您以前的工作邮箱仍在正常使用,Google 也推荐使用它

在离职当天,你会归还笔记本电脑、钥匙和工牌。没人会想到那个电子邮箱地址,因为它无需归还。它依然留在原处,位于如今由他人管理的服务器上。
如果这个地址仅与工作相关,那么这一切都不重要。 但对许多人来说,它还承担着第二个用途:它是私人账户的密码重置邮箱。无论是网店、流媒体服务,还是在工作邮箱曾是主要使用邮箱时注册的账户。而任何读到该邮箱地址的人,都能在这些账户上点击“忘记密码”按钮。
谷歌向管理员推荐了这种做法
Workspace 面向管理员的文档中涵盖了这种情况。其中描述了删除离职员工账户后,将旧邮箱地址作为别名分配给当前用户的操作流程。关键在于,发送到旧地址的邮件并不会消失,而是会进入主账户的收件箱。
这并非灰色地带。这是供应商官方记录的建议,最后更新于今年 9 月 10 日。 从公司角度来看,这合情合理,因为否则客户咨询信息将会丢失。谷歌还为交接工作设定了过渡期:该邮箱地址将在账户删除 20 天后从 Workspace 中移除,在此之前可将其分配给另一位受管用户。
同一份指南中还提到另一项内容。谷歌要求管理员移除离职员工的密码重置邮箱地址和电话号码,以防止该人员通过密码重置功能重新登录公司账户。这样公司就能防范前员工。但指南中并未提及反向操作的情况。
微软同样会保留该邮箱地址
Microsoft 365 的指南内容大同小异。它指出,您可以保持离职员工的电子邮件地址处于活跃状态,以防客户或合作伙伴仍向该地址发送邮件。通过邮件转发功能,可确保这些邮件能送达接手该工作的负责人手中。
微软描述的第二种方案是转换为共享邮箱。所有现有邮件和日历条目均保留,且多人可以访问。相应的权限称为“完全访问权限”。它允许被分配的账户阅读和管理他人邮箱中的邮件。
该指南中的一段补充说明起到了决定性作用:无论是使用转发还是共享邮箱,离职员工的账户都不得删除,因为该账户是整个配置的锚点。因此,关于“30 天后所有内容都会消失”的普遍看法,仅在账户被删除的情况下才成立。如果启用了转发功能,该邮箱地址将无限期地保持有效。
仅凭一个电子邮件地址能做什么
仅凭电子邮件地址是否足以接管账户,取决于具体服务。对此没有一刀切的答案,这也正是其耐人寻味之处。
Netflix 在其帮助文档中描述了两种重置方式:通过电子邮件或短信,其中短信重置需要绑定有效的电话号码。如果没有电话号码,则只能通过电子邮件重置。 该链接在 24 小时后失效,在此之前仅凭该链接即可完成重置。微软账户会将验证码发送至已保存的联系方式之一。如果仅保存了工作邮箱,则该邮箱即可完成验证。
其他服务提供商的情况无法仅凭其公开的帮助页面进行判断。 PayPal 仅提及安全检查,但未说明具体方法;而亚马逊的帮助页面会屏蔽自动化请求。因此,所谓“仅凭电子邮件访问即可满足所有需求”的说法并无依据。若某项服务要求在应用程序中或通过硬件密钥进行二次确认,情况则截然不同。在这种情况下,仅靠电子邮件是不够的。
德国监管机构持不同观点
这正是供应商建议与德国法律产生冲突之处。萨克森-安哈尔特州数据保护专员于2025年8月发布了关于离职员工的指导意见。该指导意见与谷歌和微软的建议截然相反。
该指南认为,一旦员工离职,包含其姓名的邮箱便丧失了合同依据,这将触发《通用数据保护条例》第17条规定的删除义务。 因此,将邮件转发给副手或继任者是不被允许的,授予其访问该邮箱的权限同样不可行。专员在指导意见中写道,通常情况下,必须立即停用该邮箱。
该指导意见甚至预见了本文所述的情况。 即使工作邮箱被禁止用于私人用途,私人信息仍会发送到该邮箱,且这些信息应受到保护。雇主访问这些信息没有法律依据。此外,通信秘密是否在此基础上适用尚无定论,因为法院的裁决不一,且最高法院尚未就此作出裁决。
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名
已证实的事实与未证实的事实
目前尚无公开案例记录通过工作邮箱持续运行而接管私人账户的情况。这一点应载入记录。已证实的是该机制本身,以及另外两起案例,这些案例表明该情景与实际情况有多么接近。
Truffle Security 的安全研究员迪伦·艾雷(Dylan Ayrey)于 2025 年 1 月购买了一家已解散初创公司的域名。随后,他在该域名下重建了前员工的电子邮件账户。据他所述,这使他得以进入这些前员工的 ChatGPT、Slack、Notion 和 Zoom 账户,以及存储社会保障号码的人力资源系统。 Crunchbase的一份数据集为他提供了超过10万个可供购买的、已倒闭初创公司的域名。他的观点很有道理,因为个人在离职后根本无法保护这些数据。谷歌对“安全漏洞”这一说法提出异议,并建议开发者使用不可变标识符来代替电子邮件地址。
第二个案例来自微软自己的支持论坛。2025年4月,一位用户描述自己被锁定在使用了15年的Outlook账户之外,原因是随着离职,该账户的恢复邮箱已被停用。该邮箱中存有学习记录、移民文件以及一份正在进行的求职申请。 版主的回复很简短,因为替代方案仅在系统中登记了第二个邮箱地址或电话号码时才有效。
究竟有多少人将工作邮箱用于私人账户尚不清楚。虽然有相关数据流传,但这些数据经不起推敲,因为原始来源已经消失。
最后一天前10分钟
检查重要账户,确认其中存储的恢复邮箱地址。Google将其保存在“安全设置”中,Microsoft则在“安全信息”下,而电商和流媒体服务通常将其放在账户详情中。
Google关于恢复邮箱地址的官方帮助仅提示选择一个您经常使用的地址,而非您用于登录的地址。 它并未对雇主邮箱地址提出警告。这一步需要你自己考虑。
有一个细节会让操作更轻松。在更改恢复信息后,Google 还会继续向旧的邮箱地址发送验证码长达七天。因此,在搬迁后不久进行切换,可以确保两条恢复路径在一周内都保持畅通。若在搬迁前完成切换,则根本不会出现这个问题。
来源
knowledge.workspace.google.com/admin/users/add-or-delete-an-alternate-email-address-email-alias
support.google.com/a/answer/6329207
support.google.com/a/answer/33314
learn.microsoft.com/en-us/microsoft-365/admin/add-users/remove-former-employee
learn.microsoft.com/en-us/microsoft-365/admin/add-users/give-mailbox-permissions-to-another-user
trufflesecurity.com/blog/millions-at-risk-due-to-google-s-oauth-flaw









