CodeKitHub
Semak aplikasi dan laman yang dilog masuk ke akaun Google anda (dan tarik balik akses)

Semak aplikasi dan laman yang dilog masuk ke akaun Google anda (dan tarik balik akses)

Diterbitkan pada 24 Jul 2026

Setiap kali anda klik “Sign in with Google” pada sesuatu aplikasi atau laman web, anda bukan sekadar log masuk sekali — anda memberi aplikasi itu akses berterusan kepada akaun Google anda, yang kekal aktif sehingga anda menariknya balik secara manual. Kebanyakan orang tidak pernah menyemak senarai ini, dan ia cenderung membesar bertahun-tahun: aplikasi yang anda cuba sekali pada 2019, sambungan pelayar yang anda lupa pernah pasang, projek hackathon yang meminta kenalan anda. Ini tempat sebenar untuk melihat dan cara mengemasnya.

Tempat melihat setiap aplikasi yang bersambung ke akaun Google anda

Pergi ke myaccount.google.com/permissions (atau: Google Account → Security → “Third-party apps with account access”).

Halaman ini menyenaraikan setiap aplikasi dan laman yang pernah diberi akses OAuth kepada akaun Google anda — bukan hanya yang sedang anda gunakan secara aktif. Klik mana-mana entri untuk melihat dengan tepat apa yang boleh diaksesnya: alamat e-mel anda, foto profil anda, kenalan anda, fail Google Drive anda, Kalendar anda, atau (jauh lebih jarang, tetapi patut disemak) akses penuh akaun.

Apa sebenarnya maksud tahap-tahap kebenaran itu

Google mengelompokkan akses kepada beberapa peringkat kasar, dan perbezaannya penting:

  • Maklumat profil asas (nama, e-mel, foto) — risiko rendah. Inilah yang diminta oleh hampir setiap butang “Sign in with Google”, setara dengan aplikasi itu mengetahui siapa anda.
  • Melihat, mengedit, mencipta, atau memadam fail Google Drive anda — ini pemberian yang jauh lebih besar. Aplikasi dengan kebenaran ini boleh membaca dokumen yang anda tidak pernah berniat kongsikan dengannya.
  • Membaca, menghantar, memadam, dan mengurus e-mel anda — kebenaran biasa yang paling berisiko tinggi. Sangat sedikit aplikasi sah yang memerlukannya; jika sesuatu yang anda tidak kenali memilikinya, tarik balik serta-merta.
  • Akses penuh akaun — dikhaskan untuk alat pemulihan akaun dan migrasi. Senarai ini sepatutnya sangat pendek, idealnya kosong kecuali alat yang anda sengaja sediakan.

Cara menarik balik akses

Pada halaman kebenaran, klik mana-mana aplikasi yang anda sudah tidak gunakan atau tidak kenali, kemudian klik Remove Access. Ini serta-merta membatalkan token OAuth aplikasi itu — ia tidak lagi boleh membaca data anda, dan jika ia memerlukan akses semula, anda perlu memberi kebenaran semula secara jelas.

Menarik balik akses tidak memadam data yang aplikasi itu sudah muat turun atau simpan di pelayannya sendiri sebelum anda menariknya balik — ia hanya menghentikan akses masa depan. Jika sesuatu aplikasi pernah mempunyai akses kepada data sensitif dan anda tidak pasti apa yang dilakukannya, itu perbualan berasingan dengan dasar privasi aplikasi itu sendiri, bukan sesuatu yang boleh diundur oleh butang tarik balik Google.

Jangan berhenti pada aplikasi — semak peranti juga

Halaman berkaitan tetapi berasingan, myaccount.google.com/device-activity, menunjukkan setiap peranti yang sedang log masuk ke akaun Google anda: telefon, komputer riba, TV pintar, apa sahaja. Jika anda nampak peranti yang tidak dikenali, atau peranti yang anda jual/berikan bertahun-tahun lalu tetapi masih tersenarai, klik padanya dan pilih Sign out. Ini semakan tunggal paling berguna sebaik anda mengesyaki — walaupun samar-samar — bahawa kata laluan anda mungkin telah bocor, kerana ia serta-merta menendang keluar sebarang sesi yang mungkin dipegang penyerang, tanpa mengira sama ada anda sudah menukar kata laluan atau belum.

Rutin lima minit yang berbaloi diulang

  1. Buka myaccount.google.com/permissions, imbas senarai, dan buang apa sahaja yang anda tidak gunakan secara aktif atau tidak kenali.
  2. Buka myaccount.google.com/device-activity dan log keluar apa sahaja yang tidak dikenali.
  3. Jika anda tidak pasti sama ada kata laluan yang anda guna di tempat lain sudah bocor, jalankannya melalui pemeriksa kebocoran kata laluan — ia menyemak terhadap data kebocoran sebenar tanpa pernah menghantar kata laluan sebenar anda ke mana-mana.

Semua ini tidak memerlukan pemasangan apa-apa atau mempercayakan akaun anda kepada pihak ketiga — semuanya terbina dalam tetapan Google sendiri, dan ia mengambil masa lebih singkat daripada membaca artikel ini.

← Kembali ke blog