iT邦幫忙

2026 iThome 鐵人賽

DAY 5
0

昨天寫到帳號停權時,我原本以為重點是「緊張」。

但後來跟老師討論,我發現另一件事情也很重要:

很多時候,我會相信一則訊息,不一定是因為內容很合理。

而是因為 我相信傳訊息的人。

例如同樣一句話:

「幫我填一下這個表單。」

如果是陌生帳號傳來,我可能會覺得很怪。

但如果是老師、同學、社團幹部,甚至是朋友傳來的,我可能就不會想太多。

我相信的到底是內容,還是身分?

如果我看到「老師」兩個字就比較相信,那我相信的其實不是連結,而是老師這個身分。

如果朋友傳來一句:

「欸這是不是你?」

然後附上一個連結,我可能也會因為是朋友傳的,就比較不會懷疑。

可是問題是,在網路上,「看起來像某個人」不一定真的就是那個人。

帳號可能被盜。

名稱可能被模仿。

大頭照可能一樣。

甚至對方可能只是知道我認識誰,然後故意用那個身分讓我放下戒心。

這讓我想到,社交工程不是一定要把謊言做得很完美。

有時候只要披上一個「我認識的人」的外皮,就已經成功一半了。

跟老師討論到 Zero Trust

老師後來提到一個資安概念,叫做 Zero Trust

我一開始聽到「零信任」覺得很奇怪。

難道是叫我以後誰都不要相信嗎?

但查了一下才知道,它比較接近:

不要因為對方看起來在可信任的位置,就直接放行。

NIST 對 Zero Trust 的說法,是不要把信任自動給任何一個元件、節點或服務,而是要持續透過資訊來驗證存取是否合理。簡單講,就是常聽到的那句話:Never trust, always verify.

我覺得這個概念其實也可以借來看日常訊息。

不是說我要懷疑老師、朋友、家人。

而是當訊息要求我做「敏感動作」時,就不要只靠信任。

哪些動作要特別停一下?

例如:

  • 要我輸入密碼
  • 要我提供驗證碼
  • 要我買點數或匯款
  • 要我掃 QR Code 登入
  • 要我改用新的帳號聯絡
  • 要我點連結填個人資料

這些事情就算是熟人傳來,我也應該多確認一次。

可以當面問、打電話,或自己打開平常使用的官方 App / 網站確認。

不要直接從對方給的連結進去。


上一篇
Day (三) 「帳號即將停權!」為什麼看到就會緊張?
下一篇
Day (五) 我到底是相信訊息,還是相信傳訊息的人?(案例篇)
系列文
今天的我能騙過昨天的我嗎?高中生的 30 天社交工程與釣魚辨識實驗7
圖片
  熱門推薦
圖片
{{ item.channelVendor }} | {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

尚未有邦友留言

立即登入留言