跳转至

第 4 章:钓鱼和危险授权 — 看起来像真的不等于可信

📋 本章概览

项目 内容
学习时长 10 分钟
核心概念 域名、紧迫感、附件、二维码、OAuth 授权
核心比喻 冒充工作人员
实践任务 检查一条练习消息和一个第三方授权

钓鱼不只发生在“明显很假的邮件”里,也可能使用真实 Logo、熟悉的名字和紧急语气。先停下来核对来源,再决定是否点击。

可疑消息为什么经常让人着急

钓鱼消息通常不靠技术术语取胜,而是利用时间压力、权威感和损失恐惧:账号马上停用、奖学金需要确认、包裹即将退回。人在着急时容易只看 Logo 和按钮颜色,忽略真正的域名、收件人和授权范围。识别它的第一步不是证明它一定恶意,而是允许自己暂停,通过另一个可信入口核对。

第三方授权也值得慢下来。点击“允许”后,应用可能获得读取资料、修改内容或长期访问的能力;这和一次性登录不是同一件事。把权限名称翻译成“它能看什么、能改什么、多久有效”,你就能做出更有依据的选择。

4.1 检查链接

  1. 不要直接点击消息中的链接,先把鼠标移到链接上查看真实地址。
  2. 手机上长按链接或使用系统提供的预览功能,不要立即打开。
  3. 核对完整域名、拼写、协议和路径。
  4. 如果消息要求登录、付款或输入验证码,从官方网站或书签重新进入。
  5. 短网址、二维码和带紧迫倒计时的链接都需要额外核对。

4.2 检查附件

确认发送人、上下文和文件类型。陌生的 .exe.bat.scr、宏文档或要求启用内容的文件需要停止确认;即使发件人认识,也可能是账号被盗。

4.3 检查 OAuth 授权

第三方应用授权页面会告诉你应用名称、请求的权限和账号范围。阅读它到底能读取、修改或删除什么;只授权必要范围。授权后可在账号安全设置中查看并撤销不再使用的应用。

4.4 处理可疑消息

不要回复、转发或测试链接。保留发件人和时间等必要信息,使用平台举报入口;如果已经输入密码,立即从官方入口修改密码并检查会话;如果提交了支付信息,联系银行或支付平台。

✅ 验证步骤

对一条练习消息完成检查:发送域名、链接真实地址、要求的动作、附件类型和是否能通过官方入口重新进入。不要点击真实可疑链接。

❌ 常见情况

现象 处理方法
页面 Logo 和官网一样 仍然核对域名和进入路径
消息说“不马上操作就失效” 停止,通过官方客服或官网核实
同学发来奇怪文件 先用其他渠道确认,不要只相信头像
已经输入密码 从官方入口改密码、退出其他会话并检查提醒

📝 本章总结

  • 真实感不是可信度,完整域名和官方入口更重要。
  • 授权的重点是权限范围,不只是应用名称。
  • 发现受骗后尽快止损,不要因为害怕责备而拖延。

✏️ 课后练习

打开一个账号的第三方应用授权列表,记录两个授权的权限范围,撤销一个不再使用的应用。

🔮 下一章预告

下一章处理锁屏、公共电脑、浏览器隐私和设备权限。