← 返回博客
账号安全2026-09-29·Digital Footprint Health Team

点了"登出所有设备"还是被登着:X 会话吊销的完整做法

账号安全会话管理X/Twitter授权审查

账号出现异常登录时,大多数人的第一反应是进设置点"登出所有设备"。做完之后重新登录,以为事情结束了。过几天再看,某台没见过的设备记录又出现了。它从来不是靠浏览器的登录状态留在里面的。

X 上的访问权分布在三套互相独立的凭证系统里。"登出所有设备"只清掉第一套。

三套凭证,别混为一谈

浏览器会话

这是"登出所有设备"处理的对象。每台设备登录后持有一个会话凭证,过期时间按平台的策略走。吊销之后,那台设备下次操作会被要求重新登录。

第三方应用的 OAuth 授权

你用过"用 X 登录"的应用、发帖排程工具、数据分析面板,都持有长期授权。这类授权不经过浏览器登录状态,登出所有设备对它没有任何影响。它们拿到的是权限,不是会话。

API 令牌与应用密钥

如果你注册过开发者应用、跑过脚本、用过第三方删除工具,可能还留着访问令牌和密钥。这类凭证一旦泄露,攻击者可以完全不碰登录页面就操作用你的账号。历史令牌常常被遗忘,因为注册时填完就没再管过。

按顺序逐项吊销

顺序不是随意的。先处理范围最大的,再处理最细的,最后才轮到改密码,否则会把自己新改的密码又暴露在仍然有效的授权里。

顺序处理对象在哪做影响范围
1不认识或不再使用的第三方应用授权账号的已连接应用列表该应用立即失去读写权限
2历史 API 令牌与开发者应用开发者后台的应用管理所有使用该令牌的脚本与工具失效
3所有设备的浏览器会话账号安全设置里的登出全部设备全部设备需重新登录
4账号密码账号设置配合第 3 步一起完成
5双重验证方式复查账号安全设置确认恢复方式没有被替换

第 1 步的排查方法比列表本身更麻烦,因为授权记录通常只显示应用名称,不显示它具体拿了什么权限。已连接应用的权限审查把这件事拆成了逐项核对流程,可以配合着做。

吊销之后必须复查的四件事

吊销动作本身不会告诉你有没有被人提前动手脚,所以复查不能省。

  1. 登录记录。看吊销时间点前后有没有出现你无法对应的设备或位置。重点是吊销之后还有没有新的。
  2. 联系方式。确认账号绑定的邮箱和手机号仍然是你自己的。攻击者常见手法是先把恢复邮箱换成自己的,这样你改密码也救不回来。
  3. 已发内容与私信。检查有没有非本人发布的帖子、被改过的简介、异常的关注与取关记录。
  4. 恢复代码与备用方式。重新生成一次双重验证的恢复代码,旧的作废。恢复代码截图如果存在相册或云笔记里,一并处理。

如果吊销之前已经确认被人登录过,处理顺序要调整,先按账号被接管的恢复流程走,把找回控制权放在清理之前。你判断不清是被接管还是钓鱼导致,可以先看私信钓鱼的常见形态对照一下特征。

什么时候需要走到这一步

日常不必频繁吊销,会打断自己在用设备上的登录。这几种情况下值得完整做一遍。

  • 收到陌生设备登录提醒,或登录记录里出现无法解释的条目。
  • 手机丢失、送修、转卖,或者旧电脑淘汰。
  • 你在多个第三方工具之间切换过,且记不清授权过哪些应用。
  • 有账号关联的邮箱曾经被撞库,即使当时没有发现异常。

吊销完成后,把双重验证补齐是性价比最高的一步。双重验证的设置方式那一篇讲了不同验证形式的取舍,选哪种都比只靠密码强。

需要说明的是,吊销会话解决的是访问权问题,和你账号里那批存在风险的历史推文是两件事。前者是门锁,后者是屋里放了什么。如果你正在同时处理这两条线,可以从登录设备审查入手,先把门锁确认好。

About digital-footprint-health.shop

控制权确认之后,剩下的问题是账号里有什么。在 digital-footprint-health.shop 从首页上传 X 数据归档,工具在本机解析全部推文,按联系方式、地址定位、机构关联和立场表达分层输出清单,不需要联网上传,也不删除任何内容。清理范围与计费方式在定价页,账号安全周边文章集中在博客索引。

常见问题

为什么登出所有设备之后,可疑设备还会出现?

因为可疑访问可能来自第三方应用的长期授权,或者来自某个还在使用的 API 令牌,这两种凭证都不属于"设备会话"。登出所有设备只吊销浏览器会话,对它们没有作用,需要到已连接应用列表和开发者后台分别处理。

吊销第三方应用授权会删掉用那个应用发的内容吗?

不会。吊销只收回权限,已经发布的内容留在账号里。区别在于该应用之后不能再代表你读取或发布任何东西。如果用的是删除类工具,吊销之后它也无法继续执行删除任务。

改密码能替代吊销会话吗?

不能完全替代。多数平台在改密码时会顺带失效一部分会话,但第三方应用授权通常不受影响,仍然可以继续访问。所以顺序是先清授权,再吊销设备会话,最后改密码,三者都要做。

多久做一次完整审查比较合适?

半年一次够用。另外几个时间点值得单独加做:换手机或电脑之后、发现邮箱有异常登录之后、以及你集中试用过一批第三方工具之后。这三种情况下授权列表变化最大。

检查你自己的 X/Twitter 数字足迹

免费本机扫描,你的归档永不离开电脑。

免费开始体检

相关阅读

发布于 2026-09-29,最后更新于 2026-09-29。