拿到一个新的 Telegram 账号,第一件该做的事不是加群、不是发消息,而是把安全设置过一遍。原因很实际:默认设置偏「好找人」——号码可见范围、最后上线时间、头像都可能对陌生人开放;没开两步验证的账号,只要手机号能被收验证码,就随时可能被别人登走。买来的账号还多一层考虑:账号不是你自己注册的,原始注册信息、绑定邮箱、登录会话都需要你重新确认。

下面这份清单按操作顺序排列,全部在客户端「设置 → 隐私与安全」(Settings → Privacy and Security)里完成,5 到 10 分钟可以做完。

一、先分清三种容易混淆的密码

名称用在哪里应该如何理解
登录验证码当次登录验证按当前这次请求获取,不绑定设备
两步验证密码(2FA)账号登录的额外验证由账号设置的独立密码,长期有效
本地锁定密码打开某个客户端只保护这一台设备上的应用访问

登录时验证码已经填对、界面却又让你输入密码,那要的通常是两步验证密码——它不是再发来的一条短信,也不是手机解锁密码。新接手账号时不能只问「有密码吗」,要问清:是哪一种密码、当前是否生效、恢复邮箱由谁控制。

二、先收口:把「谁能看到我」逐项改掉

1. 电话号码

把「谁可以看到我的电话号码」改为我的联系人或没有人。默认只有你通讯录里的联系人能看到,但刚接手的账号、或者曾经把号码给过别人的账号,建议直接收紧。注意:如果对方本来就把你的号码存在通讯录里,他依然能看到,设置只影响「通过 Telegram 查找」的场景。

2. 最后上线时间与在线状态

可设为所有人、我的联系人或没有人。官方有一条对等规则:一旦设为「没有人」,你也就看不到别人的最后上线时间(只能看到「最近上线」「一周内」「一个月内」「很久以前」这类模糊值)。这样设计是为了防跟踪。

3. 个人头像与简介

同样可按「所有人 / 我的联系人 / 没有人」设置,还支持添加例外:把某些联系人单独加进「永不分享」或「始终分享」名单,适合工作号和私人号混用。

4. 转发消息时是否带上你的账号

在「转发消息」里可以决定别人转发你的消息时是否显示指向你账号的链接。做社群运营、不想被追溯来源时建议关掉。

5. 语音通话

「通话」一项可以限制谁可以给你打电话(所有人 / 我的联系人 / 没有人)。不想被陌生人呼入就设成联系人。

6. 群组与频道

决定谁可以把你拉进群或频道:所有人、或仅我的联系人。新号建议设为联系人,能明显减少被拉进广告群的概率。

三、开启或修改两步验证(2FA)

这是整份清单里最关键的一步。开启后,登录除了要验证码还需要你自己设的密码,手机号被人拿到也无法直接登入。路径:设置 → 隐私与安全 → 两步验证(英文 Two-Step Verification)。

第一次开启怎么做

  1. 进入两步验证设置,按提示建立独立密码并确认。
  2. 密码提示(Hint)不要直接写出密码,也不要写一眼就能猜出的答案。
  3. 随后绑定自己能够持续使用的恢复邮箱,并完成邮箱验证。
  4. 设置完成后把密码存入可靠的密码管理器。不要为了「测试成功」先退出唯一的登录设备——先确认设置状态和恢复邮箱,再考虑新增设备验证。

修改 2FA 密码的步骤

手机端(Android / iPhone):

  1. 打开 Telegram,进入「设置」。
  2. 点击「隐私与安全」。
  3. 选择「两步验证」。
  4. 点击「修改密码」,按提示输入新密码,并填写一个可用邮箱。

电脑端(Desktop):点击左下角「设置」→ 进入「隐私与安全」→ 选择「两步验证」→「修改密码」,输入新密码并绑定恢复邮箱。

密码与恢复邮箱的建议

  • 使用 12 位以上、包含大小写字母和数字的密码,不要与其他平台复用。
  • 恢复邮箱一定要填真实可用的邮箱:忘记密码时这是唯一的自救通道,也会收到「有人尝试登录」的提醒。
  • 选一个准备长期使用的邮箱,确保自己能正常登录,并为邮箱本身设置可靠的安全保护。如果邮箱掌握在别人手里,Telegram 的恢复安排就没有真正完成。
  • 换邮箱、改密码之后,留意官方通知里是否还有待确认步骤。记录完成时间即可,不必保存含密码的截图到公共相册。

买来的账号已经有 2FA 密码怎么办

我们发货的部分账号带有初始的两步验证密码。为了账号安全,你登录后应尽快把它改成只有自己知道的密码,避免初始密码被他人继续使用。

  • 先核对交付的密码能否使用,再根据客户端提示修改为自己的密码。
  • 商品写「已提供密码」,并不能替你回答恢复邮箱归谁管理。如果修改页面显示陌生邮箱,或要求你提供拿不到的验证信息,应先解决这一项。
  • 不要只改了昵称和头像,就把交付视为全部结束。
  • 设备列表要单独核查:改密码和清退会话是两件不同的事,不能仅凭改过密码,就认定其他设备已经退出,方法见 查看和退出陌生登录设备。

忘记 2FA 密码后怎么处理

  1. 先点当前界面的「忘记密码」,阅读它实际给出的路径。
  2. 有可用恢复邮箱时,按邮件验证流程操作。
  3. 仍保有已登录设备时,查看该设备的设置里是否提供密码重置选项。

不同账号状态可能面对不同的等待条件,不要把别人的等待时间当成自己的承诺,也不要因为看到「重置」两个字就直接确认。尤其要分清「重置密码」和「重置账号」:如果提示会删除账号数据,先停下来读清楚,确认能接受再操作。没有可用恢复条件时,不存在一个能保证保留全部数据的通用教程。

四、把 Passkey 也配上

Passkey 是比短信更稳的登录方式:用设备的指纹、面容或系统密码确认身份,不用等短信,也不受运营商限制。路径:设置 → 隐私与安全 → Passkeys。设置后可以查看每个 Passkey 的创建时间与最近使用时间,也能随时删除。但要注意——Passkey 替代的是登录验证码,不是两步验证密码;2FA 开着的话,Passkey 验证完仍要输入密码。开启方法与常见问题见 Passkey 通行密钥完整指南。

五、检查活跃会话,把不认识的设备踢掉

刚接手的账号一定要看这一步:设置 → 设备(部分版本在「隐私与安全 → 活跃会话」)。逐个核对设备名称、平台、登录位置与时间;不认识的直接终止会话,必要时选择「终止所有其他会话」。

顺序很重要:先改 2FA 密码,再踢设备。反过来做,对方可能又拿到一次验证码登回来。

API 接码账号特别注意:接码服务本身就是一个登录设备。移除活跃会话时请勿把 API 接码对应的设备踢掉,否则会导致后续无法再通过接码链接获取验证码。如果不确定哪一个不能踢,先联系客服确认再操作。

六、设定自动注销期限

在「隐私与安全 → 如果我不再使用 Telegram」里可以设置「多久不登录就自动删除账号」。官方 FAQ 目前的口径是默认 18 个月不登录即自动注销,期限可自行调整。对买来的账号来说这条同样成立:长期放着不登录,账号会被系统清掉,而且不会通知你。

七、几个容易被忽略但很有用的开关

  • 应用锁(Passcode):给客户端加一层本地密码或生物识别,手机被别人拿到时也进不去。多设备共用一台电脑时尤其建议开。
  • Secret Chat(私密聊天):端到端加密,只存在于参与的两台设备上,不同步到云端,也不出现在其他设备里;设定自毁计时更稳妥。
  • 验证码永远不外泄:Telegram 官方不会以任何理由向你索要验证码,凡是自称官方要码的一律是诈骗。收到来历不明的验证码,直接忽略并检查登录设备,判断方法见 验证码渠道与收不到码的排查。
  • 定期清理缓存:设置 → 数据与存储 → 存储用量 → 清理缓存,不影响云端消息。

八、买来的账号还要额外确认三件事

  1. 能改的凭据先改成自己的:两步验证密码、恢复邮箱。这两样决定了账号后面归谁控制。
  2. 按交付方式登录,别乱试:TData 首次要用 Windows 便携版登录;API 接码账号不要用数据中心 IP 或频繁换地区,反复尝试容易触发风控导致临时限制。交付方式与首登流程见 三种交付方式与首次登录。
  3. 登录后立刻做这份清单:尤其是活跃会话与 2FA,晚一天就多一天风险。

修改 2FA 之后还有几条实操提醒:不要在新设备上随意退出登录,除非你已能用新密码或恢复邮箱重新登录;新设备登录会要求输入 2FA 密码,请妥善保存;如果账号绑定的是接码手机号,再次登录时验证码可能发到已登录设备或恢复邮箱,所以要先把自己的邮箱绑好。

九、一页清单(照着点一遍即可)

  • 隐私与安全 → 电话号码:联系人 / 没有人
  • 隐私与安全 → 最后上线时间与在线状态:联系人 / 没有人
  • 隐私与安全 → 头像、简介:按需收紧
  • 隐私与安全 → 转发消息:关闭「链接到我的账号」
  • 隐私与安全 → 通话:仅联系人
  • 隐私与安全 → 群组与频道:仅联系人
  • 隐私与安全 → 两步验证:设密码 + 恢复邮箱
  • 隐私与安全 → Passkeys:添加一个
  • 设置 → 设备:清理陌生会话(别踢掉 API 接码那条)
  • 隐私与安全 → 如果我不再使用 Telegram:设置自动注销期限

相关阅读:Telegram 防盗要点与骗号手法、清理陌生登录设备、SMS fee 提示的原因与处理。