第 4 章:钓鱼和危险授权 — 看起来像真的不等于可信¶
📋 本章概览¶
| 项目 | 内容 |
|---|---|
| 学习时长 | 10 分钟 |
| 核心概念 | 域名、紧迫感、附件、二维码、OAuth 授权 |
| 核心比喻 | 冒充工作人员 |
| 实践任务 | 检查一条练习消息和一个第三方授权 |
钓鱼不只发生在“明显很假的邮件”里,也可能使用真实 Logo、熟悉的名字和紧急语气。先停下来核对来源,再决定是否点击。
可疑消息为什么经常让人着急¶
钓鱼消息通常不靠技术术语取胜,而是利用时间压力、权威感和损失恐惧:账号马上停用、奖学金需要确认、包裹即将退回。人在着急时容易只看 Logo 和按钮颜色,忽略真正的域名、收件人和授权范围。识别它的第一步不是证明它一定恶意,而是允许自己暂停,通过另一个可信入口核对。
第三方授权也值得慢下来。点击“允许”后,应用可能获得读取资料、修改内容或长期访问的能力;这和一次性登录不是同一件事。把权限名称翻译成“它能看什么、能改什么、多久有效”,你就能做出更有依据的选择。
4.1 检查链接¶
- 不要直接点击消息中的链接,先把鼠标移到链接上查看真实地址。
- 手机上长按链接或使用系统提供的预览功能,不要立即打开。
- 核对完整域名、拼写、协议和路径。
- 如果消息要求登录、付款或输入验证码,从官方网站或书签重新进入。
- 短网址、二维码和带紧迫倒计时的链接都需要额外核对。
4.2 检查附件¶
确认发送人、上下文和文件类型。陌生的 .exe、.bat、.scr、宏文档或要求启用内容的文件需要停止确认;即使发件人认识,也可能是账号被盗。
4.3 检查 OAuth 授权¶
第三方应用授权页面会告诉你应用名称、请求的权限和账号范围。阅读它到底能读取、修改或删除什么;只授权必要范围。授权后可在账号安全设置中查看并撤销不再使用的应用。
4.4 处理可疑消息¶
不要回复、转发或测试链接。保留发件人和时间等必要信息,使用平台举报入口;如果已经输入密码,立即从官方入口修改密码并检查会话;如果提交了支付信息,联系银行或支付平台。
✅ 验证步骤¶
对一条练习消息完成检查:发送域名、链接真实地址、要求的动作、附件类型和是否能通过官方入口重新进入。不要点击真实可疑链接。
❌ 常见情况¶
| 现象 | 处理方法 |
|---|---|
| 页面 Logo 和官网一样 | 仍然核对域名和进入路径 |
| 消息说“不马上操作就失效” | 停止,通过官方客服或官网核实 |
| 同学发来奇怪文件 | 先用其他渠道确认,不要只相信头像 |
| 已经输入密码 | 从官方入口改密码、退出其他会话并检查提醒 |
📝 本章总结¶
- 真实感不是可信度,完整域名和官方入口更重要。
- 授权的重点是权限范围,不只是应用名称。
- 发现受骗后尽快止损,不要因为害怕责备而拖延。
✏️ 课后练习¶
打开一个账号的第三方应用授权列表,记录两个授权的权限范围,撤销一个不再使用的应用。
🔮 下一章预告¶
下一章处理锁屏、公共电脑、浏览器隐私和设备权限。