“Secure(加密防护)”与“Safe(安全无虞)”的区别,比你想象的更大
大多数情况下,“secure”和“safe”这两个词可以互换使用。银行说金库里的钱是“secure”还是“safe”,你根本不会纠结。但涉及互联网上的个人信息时,弄清这两个词的区别,可能决定了你是能有效保护自己,还是会遭遇身份信息泄露。
大多数情况下,“secure”和“safe”这两个词可以互换使用。银行说金库里的钱是“secure”还是“safe”,你根本不会纠结。但涉及互联网上的个人信息时,弄清这两个词的区别,可能决定了你是能有效保护自己,还是会遭遇身份信息泄露。
Mozilla Firefox v70 刚刚发布,开发者重点强调的一项重要新功能是新增了警告页面,在网站不具备加密防护时提醒用户。Firefox 此举表面上是为了帮助用户更好地保护自身安全,其实是在跟随 Google Chrome 的脚步:如果你以 Chrome 作为主力浏览器,可能已经见过访问未加密网站时弹出的“not secure(不安全)”警告。
那么这到底是什么意思呢?当前版本 Chrome 的警告内容是:“你与此网站的连接不安全。请勿在此网站输入任何敏感信息(例如密码或信用卡号),因为这类信息可能被攻击者窃取。”这个警示非常直白,点出了诈骗者最常用的几类手段——也就是窃取密码和金融信息。用户确实应当留意诈骗者可能试图获取这类信息,这类警告也有望提升用户的警惕性。
但事实是,这类警告并没有清晰说明网站“secure(具备加密防护)”或“not secure(不具备加密防护)”的实际含义。如果你是浏览器产品经理,肯定明白“secure”的含义不过是(举例来说)“该网站的信息使用 TLS v1.2 或更高版本加密”。但普通消费者并不了解这一点——他们会以为“secure”就等于“safe(安全无虞)”;而仅当用户访问未正确部署 SSL 证书的网站时才弹出的警告页面,可能会让用户在访问确实使用了加密、但实际存在风险的网站时产生错误的安全感。
“Secure(具备加密防护)”的网站未必安全。“Secure”仅代表网站经过加密,你在该网站输入的任何信息——无论是个人账户信息、信用卡信息、母亲的婚前姓氏,还是你长大的街道名称——都不会被预期接收方之外的其他人截获。但钓鱼网站完全可以使用 SSL 证书为自己的站点加上“加密防护”——实际上,近半数的钓鱼网站现在都在使用SSL 证书。就连美国联邦调查局(FBI)也注意到了这一情况,发布警示互联网用户:网站标注“secure”并不代表向其提供个人信息是安全的。可以这么理解:你输入的信息或许不会被截获,但如果预期接收方本身就是钓鱼攻击者,那加密根本没有意义——你的信息已经直接流入了不法分子手中。
落入这类圈套的容易程度可能超出你的预料:你可能收到一封声称来自银行的邮件,在不知情的情况下点击进入一个和银行真实网站高度相似的仿冒页面。除非点击后检查 URL,否则你可能根本不会发现自己访问的不是“[bank].com”,而是“[bank].scammer.com”(或类似域名)。事实上,“[bank].scammer.com”甚至可能持有 SSL 证书,提示你该网站具备加密防护。但这份证书丝毫不会降低你输入密码或银行账户信息的风险。
根据你使用的浏览器不同,扩展验证(EV)SSL 证书曾尝试解决这一问题——例如在 Safari 中,如果 EV 证书通过可信的证书颁发机构(CA)验证了网站的真实身份,地址栏会变为绿色(差不多相当于推特的认证标识)。遗憾的是,用户对 EV 证书的认知普及速度显然没能达到 Google 或 Mozilla 的预期,因此 Chrome 和 Firefox 都已经取消了绿色地址栏及其他 EV 标识。
尽管这一变化确实移除了经验丰富的用户可参考的一项识别标志,但整体情况并未发生本质改变:互联网用户仍需保持警惕,在输入个人信息前,务必仔细核查网站的安全性与防护能力。请留意网络钓鱼手段,关注URL地址。同时请注意,若您在Chrome或Firefox浏览器中看到“不安全”警告,您的信息仍可能面临风险。即便钓鱼攻击者和其他类型的诈骗者的手段愈发复杂,用户仍可通过主动了解当前威胁态势、时刻注意保障自身安全和的方式保护自己。