别再提零信任了,先把你的密码从生日改掉

🔑 关键词:社会工程学,密码管理,零信任,盗号,隐私焦虑

📖 摘要:一次真实的盗号事故让我明白:网络安全的本质不是防御攻击,而是面对自己的粗心、恐惧和社交面子。

我是2012年注册的微信号,头像是大学宿舍里一张呕吐姿势的恶心自拍,密码是“xiaoming+19940909”。这个密码我几乎背了十年,因为它原本是我妈的银行卡密码,打小就是家里的开机密码。我总说万一忘了怎么办,所以从来没动过它。结果一个普通得不能再普通的周三下午,我坐在从南通往苏州的大巴上,手机像发了荨麻疹一样连着震了十来分钟。我当时还寻思是群里在讨论午饭,打开一看全是我朋友发来的消息:“你号给盗了?”“别给你弟转钱啊!”“你发那什么链接啊有毒”。脑子一下就蒙了。真的是一下子,你能感觉到自己的心跳直接从嗓子眼蹿到了耳膜,后背像被泼了一盆凉水,手在发抖,连解锁屏幕都划了三次。那个感觉跟小时候偷翻我妈手机被人逮住一样一样的——羞耻、惊恐、想找个地缝钻进去。可是这明明是你自己的手机啊,在那个当下,它不再属于你,你成了一个被公开展示的木偶。

图片

那边那个骗子,用我的号在两个小时之内给三百多个好友群发了一条:“在吗?能帮我冲个话费吗,明天还你。”就这种上了岁数的人才会上当的套路,居然真的差点坑到我表弟——他已经给那个号码充了两百块,跟我说幸好看到了我一小时后发的朋友圈说被盗号了。我后来一遍一遍地复盘,怎么想怎么觉得自己是个傻逼。安全工程师嘴里说的东西我全都懂,什么密码要长要复杂,双因认证必须开,但是我一样没干。你问我后悔吗?后悔。但那次让我真正崩溃的不是经济损失,也不是账号被拿回来之后要改一堆设置,而是那种安全感的彻底断裂——你所有的熟人的联系方式、聊天记录、位置和作息全在别人手里,你就不再是你了。你成了别人利用亲密关系的一串数据库。那比丢钱包可怕多了,因为丢钱你还能骂一句小偷,这次你是把自己亲手递给对方,甚至你还给他带路。

图片

现在的安全圈特别爱提两个字:零信任。这四个字简直是政治正确里面的政治正确。厂商说零信任,CTO说零信任,刚毕业的应届生简历上也写零信任。你有没有仔细想过零信任的意思是什么?它的意思是:任何一个人、任何一台设备、任何一次请求,默认都不能被信任。这在纯技术架构里是有道理的,但放到生活里就是扯淡。我上一家公司是做安全设备的,CTO天天在公司里喊零信任,他自己那台工位上绑着升降桌的电脑,连的却是自己手机热点,理由是他不信任公司办公网的出口。我当时差点没笑出声来。你连自己公司网络都不信,你还能信什么?零信任最后变成了一堆厂商为了卖防火墙和身份管理系统编出来的宗教词汇。好像只要把每个人当做潜在敌人,你的网络就安全了。可你要真按这套来过日子,你连你妈发给你的微信表情包都得查一下哈希值。生活不是这样过的,我们活着就靠信任撑着——我爸妈相信我在大城市不会饿死,我女朋友相信我不会跟别人乱搞,我室友相信我不会在他不在的时候偷拿他枕头底下那包烟。你嘴上说零信任,可你照样得把家门钥匙给楼下阿姨留一把,不然暴雨天谁帮你收衣服?

图片

再说回我那天是怎么被钓的。后来我拿着手机翻来覆去地找线索,发现社交软件上有一条浏览记录——半个月前我收到过一条短信,说我有个快递滞留,让我点一个链接补录地址。我当时真点进去了,页面弹了一下没加载出来,我以为是信号问题就切走了。骗子不是什么牛逼黑客,也没用什么零日漏洞,更没尝试爆破我的数据库,就是发一条短信,等你上钩。这是社会工程学。用你的焦虑当钥匙,用你的粗心当代步工具,根本不碰你的防火墙,而是直接骗你的大脑。更讽刺的是我手机里压根没什么商业机密,唯一重要的就是跟家里人闲扯和跟同事吐槽工作,但这些隐私哪怕一点,都足以造出下一轮骗局。他们不需要知道你银行卡密码,只需要知道你喜欢在哪家店买包、你爸妈住在哪个小区、你同事的名字和级别,就能组合成一把能打开你社交关系的万能钥匙。而咱们天天讨论的那些安全方案,可能连一次“双因验证”都没拦住过一次真正精心设计的社工攻击。

图片

所以我有个偏见:网络安全这个行业越庞大,人们心里的安全感反而越少。以前只需要锁门,现在要装十把锁,还要买监控摄像头、买智能门铃、买保险箱,最后把自己活成一座没有窗户的监狱。有些厂商推出的什么“全链路零信任解决方案”,光PPT都几十页,我就特别想问一句:你们公司内部的代码仓库有没有人设过公用的admin密码?我见过太多搞安全的人,平时嘴上说天说地,私底下自己用的密码还是“123456”。就好比楼下那家包子铺,门口贴着“纯手工现包”,结果我去拿外卖时瞥了一眼后厨,冷冻袋上写着“思念牌猪肉大葱”。我不是否认技术没用,防火墙和杀毒软件确实能拦住百分之九十的机器人攻击,我烦的是那些把一个很简单的事情——保护隐私——包装成一种消费品,并且不断地让人对自己的每一次点击感到害怕。安全产品做得好不好,不看你多会吓人,而看你能否让人在互联网上像走路一样不看脚下。但这不现实。所以你越看那些白皮书,越会觉得好像哪儿哪儿都是漏洞,哪儿哪儿都在裸奔。结果是什么呢?结果是大家都懒得管了,全交给“技术”去处理,自己该点开的链接还是点开,该扫的二维码还是扫。

图片

直到今天我依然没有开启双因验证。你可能觉得我是记吃不记打。其实不是,我改密码了,改成了一串胡乱组合的字母加数字,改完之后三分钟我就忘了,然后不得不点了“忘记密码”,最后又把密码改成了一个能记不住的组合。你问我这是什么体会?就是那种想变好却变不好的挫败感。那两百块我还给表弟了,他坚决不要,后来我请他吃了一顿火锅才算完事。这事儿过去两个月了,我偶尔半夜还会醒来,打开手机检查自己有没有被挤下线。没有。一切如常。但我妈前几天又在家族群里发了一条“某某方便面惊天内幕”的链接,我下意识想骂她散播谣言,可是点开那条链接的时候,我猛然发现自己犯的跟她一模一样:我也没有办法分辨,那条链接的背后到底是什么人。所以我越来越觉得,真正的安全不是靠一套技术、一份白皮书、一道防火墙就能搞定的。它很笨重,很琐碎,是每次点击前的犹豫,是你接收陌生链接时心里那股莫名的警觉,是一次次和自己的粗心做对抗。我没资格教谁怎么上网。我只是那一大堆觉得自己不会出事的人当中,提前出了事的那一个。

图片

也许哪一天我还会被盗。没关系,到时候我再写一篇稿子继续骂自己。

🏷️ 标签: