保护Telegram账号安全,先在“设置—隐私与安全”中开启两步验证并绑定恢复邮箱,再检查登录设备,退出所有陌生会话。登录验证码和二维码只能自己使用,同时开启应用密码,并确保绑定手机号长期由自己控制。

开启Telegram两步验证
设置独立的两步验证密码
进入设置:打开Telegram的“设置”,选择“隐私与安全”,进入“两步验证”后设置一个独立密码。开启后,新设备登录不仅需要验证码,还要输入这个密码,可以明显降低验证码泄露后的盗号风险。
不要重复使用:两步验证密码不要与手机锁屏密码、邮箱密码或其他网站密码相同。建议使用十二位以上、包含大小写字母和数字的组合,避免使用生日、手机号、姓名拼音等容易被猜到的内容。
保存密码:设置完成后,可以把密码保存在可信的密码管理器中,不要截图后长期放在手机相册,也不要通过Telegram收藏夹发送给自己。忘记密码后,是否能快速找回主要取决于恢复邮箱。
绑定并验证恢复邮箱
添加邮箱:设置两步验证时填写自己长期使用的邮箱,并完成Telegram发送的验证步骤。恢复邮箱的作用是帮助重置两步验证密码,填写错误或没有验证的邮箱,真正需要找回时可能无法使用。
保护邮箱:Telegram恢复邮箱本身也要使用独立密码,并开启邮箱服务提供的两步验证。如果邮箱账号被别人控制,对方可能利用密码重置邮件继续尝试接管你的Telegram账号。
定期确认:更换邮箱或停用旧邮箱后,应及时更新Telegram里的恢复邮箱。不要使用临时邮箱、公司离职后会被回收的邮箱,也不要绑定多人共用的邮箱,防止恢复入口失去控制。
检查Telegram登录设备
查看并退出陌生会话
打开设备列表:进入“设置—设备”,部分版本显示为“隐私与安全—活动会话”。这里会列出当前登录Telegram的手机、电脑和网页端设备,并显示设备类型、登录位置、IP地址及最近活动时间。
判断陌生登录:登录位置可能因网络出口或代理线路出现偏差,不能只看城市名称。应同时检查设备型号、操作系统、登录时间和IP地址;如果设备完全不认识,直接选择终止该会话。
一次清理:怀疑账号已经泄露时,可以使用“终止所有其他会话”,只保留手中正在操作的设备。清理后立即修改两步验证密码,并检查恢复邮箱,避免对方利用仍然有效的登录入口再次进入。
手机丢失后的处理顺序
先停用号码:手机遗失后立即联系运营商挂失SIM卡,避免别人接收短信验证码。随后补办相同号码的新卡,在安全设备上登录Telegram,再进入设备列表终止丢失手机对应的会话。
远程锁定:如果手机开启了苹果“查找”或安卓设备查找功能,应立即远程锁屏,并在确认无法找回时考虑清除设备数据。不要只修改Telegram密码,因为丢失的手机可能仍保留已经登录的会话。
检查异常:重新取得账号后,查看最近发送的消息、新加入的群组、频道管理权限和联系人变化。如果发现陌生消息,应及时提醒相关联系人不要付款、不要点击链接,也不要提供验证码。

保护验证码和登录二维码
不要向任何人提供登录验证码
验证码只用于登录:Telegram登录验证码是账号钥匙,不是身份核验资料。管理员、客服、群主或机器人都不需要你提供验证码。任何以解封、验证账号或领取福利为理由索要验证码的人都不可信。
核对登录行为:没有主动登录却收到验证码,通常代表有人输入了你的手机号。不要复制、转发或截图发送验证码,同时检查登录设备;如果已经开启两步验证,还应确认密码和恢复邮箱没有异常。
识别钓鱼页面:陌生网站要求输入手机号和Telegram验证码时,应先确认自己是否真的需要登录。即使页面外观与Telegram相似,也可能是仿冒页面,验证码一旦提交,对方可能立即建立新的登录会话。
只扫描自己确认的登录二维码
二维码也是授权:Telegram Desktop和网页版可以通过手机扫描二维码登录。扫描并确认后,电脑会获得账号会话,因此不能扫描陌生人发来的二维码,也不要为了投票、验证或领取礼品确认登录请求。
看清设备信息:扫码后如果Telegram显示设备名称、浏览器或登录位置,应确认这些信息与自己正在使用的电脑一致。发现设备不符就立即取消,不要因为对方催促或页面倒计时而匆忙确认。
公共电脑及时退出:在网吧、酒店或他人电脑上使用Telegram后,要从客户端主动退出,再到手机的设备列表确认会话已经结束。关闭浏览器窗口不一定等于退出账号,保存的会话仍可能继续有效。

锁定Telegram应用和手机号
开启应用密码与生物识别
设置应用锁:进入“设置—隐私与安全—密码锁”,设置本机Telegram的解锁密码。应用锁主要防止别人拿到已经解锁的手机后直接查看消息,它与登录时使用的两步验证密码不是同一个功能。
打开自动锁定:根据自己的使用环境设置自动锁定时间,经常在办公室、宿舍或公共场所使用手机时,可以缩短锁定时间。支持的设备还可以启用指纹或Face ID,兼顾操作速度和隐私保护。
隐藏通知内容:在手机系统通知设置中关闭锁屏消息预览,避免验证码、联系人名称和聊天内容直接显示在锁屏界面。应用已经加锁并不代表通知会自动隐藏,这项设置需要单独检查。
保持绑定手机号长期可用
不要放弃号码:Telegram账号与手机号码绑定,即使已经设置Passkey,也应保留一个由自己控制的有效号码。长期欠费、停机或注销号码,可能导致号码被运营商重新分配给其他人。
正确更换号码:需要换手机号时,使用Telegram设置中的“更改号码”功能,不要直接注销旧号后重新注册。这样可以把原账号、联系人和云端聊天迁移到新号码,并减少账号失联风险。
设置Passkey:新版Telegram可在“隐私与安全—Passkeys”中创建通行密钥,通过设备PIN、指纹或Face ID登录。Passkey能减少对短信验证码的依赖,但不能代替设备管理、手机号维护和两步验证。

避开假客户端和恶意文件
使用可信的Telegram客户端
确认下载来源:安装前先核对应用名称、开发者和下载页面,不要使用陌生网盘里的安装包。需要重新安装时,可从Telegram下载了解不同设备的版本入口,再根据自己的系统选择客户端。
谨慎使用修改版:所谓汉化增强版、无限制版或特殊功能版可能被植入恶意代码,用来读取验证码、会话文件和聊天内容。无法确认开发者与代码来源时,不要在这类客户端登录主要账号。
及时更新版本:长期不更新可能错过安全修复,也可能导致部分隐私设置或登录功能显示不完整。更新后重新检查设备列表、两步验证和应用锁,确认原来的安全设置仍然处于开启状态。
处理机器人、链接和陌生文件
限制机器人权限:机器人不需要你的登录验证码和两步验证密码。把机器人添加到群组时,只授予完成任务所需的最低权限,不要随意开放添加管理员、删除消息或邀请用户等无关权限。
不要直接运行文件:陌生人发送的APK、EXE、压缩包和脚本可能包含恶意程序。即使文件名写着照片、账单或Telegram更新,也不要直接安装运行;手机提示高风险时,不要为了打开文件而关闭安全检测。
核对联系人身份:熟人账号突然借钱、发送登录页面或索要验证码时,应通过电话或其他联系方式再次确认。攻击者可能已经控制对方账号,仅凭头像、昵称和历史聊天记录不能证明现在仍是本人。