安全與規範

娛樂城帳號被盜怎麼辦?第一個小時的五個動作,email 要排在娛樂城前面——密碼改成 12 碼純小寫,撐的時間是 8 碼含符號的 14.4 倍

卡利娛樂城會員註冊頁截圖,欄位依序為手機號碼、發送驗證碼、簡訊驗證碼、密碼、確認密碼與圖形驗證碼,最後需勾選同意會員條款

先講結論:娛樂城帳號被盜的當下,第一個該改的不是娛樂城密碼,是你的 email 密碼——所有平台的「忘記密碼」都寄到那個信箱,信箱沒守住,娛樂城這邊改幾次都會被重設回去。順序抓對之後,再回官方入口改密碼、用官方客服管道要求暫停帳號權限、把同一組密碼用過的地方全部換掉。另外兩件被講到爛卻沒人給數字的事,本篇用算的講完:決定強度的是長度、不是有沒有符號(同一組前提下,12 碼純小寫要 110.5 天才掃得完,8 碼含符號只要 7.7 天,差 14.4 倍);「我從沒把密碼告訴任何人」也擋不住撞庫(同一組密碼用在 10 個網站、每站一年外洩率 5%,一年內至少一站外洩就有 40.13%)。

一、被盜的第一個小時:五個動作,順序不能換

多數文章會叫你「趕快改密碼、趕快聯絡客服」,但沒說哪個先。順序錯了,前面做的會被後面推翻——尤其是信箱那一格。下面五步請照順序跑:

  1. 換一台你確定乾淨的裝置。如果懷疑手機或電腦被別人用過、裝過來路不明的程式,就不要用它來做接下來四步;在同一台有問題的裝置上改密碼,等於當著對方的面改。
  2. 先改 email 密碼,並把信箱的兩步驟驗證打開。理由見第二節。信箱是所有帳號的重設入口,它必須先守住,後面的動作才有意義。
  3. 從你自己存的官方入口重新登入娛樂城,改密碼。不要點任何人傳給你的連結——「眼前這個入口是不是官方的」是另一個獨立題目,本篇不展開,原則只有一句:永遠從你自己收藏的官方網址再進去一次。
  4. 用官網掛出來的官方客服管道通報,並明確說出「請暫停帳號權限」。把時間、你發現異常的畫面、以及你已經做過哪些動作一次講完,對話紀錄留著。行政院消費者保護會針對線上遊戲帳號被盜用的通則說明,給的也是同一個方向:第一時間通知業者、要求暫停權限、再更換帳號密碼。要注意那份說明處理的是線上遊戲定型化契約的情境,和線上娛樂城的服務條款不完全相同,但「先通報、先暫停」這個順序是通用的。
  5. 把同一組密碼用過的所有網站換掉,從最重要的排起。順序建議:信箱 → 手機門號的電信帳號 → 有綁定支付工具的購物或社群帳號 → 其他。這一步最花時間,也最多人跳過,而它正是撞庫能連續得手的原因。

一句話判斷要不要跑完這五步

只要出現以下任何一項,就照跑:你收到不是你操作的登入通知或驗證碼簡訊、密碼突然登不進去、遊戲紀錄裡出現你沒下過的注、或是你在別的網站收到外洩通知而那個網站和娛樂城用同一組密碼。不確定的時候先跑,成本只有幾分鐘。

二、為什麼 email 要排第一?因為它是所有帳號的萬能鑰匙

任何平台的「忘記密碼」都是同一條路:輸入帳號 → 系統寄一封信 → 你點信裡的連結設定新密碼。這條路的安全性,完全等於你信箱的安全性。

帳號的實際強度 = min(這個帳號的密碼強度,重設管道的強度)

也就是說,你在娛樂城設了一組很長的密碼,但信箱還在用五年前那組短的,那麼你這個帳號的真實強度就是信箱那一組。這也是為什麼「我娛樂城密碼超複雜還是被登入」會發生——對方根本不用猜那一組。

同一層邏輯還有第二把鑰匙:手機門號。簡訊驗證碼寄到門號,門號就是另一條重設管道。所以除了信箱,也要確認電信業者端的帳號有沒有被動過(例如有沒有被申請補辦 SIM 卡、有沒有設定轉接)。這兩把鑰匙守住,剩下的才輪得到密碼本身。

三、對方是怎麼進來的?四條路,特徵各自不同

先分清楚是哪一條,因為對應的處理完全不同。很多人一出事就認定是平台外洩,但真正的分辨方法是看「他是怎麼通過登入這一關的」:

路徑 典型特徵 對應做法
撞庫(別的網站外洩的同一組帳密) 你從沒在娛樂城外洩過密碼,對方卻一次就登入成功;通常同時間還有別的網站也出事 每站一組不同密碼,先換掉重複使用的那一組
密碼被猜中 密碼短、純數字、含生日或手機末幾碼;登入失敗紀錄可能異常多 把長度拉上去(見第四節的表)
裝置或瀏覽器被別人用過 借過手機、用過公用電腦、瀏覽器記住密碼且沒鎖螢幕;對方不需要知道密碼 改密碼後登出所有裝置、關掉自動填入、螢幕鎖設起來
假的登入入口 你是從別人傳來的連結進去的,畫面看起來一模一樣 這屬於「入口辨識」的題目,判斷方法不在本篇範圍;原則:只從自己收藏的官方網址進入

另外有一類不算「被盜」但常被誤認:你自己把可以拿去變成你的東西交出去了——登入密碼、一次性驗證碼、遠端遙控權限。哪些東西任何情況都不該給,娛樂城註冊要準備什麼?實名認證只會要三類文件那篇已經列成清單,這裡不重複。

四、把「不安全」變成可以算的:密碼空間與窮舉時間

SERP 上寫這個主題的文章,幾乎都停在「密碼要複雜一點」這種形容詞。要把它變成可以判斷的東西,只需要一條國中數學:密碼的組合數等於字元集大小的長度次方,再除以每秒能嘗試幾次,就是掃完整個空間要多久。

算之前,先把前提寫清楚(這一段不能省)

下表的數字建立在三個假設上,換一個假設,答案就整個換一遍:①攻擊者已經在自己的機器上離線嘗試(不是在登入頁一次一次試,那會被鎖定與圖形驗證碼擋下);②每秒 1010 次嘗試;③把整個字元空間掃完(平均而言只需要一半時間)。這是上限估計,不是「你的帳號會在這個時間被打開」,更不代表任何平台會發生這件事。

字元集 8 碼 10 碼 12 碼
純數字(10 種) 0.01 秒 1.00 秒 1.67 分鐘
純小寫(26 種) 20.88 秒 3.92 小時 110.5 天
大小寫 + 數字(62 種) 6.07 小時 約 2.7 年 約 1.02 萬年
大小寫 + 數字 + 符號(95 種) 7.7 天 約 190 年 約 171 萬年

把表橫著看一遍,結論很清楚:長度的效果遠大於「有沒有加符號」。最直接的一組對照——12 碼純小寫要 110.5 天,8 碼含符號只要 7.7 天,前者是後者的 14.4 倍。多加一個驚嘆號帶來的增益,遠不如多打四個字母。

同一張表也解釋了另一件事:純數字密碼不管幾碼都撐不住,12 碼純數字只要 1.67 分鐘。生日、手機號碼、身分證後幾碼組成的密碼,實質上就落在這一列。

最後補一個誠實的但書。上面用的是每秒 1010 次;同樣是 8 碼大小寫加數字,速度前提換成每秒 106 要 7 年、1010 是 6.07 小時、1012 只要 3.64 分鐘。所以任何「駭客零點幾秒就能打開你的帳號」的說法,先問它的前提是什麼,沒有前提的時間數字沒有意義。

五、撞庫是機率,不是運氣

第三節提到撞庫時,很多人的反應是「我又沒外洩過」。問題在於:外洩的不必是娛樂城,只要你在任何一個用同一組密碼的網站外洩過就夠了。這是標準的機率題,一條式子就算得出來:

一年內至少一個站外洩 = 1 −(1 − p)n  (p = 每站年外洩率,n = 重複使用的站數)
同一組密碼用在幾個站 每站年外洩率 2% 每站年外洩率 5% 每站年外洩率 10%
3 個站 5.88% 14.26% 27.10%
5 個站 9.61% 22.62% 40.95%
10 個站 18.29% 40.13% 65.13%
15 個站 26.14% 53.67% 79.41%

三個外洩率只是情境參數,不是誰的實測值;重點在於這張表沒有任何一欄跟「密碼複雜度」有關。複雜的密碼在別站被外洩一次,拿到娛樂城這邊照樣是明碼。真正的變數只有一個:你重複使用了幾次。

順帶一提第四節與這一節的關係:第四節管的是「猜不猜得到」,這一節管的是「需不需要猜」。前者靠長度解決,後者只能靠不重複使用解決,兩件事互相不能替代

六、事前該開哪些開關:挑平台時要問的六件事

看完前面兩節會發現,玩家自己能做的其實有限,剩下一半在平台手上。所以「這家平台在帳號安全上給了你哪些開關」,本來就該是挑平台時要看的一格——和牌照、公平性放在同一張檢查表上。下面六項每一項都寫了怎麼確認,不必猜:

開關 它在擋什麼 怎麼自己確認
門號綁定 + 註冊簡訊驗證 讓帳號和一個實體門號對應,別人無法憑空大量建立或接管 打開註冊頁看有沒有「發送驗證碼」這一步
圖形驗證碼 / 機器人防護 擋掉自動化的連續嘗試,讓撞庫沒辦法一次跑幾萬組 註冊或登入頁是否要輸入圖形驗證碼
登入紀錄或登入通知 讓你能發現「不是我的登入」,而不是等到紀錄對不上才知道 問官方客服:會員後台看不看得到最近登入時間與裝置
兩步驟驗證 密碼外洩後的最後一道門 問官方客服有沒有、是簡訊還是驗證器 App
自助更改密碼的入口 出事時你能自己立刻改,不必等客服上班 登入後找會員資料頁是否有「修改密碼」
官方客服管道掛在官網上 留得下紀錄,爭議時你才有東西可以引用 客服入口是不是從官網頁面點得到,而不是別人給你的

這六項本身不會讓你贏錢,它們只決定「出事時你有沒有東西可以自救」。要把它放進完整的選站流程,可以直接接上這篇:娛樂城推薦怎麼挑?別看自評排行榜,5 步自己查牌照、審計與返水——那五步管的是平台夠不夠格,本篇這六項管的是帳號夠不夠穩,兩張表合起來才是完整的。想看更多同類主題,也可以直接翻安全與規範這個分類。

七、本站在這一格提供了什麼(可以自己核對)

我們不打算用「絕對安全」四個字說服你,只把可以打開頁面驗證的部分攤開:

卡利娛樂城會員註冊頁截圖,欄位依序為手機號碼、發送驗證碼、簡訊驗證碼、密碼、確認密碼與圖形驗證碼,最後需勾選同意會員條款
註冊頁把第六節的前兩項一次做完:門號綁定加簡訊驗證碼,再加一組圖形驗證碼擋自動化嘗試 · 截自 cali77.net

第一,註冊流程本身就把帳號綁在手機門號上,而且要通過一次簡訊驗證碼;送出前還要輸入圖形驗證碼。前者對應第六節的第一項,後者對應第二項,你打開註冊頁就能看到,不必問我們。

卡利娛樂城常見問題頁截圖,問答項目前方標示安全驗證、試玩、出金時效等分類標籤
官方常見問題頁掛著「安全驗證」分類,規則面的問題先在這裡排除,再走客服 · 截自 cali77.net

第二,官方常見問題頁有獨立的「安全驗證」分類。它的價值不在於內容多完整,而在於它掛在官網上、任何人都能回頭查同一份內容——這是「官方說法」和「某個人跟你說」的差別。

卡利娛樂城試玩頁截圖,標示費用免費、註冊免註冊點擊即可進入、裝置支援手機與電腦且免下載 App
還在觀望的階段,免註冊試玩不需要建立帳號密碼,等於少一份要保護的資料 · 截自 cali77.net

第三,還沒決定要不要用之前,你不必先留下任何帳號資料。試玩是免費、免註冊、免下載 App 的,手機和電腦都能開。降低帳號風險最無痛的一招,就是還沒需要的時候不要先建立它。

誠實的那一段

兩步驟驗證與登入通知這兩項,屬於會隨版本調整的功能,我們不在文章裡把它寫死,請以官方客服當下的回覆為準——這也正是第六節教你「怎麼問」而不是「照抄答案」的原因。任何平台的文章都一樣,寫死的功能敘述會過期,問法不會。

八、被盜之後,該保留什麼證據

證據這一塊的完整操作,本站已經有一篇專門寫:娛樂城遊戲紀錄怎麼查?注單三態只是第一層,包含注單狀態怎麼看、帳務日為什麼會讓你查不到昨天,以及一則客服會受理的提問要帶哪些欄位。這裡只補三個「時間點」上的提醒:

  • 改密碼之前,先把畫面存下來。異常的紀錄、異常的餘額變動、收到的驗證碼簡訊,截圖時要連同時間與網址列一起入鏡,只截中間那塊等於沒有出處。
  • 對話紀錄不要刪。包含你和官方客服的往來、以及任何主動來找你的人的訊息;後者常常是判斷入侵路徑的關鍵。
  • 把你做過的動作按時間列成一行一行。幾點發現、幾點改了什麼、幾點通報,這份時間軸在後續往來裡的效力,比一句「我昨天好像被盜了」高太多。

九、三個最常見的誤解

常聽到的說法 實際上
我的密碼很複雜,不可能被登入 撞庫不在乎複雜度。複雜的密碼只要重複使用,別站外洩一次就等於這邊也外洩(第五節的表)
把 a 換成 @、o 換成 0 就安全了 這些替換規則是公開的、也早就被寫進猜測工具的字典裡;同樣長度下增益很有限,長度才是主力(第四節的表)
帳號出事一定是平台內部有問題 有可能,但要先分層。先自問三件事:這組密碼是不是別處也在用、有沒有借過裝置、有沒有從別人給的連結登入過。三個都排除,再往平台層去問,問起來也才有依據

十、常見問題 FAQ

Q1. 我的娛樂城帳號被別人登入了,第一步該做什麼?找客服還是先改密碼?

兩件都要做,但前面還有一步。順序是:先換一台你確定乾淨的裝置,接著先改 email 密碼並開啟信箱的兩步驟驗證,再從你自己收藏的官方入口登入娛樂城改密碼,然後用官網掛出來的官方客服管道通報並明確要求暫停帳號權限,最後把同一組密碼用過的其他網站全部換掉。email 之所以排在娛樂城前面,是因為所有平台的忘記密碼都寄到那裡,信箱沒守住,娛樂城密碼改幾次都可能被重設回去。

Q2. 我的密碼很複雜也會被猜到嗎?到底幾碼、要不要符號才夠?

把前提說清楚才有意義:假設攻擊者離線嘗試、每秒 10 的 10 次方次、把整個字元空間掃完,8 碼純數字約 0.01 秒、8 碼純小寫約 20.88 秒、8 碼大小寫加數字約 6.07 小時、8 碼再加符號約 7.7 天;同樣的前提下,12 碼純小寫要 110.5 天,是 8 碼含符號的 14.4 倍。所以答案是:長度的效果遠大於有沒有符號,先把長度拉到 12 碼以上,再談字元種類。純數字密碼不論幾碼都撐不住,12 碼純數字只要 1.67 分鐘。

Q3. 我從來沒把密碼告訴任何人,對方怎麼會知道?撞庫是什麼?

撞庫是拿別的網站外洩的帳號密碼組合,到其他網站逐一嘗試登入。因為很多人到處用同一組,命中率就足以支撐這種攻擊。它可以算:一年內至少一個站外洩的機率等於 1 減去(1 減每站年外洩率)的站數次方。以每站年外洩率 5% 為例,同一組密碼用在 5 個站是 22.62%、10 個站是 40.13%;若每站年外洩率是 10%,15 個站就到 79.41%。這串數字裡完全沒有密碼複雜度這個變數,唯一的變數是你重複使用了幾次。

Q4. 娛樂城有沒有兩步驟驗證?挑平台時該看哪些安全開關?

有沒有要以各平台當下的公告與客服回覆為準,功能會隨版本調整,不要照抄任何文章寫死的答案。挑平台時建議固定問六件事:是否綁定手機門號並在註冊時做過簡訊驗證、登入或註冊有沒有圖形驗證碼之類的自動化防護、會員後台看不看得到最近登入時間與裝置、有沒有兩步驟驗證以及是簡訊還是驗證器 App、能不能自助修改密碼不必等客服、客服管道是不是掛在官網上點得到。前兩項打開註冊頁就看得到,後四項直接問官方客服,把回覆留著。

Q5. 手機借人用過、或連過公共 Wi-Fi,帳號就會被盜嗎?

不是必然,但這兩件事拉高的是不同的風險。手機借人用過的問題在於瀏覽器可能記住了密碼、也可能還停在已登入狀態,對方根本不需要知道密碼;處理方式是改密碼之後把所有裝置登出、關掉自動填入、螢幕鎖設起來。公共網路的風險則是在你不確定連到的是哪一個熱點時,對外連線可能被中間人觀察;比較實際的做法是不要在不熟悉的網路上做登入與修改密碼這類動作,回到自己信任的網路再處理。兩者都屬於環境風險,和密碼長度是兩條不同的防線。

Q6. 被盜之後帳號裡的紀錄還查得到嗎?我該保留什麼證據?

紀錄通常仍在系統端,查詢方式與注單狀態的判讀,本站另有一篇完整說明可以照做。這裡只補三個時間點上的提醒:改密碼之前先把異常畫面截圖,截圖要連同時間與網址列一起入鏡;所有對話紀錄不要刪除,包含主動來找你的人的訊息;把自己做過的動作按時間列成清單,幾點發現、幾點改了什麼、幾點通報。有時間軸和有出處的截圖,和一句「我昨天好像被盜了」的處理效率完全不同。

想玩別的?(以下為站外連結,和本站沒有共用帳號)

本站只做真人桌遊戲。如果你想看的是別的玩法或別的切入角度,下面兩個是不同品牌、主題各自不同的站:

歐博娛樂城|百家樂試玩怎麼玩:免註冊一鍵進場、3,000 虛擬籌碼與限紅實測

DG娛樂城|骰寶「組合」怎麼押:30/216 = 13.889%,賠 6 倍與賠 5 倍差在哪

🔞 本文為「線上娛樂城帳號安全」的一般性資訊整理,僅供 18 歲以上讀者參考,不對任何平台做好壞排名、評分或背書,也不構成資訊安全、法律或財務建議。文中的窮舉時間與外洩機率均為在明示假設下的算術推估(離線嘗試、每秒 10 的 10 次方次、掃完整個字元空間;外洩率為情境參數而非任何實測值),不代表任何帳號實際會被打開的時間,也不代表任何平台的安全水準。各平台的安全功能、驗證方式、紀錄保留期限與爭議處理流程各自不同,一律以該平台當下的官方公告與會員條款為準,請自行至官方頁面確認或洽官方客服。本文不提供必勝、穩賺或保證獲利的方法;返水的作用是降低長期成本,不會使任何遊戲的長期期望值轉為正值。博弈涉及風險、盈虧自負,請設定預算、理性娛樂,未滿 18 歲請勿參與。