# 防止未授权的访问

你可能会从媒体上获悉某起安全事件，例如发现 Heartbleed bug，或者在你已登录 GitHub 时，你的计算机可能会被盗。 在这种情况下，更改密码可防止未来任何未经授权访问您的帐户和项目。

GitHub 需要密码才能执行敏感操作，例如添加新的 SSH 密钥、授权应用程序或修改团队成员。

在更改密码后，应执行以下操作，以确保您的帐户安全：

* 在帐户上启用双因素身份验证，以便访问时不止需要提供密码。 有关详细信息，请参阅“[关于双重身份验证](/zh/authentication/securing-your-account-with-two-factor-authentication-2fa/about-two-factor-authentication)”。

* 向帐户添加密钥，以启用安全的无密码登录。 密钥可以防御钓鱼威胁，不需要记忆或主动管理。 请参阅“[关于密钥](/zh/authentication/authenticating-with-a-passkey/about-passkeys)”。

* 查看 SSH 密钥、部署密钥和授权的 OAuth 应用以及GitHub应用，并在 SSH 和应用程序设置中撤销未经授权的或不熟悉的访问。 有关详细信息，请参阅 [检查 SSH 密钥](/zh/authentication/keeping-your-account-and-data-secure/reviewing-your-ssh-keys)、[审查您的部署密钥](/zh/authentication/keeping-your-account-and-data-secure/reviewing-your-deploy-keys)、[AUTOTITLE 和 AUTOTITLE](/zh/apps/oauth-apps/using-oauth-apps/reviewing-your-authorized-oauth-apps)。[](/zh/apps/using-github-apps/reviewing-and-revoking-authorization-of-github-apps)

* 如果认为帐户可能遭到入侵，可以撤销所有授权或删除所有凭据。 请参阅 [撤销您的凭据](/zh/authentication/keeping-your-account-and-data-secure/revoking-your-credentials)。

* 验证所有电子邮件地址。 如果攻击者在您的帐户中添加了他们的电子邮件地址，他们可能实施非预期的密码重置。 有关详细信息，请参阅“[验证电子邮件地址](/zh/account-and-profile/how-tos/email-preferences/verifying-your-email-address)”。

* 查看帐户的安全日志。 其中概述了您的仓库的各种配置。 例如，您可以确保没有私有仓库改为公共，或没有仓库被转让。 有关详细信息，请参阅“[审查您的安全日志](/zh/authentication/keeping-your-account-and-data-secure/reviewing-your-security-log)”。

* 查看存储库上的 Webhook。 Web 挂钩可能允许攻击者拦截到仓库的推送。 有关详细信息，请参阅“[关于 网络钩子](/zh/webhooks/about-webhooks)”。

* 确保未创建新的部署密钥。 这可能允许外部服务器访问您的项目。 有关详细信息，请参阅“[管理部署密钥](/zh/authentication/connecting-to-github-with-ssh/managing-deploy-keys#deploy-keys)”。

* 检查最近对仓库的提交。

* 检查每个仓库的协作者列表。

## Troubleshooting

### 可疑入侵后，帐户受到限制

如果 GitHub 检测到可疑活动，则仍然可以登录时暂时限制个人帐户。 在此期间，个人资料 URL、贡献图、搜索可见性或敏感帐户操作可能不可用。 或者，出于安全原因，我们可以暂停帐户。 如果根本无法访问你的帐户，请联系 GitHub 支持。

如果帐户出现限制，请完成以下步骤来保护帐户：

1. GitHub更改密码。 有关详细信息，请参阅“[更新GitHub访问凭据](/zh/authentication/keeping-your-account-and-data-secure/updating-your-github-access-credentials#changing-an-existing-password)”。
2. 查看安全设置并删除不熟悉的应用、密钥和其他凭据。
3. 保护与之 GitHub 关联的电子邮件帐户，并确保可以访问它。
4. 检查收件箱（和垃圾邮件文件夹）中是否有安全电子邮件 GitHub ，并按照任何说明操作。

如果在保护帐户后仍存在限制，请联系 GitHub 支持。