昨天寫到帳號停權時,我原本以為重點是「緊張」。
但後來跟老師討論,我發現另一件事情也很重要:
很多時候,我會相信一則訊息,不一定是因為內容很合理。
而是因為 我相信傳訊息的人。
例如同樣一句話:
「幫我填一下這個表單。」
如果是陌生帳號傳來,我可能會覺得很怪。
但如果是老師、同學、社團幹部,甚至是朋友傳來的,我可能就不會想太多。
如果我看到「老師」兩個字就比較相信,那我相信的其實不是連結,而是老師這個身分。
如果朋友傳來一句:
「欸這是不是你?」
然後附上一個連結,我可能也會因為是朋友傳的,就比較不會懷疑。
可是問題是,在網路上,「看起來像某個人」不一定真的就是那個人。
帳號可能被盜。
名稱可能被模仿。
大頭照可能一樣。
甚至對方可能只是知道我認識誰,然後故意用那個身分讓我放下戒心。
這讓我想到,社交工程不是一定要把謊言做得很完美。
有時候只要披上一個「我認識的人」的外皮,就已經成功一半了。
老師後來提到一個資安概念,叫做 Zero Trust。
我一開始聽到「零信任」覺得很奇怪。
難道是叫我以後誰都不要相信嗎?
但查了一下才知道,它比較接近:
不要因為對方看起來在可信任的位置,就直接放行。
NIST 對 Zero Trust 的說法,是不要把信任自動給任何一個元件、節點或服務,而是要持續透過資訊來驗證存取是否合理。簡單講,就是常聽到的那句話:Never trust, always verify.
我覺得這個概念其實也可以借來看日常訊息。
不是說我要懷疑老師、朋友、家人。
而是當訊息要求我做「敏感動作」時,就不要只靠信任。
例如:
這些事情就算是熟人傳來,我也應該多確認一次。
可以當面問、打電話,或自己打開平常使用的官方 App / 網站確認。
不要直接從對方給的連結進去。