这两个功能经常被放在一起推荐,说法通常是开了更安全。但这个说法只对了一半,因为它们的性质完全不同:恢复联系人是纯增益,恢复密钥是有代价的权衡,而买来的账号恰恰是最不该承担那份代价的场景。
先给结论:接手账号之后,恢复联系人可以按需设置,恢复密钥在绝大多数情况下不要开,如果发现它已经是开着的状态,优先考虑关掉。
恢复联系人和恢复密钥的根本区别在哪
这两者的区别不在安全强度的高低上,而在于它们各自对苹果官方的恢复流程做了什么。
恢复联系人不改变任何既有机制。 它是你指定的一个可信的人,你被锁在账号外面的时候,对方能在自己的设备上生成一个恢复码给你,你输入之后就能重置密码。苹果的标准账户恢复流程照常存在,恢复联系人只是让这个过程更快。按苹果的说明,恢复联系人无法访问你的账户和数据,他能做的只有生成一个恢复码。
恢复密钥则会关掉一条路。 苹果对它的描述是一串 28 位的密钥,而设置了恢复密钥之后,苹果的标准账户恢复流程随之关闭。此后重置密码只能依靠受信任设备或者这串密钥,两者都失去的话,账号会被永久锁定,苹果也无法介入。
用一句话概括这个差别:恢复联系人相当于多给你一把备用钥匙,恢复密钥则是换掉整套锁并且把物业那份备用钥匙一起扔掉,前者没有副作用,而后者的副作用相当致命。
为什么买来的Apple ID不建议开启恢复密钥
在自己从零注册的账号上,恢复密钥是否开启是见仁见智;但在买来的账号上,就不建议开启,理由有三层。
第一层是凭据完整性存疑。 买来的账号在交付时可能还有尾巴,密码、受信任号码、恢复邮箱未必全在你手上。这种状态下再叠加一套只有你自己保管的密钥,等于在一个地基不确定的结构上加盖,出问题时你连苹果这条兜底途径都没有了。
第二层是密钥可能不止一份。 恢复密钥可以从任何一台受信任设备重新生成,你无法确认卖家手上是否留过副本,也无法确认账号的历史上是否有人设置过。既然无法确认,就不该依赖它。
第三层是代价不对称。 不开恢复密钥的坏处是账号被盗时对方多一条重置路径;开了的坏处是你自己被锁在外面时彻底没救。前者还有账户恢复流程可以争取,后者是终点。对大多数人来说,账号被永久锁死的损失远大于被盗的风险,尤其是这个账号上还存着 iCloud 数据的时候。
官方说明里把责任划得很清楚:使用恢复密钥更安全,但这意味着你要自己负责保管好受信任设备和密钥,两样都丢就可能被永久锁在账户之外。
什么情况下应该设置恢复联系人
恢复联系人的逻辑和上面那一节完全相反,它并不存在不可控的风险,唯一需要考虑的是你有没有一个合适的人选。
适合设置的情况是你有稳定的家人或者密友,对方长期使用苹果设备,并且你信任他在需要时能配合。这种情况下设置一个恢复联系人,能把账户恢复的等待期大幅缩短。按苹果的说明,没有恢复联系人的话,完整的账户恢复流程会花更长时间,那个等待期可能是几天甚至更久,而且联系客服无法加快。
不适合的情况是你找不到这样一个人,或者候选人不常用苹果设备。这时候不设也没关系,标准的账户恢复流程仍然可用,只是慢一些。宁可不设,也不要随便指定一个关系不稳固的人。
有一个细节需要自己留心:为了保护隐私,苹果不知道你的恢复联系人是谁,所以你必须自己记住。设了之后忘了是谁,这个功能等于没设。
账户恢复的等待期到底怎么判定、期间有哪些注意事项,Apple ID 账户恢复为什么要等几天那篇讲过判定逻辑。
设置恢复联系人的条件和操作步骤
这项功能的前置条件有好几项,缺任何一项都设不成,动手之前先对照着确认一遍。你和对方双方都需要开启 iMessage,双方都需要年满 13 岁,具体年龄按各地区规定。对方的设备需要运行 iOS 15、iPadOS 15 或者 macOS Monterey 以上的系统版本,对方自己的账号要开着双重认证,设备上要设了密码。还有一项容易被忽略的点:你自己名下的所有设备都要达到相应的系统版本,有旧设备没升级的话,系统会提示你先升级或者把不用的设备从账户里移除。
操作路径是进设置点你的名字,选"登录与安全"再点"恢复联系人",然后点添加并按提示完成。在家人共享组里的成员会被优先推荐。一个账号最多可以设置五个恢复联系人。
对方那边的操作同样简单:他进设置点自己的名字,选"登录与安全"再进"账户恢复",点你的名字,选择获取恢复码,把码念给你即可。你输入之后就能重置密码。
双重认证是这一切的前提,没开的话恢复联系人根本设不了,开通步骤在Apple ID 双重认证怎么设置里。完整的条件清单苹果也放在设置恢复联系人的官方页面上。
已经开了恢复密钥要怎么关掉
好消息是这个开关是可逆的,关掉之后苹果标准的账户恢复流程会重新变得可用。路径是进设置点你的名字,选"登录与安全",可能需要输入账号密码,然后点"恢复密钥",按提示关闭。Mac 上在系统设置的对应位置操作。
接手账号之后第一件该做的是去这一页确认它当前的状态,而不是等出问题才去看。开着的话,判断依据是前面那三层理由;关着的话,保持关闭即可,不要主动去开。
还有一项要一并确认:这个账号如果开着高级数据保护,那么恢复密钥或者恢复联系人至少要保留一个,因为苹果手上没有解开你数据的密钥。这种配置对买来的账号同样不推荐,理由和恢复密钥完全一致。
接手账号当天怎么查这两项的当前状态
在决定开或关之前,先看清楚账号现在是什么配置,这一步花不到两分钟。
查恢复密钥:进设置点你的名字,选"登录与安全",往下找"恢复密钥"这一项,页面上会显示它当前处于打开还是关闭状态。多数账号默认是关闭的,显示打开就说明有人主动设置过,那么这串密钥现在在谁手上就是个问题。
查恢复联系人:同一页里有"恢复联系人"这一项,点进去能看到当前设置了哪些人。买来的账号如果这里躺着一个陌生名字,必须立刻移除,因为那个人具备为这个账号生成恢复码的能力。
顺便查"账户恢复"那一栏,它显示的是你正在为哪些人担任恢复联系人,和上一项方向相反。这一栏有内容说明这个账号被别人指定过,虽然不直接构成风险,但同样属于该清理的历史痕迹。
三项看完,你就知道这个账号在恢复这一层上有没有留着别人的入口。这比后面所有的设置动作都优先,因为陌生的恢复联系人是一条完整的账号夺回路径,而且它比受信任号码更隐蔽——号码列表你会去看,恢复联系人这一页多数人从来不点。
团队账号的恢复方式该由谁保管
多人协作场景下这个问题的答案和个人账号完全不同,处理不好的话,问题会在人员变动的那一刻集中爆发。
恢复联系人不适合团队场景。 它绑定的是一个具体的人,而不是一个岗位。你把某个同事设成恢复联系人,他离职之后这个设置仍然指向他,而你未必记得去改。更麻烦的是苹果不告诉你恢复联系人是谁,交接时这条信息很容易在移交清单上漏掉。
恢复密钥在团队场景下更危险。 一串需要长期保管、又必须多人知晓的密钥,本身就是矛盾的:知道的人越多越不安全,知道的人越少越容易随人员流动而失传。
真正的答案是不要用个人账号做团队账号。 苹果为组织提供了 Apple Business Manager 里的管理式账户,管理员可以统一分配和收回,人员变动时不依赖任何个人保管的密钥。团队规模到了需要考虑"谁保管恢复方式"这个问题的程度,说明该换一套体系了。
如果暂时只能用普通账号,那么可行的折中是:账号的全套凭据由一个明确的责任人保管并记录在公司的密码管理工具里,不开恢复密钥,不设恢复联系人,出问题时走苹果的标准恢复流程。这样虽然慢,但至少不会因为某个人离职而彻底失去账号。
接手账号后的安全设置优先级
把前面几节的判断压成一个先后顺序,从最开始往下做,前一步没完成就不必急着做后一步。
第一步是把控制权拿全,包括改密码、把受信任电话号码换成自己的、把恢复邮箱换成自己能打开的地址,以及清理设备列表里不认识的机型。这四项没做完,后面的设置都建立在流沙上。
第二步是确认恢复密钥的状态,开着的话按前面那三层理由考虑关掉它。
第三步才轮到恢复联系人,手上有合适的人选就设一个,没有就空着,这一项不设并不影响账号的正常使用。
第四步是把完整凭据存到这个账号之外的地方,密码管理器或者另一个不相关的邮箱都可以,存在这个账号自己的 iCloud 里没有任何意义,那正是你进不去时够不着的位置。
这几项别赶在同一小时里连着做完。密码与手机号以及恢复邮箱在短时间内接连变更是苹果风控比较敏感的组合,分两天完成、中间正常使用一下更稳妥。
打算长期使用、尤其是要在上面存 iCloud 数据的账号,这套设置的意义更大,因为数据越重,账号失去控制的代价越高。已开通 iCloud 存储空间的美国苹果 ID 这类需要长期维护的账号尤其如此。按地区和用途挑选可以从苹果 ID 购买这个入口看起,无论选哪一种,判断标准始终是那句话:不联系任何人,你能不能独立完成上面第一步的四项。
常见问题
恢复联系人能看到我的账号内容吗?
不能。按苹果的说明,恢复联系人对你的账户和数据没有任何访问权限,他唯一能做的是在你请求时生成一个恢复码。
恢复密钥丢了还能补吗?
密钥可以在受信任设备上重新生成,前提是你还能访问那台设备。设备和密钥都失去的话,苹果无法帮你重新进入账户。
关掉恢复密钥会降低账号安全性吗?
会略微降低针对盗号的防护,但同时恢复了苹果的标准账户恢复流程作为兜底。对凭据完整性存疑的账号来说,这个交换是划算的。
恢复联系人可以设几个?可以随时换吗?
最多五个,随时可以添加或移除。对方也可以主动退出,退出后你会收到通知。
我不设恢复联系人,账号被锁了还有办法吗?
有。标准的账户恢复流程仍然可用,只是等待时间更长,苹果会发邮件告知预计恢复的日期和时间。
账户恢复期间可以继续用这个账号吗?
不能。苹果明确说明恢复请求提交后,账号如果在其他设备上被使用,恢复流程会自动取消,所以期间要把其他已登录设备关掉。