点了"登出所有设备"还是被登着:X 会话吊销的完整做法
账号出现异常登录时,大多数人的第一反应是进设置点"登出所有设备"。做完之后重新登录,以为事情结束了。过几天再看,某台没见过的设备记录又出现了。它从来不是靠浏览器的登录状态留在里面的。
X 上的访问权分布在三套互相独立的凭证系统里。"登出所有设备"只清掉第一套。
三套凭证,别混为一谈
浏览器会话
这是"登出所有设备"处理的对象。每台设备登录后持有一个会话凭证,过期时间按平台的策略走。吊销之后,那台设备下次操作会被要求重新登录。
第三方应用的 OAuth 授权
你用过"用 X 登录"的应用、发帖排程工具、数据分析面板,都持有长期授权。这类授权不经过浏览器登录状态,登出所有设备对它没有任何影响。它们拿到的是权限,不是会话。
API 令牌与应用密钥
如果你注册过开发者应用、跑过脚本、用过第三方删除工具,可能还留着访问令牌和密钥。这类凭证一旦泄露,攻击者可以完全不碰登录页面就操作用你的账号。历史令牌常常被遗忘,因为注册时填完就没再管过。
按顺序逐项吊销
顺序不是随意的。先处理范围最大的,再处理最细的,最后才轮到改密码,否则会把自己新改的密码又暴露在仍然有效的授权里。
| 顺序 | 处理对象 | 在哪做 | 影响范围 |
|---|---|---|---|
| 1 | 不认识或不再使用的第三方应用授权 | 账号的已连接应用列表 | 该应用立即失去读写权限 |
| 2 | 历史 API 令牌与开发者应用 | 开发者后台的应用管理 | 所有使用该令牌的脚本与工具失效 |
| 3 | 所有设备的浏览器会话 | 账号安全设置里的登出全部设备 | 全部设备需重新登录 |
| 4 | 账号密码 | 账号设置 | 配合第 3 步一起完成 |
| 5 | 双重验证方式复查 | 账号安全设置 | 确认恢复方式没有被替换 |
第 1 步的排查方法比列表本身更麻烦,因为授权记录通常只显示应用名称,不显示它具体拿了什么权限。已连接应用的权限审查把这件事拆成了逐项核对流程,可以配合着做。
吊销之后必须复查的四件事
吊销动作本身不会告诉你有没有被人提前动手脚,所以复查不能省。
- 登录记录。看吊销时间点前后有没有出现你无法对应的设备或位置。重点是吊销之后还有没有新的。
- 联系方式。确认账号绑定的邮箱和手机号仍然是你自己的。攻击者常见手法是先把恢复邮箱换成自己的,这样你改密码也救不回来。
- 已发内容与私信。检查有没有非本人发布的帖子、被改过的简介、异常的关注与取关记录。
- 恢复代码与备用方式。重新生成一次双重验证的恢复代码,旧的作废。恢复代码截图如果存在相册或云笔记里,一并处理。
如果吊销之前已经确认被人登录过,处理顺序要调整,先按账号被接管的恢复流程走,把找回控制权放在清理之前。你判断不清是被接管还是钓鱼导致,可以先看私信钓鱼的常见形态对照一下特征。
什么时候需要走到这一步
日常不必频繁吊销,会打断自己在用设备上的登录。这几种情况下值得完整做一遍。
- 收到陌生设备登录提醒,或登录记录里出现无法解释的条目。
- 手机丢失、送修、转卖,或者旧电脑淘汰。
- 你在多个第三方工具之间切换过,且记不清授权过哪些应用。
- 有账号关联的邮箱曾经被撞库,即使当时没有发现异常。
吊销完成后,把双重验证补齐是性价比最高的一步。双重验证的设置方式那一篇讲了不同验证形式的取舍,选哪种都比只靠密码强。
需要说明的是,吊销会话解决的是访问权问题,和你账号里那批存在风险的历史推文是两件事。前者是门锁,后者是屋里放了什么。如果你正在同时处理这两条线,可以从登录设备审查入手,先把门锁确认好。
About digital-footprint-health.shop
控制权确认之后,剩下的问题是账号里有什么。在 digital-footprint-health.shop 从首页上传 X 数据归档,工具在本机解析全部推文,按联系方式、地址定位、机构关联和立场表达分层输出清单,不需要联网上传,也不删除任何内容。清理范围与计费方式在定价页,账号安全周边文章集中在博客索引。
常见问题
为什么登出所有设备之后,可疑设备还会出现?
因为可疑访问可能来自第三方应用的长期授权,或者来自某个还在使用的 API 令牌,这两种凭证都不属于"设备会话"。登出所有设备只吊销浏览器会话,对它们没有作用,需要到已连接应用列表和开发者后台分别处理。
吊销第三方应用授权会删掉用那个应用发的内容吗?
不会。吊销只收回权限,已经发布的内容留在账号里。区别在于该应用之后不能再代表你读取或发布任何东西。如果用的是删除类工具,吊销之后它也无法继续执行删除任务。
改密码能替代吊销会话吗?
不能完全替代。多数平台在改密码时会顺带失效一部分会话,但第三方应用授权通常不受影响,仍然可以继续访问。所以顺序是先清授权,再吊销设备会话,最后改密码,三者都要做。
多久做一次完整审查比较合适?
半年一次够用。另外几个时间点值得单独加做:换手机或电脑之后、发现邮箱有异常登录之后、以及你集中试用过一批第三方工具之后。这三种情况下授权列表变化最大。
检查你自己的 X/Twitter 数字足迹
免费本机扫描,你的归档永不离开电脑。
免费开始体检相关阅读
如何为 X 账号开启两步验证:2026 防被盗指南
开启 X 两步验证是守住账号的第一道防线。本文讲清为什么 2FA 重要、如何在 X 上开启双重验证、验证器 App 与短信哪种更安全,以及它如何配合你的数字足迹清理。
X 账号的旧设备会话与被遗忘的第三方授权:一次清干净
账号被接管的入口往往不是密码,而是三年前点过「同意」的第三方授权,或者一台早就卖掉的设备上仍然挂着的登录会话。这两样在你改完密码之后依然有效。一次会话审计的完整顺序,以及它为什么必须在删除作业之前做完。
X 已授权应用体检:找出长期访问权并安全撤销
几年前为了发一条自动推文点过的授权,可能今天仍然有效。这类长期访问权不在密码体系里,改密码也拦不住。本文给出一份授权应用体检清单:怎么找、怎么判断该撤销哪些、撤销后会断掉什么。