接手 TikTok 账号:改完密码,前一手可能还进得来
密码金钥、Cookie、refresh token,这三样东西改密码一样都动不到,而站内 676 条在售 TikTok 挂单里有一百多条交付的正是后两样。按这个顺序处理,别按直觉的顺序。
Michael Chen账号到手了,能刷能发,粉丝是真的,而邮箱和密码在名义上还是别人的。在这两样都变成你的之前,你是在借用它。
这篇不按「先改密码再改邮箱」那个直觉顺序讲,因为那个顺序漏掉了最要紧的一类东西。中文里搜 tiktok 密码,排在第五位的建议是密码金钥,而密码金钥恰好是改密码碰不到的凭证。从它开始讲。
改密码动不到的三样东西
先弄清楚你到底拿到了什么形态的访问权,因为形态决定了改密码这个动作有没有意义。
- 密码金钥(Passkey)。它绑在某个人的设备上,不是绑在密码上,所以你改多少次密码它都还在。TikTok 自己的登录排查页面里带着一篇标题就叫 Log in with a passkey 的文章,这是平台上真实存在的登录方式,不是理论风险。搜索建议里「密码金钥移除」「密码金钥换手机」这两条,说的正是这件事的两面。进设置把不认识的金钥删掉,这一步没有替代动作。
- 浏览器 Cookie。你拿到的是一段会话,不是一个身份。站内对这类交付的说明写得很直白:附带浏览器或会话 Cookie,不保证会话长期有效。改密码通常会把会话全部结束,包括你自己的那一个,所以在动密码之前,先确认你能用账号密码正常登录一次。这个顺序搞反了,你会把自己关在外面。
- OAuth2 refresh token。它是一份有自己生命周期的授权,而且合理的假设是卖家留了一份副本。处理它的地方是「已授权的应用」列表,不是密码那一栏。
这三样在站内 TikTok 货架上的分布:676 条在售挂单里,标题写了带 Cookie 的 95 条,写了 OAuth2 的 53 条,写了 2FA 的 56 条。这里必须说清楚一件事,站内的标签全部是机器从卖家标题里推断出来的,所以这些数字统计的是卖家写了什么,不是谁核实过。它们说明的是「这种交付形态很常见」,不能拿来当作某一条挂单的保证。
顺序:第二步是承重的那一步
一个还挂着前一手邮箱的账号,不管你把密码设成什么,那个人都能走找回流程把它要回去。整个顺序存在的理由就是这一句。
| 顺序 | 做什么 | 关掉的是哪条路 |
|---|---|---|
| 1 | 确认能用账号密码正常登录一次 | 避免第 2 步之后把自己也锁在外面 |
| 2 | 把前一手的邮箱从账号上摘掉,换成你自己的 | 找回路径,它的权限高于密码 |
| 3 | 改密码 | 此刻还握着旧凭证的任何人 |
| 4 | 换掉账号上绑的手机号 | 第二条找回路径,最容易被忘 |
| 5 | 自己的联系方式都到位之后再开两步验证 | 以后密码单独泄露的情况 |
| 6 | 清会话、清已授权应用、清密码金钥 | 根本不经过密码的那类访问 |
注意第 1 步和第 3 步的位置。很多教程把改密码放在第一位,那是给「自己的号被盗了」写的顺序;接手账号的场景不一样,你手里可能只有一段会话,先改密码等于先把自己踢出去。
换绑邮箱卡住的时候
先把能说和不能说的划清楚。TikTok 帮助中心的文章正文是浏览器里渲染出来的,页面本身不带正文,所以没有人能引用官方的操作步骤;中文版更彻底,zh-Hans 和 zh-Hant 两条路径拿回来的都是一个五千多字节的空壳,连导航都没有。你在中文互联网上读到的任何一套换绑步骤,包括下面这一套,都是别人的经验,不是平台写下来的规程。
卖家之间流传的做法,当作经验读:先给账号绑一个手机号,然后单独把旧邮箱移除而不是直接替换,用发到那个旧邮箱的验证码完成移除,最后再把自己的地址加到空出来的位置上。新邮箱确认可用之后,不想留手机号的话再解绑。理由是替换要求系统一次做两件事,而移除和新增是两个独立操作。这个说法讲得通,但没有得到验证。
两种情况下上面全都不适用。一是你根本拿不到旧邮箱,那自助移除走不通,只能走 TikTok 客服并提供归属证明。二是账号交付时就没带可登录的邮箱,那这件事要在别的任何动作之前先跟卖家解决掉,因为所有找回路径都从邮箱出发。
提醒一句时间:质保是每条挂单自己设的、由卖家填,而且从交付那一刻起算,不是从付款起算。上面这一整套动作应该在窗口里做完。这个货架的质保中位数是十二小时,最短的大约五分钟,93 条不到一小时,所以「明天有空再弄」在这里经常等于放弃售后。
验证码是那个卡住的环节
改联系方式会触发验证码,而验证码不是每次都会来。号段被区别对待、各国接受度不同,这些都没有公开规则可查。
租一个号码来收这一条码是可行的办法,但值得知道它实际的命中率而不是被告知它能解决问题。站内所有服务的租用记录里,收到码的比例不到四分之一;TikTok 相关的两条线路加起来,四十次租用里有十二次收到,略高于平均,而四十次是个小样本,应该当小样本读。所以租用号码值得在自己号码收不到的时候试,不值得把交接时间表建立在第一条码一定会到的假设上,预算里就该留出不止一次。
凭证到手之后再关这几扇门
- 在设置里把其他所有会话都退掉,不只是眼前这台设备,因为改密码不一定会结束别处的活跃会话。
- 删掉不认识的已授权应用,残留的 token 授权就住在这里。
- 再确认一遍密码金钥列表里没有陌生条目。这一项和上面两项是分开的,清会话不会顺带清掉它。
- 核对账号的地区和出生日期。对不上的话,在你往这个账号上投入之前先问卖家,不是之后。
- 把新凭证存到一个可靠的地方,别指望一直保持登录状态。保证会终结那个登录状态的,恰恰是下一次安全事件。
如果你还在挑,而不是已经买了
把凭证交接当成商品的一部分来买。付款之前确认两件事:供应商是交付前就把邮箱和密码改好,还是交给你自己改;以及访问权到底以什么形式到你手上。账号密码、Cookie、refresh token 是三种不同的商品,对应三种完全不同的第一小时,挂单描述里通常写了是哪一种。
万一真的出问题:纠纷开的是一张三方共用的工单,买家、卖家和平台客服在同一张单子上说话,所以把交付时间、你做了什么、什么时候发现不对,按顺序写清楚,比反复强调结论有用。退款进的是站内余额,不是原支付渠道,这一点在算成本的时候要记得。
还有一个常见的误解值得先破掉:站内确实有一条最低挂单质保的设置,但它对带可信标记的卖家不生效,现在 16,776 条在售挂单里有 5,570 条、也就是三分之一,质保短于四小时。所以别指望有个下限替你兜底,唯一可靠的数字是那条挂单上写的那个。TikTok 账号挂单之间在交付条款上的差别,比价格差别大得多。
