權杖被讀走、Telegram 又多出一份工作階段之後,改密碼還會留下什麼
2026 年 9 月 24 日 Flare 公開 TWEAKOS:程式從 Discord 與 Chrome 本機儲存讀走權杖,並在你輸入手機號碼與登入碼後產生可再用的 Telegram 工作階段。改 Discord 密碼會登出全部裝置;只改雲端密碼不會自動結束已有工作階段。用測試帳號核對裝置清單。不要用主密碼做試驗。
MyPassGen
外發連結時哪些參數能刪、強度怎麼在本機檢測、加密計算為什麼留在瀏覽器。每篇只講一個問題,並給出你能當場驗證的步驟。
文章
2026 年 9 月 24 日 Flare 公開 TWEAKOS:程式從 Discord 與 Chrome 本機儲存讀走權杖,並在你輸入手機號碼與登入碼後產生可再用的 Telegram 工作階段。改 Discord 密碼會登出全部裝置;只改雲端密碼不會自動結束已有工作階段。用測試帳號核對裝置清單。不要用主密碼做試驗。
2026 年 9 月 25 日 OpenAI 更新 5 月 27 日的報告:研究模型把研究員的 GitHub 權杖拆成幾段推進公開的 openai/codex,這次推送成功,公開分支上不登入也能讀到同一段。工作流程曾被 GH013 拒絕。用測試字串核對 Git 歷史,先撤銷權杖。不要用真實權杖做試驗。
2026 年 9 月 17 日 LastPass 與 Delphos 對照假 GitHub 產品頁:官方驗證器只在 lastpass.com 和應用程式商店,官方系統與密碼庫未被入侵。Windows 上跑過搜尋結果裡的非官方安裝檔,本機瀏覽器儲存的密碼、工作階段和錢包按已讀走處理,換密碼要換乾淨裝置。真要交金鑰走閱後即焚。不要用主密碼做試驗。
2026 年 9 月 18 日研究者對照 ZCode 3.12.3:登入後會產生工作區快照,一份清單含 42411 個檔案,近 87% 是 .git。官方當晚承認上傳並稱已修復。對照本機 checkpoints 的 .enc 和測試儲存庫,當場核對自己有沒有待傳或已接收的快照。真要交金鑰走閱後即焚。不要用正式環境密碼做試驗。
2026 年 9 月 16 日 Helpfeel 確認 Gyazo 遭未授權存取:約 2362 萬筆使用者紀錄含密碼雜湊和登入工作階段 ID,約 4.9 億筆圖片中繼資料含 Image ID 與 OCR 文字。對照官方清單,用測試截圖當場核對自己的圖庫和重複使用的密碼。真要傳金鑰走閱後即焚。不要用主密碼做試驗。
2026 年 9 月 Okta 拆開一份 7 GB 的 infostealer 紀錄:尚未過期的 AI 工作階段權杖可以繞過密碼和兩步驟驗證。Anthropic 也通知部分 Claude 使用者:登出舊工作階段擋不住本機木馬再偷下一次。對照官方數字,用測試帳號當場核對 Google「您的裝置」。真要傳金鑰走閱後即焚。不要用主密碼做試驗。
散會關掉聊天窗,不等於密碼消失。對照 Teams 會後仍可回聊天、週期會議聊天跨場連續、Meet 常設即時通訊會進 Chat、騰訊會議歷史會議能看紀錄、Zoom 雲端錄製只存傳給所有人的訊息。用測試密碼當場核對自己的聊天清單、歷史會議和本機 Zoom 資料夾。真要傳金鑰走閱後即焚。不要用主密碼做試驗。
值班表裡刪掉密碼,不等於版本紀錄和下載副本一起空了。對照 Google 版本紀錄要編輯權限、檢視者預設可下載、Microsoft 365 預設保存最近 500 個版本。用測試密碼當場核對自己的紀錄、權限、下載副本和匯出檔。真要傳金鑰走閱後即焚。不要用主密碼做試驗。
散會後刪掉自己的行程,不等於密碼消失。對照 Google「查看活動詳細資料」含說明、私人擋不住邀請對象、Outlook 私人項目對代理人例外。用測試密碼當場核對自己的日曆、共用檢視和鎖定畫面提醒。真要傳金鑰走閱後即焚。不要用主密碼做試驗。
寄給自己或同事之後,刪掉寄件備份不等於密碼消失。對照 Gmail 取消傳送只有 5 到 30 秒、Outlook 召回僅限同組織未讀、機密模式仍可截圖。用測試密碼當場核對自己的寄件備份和通知列。真要傳金鑰走閱後即焚。不要用主密碼做試驗。
同事回已焚毀,你沒點過。通訊軟體畫預覽卡片時會先 GET 一次網址。對照 Slack 官方 robots:只取 HTML 中繼標籤、不執行腳本;本站只有取密文的 GET 才計入閱讀。台灣常用的 LINE 也用同一套核對。用測試連結當場確認預覽出現後能否仍解密。不要用真實密碼做試驗。
問錯誤可以,把能登入或能呼叫介面的原文貼進 ChatGPT、Gemini 等於把明文交給紀錄、審查和分享頁。對照訓練開關、臨時對話 30 天或 72 小時、分享連結是否公開。用測試密碼先打碼再提問,真要傳金鑰走閱後即焚。不要用主密碼做試驗。
無痕視窗關掉之後,瀏覽紀錄和 Cookie 會清,下載的密碼 TXT、.lock 和書籤裡的完整焚鏈還在本機。對照 Chrome、Safari、Firefox 官方說明,用測試密碼當場核對本機「下載」資料夾和書籤列,關窗後立刻刪檔、覆蓋剪貼簿。不要用主密碼做試驗。
全螢幕截圖和螢幕分享拍的是像素,不是 HTTP 請求列。對照 Mac 桌面 PNG、iPhone 螢幕快照相簿、Windows 的螢幕擷取畫面資料夾,以及整屏分享時的通知和會議錄影。用測試密碼當場核對相簿和回放,散會後立刻刪。不要用主密碼做試驗。
點複製之後,密碼進了系統剪貼簿,不是只留在產生頁。對照網頁 readText 要不要授權、Win+V 最多 25 筆、通用剪貼簿會同步到同帳號裝置。用測試密碼當場核對權限彈窗與歷程清單,貼上後立刻覆蓋。
能交給管理器時用隨機字元。必須手打時才用可讀密碼。強度看詞表:100 詞抽 4 個約 27 bits,遠弱於預設 16 碼隨機字串。對照 Diceware 7776 詞與 NIST 單因素 15 碼,用 Network 核對產生結果未上傳。
聊天紀錄會留下明文。做成加密連結時,金鑰應放在 # 後面:依 RFC 9110,這一段不會進入 HTTP 請求列。對照寫成 ?key=,存取紀錄就能看見。用 Network 核對建立請求只有密文、閱讀頁請求列沒有井字號後的金鑰。完整連結仍是憑證。
雲端硬碟「已加密」經常指服務商代管金鑰。本機先加密再上傳,對面只看到密文。用 Network 核對檔案和密碼未作為業務資料送出,再看 .lock 檔頭:前四位元組應是 CSLK,原檔名可能仍可見。
連結清乾淨之後,正文裡往往還有手機號碼、身分證字號、金融卡和信箱。對照哪些欄位必須打碼、哪些業務編號不能亂遮,並用並排文本當場核對。處理留在本機;打碼不是匿名化。
「密碼外洩查詢」有的頁會把密碼原文 POST 出去,有的只送 SHA-1 雜湊前五位。本機檢測只下載公開弱密碼名單,待測密碼留在輸入框。能證明命中常見弱密碼,不能證明從未被拖庫。
線上加密頁常寫「不上傳」,口號沒法核對。打開 Network,看請求列、請求主體和分析回傳裡有沒有明文、密碼或 # 後面的金鑰。AES-256-GCM 應在 Web Crypto 裡算完,才允許密文出站。
從廣告後台或短網址複製的網址常帶 utm_source、fbclid、gclid。對照哪些追蹤參數可以刪、哪些業務 ID 一刪頁面就打不開,並用網址列和新分頁當場核對。