本指南汇集了对个人、自由职业者或小型机构而言能够长期奏效的防护习惯。它不预设任何先备知识:每一个技术术语都会在出现之处加以解释。
一个人的安全,取决于少数几个被始终坚持执行的习惯。本指南同时纠正三条流传甚广的建议——它们在过去尚可接受,如今却具有误导性:看浏览器里的那把锁、「短而复杂」的密码配方,以及对公共充电桩的恐惧。
真正会波及个人的威胁
在个人所遭遇的安全事件中,有四种情形反复出现。
- 网络钓鱼(英文为 phishing):一条消息假冒某个知名机构,在一个与真页面极为相似的页面上,索要账号密码、通过短信收到的验证码或银行账户信息。
- 重复使用的密码:某个网站发生数据泄露,其中的密码随后被拿到您的其他账户上逐一尝试。如果密码相同,所有账户便一并失守。
- 勒索软件(英文为 ransomware):一个程序把您的文件加密,并索要赎金。面对它,事先的准备比事中的警觉更重要。
- 被盗用的账户:有人进入您的邮箱,并借此重置您的其他账户。
这些情形针对的是人,而不是系统。关于完整的术语——病毒、蠕虫、木马、间谍软件——请参阅信息安全的一些基本概念;关于威胁、风险与脆弱性之间的区别,请参阅信息系统安全的概念。
识别一条欺诈消息
欺诈消息并不是靠错别字来识别的:很多消息直接照搬被假冒机构的真实邮件,连徽标都一并照搬。识别它要看三点:它来自哪个地址、它索要什么、它如何催促您。
读懂发件人地址
一个电子邮件地址由 @ 符号分成两部分来读。左边是可以随意填写的名称,什么也证明不了。右边是域名,由其所有者向注册机构注册取得:这是唯一能够指向某个具体主体的部分。
这个域名要从右往左读。最后一段是后缀(.fr、.com)。而法国的行政机构可以通过 gouv.fr 域名来辨认,这是法国在 .fr 后缀之内为自己保留的部分。域名就是紧挨在该后缀之前的那个词。其左侧余下的一切都是子域名,由域名所有者自行添加。
下面是两个用于演示的示例,使用的是虚构域名:.test 后缀正是保留给此类举例之用的。
Exemple 1
Adresse réelle : contact@mail.verification-espace.test
Extension : .test
Nom de domaine : verification-espace.test
Sous-domaine : mail
Exemple 2
Adresse réelle : securite@organisme-officiel.fr.controle-compte.test
Extension : .test
Nom de domaine : controle-compte.test
Sous-domaine : organisme-officiel.fr
第二个示例是最常见的圈套:把一个知名机构的名称放在子域名的位置,也就是视线停留之处。请记住方法,而不是记住这两个例子:从后缀出发,往左推一个词,然后停下。
地址旁边显示的名称是可以自由填写的文字,因此请让邮件客户端显示完整地址。而且,由于发件人是可以伪造的,地址正确只是一个好迹象,并不是证据。
伴随欺诈出现的信号
- 紧迫感。很短的期限、声称即将停用、即将过期的退款:制造紧迫感正是为了让您来不及核实。真正的机构会给您时间。
- 要求您输入信息。密码、卡号、短信收到的验证码、身份证件。验证码不应告知任何人,即便对方自称是客服或警察。
- 异常的渠道。某个您从未提供过手机号的服务,却通过短信联系您。
- 意料之外的附件。打开一个要求「启用宏」的文档,等同于运行发件人提供的一个程序。
能够解决上述所有情形的做法,比分析更简单:不要点击消息中的链接。请通过您惯常的途径打开该服务——收藏夹、已安装的应用、手动输入的网址。真实的要求会出现在您的个人账户空间里;欺诈的要求只存在于那条消息之中。
如果不慎输入了信息,法国面向受害者的公共援助平台可通过 cybermalveillance.gouv.fr 联系;官方的各项建议则发布在 cyber.gouv.fr 上。
上网:那把锁说明了什么,又没有说明什么
网址左侧显示的那个符号——在大多数浏览器中是一把锁,在另一些浏览器中是一个设置按钮——表示该连接使用 HTTPS,即网页协议的加密版本:所交换的数据在传输途中是被打乱的。在酒店的 Wi-Fi 上,坐在您旁边的人无法读取您发送的内容。
这把锁并不说明网站是否诚实。启用它的证书只证明该服务器确实掌控着所申请的那个域名,仅此而已;这类证书是免费签发的,几分钟内自动完成。因此,一个钓鱼网站同样会显示一把有效的锁。
这把锁保证的是没有人能在途中读取这段对话,而不是保证您在和谁对话。说明您在和谁对话的,是域名。在一个要求输入信息的页面上,没有这把锁足以让您立即放弃;而它的存在,从来都不构成许可。
读懂一个网站的网址
在地址栏中,请忽略开头部分(https://),并寻找其后的第一个 / 字符:域名就是紧挨在它之前的部分,并且要从后缀开始读。位于其后的是站内路径,由网站所有者自行设定。
常见的圈套有三种:把知名机构放在子域名位置、使用不常见的后缀、把某个字母换成形近的字符。最好的对策是养成习惯:把重要网站加入收藏夹,并且只从那里进入。
浏览器扩展
扩展是添加到浏览器中的程序。其中最常见的一项权限——读取并修改所访问的全部网站的数据——意味着可以获取屏幕上显示的一切内容,包括银行页面;而且一个扩展可能更换所有者,随后自行更新。因此应当少装扩展,并且只从官方商店安装。承诺提供虚拟专用网络的扩展同样需要这份谨慎:浏览器的全部流量都会经过它们。关于这类服务实际上能带来什么,请参阅关于 VPN 您应当知道的五件事。
手机
手机上集中了邮件、支付以及其他账户的验证码。有四点是手机所特有的。
应用的来源
请从系统的官方商店安装,并且既要核对应用名称,也要核对发布者名称:仿冒应用会照搬徽标和名称,却很少照搬发布者。通过电话要求您安装某个「安全」应用,是一种典型的欺诈套路。
权限
有两个时刻值得注意。一是在启动时,当某个应用索要通讯录、麦克风或位置信息时:一个手电筒应用不需要通讯录。第二个时刻更常被忽略:过去授予的权限依然处于生效状态。系统设置中提供了按权限查看的视图,可据此收回那些已不再有理由存在的权限。
更新与锁屏
一台不再收到补丁的设备,会对已公开的攻击手段变得脆弱;因此,厂商承诺的维护年限也是选购时的一项标准。至于锁屏:至少设置六位数的密码,并启用存储加密。在计算机上,Windows 下的对应做法可参阅如何用 BitLocker 加密磁盘。
在外充电
一个公共 USB 插口通过同一个接口既传输电力也传输数据。理论上确实可能有人对充电桩做手脚,官方也曾就此发出提醒;但有据可查的案例仍然少见,而且移动系统在进行任何数据交换之前都会要求确认。因此没有必要弃之不用,对策也很简单:使用移动电源,或者使用一根只传输电力的数据线。
密码
长期以来所教授的那条规则——十个字符,包含一个大写字母、一个数字和一个特殊字符——针对的是另一个年代的自动化尝试。它造出的密码难以记忆,却容易被破解,因为攻击工具早已掌握那些惯用的字符替换方式。取而代之的是两条标准。
首先是长度
每增加一个字符,需要尝试的组合数就成倍增长:长度是唯一一个增长速度快过算力提升的参数,而一个短密码无论混入什么字符,依然是弱密码。请以十五到二十个字符为目标。至于某个服务在存储密码之前会对它做怎样的变换,可参阅哈希入门。
其次是唯一性
每个账户使用互不相同的密码,可以把某家商户的数据泄露,限制成仅限于该商户的事件。若不遵守这条规则,同一次泄露就会打开您的邮箱——而邮箱又会打开其余一切,因为各类重置都要经由邮箱。应优先处理的是:邮箱、银行、政务账户。另可参阅如何查看自己是否已被入侵。
密码短语
密码短语是由若干个彼此之间没有逻辑关联的词组成、拼接成一整串的字符序列。它可以毫不费力地达到传统密码永远达不到的长度,而且因为能构成一幅画面而便于记忆。方法是:选取五到七个互不相关的常用词,不要使用名言警句,也不要使用您个人生活中的元素。此处不提供任何示例,因为一个被公开的示例便不再可用。
密码管理器
密码短语解决的是记住一个秘密的问题,而不是记住上百个账户的问题。这正是密码管理器的用武之地:一个加密的保险库,为每个网站生成一个又长又互不相同的密码,把它记下来,并代您填入。您需要记住的,就只剩下打开这个保险库的那个秘密——密码短语正是为它而设的。
自动填充还顺带提供了一种人的警觉无法企及的反钓鱼防护:密码管理器把每一组凭据与一个确定的域名相关联,在网址不匹配的页面上不会给出任何提示。Awoui 提供一个密码保险库;关于自托管密码管理器的部署,另有一份安全部署指南。
双重认证
双重认证,又称双因素认证,是在密码之外再加上第二重证明:一个通过短信收到的验证码、一个由专用应用显示的验证码,或者一把插在 USB 口上的实体密钥。这样一来,仅仅窃取密码已不足以登录。请至少为邮箱和金融类账户启用它,并把备用恢复码保存在手机之外的地方。
这三种形式并不等价。通过短信发送的验证码,可能因电话号码被欺诈性地转移而被截取;即便如此,它仍然好过什么都不做。每三十秒生成一个验证码的应用不依赖于运营商。实体密钥提供的保障最好:它会自行核对域名,并拒绝对仿冒网站作出响应。
不再做的事
- 无缘无故每三个月更换一次密码。周期性更换会促使人们围绕同一个词做机械式的变形。应当在有理由时才更换:发生泄露、心存疑虑、设备遗失。
- 在一个短密码上强求三类字符。这项约束以记忆负担为代价,却带不来长度所提供的抗破解能力。
- 选择一个答案属于公开信息的密保问题。出生城市、宠物名字:这些答案都能被查到。没有任何规定要求您如实作答。
当其余防线都失守时,还能救命的是什么
补丁
一次安全更新修补的是一个已被公开、往往也已被利用的漏洞。补丁发布到实际安装之间的时间差,正是设备可以被现成工具攻击的窗口期。因此请启用自动更新。至于服务器,请参阅保护服务器的推荐安全措施。
备份
备份是应对勒索软件时唯一不取决于攻击者的手段。通行的规则可以用三个数字记住:三份副本、两种不同介质、一份异地存放;而面对勒索软件,这第三份副本还必须保持断开连接。
- 三份副本:原始数据加上两份备份。一份唯一的备份若悄然失败,就什么也留不下。
- 两种不同介质:例如一块外接硬盘和一处远端空间。同一种介质会遭遇同样的故障。
- 一份异地存放:一份保存在住所之外的副本,并且在两次备份之间保持断开。勒索软件会加密从这台机器可以访问到的一切,包括长期连接的磁盘和同步文件夹;而一场火灾或一次盗窃,会把同一地点的东西全部带走。
一份备份只有在至少被恢复过一次之后才算真正存在。请不时随机取回一个文件:这是唯一有价值的检验。
事件发生后的第一个小时
- 把设备与网络隔离:关闭 Wi-Fi,拔掉网线。这可以限制其向共享磁盘扩散。
- 使用另一台未受影响的设备,修改被波及账户的密码,从邮箱开始。
- 检查入侵者最先会改动的地方:邮件自动转发、备用地址、绑定的手机号、已登录的会话。
- 如果已经泄露了银行账户信息,不要等到出现扣款再去挂失。
- 保留证据:那条消息、网站地址、屏幕截图、发生时间。
- 向公共平台 cybermalveillance.gouv.fr 报告该事件,随后报案。
- 如果遇到勒索软件,不要支付赎金,重装系统后从离线备份中恢复。
后续的学习路径
要把这些做法付诸实践,网络安全意识课程以练习的形式重新梳理了这些主题,而数字通行证则面向完全的初学者;培训课程目录介绍了其他各条学习路径。实践实验室则让您能够在真实机器上动手操作这些概念。
阅读方面,安全栏目汇集了各类技术指南,而信息安全导论则把这些事件放回其自身的背景之中,包括法律框架。
明天早上就可以着手去做的事
- 为邮箱启用双重认证,并把备用恢复码另行保存。
- 安装一个由密码短语保护的密码管理器,并先把重要账户迁入其中。
- 接上一块外接硬盘,做一次完整备份,然后把它断开。
- 打开手机的权限列表,撤销那些已不再有理由存在的权限。
其余的靠习惯养成:读域名要从后缀出发,进入各项服务要用自己的收藏夹而不是收到的链接,并且把任何紧迫感都当作核实的理由,而不是行动的理由。
本文于 2023 年 3 月发表,当时是对某个第三方视频的摘要,并沿用了该视频的标题。2026 年 9 月 9 日,本文已被完全重写:其结构、文字与示例均为 Awoui 自有,与该作品再无关联,因此不再署其来源。
