安全

防范网络威胁:真正管用的几个习惯

读懂发件人地址、选择密码、做好备份:这是一份面向初学者的数字卫生指南,同时说明浏览器里的那把锁究竟保证了什么,又没有保证什么。

· 3 分钟阅读 · 难度 初级

本指南汇集了对个人、自由职业者或小型机构而言能够长期奏效的防护习惯。它不预设任何先备知识:每一个技术术语都会在出现之处加以解释。

一个人的安全,取决于少数几个被始终坚持执行的习惯。本指南同时纠正三条流传甚广的建议——它们在过去尚可接受,如今却具有误导性:看浏览器里的那把锁、「短而复杂」的密码配方,以及对公共充电桩的恐惧。

真正会波及个人的威胁

在个人所遭遇的安全事件中,有四种情形反复出现。

  • 网络钓鱼(英文为 phishing):一条消息假冒某个知名机构,在一个与真页面极为相似的页面上,索要账号密码、通过短信收到的验证码或银行账户信息。
  • 重复使用的密码:某个网站发生数据泄露,其中的密码随后被拿到您的其他账户上逐一尝试。如果密码相同,所有账户便一并失守。
  • 勒索软件(英文为 ransomware):一个程序把您的文件加密,并索要赎金。面对它,事先的准备比事中的警觉更重要。
  • 被盗用的账户:有人进入您的邮箱,并借此重置您的其他账户。

这些情形针对的是人,而不是系统。关于完整的术语——病毒、蠕虫、木马、间谍软件——请参阅信息安全的一些基本概念;关于威胁、风险与脆弱性之间的区别,请参阅信息系统安全的概念。

识别一条欺诈消息

欺诈消息并不是靠错别字来识别的:很多消息直接照搬被假冒机构的真实邮件,连徽标都一并照搬。识别它要看三点:它来自哪个地址、它索要什么、它如何催促您。

读懂发件人地址

一个电子邮件地址由 @ 符号分成两部分来读。左边是可以随意填写的名称,什么也证明不了。右边是域名,由其所有者向注册机构注册取得:这是唯一能够指向某个具体主体的部分。

这个域名要从右往左读。最后一段是后缀(.fr、.com)。而法国的行政机构可以通过 gouv.fr 域名来辨认,这是法国在 .fr 后缀之内为自己保留的部分。域名就是紧挨在该后缀之前的那个词。其左侧余下的一切都是子域名,由域名所有者自行添加。

下面是两个用于演示的示例,使用的是虚构域名:.test 后缀正是保留给此类举例之用的。

Exemple 1
Adresse réelle  : contact@mail.verification-espace.test
Extension       : .test
Nom de domaine  : verification-espace.test
Sous-domaine    : mail

Exemple 2
Adresse réelle  : securite@organisme-officiel.fr.controle-compte.test
Extension       : .test
Nom de domaine  : controle-compte.test
Sous-domaine    : organisme-officiel.fr

第二个示例是最常见的圈套:把一个知名机构的名称放在子域名的位置,也就是视线停留之处。请记住方法,而不是记住这两个例子:从后缀出发,往左推一个词,然后停下。

地址旁边显示的名称是可以自由填写的文字,因此请让邮件客户端显示完整地址。而且,由于发件人是可以伪造的,地址正确只是一个好迹象,并不是证据。

伴随欺诈出现的信号

  • 紧迫感。很短的期限、声称即将停用、即将过期的退款:制造紧迫感正是为了让您来不及核实。真正的机构会给您时间。
  • 要求您输入信息。密码、卡号、短信收到的验证码、身份证件。验证码不应告知任何人,即便对方自称是客服或警察。
  • 异常的渠道。某个您从未提供过手机号的服务,却通过短信联系您。
  • 意料之外的附件。打开一个要求「启用宏」的文档,等同于运行发件人提供的一个程序。

能够解决上述所有情形的做法,比分析更简单:不要点击消息中的链接。请通过您惯常的途径打开该服务——收藏夹、已安装的应用、手动输入的网址。真实的要求会出现在您的个人账户空间里;欺诈的要求只存在于那条消息之中。

如果不慎输入了信息,法国面向受害者的公共援助平台可通过 cybermalveillance.gouv.fr 联系;官方的各项建议则发布在 cyber.gouv.fr 上。

上网:那把锁说明了什么,又没有说明什么

网址左侧显示的那个符号——在大多数浏览器中是一把锁,在另一些浏览器中是一个设置按钮——表示该连接使用 HTTPS,即网页协议的加密版本:所交换的数据在传输途中是被打乱的。在酒店的 Wi-Fi 上,坐在您旁边的人无法读取您发送的内容。

这把锁并不说明网站是否诚实。启用它的证书只证明该服务器确实掌控着所申请的那个域名,仅此而已;这类证书是免费签发的,几分钟内自动完成。因此,一个钓鱼网站同样会显示一把有效的锁。

这把锁保证的是没有人能在途中读取这段对话,而不是保证您在和谁对话。说明您在和谁对话的,是域名。在一个要求输入信息的页面上,没有这把锁足以让您立即放弃;而它的存在,从来都不构成许可。

读懂一个网站的网址

在地址栏中,请忽略开头部分(https://),并寻找其后的第一个 / 字符:域名就是紧挨在它之前的部分,并且要从后缀开始读。位于其后的是站内路径,由网站所有者自行设定。

常见的圈套有三种:把知名机构放在子域名位置、使用不常见的后缀、把某个字母换成形近的字符。最好的对策是养成习惯:把重要网站加入收藏夹,并且只从那里进入。

浏览器扩展

扩展是添加到浏览器中的程序。其中最常见的一项权限——读取并修改所访问的全部网站的数据——意味着可以获取屏幕上显示的一切内容,包括银行页面;而且一个扩展可能更换所有者,随后自行更新。因此应当少装扩展,并且只从官方商店安装。承诺提供虚拟专用网络的扩展同样需要这份谨慎:浏览器的全部流量都会经过它们。关于这类服务实际上能带来什么,请参阅关于 VPN 您应当知道的五件事。

手机

手机上集中了邮件、支付以及其他账户的验证码。有四点是手机所特有的。

应用的来源

请从系统的官方商店安装,并且既要核对应用名称,也要核对发布者名称:仿冒应用会照搬徽标和名称,却很少照搬发布者。通过电话要求您安装某个「安全」应用,是一种典型的欺诈套路。

权限

有两个时刻值得注意。一是在启动时,当某个应用索要通讯录、麦克风或位置信息时:一个手电筒应用不需要通讯录。第二个时刻更常被忽略:过去授予的权限依然处于生效状态。系统设置中提供了按权限查看的视图,可据此收回那些已不再有理由存在的权限。

更新与锁屏

一台不再收到补丁的设备,会对已公开的攻击手段变得脆弱;因此,厂商承诺的维护年限也是选购时的一项标准。至于锁屏:至少设置六位数的密码,并启用存储加密。在计算机上,Windows 下的对应做法可参阅如何用 BitLocker 加密磁盘。

在外充电

一个公共 USB 插口通过同一个接口既传输电力也传输数据。理论上确实可能有人对充电桩做手脚,官方也曾就此发出提醒;但有据可查的案例仍然少见,而且移动系统在进行任何数据交换之前都会要求确认。因此没有必要弃之不用,对策也很简单:使用移动电源,或者使用一根只传输电力的数据线。

密码

长期以来所教授的那条规则——十个字符,包含一个大写字母、一个数字和一个特殊字符——针对的是另一个年代的自动化尝试。它造出的密码难以记忆,却容易被破解,因为攻击工具早已掌握那些惯用的字符替换方式。取而代之的是两条标准。

首先是长度

每增加一个字符,需要尝试的组合数就成倍增长:长度是唯一一个增长速度快过算力提升的参数,而一个短密码无论混入什么字符,依然是弱密码。请以十五到二十个字符为目标。至于某个服务在存储密码之前会对它做怎样的变换,可参阅哈希入门。

其次是唯一性

每个账户使用互不相同的密码,可以把某家商户的数据泄露,限制成仅限于该商户的事件。若不遵守这条规则,同一次泄露就会打开您的邮箱——而邮箱又会打开其余一切,因为各类重置都要经由邮箱。应优先处理的是:邮箱、银行、政务账户。另可参阅如何查看自己是否已被入侵。

密码短语

密码短语是由若干个彼此之间没有逻辑关联的词组成、拼接成一整串的字符序列。它可以毫不费力地达到传统密码永远达不到的长度,而且因为能构成一幅画面而便于记忆。方法是:选取五到七个互不相关的常用词,不要使用名言警句,也不要使用您个人生活中的元素。此处不提供任何示例,因为一个被公开的示例便不再可用。

密码管理器

密码短语解决的是记住一个秘密的问题,而不是记住上百个账户的问题。这正是密码管理器的用武之地:一个加密的保险库,为每个网站生成一个又长又互不相同的密码,把它记下来,并代您填入。您需要记住的,就只剩下打开这个保险库的那个秘密——密码短语正是为它而设的。

自动填充还顺带提供了一种人的警觉无法企及的反钓鱼防护:密码管理器把每一组凭据与一个确定的域名相关联,在网址不匹配的页面上不会给出任何提示。Awoui 提供一个密码保险库;关于自托管密码管理器的部署,另有一份安全部署指南。

双重认证

双重认证,又称双因素认证,是在密码之外再加上第二重证明:一个通过短信收到的验证码、一个由专用应用显示的验证码,或者一把插在 USB 口上的实体密钥。这样一来,仅仅窃取密码已不足以登录。请至少为邮箱和金融类账户启用它,并把备用恢复码保存在手机之外的地方。

这三种形式并不等价。通过短信发送的验证码,可能因电话号码被欺诈性地转移而被截取;即便如此,它仍然好过什么都不做。每三十秒生成一个验证码的应用不依赖于运营商。实体密钥提供的保障最好:它会自行核对域名,并拒绝对仿冒网站作出响应。

不再做的事

  • 无缘无故每三个月更换一次密码。周期性更换会促使人们围绕同一个词做机械式的变形。应当在有理由时才更换:发生泄露、心存疑虑、设备遗失。
  • 在一个短密码上强求三类字符。这项约束以记忆负担为代价,却带不来长度所提供的抗破解能力。
  • 选择一个答案属于公开信息的密保问题。出生城市、宠物名字:这些答案都能被查到。没有任何规定要求您如实作答。

当其余防线都失守时,还能救命的是什么

补丁

一次安全更新修补的是一个已被公开、往往也已被利用的漏洞。补丁发布到实际安装之间的时间差,正是设备可以被现成工具攻击的窗口期。因此请启用自动更新。至于服务器,请参阅保护服务器的推荐安全措施。

备份

备份是应对勒索软件时唯一不取决于攻击者的手段。通行的规则可以用三个数字记住:三份副本、两种不同介质、一份异地存放;而面对勒索软件,这第三份副本还必须保持断开连接。

  • 三份副本:原始数据加上两份备份。一份唯一的备份若悄然失败,就什么也留不下。
  • 两种不同介质:例如一块外接硬盘和一处远端空间。同一种介质会遭遇同样的故障。
  • 一份异地存放:一份保存在住所之外的副本,并且在两次备份之间保持断开。勒索软件会加密从这台机器可以访问到的一切,包括长期连接的磁盘和同步文件夹;而一场火灾或一次盗窃,会把同一地点的东西全部带走。

一份备份只有在至少被恢复过一次之后才算真正存在。请不时随机取回一个文件:这是唯一有价值的检验。

事件发生后的第一个小时

  1. 把设备与网络隔离:关闭 Wi-Fi,拔掉网线。这可以限制其向共享磁盘扩散。
  2. 使用另一台未受影响的设备,修改被波及账户的密码,从邮箱开始。
  3. 检查入侵者最先会改动的地方:邮件自动转发、备用地址、绑定的手机号、已登录的会话。
  4. 如果已经泄露了银行账户信息,不要等到出现扣款再去挂失。
  5. 保留证据:那条消息、网站地址、屏幕截图、发生时间。
  6. 向公共平台 cybermalveillance.gouv.fr 报告该事件,随后报案。
  7. 如果遇到勒索软件,不要支付赎金,重装系统后从离线备份中恢复。

后续的学习路径

要把这些做法付诸实践,网络安全意识课程以练习的形式重新梳理了这些主题,而数字通行证则面向完全的初学者;培训课程目录介绍了其他各条学习路径。实践实验室则让您能够在真实机器上动手操作这些概念。

阅读方面,安全栏目汇集了各类技术指南,而信息安全导论则把这些事件放回其自身的背景之中,包括法律框架。

明天早上就可以着手去做的事

  1. 为邮箱启用双重认证,并把备用恢复码另行保存。
  2. 安装一个由密码短语保护的密码管理器,并先把重要账户迁入其中。
  3. 接上一块外接硬盘,做一次完整备份,然后把它断开。
  4. 打开手机的权限列表,撤销那些已不再有理由存在的权限。

其余的靠习惯养成:读域名要从后缀出发,进入各项服务要用自己的收藏夹而不是收到的链接,并且把任何紧迫感都当作核实的理由,而不是行动的理由。

本文于 2023 年 3 月发表,当时是对某个第三方视频的摘要,并沿用了该视频的标题。2026 年 9 月 9 日,本文已被完全重写:其结构、文字与示例均为 Awoui 自有,与该作品再无关联,因此不再署其来源。