2023年8月11日 星期五

网络安全一键设置工具(IE优化|CNNIC证书屏蔽|防直连)

 

网络安全一键设置工具(IE优化|CNNIC证书屏蔽|防直连)

帖子由 admin » 2015年3月24日

网络安全一键设置工具
=========================================
网络安全一键设置,是主要包括IE优化,证书屏蔽,hosts防直连(其中的系统设置部分只跟网络有关系的部分,并不是系统的安全设置)等等,采用可视化界面,用户只要一键就可以全部设置好。 如果需要单独设置,可以切换到相关页面,优化或者恢复到默认状态。

(1)IE优化:自动优化了IE的安全和隐私。比如:地址栏自动搜索、建议网站、自动崩溃恢复、后台加载网站,SmartScreen,Do not Track等功能很容易使用不当,而且有些默认都是开启的,在使用中,可能会不通过代理就直接连接海外网站,所以都关闭这些有安全隐患的功能。
(2)证书屏蔽:屏蔽了上网时可能出现安全问题的34个证书,包含7个CNNIC证书和27个微软屏蔽的伪造证书。
(3)hosts防直连:有时会在没有使用翻墙软件(也称破网软件)加密的情况下,点击了被邪党封锁的海外网站链接,比如退出翻墙软件后没有关闭打开的网页,这时又点击了已打开页面中的链接,这种情况就可能发生。此功能包含了一个已经整理好的hosts文件,里面添加了目前绝大部份被邪党封锁的海外网站网址,程序可自动完成替换系统hosts文件的步骤,从而避免这个风险。
一键设置目录结构和数据覆盖方法.png

如果有新修改的数据包,到时候用户可以直接下载数据包,覆盖现有的data目录。数据的更新会用日期说明。

相关教程:
停用CNNIC证书的注册表文件(适用于操作系统及IE)
删除CNNIC根证书的图文教程

网络与通讯安全教程 手机安全

 

手机安全

帖子由 大话西游 » 2018年5月21日

前    言


 


本章介绍在智能手机被广泛运用的现代社会,如何保护手机的安全,怎样为手机建立一个安全的通信环境。


在几乎每人一部智能手机的今天,手机应用也从最初仅仅是通讯功能,扩展到娱乐、购物、金融、交友等多个领域,甚至用移动小型电脑来形容手机也不为过。手机正为人们的生活提供多种多样的便利,也在现代生活中占有越来越重要的地位。


随着手机应用的范围不断扩大,通过手机泄露、窃取个人隐私、盗窃电子银行账户的事件不断发生,越来越多的人开始关注个人的手机安全。


通常情况下,手机生产商会为手机设置防火墙和杀毒软件,比如安卓系统手机会有短信防火墙、来电防火墙(也就是人们常说的防打扰功能,或称短信或来电拦截功能)。但是,一方面单纯的防火墙和杀毒软件并不能满足用户对手机安全保障的要求 。另一方面,大部分手机用户对于手机安全防范的的认识并不清晰,想要保护自己的手机安全却不知道从哪里下手。


本章我们讲述的手机安全问题,主要是分析手机安全隐患造成的原因;阐述针对这些安全隐患如何保护手机中个人信息的安全;减少手机因丢失、被盗、窃听等造成的信息泄露对人们生活造成的困扰。


本章虽然以安卓系统手机为基础,但鉴于不同手机系统之间的相通性,希望学习者能够举一反三对自己的手机进行安全管理。


一、造成手机安全隐患的原因


 


通过对各种资料的搜集整理和分析,我们列出以下造成手机安全隐患的原因。


(一)使用不明来源或公共wifi


2012年2月,一篇名为《有图有真相,你还敢用UC上网吗?》的文章在网络上流传(http://bbs.tianya.cn/postitinfo1670661shtml),讲述作案者如何针对喜欢使用免费WI-FI的用户设置陷阱。作案过程分四步完成,速度从最初的2小时提升到最后的15分钟,窃取使用设陷网络用户的账户信息。此消息一出,其震荡不亚于各大网站的“泄露门”事件。


(二)用户随意下载来源不明的软件或访问不安全的网址


随着智能手机市场占有率的迅速扩大,与之相应的手机移动应用程序也呈现爆发式增长。手机用户在享受方便、有趣的各种手机应用功能的同时,由于短信、照片、视频、手机银行帐户、支付账户等私密信息大量保存在手机上,手机也成为盗窃者的目标。而为智能手机设计的各类开放的手机应用平台,网络无缝对接等功能,让用户信息与外界有了零距离接触的机会,也为盗窃者提供了窃取的通道。


另一方面,随着手机移动应用的丰富,针对手机的恶意程序、病毒、木马也随之而来。


几乎所有手机用户都有接收到不明来历信息的经历。这种信息往往包含一个网址,一旦访问该网址,手机会自动安装病毒程序,使用户信息在毫无防备的情况下被盗取。


2013年9月,新华网报道了一起手机访问不明网址后,被安装病毒程序,造成用户手机上所有联系人和其它敏感信息的泄露。


还有许多用户喜欢的“免费”软件,也会对手机安全造成威胁。目前,国内大部分用户习惯使用网络上的付费软件,包括游戏、阅读、广播等娱乐软件。寻找免费软件成为人们的一大乐趣。这也给了黑客们可乘之机,“免费”成为许多身份不明软件的诱饵,一旦被上勾的鱼儿吞下,手机病毒会迅速蔓延。


(三)互联网企业不良行为


个人信息如何保护才算得当,这个问题让很多手机用户相当苦恼。他们并没有主动或者是有意向外人透露自己信息,为什么这些信息会丢失呢?


一般情况下,用户安装手机应用软件只注重使用效果,不会或者不懂该软件在安装使用后会获得用户的哪些信息;另一方面,手机应用开发商也不向用户提供涉及用户隐私的说明,或者是将此项说明隐晦的放置在某个选项下,并且默认为同意。


2013年,新浪、百度、腾讯都有不当获取用户隐私的报道。首先,手机客户端缺少隐私条款,而且在版本更新后,针对新增的可能涉及用户隐私的功能,也不及时通知用户;其次 ,涉嫌对用户数据库进行商业利用。在手机应用“百度搜索”中,相关的隐私权保护条款难以找到;苹果APPSTORE中下载的应用,没有任何隐私条款提示;安卓系统的隐私条款藏在“用户体验”选项下面,并且在安装时主动替用户在“是否接受隐私保护条款”一项上打勾,这意味着用户在不知不觉中“被同意”了(http://business.sohu.com/20130820/n384592051.shtml)。在这些互联网不良行为的情况下,手机用户信息保护成为难题。


(四)手机破解越狱


造成用户为手机越狱的最主要原因,是用户希望摆脱手机的限制,使用更多的免费软件和破解程序。但是,越狱除了让手机失去手机生产商的保护之外,还会引起手机频繁崩溃、掉线,速度慢,不可靠的数据连接,或不准确定位数据等问题。


手机越狱后,也给了黑客更多窃取个人资料的可乘之机,进行无线网络攻击,用户被恶意软件或病毒侵害而导致账户信息丢失;甚至造成手机设备损坏等等。


(五)对手机安全认识不足


对手机安全认识不足有两种类型:一是了解手机安全的重要性,因此拒绝使用手机第三方程序,比如手机银行。以为只要不使用,手机的安全就得以保障;二是明白手机安全的重要性,但因为缺乏相关的知识,无法对自己的手机进行安全设置。


这两种类型的用户存在于各年龄层次的手机用户当中。手机黑客无处不在,无缝不钻,拒绝使用手机功能,并不能保证手机安全;不能正确为手机添加安全设置,使用户面临同样的手机安全隐患。


下面,并且在安装时主动替用户在“是否接受隐私保护条款”一项上打勾,这意味着用户在不知不觉中“被同意”了(http://business.sohu.com/20130820/n384592051.shtml)。


在这些互联网不良行为的情况下,手机用户信息保护成为难题。


(六)手机丢失


如果事先没有对手机进行安全设置,手机丢失后个人信息完全落入他人之手,无任何安全可言。


(七)手机被窃听


有时候我们会接到广告短信,推销窃听服务。这个问题之所以引起人们的重视,是因为手机通信是一个开放的电子系统,只要有相应的接收设备,就能够截获任何时间、任何地点、任何人的通话信息,在用户毫不知情的情况下,个人资料,联系人,短信,往来电话录音,甚至手机用户的地理位置等被窃听。


从目前搜集到的资料来看,实现手机窃听非常简便,常用的手段有:


● 复制手机卡;


● 在手机上安装窃听软件;


● 在手机上安装微型手机窃听器;


● 利用较为专业的窃听设备。


窃听设备和软件在电子市场、网上商城可以轻松购买。复制一张SIM卡用不了30分钟;软件安装只要发条彩信就可以完成;专业窃听器只要直接输入需要窃听的号码就行了;微型手机窃听器的安装麻烦一点,但对于别有用心的人来讲,借用一下手机,或者是在手机维修的时候在手机上安装一个小晶片,就能达到窃听的目的。


 


二、手机安全隐患解决方案


 


(一)数据备份


手机数据是用户最宝贵的财富,包括联系人、短信、聊天记录、账户信息、照片、视频、录音、文档,甚至辛辛苦苦搜集的歌曲等。


让手机数据在手机之外保存备份,目前有两种方法:一是定期将手机数据备份到电脑上,这项工作目前主要是通过手机管理程序完成,如豌豆夹;二是将手机数据上传到网络存储空间,如谷歌云端硬盘。


手机用户可以通过数据备份保存信息,万一手机数据丢失,手机管理程序,或才网络存储空间可以帮助手机用户迅速恢复数据。


(二)手机加锁及密码保护


目前,智能手机加锁和密码保护功能已经普及。以安卓系统手机为例,系统设计当中已经加入了密码保护功能和隐私保护功能,基本可以满足用户实现手机安全的初级保护需求。手机根据手机生产商对安卓系统的二次开发,以上截图中显示的功能在手机中的位置有可能不同。一般情况,密码保护和隐私保护是在手机的“设置>安全和隐私”下,或者在手机中有独立的模块“系统与安全”。


提示:随着系统的更新,名称或位置会有所改变,需要用户熟悉自己的手机或阅读手机使用指南。


(三)手机软件授权管理


与手机加锁及密码保护类似,手机软件授权管理程序让用户有了深入了解和接触手机内部管理的机会。用户应该经常查看软件授权状态,建议关闭“自动启动(允许程序后台自动启动)”这项功能。其他权限,可根据具体要求进行调整。手机2


根据手机生产商对安卓系统的二次开发,以上截图中显示的功能在手机中的位置有可能不同。一般情况,手机软件授权管理是在手机的“设置>应用程序”下,或者在手机中有独立的模块“授权管理”,分别对软件授权、Root授权进行管理。


提示:随着系统的更新,名称或位置会有所改变,需要用户熟悉自己的手机或阅读手机使用指南。


安卓系统手机会为手机用户提供软件授权管理功能。一般用户对手机这一功能的关心程度远远不如手机的其他功能。但我们在前面提到,互联网服务商的不良行为会导致个人信息在不知不觉中被盗取。因此,重视软件授权管理功能,会对手机隐私保护起到一定作用。


(四)手机找回或远程清除数据


如果我们的手机丢失,并且再也无法找回时,清除手机上的个人数据,将个人信息泄露的危害降到最低点,应该是最好的选择。


目前谷歌、诺顿提供了一项手机数据远程清除服务。这项服务要求用户预先在手机里安装相关软件并且启用该服务。


1、谷歌远程擦除移动设备


谷歌提供名为“远程擦除移动设备”的管理程序(https://support.google.com/a/answer/173390?hl=zh-Hans)。要求:“用户在某个受支持的移动设备上,或者安装了Google Apps 设备规范应用的安卓设备上配置 Google Sync”,“当设备丢失或被盗时,可以使用此功能擦除设备上的所有数据并重置该设备。”,但同时谷歌也提示:“远程擦除操作会从设备上删除所有基于设备的数据(例如邮件、日历和联系人),但不会删除存储在SD 卡上的数据。”。


“远程擦除移动设备”服务目前支持的版本:Google Apps for Business、Google Apps forEducation 、 Google Apps for Government。如果您对Google Apps还不了解,建议阅读:<Google Apps Administrator>: https://support.google.com/a/?hl=zh-Hans#topic=24642谷歌提供了“远程擦除移动设备”功能的操作教程,具体如下:


1)远程擦除移动设备


如果用户在某个受支持的移动设备上,或者安装了 Google Apps 设备规范应用的安卓设备上配置了 Google Sync”,可以使用 Google Apps 控制台对该设备进行远程擦除。


当设备丢失或被盗时,可以使用此功能擦除设备上的所有数据并重置该设备。用户的设备必须已经配置了 Google Sync 或设备规范。而不能补装 Google Sync 或设备规范,也不能事后再去运行远程擦除。


重要信息:远程擦除操作会从设备上删除所有基于设备的数据(例如邮件、日历和联系人),但不会删除存储在SD 卡上的数据。用户的 Google Apps 数据仍然可以通过网络浏览器或其他授权的移动设备访问。


要对已丢失或被盗的设备执行远程擦除,请执行以下操作:


a. 登录 Google Apps 控制台;


b. 点击设置 > 移动版;


c. 在“设备”标签中,将光标悬停在要擦除其设备的用户上方;


d. 点击显示框中的远程擦除;


f. 此时会出现第二个框,要求确认是否要对设备执行远程擦除。如果确认要对设备执行擦除,请点击擦除设备。


Google Apps 会显示一条讯息,表明该设备已成功擦除。在下次同步时,该设备上的所有内容都会被删除,并且会重置为默认状态。有关远程擦除过程的信息,请参阅相关设备的文档。


关于安卓设备上的远程擦除:通常情况下,设备会在几秒钟内收到远程擦除命令。不过,有时该命令不会立刻到达设备。设备规范应用会每隔 3 小时检查一次服务器,确定是否有发出的擦除命令。因此,最多等待 3 个小时便可擦除设备,或者等到该设备重新连接到网络时执行擦除。


2)用户远程擦除其设备


远程擦除可以让用户从”我的设备”页远程擦除其设备。该功能默认情况下是关闭的,并且,目前只提供给在设备上安装了设备规范应用的安卓2.2 以上版本的用户。请按照以下步骤为用户启用该设置:


a. 登录 Google Apps 控制台。


b. 点击设置 > 移动版。


c. 启用允许用户远程擦除设备。


d. 点击屏幕底部的保存更改。


手机3


您可以将该设置应用于整个单位,也可以按单位部门为特定用户群组启用远程擦除。在启用该设置后,用户可以按照以下步骤远程擦除其设备:


a. 到”我的设备”页,即使用户已经登录其帐户,也需要输入密码才能访问该页;


b. 点击擦除设备;


c. 显示包含以下警告内容的窗口:这会从您的设备擦除所有应用和个人数据。


任何没有同步的内容都会丢失。确定要继续吗?(This will wipe all application and personal data from your device. Anything that hasn’t been synced will be lost. Are you sure you want to proceed?)


d. 点击确认,即会擦除该设备。


优点:启用该设置可以为用户带来更大的灵活性。如果设备丢失,安卓用户可以远程擦除该设备,而不必再麻烦Google Apps 管理员;如果用户在周末或节假日丢失了设备,可以立即对设备进行擦除;可以按单位部门启用该设置,从而允许和阻止单位中的特定用户和群组使用该功能。


缺点:启用了该设置的安卓用户可以擦除其设备。如果用户担心自己在没有意识到操作后果的情况下从“我的设备”页意外擦除其设备,则请不要启用该设置。


2、诺顿手机安全软件


1)基本功能介绍:http://cn.norton.com/nortonmobilesecurity


通过一个基于网络的应用服务为多个移动设备提供保护


● 使用一个便捷的网站,控制对所有移动设备的保护;


● 保护安卓智能手机和平板电脑;


● 使用苹果移动设备远程定位和备份联系人,帮助找回丢失或被盗的设备。


● 在地图上显示丢失设备所在的位置,帮您迅速找到它。此功能也可用于苹果移动设备;


● 可使用内置的网络摄像头来拍摄任何使用该设备(需启用网络摄像头的设备)的人的照片;


● 如果您将手机或平板电脑错放在某处,可以通过发出“尖叫”警报迅速找到它;


● 能够向捡到你丢失设备的人显示可定制的消息,使你可以方便找回设备。阻止访问隐私信息


● 通过我们提供的安全网站远程锁定丢失或被盗的智能手机和平板电脑,以免他人使用或访问的你信息;


● 可以根据需要擦除设备中的信息,确保你的个人资料安然无恙;


● 阻止企图诱骗你泄露个人信息以此窃取你的身份信息和金钱的虚假(网页仿冒网站;


● 在手机 SIM 卡被取出时立即锁定手机,使手机不能使用其他 SIM 卡。还原丢失的信息


● 备份安卓移动设备、苹果移动设备中的联系人,并且可在意外删除联系人或有新设备时轻松恢复;


● 允许苹果移动设备和 安卓移动设备之间共享联系人信息。


防御数字威胁


● 消除恶意软件、灰色软件和其他移动威胁;


● 识别可能造成隐私风险的应用程序(如泄露设备上的个人信息),并帮助删除这些应用程序;


● 允许通过拦截不受欢迎的电话和短信消除手机垃圾信息;


● 自动扫描下载的应用程序及其更新程序,查看其中是否存在威胁并清除威胁;


● 提供了在将安全数字 (SD) 内存卡插入移动设备时自动扫描其中威胁的选项。


2)诺顿手机安全防盗用功能


诺顿移动安全软件中的防盗用功能可以在手机被盗时将其远程锁定并远程擦除手机上的信息;还可以获取手机坐标,以便在手机遗失或者被盗时找到它。


初次使用防盗用功能需要进行一些设置:在主界面上点击设置防盗用,然后按照提示进行设置。其中,信任的朋友是指当你忘记密码时,哪些朋友可以帮助你解锁手机,在功能简介的朋友列表中会有详细介绍。

手机4


 


 


 


 


 


 


 


 


诺顿手机安全防盗用功能可以执行以下操作:


手机5


远程报警:


通过任意手机发送短信Scream [password]到目标手机;


目标手机收到短信后将会发出持续15秒钟的警报,你可以根据声音的位置找到手机;即使手机被设置成震动或者静音,也会触发警报。如果仍未找到手机,可以重复发送命令使手机发出警报,直到找到为止。


手机6远程定位:


使用任意手机向丢失设备发送短信:Locate [password],你将会收到两条短信,第一条是GPS定位坐标,第二条是地图链接,打开链接后,丢失设备当前所在的地点就会显示在地图上。


手机7


远程锁定:


通过任意手机发送短信:Lock [password]到目标手机,目标手机收到短信后将马上被锁定;当手机被找回时,你可以在锁定界面上输入防盗用密码进行解锁。


手机8


远程擦除:


通过任意手机发送短信:Wipe [password]到目标手机,目标手机收到短信后将自动擦除手机上的信息,并将主屏锁定。


手机9SIM卡锁定:


如果有人将SIM卡拔出或者试图更换SIM卡,诺顿手机安全防盗用功能将自动锁定手机。你

可以输入防盗窃密码给手机解锁。


手机10安全擦除:


开启此功能后,当手机被锁时,如果连续10次密码输入错误,将自动擦除手机上信息,并将主屏锁屏。


11


 


朋友列表:(用于远程解锁及重置密码而不是联系人列表):


当您初次使用防盗用功能的时候,诺顿手机安全防盗用功能将要求你设置朋友列表。


你可以从你的联系人列表中选择信任的人加入朋友列表。朋友列表中的联系人可以在你忘记防盗用密码时帮助你解锁手机或重新设置密码。


当你第一次安装诺顿手机安全防盗用功能并激活该功能时,诺顿手机安全防盗用功能将引导你设置朋友列表。你也可以按照以下步骤在任何时候更改、编辑或者添加朋友。最多可以添加3个联系人到朋友列表中。


一旦你忘记了设置的防盗用密码,只需要请朋友列表中的任何一个朋友给的你手机发送一条内容为“Unlock”的短信,即可解锁。解锁后你将被要求立即设置新的防盗用密码。


在NSM主界面选择“防盗用”- “SMS AntiTheft状态”,输入你设置的密码,选择更改朋友。


单击绿色的“+”按钮添加朋友,联系人列表会自动弹出,可以你从中选择想添加的朋友。如果想你删除朋友列表中的某个人,只需要在朋友列表的主界面上单击该朋友后边的“”按钮即可。


12


13当你的手机被锁定且忘记密码时,可以点击锁定界面右上角的“解锁帮助”来查看朋友列表,给其中一位朋友打电话,请他给你发送一条内容为Unlock 的信息,就可以解锁手机,解锁后要立即重新设置防盗用密码。


1415(五)手机窃听


本章的一、(七)部分,已经对手机窃听做了简要介绍。这里再回顾一下常用的窃听手段:复制手机卡:在得到手机的原装SIM卡后进行复制;


在手机上安装窃软件:也叫卧底软件或间谍软件,类似于电脑上的病毒程序。一旦它被安装在手机里,就能在后台自动运行,保存用户的通话或短信记录,甚至通过远程遥控进行窃听;


在手机上安装微型手机窃听器:这类产品价格比专业窃听工具便宜很多,体积小,内置锂电池,具备完整的手机通话功能,用麦克风收音,但没有扩音器,因此运作时不会发出声音。只要在窃听器上插入SIM卡,就可以借助通信网络传输语音。这类窃听器待机时间较短,要求事先安装,对环境要求较高,而且近距离窃听。因为成本较低,使用方便,而被广泛使用;


专业窃听设备:利用专业窃听设备进行窃听。成本非常高而,不可能公开销售。例如一种叫作GSM阻截器的设备,它是一种网络信号屏蔽工具,利用无线通信的开放性,每个环节都能成为窃听接口。只要知道对方电话号码,发出窃听程序信号,即使对方手机关机,也会自动执行程序。但这种窃听效果会受到距离限制,当窃听者与窃听目标处于不同通信基站时,不能拦截到目标信号。


特别需要注意的是,如果你的手机处于被窃听状态,在以下三种情况下都会泄密:


1、通话状态下


这点一般人都能够理解,专业人士的解释是:手机的通信过程就是使用手机把语言信号传输到移动通信网络中,再由移动通信网络将语言信号变成电磁频谱,通过通信卫星辐射漫游传送到接听者的电信网络中,接听者的通信设备将接收到的无线电磁波转换成语言信号接通通信网络。因此,手机通信是一个开放的电子通信系统,只要有相应的接收设备,就能够在任何时间、任何地点,截获任何人的通话信息。这些设备包括专业的窃听设备、可植入手机的窃听晶片以及窃听软件。


2、待机状态下


即使手机在待机状态,也要与通信网络保持不间断的信号交换,监控者很容易利用侦察监视技术发现、识别、监视和跟踪目标,并且能对目标进行定位,从中获得有价值的情报。一些手机还具有隐蔽通话功能,可以在不响铃,也没有任何显示的情况下由待机状态转变为通话状态,从而将周围的声音发射出去。


3、关机状态下


手机在关机状态下泄密的情况有两种:一是通过特殊仪器遥控打开手机话筒,继续窃听话筒有效范围内的任何谈话;另一种是在手机制造过程中就在芯片中植入接收和发送功能。因此手机只要有电池,手机上的接收装置就能将其有效范围内的谈话信息接收到,并可随时发送出去。


那么如何防止手机被窃听呢?


1)不要把手机随便借给别人,以防被植入窃听木马;维修时一定要拔出SIM卡,防止他人复制;一旦发现SIM卡被复制,应立即到运营商营业厅更换新的SIM卡;


2)要随时备份数据,记录在本子上,备份到个人电脑里,或者保存到网络存储空间;


3)不要下载来路不明的软件,以免病毒植入;不随便查看来路不明的彩信或邮件,删掉是最好的处理方法;


4)关闭蓝牙、USB等无线接收器的自动开启功能,设置为手动开启,使用完及时关闭;


5)定期为手机杀毒;


6)将手机关闭后,放在密闭的金属盒中,这是一种有效的防窃听手段;


7)重要保密场合,关闭手机后取出电池,让手机完全至于无电状态;


8)如果怀疑有窃听,在通话时可制造噪音,使窃听效果大受影响。


(六)手机定期杀毒


通过以上的阐述,手机可从多个途径感染病毒,而手机病毒对手机用户造成的危害是较为巨大的。因此,手机病毒的防御和定期检测尤其重要。


手机病毒的传播途径有:短信、彩信、电子邮件、网页、下载、蓝牙、不明WIFI等方式。手机

中毒后的主要表现有:


● 手机无故自动下载并且安装应用程序;


● 手机预存话费无故减少,甚至欠费停机;


● 手机无法正常接收运营商发送的短信;


● 不知情订购业务;


● 不知情向其他手机发送短信;


● 手机上网数据流量异常增加;


● 个人账户信息盗;


● 其他异常状况。


手机病毒的传播并不是很强,这与手机管理设计有关。许多功能必须得到手机用户的许可才可以使用。但是一旦手机中毒,首先可能出现巨额话费的消费,这是真金白银的财产损失,还有信息丢失或泄密的损失。因此,一下要定期杀毒。


跟电脑的情况类似,如果发现手机有不正常表现,第一时间应请出手机杀毒软件来帮忙。


目前可以推荐使用的杀毒软件有:


免费:


AVG Mobilation(AVG手机安全软件永久免费版)http://www.wandoujia.com/apps/oem.antivirus


付费:


诺顿手机安全软件 http://www.wandoujia.com/apps/com.syman ... urity.base


McAfee安全软件 http://www.wandoujia.com/apps/com.wsandroid.suite


McAfee安全创新 http://www.wandoujia.com/apps/com.mcafee.mmi


卡巴斯基平板安全软件 http://www.wandoujia.com/apps/com.kaspersky.kts


(七)使用安全的网络


在对手机安全隐患进行原因分析时,第一条我们就提到了手机使用不安全网络造成的后果。在第一条所罗列的安全原因中,盗窃者利用手机使用的UC浏览器上的安全漏洞,以免费WIFI为诱饵,从而盗取用户信息。因此使用WIFI时一定要保持警惕。建议如下:


1、对于陌生的、不需要密钥的Wifi


网络,在不清楚提供者的情况下不要使用。目前机场、休闲场所、餐饮场所会向客户提供免费网络,在看到有Wifi提示标准时,应咨询确认正确名称后再使用;


2、使用安全度高的浏览器。比如:


谷歌浏览器 https://play.google.com/store/apps/deta ... &hl=zhCN//


火狐浏览器 http://www.wandoujia.com/apps/org.mozilla.firefox

Opera http://www.opera.com/zh-cn/mobile


3、在来路不明的网络环境下,尽可能不进行上网操作;在手机授权管理中,停用各软件的“自动启动”功能;以火狐浏览器的下载为例:首先,确定网络环境是否安全;其次,选择官网或通过可信度较高的手机应用商店下载,比如Google play、豌豆荚;最后,安装浏览器后,可在浏览器设置中查看浏览器隐私等选项,根据自己的需要对浏览器进行重新设置。


注意:非专业技术人士直接通过无线网络获取客户信息的可能性非常低,他们往往是借助手机上的各种应用软件来完成窃密。关键是用户要克服贪求免费的心理,以及为手机进行安全设置。


(八)手机丢失的信息保护措施


之前的介绍都是基于手机在用户可操控范围内而言的,如果手机丢失、被窃等情况发生,我们应该做什么呢?


1、申请手机卡挂失;


2、报案;


3、 启动“寻找我的手机”程序,定位跟踪手机,为手机加锁,甚至为手机打上被盗标志(应保证你的手机已经开启此项功能);


4、启动“远程清除个人信息”功能;


5、购买新手机后,启用“恢复备份数据”功能。


各项功能的启用,请参考二、(四)。


(九)其它


大多数手机出现的安全问题,与手机生产商有关。现在国内销售的安卓系统手机,包括国产品牌和国外品牌中国版手机,比如三星,大都是安卓原版系统 (http://www.android.com/) + 手机厂家自己开发的应用 + 第三方应用 ,形成的一个大系统。这与电脑上作用的盗版 Windows 系统很相似。


如果手机生产商不能为用户提供安全、清洁、可靠的系统,那么购买手机的用户在开始使用手机的那一刻起,已经陷入了风险之中。


 


三、介绍几类重要的手机软件的安全情况


 


有相当一部分手机用户因为习惯的原因,或者担心安全问题而不愿意了解,甚至排斥使用手机上的新功能。然而,智能手机从产生到广泛运用,不仅为用户提供了生活、工作、娱乐的便捷,而且也不可阻挡地进入了我们的生活。虽然伴随而来的安全问题确实困扰着我们。


下面我们选择用户普通关心的三个问题进行讨论,希望人们能够正确认识手机应用的现状。


(一)手机银行


手机银行在近几年兴起,而且使用越来越广泛。它将我们从电脑前解放出来,解决了在移动中使用的问题,但是它的安全问题也时常困扰着用户。


从各银行系统发布的手机银行安全策略来看,安全性能是开发手机银行优先考虑的因素之一。目前手机银行的安全措施与网上银行基本一致,并配合手机短信使用,同时运行手机安全软件,手机安全基本可以得以保障。


但作为一种便捷的移动应用终端,手机银行的安全问题与网上银行有很大区别。手机银行是否安全与用户个人的使用行为有很大关系,例如手机丢失,使用不明来源的公共wifi造成用户信息丢

失,刷机越狱等,都会造成手机银行的安全事故发生。


因此,对于用户而言,保证账户和密码的安全,保证手机使用网络的安全,手机银行的安全才能

得以保障。对于银行而言,最重要的是如何保护用户信息在传输过程中的安全。


(二)应用分发平台


应用分发平台,对于大部分手机用户是陌生的,但是提到 Google Play 商店,大家是不是就明白

了呢?这些助手们为手机提供了应有尽有的功能,比如音乐、视频、游戏、阅读、广播,只要你

能想到的,网络助手都可以提供。只要点击就可以安装下载,十分便捷。提供这些服务的助手就

是应用分发平台。各分发平台之间的剧烈竞争,使手机在销售给用户之前已经打包安装了不少应

用,且无法删除。这种打包服务虽然为手机用户提供了便利。但也存在一些安全隐患。


(三)手机杀毒软件


手机杀毒软件在二、(六)中有详细介绍。手机杀毒软件也是应用分发平台所分发的重要应用之

一。手机系统中往往有预装的杀毒软件,它为手机提供了重要的安全保障。


手机预置的杀毒软件作为手机自带的“关键软件”是无法卸载的。是否选用所推荐的杀毒软件,需

要手机用户根据自己的具体情况来决定。


总    结


 


结合上面的所有内容,我们可以发现,手机软件本身的安全性用户个人是难以控制的;而手机信

号的安全性在当下的环境中也难以控制。我们所做的所有努力,就是希望用户在使用手机的时,

能够自觉、自主、自如的保护好个人信息安全。



转自:中国权利在行动

网络与通讯安全教程 Gmail安全

 

Gmail安全

帖子由 大话西游 » 2018年5月21日

前  言

Gmail的安全介绍分三个部分:

1、账户安全。介绍Gmail 的两部验证,账户安全的五个要点,丢失密码与两步验证时如何找回。其中两步验证是这一章的重点;

2、内容安全,介绍如何检查未授权的访问,以及其它四个防护要点;

3、与Gmail相关的两个问题。

一、账户安全

 

以下介绍账户安全。包括:两步验证,账户安全注意事项,如何找回丢失的密码及两步验证码。

注意:谷歌所有应用账户都是 Gmail 账户。本章中,有的地方叫谷歌账户,有的地方叫Gmail账户,这样区别是为了与不同场景相适合,但它们本质上是一样的。

(一)两步验证

两步验证是保护账户安全的新方法(推特、苹果、雅虎、微软等大型网络服务商现在也都支持两步验证)。应该把两步验证做为保护Gmail安全的标准配置。鉴于很多用户对这种重要保护方法的运行原理还不够了解,我们在此做详细的介绍。

所谓两步验证,就是登陆谷歌账户时,需要输入两个密码。这一改进对于账户保护具有很大帮助。但要熟悉它的运行原理,才能够更好的使用它。本章将介绍如何设置谷歌两步验证,获得两步验证码的方法,添加两步验证码后,在其它电脑和智能设备如何登录。

1、启动两步验证

使谷歌账户只在你的计算机登录,可获得更高的安全性。

1)使用两步验证必须在Gmail账户中绑定一个手机号码,方法:点击邮箱右上角的小齿轮“设置”-“账户”-“更改帐户设置”-“其他Google帐户设置”-“安全性”-“恢复选项”,确认绑定的手机号码是正确的;

2)到下面的”两步验证“位置启动两步验证流程;也可以在登入谷歌账户后,通过这个链接进入两步验证设置页面:https://accounts.google.com/SmsAuthConfig 如果通过这个链接进入两步验证设置页面,你还需要再次输入邮箱密码 ,才能开始设置;

3)点“修改”进入设置两步验证的页面(如果从上面的链接进入,请点右边的”开始设置”);

4) ①点“开始设置”,进入四步设置的第一步:填写手机号码。如果您填写过不正确的或已过时的手机号码,请改成正确的。并在“设置您的手机,您希望我们通过哪种方式向您发送验 证码?”下面选择短信或语音电话,然后点“发送验证码”;

5) ②转到“验证您的手机”页面。在收到短信或语音电话后(如果你选语音电话,谷歌真会把电 话打过来),把得到的验证码填写进去,然后点下一步;

6) ③转到“信任此计算机?”页面。会有提示:“受信任的计算机不会在您每次登录时都要求您输入验证码。 即使您丢了手机,无法获取验证码 ….. ” 注意,这里有一个“信任此计算机 “的选项,默认是选中的。如果这是你信任的电脑,并且你会经常使用它,那么就保持选 中状态,这样就不必每次进入邮箱都输入一次验证码;如果这不是你信任的电脑,请把勾选去掉。这种情况下,你每次进入邮箱都要输入手机上新获得的验证码,然后点下一步;

7) ④转到“确定”页面,会有提示:“启用两步验证 只有当您使用自己的 xxxxxxxx@gmail.com 帐户从非可信任电脑或设备登录时,系统才会每次都要求您输入验 证码。如果您丢了手机,可以随时在帐户设置中进行更改” ,点确认;

注意:如果你在上面一步,也就是③没有选择信任当前计算机,并且后来不幸丢失了 手机,登录谷歌账户的方法见本节(三)如何找回丢失的密码与两步验证码

8) 转到两步验证的管理页面。在这里可以做关于验证码的更多操作;

9) 这时,谷歌账户的两步验证就设置完成了,并且该账户的验证码也已存储在这台电脑上。

也就是说,在这台电脑上30天之内登录Gmail账户不需要输入验证码(30天后需要使用新的验证码登录)。但如果你在其它电脑上登录的话,除需要输入密码外,还必须输入验证码。也就是说,从现在开始,即使有人知道你的Gmail账户的密码,也不能在这台电脑之外的其它电脑登录,除非他人能同时得到你的两步验证码。

如果你只在一台信任的电脑上使用Gmail帐户,那么两步验证设置已经完成,现在退出即可。30天后或你在其它电脑登陆时,谷歌将会给你的手机发短信或语音告诉你新的验证码。

接下来,如果谷歌检测到你使用过不支持两步验证的设备或程序(只能输入用户名和密码,不能同时输入两步验证码),比如:一些旧版的安卓智能手机或平板、苹果手机上的Google应用或者是接收 Gmail 邮件的邮件客户端软件。那么,它会显示一个请你创建这类应用设备专用密码的窗口。

2、为不支持两步验证的设备生成专用密码

1) 此时,你可以点击”以后再说“ 离开,也可以点击 “创建密码”;

2) 当点击 “创建密码” 后,会进入登录账户的页面;

3) 到两步验证的位置,点“管理您的应用专用密码”;

4) 再次输入密码;

5) 在“应用专用密码”部分的“第一步”输入一个使用设备的名字,比如:“我的安卓手机”,然后点“生成密码”;

6) 出现一个供你的应用设备使用的专用密码;

7) 把这个专用密码输入你的设备的密码框,就可以登录了。

以上是为老设备而设计的支持两步验证的办法。

如果没有检测到你有不支持两步验证的设备或程序,谷歌就会引导你进入“不让您的 Google 账 户遭遇锁定” 的页面。在这里,可以点击“立即更新” 来添加备用电话号码或打印备用验证码。当 你的手机不在身边或丢失后,谷歌系统可以把验证码发送到备用电话号码上。备用电话号码可以 是手机也可以是座机。

下面介绍设置两步验证后,在其它电脑上登录的方法。

3、打印备用验证码

备用验证码是一组预先打印下来的两步验证码。当你的手机不在身边或丢失后,备用验证码仍然可以使你登录 Gmail 账户。

1) 提示需要输入应用专用密码,点 “创建密码” ,会要求你重新登录;

2) 登录后,提示填写备用手机号码,提示打印备用验证码,点“立即更新”;

3) 进入添加备用号码和打印验证码的页面;

4) 添加备用手机号码,在“可打印的备用验证码” 右侧,点 “显示备份验证码” 并打印它们。

为了预防手机不在身边,并且你打印的备用验证码也用完或丢失了,你还可以启用移动智能设备 实时生成验证码。支持的设备有 :安卓手机、 苹果手机、 黑莓手机 。
下载地址: https://accounts.google.com/b/0/SmsAuthSettings ,下面以安卓系统为例,介绍使用谷歌身份验证器的方法。

4、安装安卓版谷歌身份验证器

1) 下载地址:
https://play.google.com/store/apps/deta ... enticator2

2) 安装完成,启动后,点击开始设置。可以手动添加账户,有条形码扫描器和手动输入密匙两种方式;

3) 如果智能设备没有安装条形码扫描器,程序会引导安装;

4) 安装条形码扫描器后,点击扫描,扫描“设置谷歌身份验证器”页面的二维码(在 http:// g.co/authenticator页面)。正确识别后,会在智能设备上显示一个六位的数字。把这个六 位数字填入验证码输入框,点击 验证并保存。显示 “谷歌身份验证器设置成功,您的谷歌 身份验证器应用已成功配置。”表示谷歌身份验证器与你的谷歌账户已成功建立联系;

5) 然后,在登录谷歌需要验证码的时候,就可以用智能设备生成验证码了。

5、管理两步验证码的更多介绍

1) 可以删除计算机上存储的验证码。当启用两步验证后,也可以在这个页面(https://accounts.google.com/b/0/SmsAuthSettings)删除存储在本地或其它电脑上的验证码;

比如你去亲戚家住几天,并使用了亲戚家的电脑。方便起见,你在电脑上保存了验证码,当你离开亲戚家时,你应该删除存储在这台电脑上的验证码。如果你离开时忘记删除了,你不必再回去做这件事情,也不必通知亲戚帮你删除,你可以回到自己家后,在自己的电脑上,选”不再记住所有其他受信任的计算机的状态“ 删除所有存储在其它电脑上的验证码。这样,存储在你亲戚家电脑上的验证码就被删除了。如果你在公司的电脑也存储了验证码,同时也会被删除。

2) 接收验证码有四种方式:短信、语音、移动设备(智能手机或平板)、从谷歌账户打印下来的备用验证码;

3) 如果你要在其它电脑上访问谷歌账户,就需要输入备用验证码。可根据情况考虑是否勾选“在此计算机上不再要求输入验证码”;

4) 关于两步验证的介绍:http://www.google.com/intl/zh-cn/landing/2step/

 

使用两步验证要点提示

 

一、启动两步验证;

二、在电脑上使用两步验证的方法:

(一)在启动两步验证的电脑上保存下来两步验证码可以使用30天;

(二)30天到期或者需要在其它电脑登录时得到验证码的三种方式:

1、使用打印下来的10个备用验证码;

2、用注册绑定的手机接收短信或语音发送的验证码;

3、安装谷歌身份验证器软件,实时生成两步验证码。

三、在智能手机或平板上,一些谷歌帐户或Gmail客户端不支持两步验证,也不支持网页登录。遇到这种情况时的使用方法:

(一)在电脑上进入两步验证码管理页面,生成专用密码;

(二)把专用密码输入智能手机或平板的密码输入框登录。

 

两步验证码管理页面功能指示图

 

(二)账户安全注意事项

1、定期修改密码;

选择邮箱右上角的小齿轮,设置-账户-更改账户设置-“密码”-“更改密码”,输入正在使用的密码和将要使用的新密码,新密码需要输入两次,然后点“更改密码”。

2、设置“更改密码恢复选项”;

为了使你在忘记密码时能够自己恢复密码,可以设置“更改密码恢复选项”,具体方法是,接着上面的操作,“更改账户设置”-“更改密码恢复选项”-“帐户恢复选项”,在这里可以设置:您的手机号码、辅助邮箱地址、辅助电子邮件地址、安全问题。

3、在一个账户中管理两个或多个账户;

如果你有两个或两个以上的Gmail账户,并且经常使用它们,那么可以设置在一个账户中管理两个或多个账户。这样一是方便,另外也能避免因为登陆多个账户而增加的风险。

方法是:

1)在主账户A做一个“用这个地址发送邮件”的设置,使它能够以辅账户B的身份发邮件。

具体步骤:

a.在A账户,点小齿轮,设置-账户-用这个地址发送邮件-添加您拥有的B账户;

b.在新的小窗口页面输入名称和你希望管理的电子邮件地址,点下一步;

c.显示“确认您的电子邮件地址”,发送验证邮件,点发送验证码;

d.去B账户中,会收到“您已请求将 xx@gmail.com 添加到您的Gmail 帐户,确认代码:293203937”。把其中的验证确认码293203937,输到A“输入和验证确认代码框” 中,点确认;

e.小窗口页面关闭,但在“用这个地址发送邮件”位置,已经多了一个邮箱账户。你就可以在A账户,代替B账户发邮件了。

2)在辅账户做“转发”设置,使它把收到的邮件都转发到主账户:

a.登录 B 账户,点小齿轮,设置-转发和POP/IMAP;

b.在转发位置点“添加转发地址”;

c.在弹出的窗口输入A账户的地址,点下一步;

d.在确认转发地址,点“继续”,会显示“添加转发地址,已发送确认码验证权限”;

e.再登录A账户,从新接受到的邮件中复制确认码;

f.将复制的确认码填写到B账户转发位置的验证A账户验证框中,点“验证”,A账户地址会进入B账户的转发列表;

g.在B的转发列表中点选A账户前面的复选框。这样,B账户在收邮件时就会给A账户转发一份。这样,就实现了在Gmail主账户A中,同时收发B账户的邮件。用这个方法添 加更多账户,就可以在一个Gmail账户中,管理多个账户邮件了。

4、提防关联程序非法使用你的信息

修改关联程序的权限,选择“查看关联的应用和网站”选项下的“查看权限”。具体步骤:

1) 点小齿轮,设置-账户-用这个地址发送邮件-添加您拥有的 B账户;

2) 点小齿轮,设置-账户-更改帐户设置-其他谷歌帐户设置;

3) 在新页面点安全性;

4) 点安全性页面最下面“账户所授权限”点“查看全部”;

5) 可能需要重新输入密码;

6) 进入“账户所授权限”页面,会显示你授权的外部服务或程序。这些程序或服务具有访问你的谷歌账户的权限,如果不是你授权或你长期不使用的权限,就点击它,并选择右边的“撤销访问权限”。

5、检查邮箱底部

1) 经常检查“上次帐户活动时间”;

2) 经常查看“详细信息”,这里会显示你的账户近期登录的时间与IP地址。你可以核对它们与你的实际活动是否符合。如果发现在你未登录的时间,或者未使用的IP地址(比如你在北京,但IP地址显示为北京以外的地区),可以去这个网址检查IP地址的地理位置:http://www.ip.cn/,如果发现账户有异常活动的记录,应该立即选“退出其它所有会话”,并修改密码,以防范风险扩大,并检查所有可能的破坏,具体方法见下面的内容安全。当然,如果在你使用代理或其它翻墙工具时,IP地址有变化是正常的。

(三)如何找回丢失的密码与两步验证码

在一些极端的情况下,比如密码或验证码确实丢失或被窃,甚至你绑定的手机号码与安全问题都被篡改了,在所有安全机制都失效的情况下,你还可以求助谷歌账户丢失申诉服务(幸好还有这样的渠道)。

1、 找回丢失的密码:回答多个帐户问题来验证你的身份。 到这个链接https://www.google.com/accounts/recovery/skt,选“我在登录时遇到其他问 题”。注意,这里的回答多个问题,并非指注册时提交的问题:

1) 输入一个电子邮件地址,以便我们在必要时能够与联你系(必填);

2) 填写你最后一次使用的密码,最后登录的时间,以及注册的时间;

3) 填写你曾经设定的安全问题,如果已被更改,”跳过“此问题;

4) 经常联系人的电子邮件地址(最多五个),标签名称(最多四个),第一个辅助邮箱;

5) 您使用的其他 Google 产品;

6) 如果你提供的信息与帐户中的信息不一致。你还可以尝试另提交一份更准确的申请表单; 通常,找回密码是根据你对邮件内容的描述和其它注册信息结合起来进行核实。

2、 找回丢失的两步验证码:现在总结一下,当你的谷歌账户设置了两步验证码后,可以通过电脑预存,手机短信或语音接收,打印备用验证码,谷歌身份验证器这四种方式获得两步 验证码,用来登陆你的谷歌系统。这四种方式,只要其中一种有效的,就可以得到用于登录的两步验证码。但在一些极端情况下,你的这四种获得验证码的方式都失效了,你仍然可以通过申诉找回你的谷歌账户。具体方法:在输入验证码的下面选“无法使用电话?” 然后点击下一页中的“我无法使用自己的手机或备用方式”,引导进入申诉流程。与上一 个问题类似,如果他人知道或猜测出了你的邮箱信息,也可以用同样的办法得到你的验证 码,虽然这并不容易,但总是一个缺口。

 

二、内容安全

 

内容安全一节,主要讲如何防止邮件内容丢失,以及来自邮件内容的恶意破坏。

(一)检查设置中是否有未授权的非法窃用

前面介绍账户安全,主要是防止入侵者进入你的账户做非授权操作,并检查是否已经有入侵者。那么,如果有入侵者进入你的账户,他们会做什么呢?一方面是获取或破坏邮件中有价值的信息,另一方面可能冒充你发送邮件给你的联系人,混淆视听或骗取更多的信息。还有一种可能,他们只是不动声色的设置一些后门,为今后获取更多信息留下路径。包括三种情况:

1、“转发和POP/IMAP”;

2、“过滤器”转发;

3、“授权访问”,以下分别介绍:

● 检查“转发和POP/IMAP”;

○ 检查是否启用了POP或IMAP;

○ 检查是否启用了转发;

如果有不是你设置的转发或POP或IMAP,立即停用或删除它们。

● 检查 ”过滤器”;

○ 如果存在内容为“转发邮件”的任何过滤器,请检查以确保它们是你设置的地址。点击过滤器右侧的编辑或删除可进行更改;

○ 检查其它的过滤器,确保它们都是你自己设置的;

● 检查“授予访问您帐户的权限(允许其他人代表您阅读并发送邮件)”;

○ 如果此权限被非法开启,应立即删除,制止未经你授权的账户访问你的邮箱。

(二)内容安全的其它注意事项

1、启用辅助备份邮箱;另外申请一个邮箱,用自动转发或过滤转发方式把主邮箱的所有往来邮件都往备份邮箱发一份。这样,当主邮箱受到破坏时辅助邮箱会有备份;经常检查是否有人非法修改了你的辅助邮箱。

2、警惕恶意附件及链接 有些恶意程序会隐藏在邮件的附件里;有些恶意的链接会隐藏在邮件的正文中。在收到来源不明或朋友发来的异常邮件时,不要轻易下载附件或点击其中的链接。

3、重要的聊天内容选择 “不保存环聊记录。

最近有关于Skype透露用户隐私的报道,Google Hangouts是一个不错的替代聊天工具。Gmail环聊的文本内容默认是保存的。如果你聊的是一些私密内容,可以启用“不保存环聊消息”。启用此功能时,聊天双方都不保存文本内容。已经保存下来的聊天记录,你也可以选择性删除。删除后要到“已删除邮件”中再选择 “永久删除”。

4、通讯录中的联系人被删除后,30天内可以恢复 通讯录中的联系人,如果被你不小心删除,或被入侵者恶意删除的话,可以选择还原通讯录,恢复被删除的联系人,最长保留时间是一个月。具体方法如下:

1)在Gmail邮箱,左上角的谷歌图标下面,点Gmail右边的小三角-通讯录,进入通讯录界面;

2)点右侧上方的“更多”-“还原通讯录”;

3)在弹出的小窗口选择你要还原的时间,然后点“还原”,就完成了还原操作。

不安全的 Gmail 运行环境,包括电脑、智能手机、平板的系统环境,它们也会给 Gmail 带来风 险。因此,保护 Gmail 不只是保护账户及内容的安全,还需要注意 Gmail 运行设备及系统环境的 的安全。关于这方面的内容,在《安全使用国产软件》以及《网络及电脑安全》两章会有介绍。

 

三、两个问题

 

(一)邮件群发

比如,某机构在香港组织一个活动,邀请了30人参加,活动议程和邀请都是通过邮件中的(密送)功能群发的。但可能其中某一人的邮箱被盗,30人全部被阻止出境。我们的问题是:从密送邮件中能否查看到其它活动受邀者名单?有没有更安全的方法?

密送的邮件不包含密送收信人的信息,所以,密送的收信人,不可能知道发送者还给哪些人人密送了此邮件。

如果出现上例中的情况,有可能是香港发信者使用的邮件服务器丢失了信息,或者是从其它非邮 件渠道(比如其它社会关系或信息传输渠道)泄露的信息。

如果是从服务器丢失信息,那么一个更安全的方法是从不同的Gmail邮箱分别发出邮件,这样即使消息泄露,也不至于全军覆没;如果是其它非邮件渠道泄密的话,就需要其它相应的安全防护 办法。

(二)备用验证码问题

如果邮箱被盗,10个备用验证码被盗窃者打印,两步验证的安全措施如何保障?下面假设的情景是:有人进入你的邮箱,打印走了备用验证码,但没有修改你的密码,所以你还可以进入自己的邮件,但你担心无法阻止他人再次进入。在这种情况下,是没有办法阻止得到备 用验证码的人再次进入你的邮箱。但是,你可以检查备用验证码是否被他人使用。因为谷歌验证 码管理程序会记录你打印出的备用验证码已经使用了几个。检查方法是,到两步验证管理页面 https://accounts.google.com/b/0/SmsAuthSettings 在“如何接收验证码”-“可打印的备用验证码”右侧点击”显示备份验证码”,查看是否有你没有使用的验证码已经被他人使用。如果你的备 用验证码已被使用,请点下面的“生成新的验证码”,让过去的备用验证码全部失效。

网络与通讯安全教程 密码安全

 

密码安全

帖子由 大话西游 » 2018年5月21日

前  言

 

密码是人类的发明,且历史久远。随着互联网时代的到来,密码更被广泛使用,并与人们的生存状态紧密相关,作为从现实进入各种虚拟身份的关卡,密码安全知识也成为现代人必备的基本信息素养。

不知晓风险,也就无从应对风险;要了解密码安全知识,首先应该了解密码的风险来自何方。

 

一、密码风险的来源

 

潜在但会影响密码安全的人或群体,可以分为以下五类:

(一)你自己

有点奇怪吗?但想一想,或者你自己随意使用了一个简单的密码,被轻而易举的破解,造成信息损失;或者你设置了一个难记的密码,急需使用时却无法想起,这样的例子不胜枚举。所以,第一个需要防范的正是你自己不够严谨的密码设定习惯。

(二)你身边的人

包括你的同事、朋友、商业伙伴、家庭或亲戚。因为他们知道你的一些私人信息,如果你设置的密码是常用个人信息的组合,就很容易被他们猜中,并造成你的隐私或其它秘密的泄露。

(三)网络上的窃密者

网络上有许多出于各种目的窃取信息的人。他们使用大量设备,各类密码库,多种算法,长时间的测试、破解网络账户,如果你不幸被他们盯上,你的密码又不够安全,那你将没有任何秘密可言。

(四)提供服务的网站

你你所使用的网络服务商是可信任的吗?其实,你无法确定他们会不会为了自己的利益而盗用你的密码或出售你的个人信息。即使他们不会主动这样做,他们是否有足够保管密码的能力。最近几年就有国内几个大型网站把用户密码泄露出去的报道,其中包括中国知名的技术社区 CSDN 和和国内大型社区天涯论坛。另外,你还要防范这样一种可能:几个网站串通起来,从你的几个不同的账户密码,来推测你密码生成的规律,用于破解你其它账户的密码。

(五)电脑被抄、被盗

最后,你还要防范一种更恶劣的情况 ——你的电脑被抄、被窃。当你的电脑硬件被非法占有的时候,是否仍然能保证你的信息安全?类似的例子还有,如果你的电脑发生故障无法启动,在送去维修的过程中,是否能防范信息泄露?另外,现在有一些账户的安全性是与手机绑定在一起的,如果你的手机丢失或被监听,怎样保证你的账户安全?

以上五类风险,我们在讨论密码安全问题时需要有足够的了解,并在设置密码时,把这五类风险作 为考虑密码安全性的整体框架进行防范。

 

二、升级你的密码管理方法到密码算法

 

在互联网时代,不仅风险来源是多方面的,各种新应用也层出不穷,使得用户持有的各种账户数量不断增多,密码管理难度也不断增大,过去依靠记忆或记录来保存密码的方式已经不再适用。

现在,需要升级密码管理方法,启用一种更科学的密码算法来管理密码,使你的网络生活更安全、更有效率。

采用密码算法,只需要记忆一套密码规则,就可以管理多个账户,并且在遵循密码设计规范的情况下,获得足够的安全性。

 

三、密码算法简介

 

所谓密码算法,就是设计一个方法(算法)把一些与账户及密码有关联的字串混合起来,生成一个密码。

首先,生成四个字串:一个自定义的种子字串,一个与账户域名直接有关的字串(显字串),一个与账户域名间接有关的字串(隐字串),一个与注册环境有关的字串;

其次,根据自己的设定,在这四个字串中有规律的包含字母大小写、数字和符号;

最后,用一种方法把这四个字串混淆起来,形成一个安全度较高的密码。

下面分别介绍这三个环节的具体算法。

 

四、三步法密码算法生成步骤

 

辅助生成一个完整密码算法的流程,共分为三步:

第一步  辅助生成四个字串;

第二步  伪装字串;

第三步  混淆字串。

以下分别介绍:

(一)辅助生成四个字串

下表是定义、方法及示例,你可以根据此表的示例做适合自己的扩展与扩充。

表

 附表1:网站域名隐字串模拟定义

(二)伪装字串

为使密码字串不容易被识别和破解,可以对以上字串做伪装处理,包括以下三种方法:

1、 位移易识别字串:显字串和一些环境关联字串,如果容易识别,可以做位移操作,使它变得难以识别。比如 google 的前三位 goo ,可以位移两位,就是沿着英文26个字母的顺序分别向后读两位,g 就变成了 i ,o 变成了 q ,goo 位移两位就变成了:iqq ;

2、 设定字符串大小写:比如设定一组字串全部为大写字母,其它为小写字母;或者每个字串的首字母都是大写,其它字母是小写;

3、 嵌套隐藏字串:用一部分数值字串的值,做为另外一部分字串位移的数字,比如,用隐字串决定种子字串的位移,如果种子字串是 TMFE ,显字串是数字 10 ,那么就把 TMFE 按26个英文字母循环位移 10 位,变成:DWPO 。

(三)混淆字串

得到前面四种字串后,就可以做混淆操作了。也可以设计不同的混淆方式。

原始字串

示例混淆方法:

1、混乱种子字串、显字串、隐字串、关联字串四者的顺序

2、可以把四个字串的首字母放在最前面,其它依次排列,比如:111123423223

3、可以后三个字串夹在前面一个字串中,比如:112321231234

 

五、示例步骤:模拟生成一个推特账户密码

 

练习题:用三步法给 twitter.com 生成一个密码

(一)生成四个字串

(二)伪装字串

1、种子字串 hs36 大写为:HS36

2、关联字串bjszz位移1步,变为:cktaa

(三)混淆字串

其它字串倒序插入种子字串,HcktaaS33tir6

这样,就生成了 twitter.com 的密码 HchtkaS33tir6

 

六、结束语

 

掌握密码生成算法的原理和步骤仅仅是开始,一方面需要反复练习,做到熟能生巧、运用自如;另一方面,还需要不断探寻改进流程的方法,使它更趋完美。

密码算法还需善加使用,对于国内一些本身就不安全的网络应用,配置再强的密码意义也不大,密码只要方便使用就可以了。

要养成定期更换密码的习惯,比如一月换一次。