linux.do上提醒:击会在特定库的Issue里@你,触发GitHub邮通知。件里塞一个github.io链接点进去跳到假OAuth授权页。
已知相关仓库多半带notification/warning/Security这类词,着像官方告警,实是钓鱼跳板。OAuth归属号号也不是GitHub官方。
惯上可这么:
- 邮件里的外链先点,回GitHub站内自己的通知页
- 授权页仔细看请求权限的App名字和发布者,陌生的直接拒
- 已经点过的,马上掉可疑OAuth App,并改密码/开二次验证
远程办、开源贡献多的人特别容易踩。不是吓你们,就是最近这条链路确实在用。