为什么邮件安全很重要
电子邮件是少数几种即便对方与你毫无交集也能把内容直接送到你面前的通道,因此一直被反复当作网络攻击的入口。许多钓鱼攻击都以电子邮件为起点,它也被用于传播勒索软件和恶意软件。
电子邮件所依托的标准,消息格式由 1977 年的 RFC 733 确定,传输步骤 SMTP 由 1982 年的 RFC 821 确定,而验证发件人的机制是后来才补上的。正因如此,发件人伪造和邮件内容窃听在技术上依然可行,用户需要自己了解风险并采取对策。
如何识别钓鱼邮件
钓鱼邮件冒充合法服务或组织来窃取个人信息或登录凭据。请注意以下危险信号:
检查发件人地址
显示名称很容易伪造,因此务必检查实际的邮件地址。注意与真实域名有细微差异的地址(例如 support@amaz0n.com、info@paypa1.com)。
警惕紧急措辞
"您的账户将被暂停"或"您必须在 24 小时内回复,否则数据将被删除"等消息旨在制造恐慌、扰乱您的判断,这是钓鱼的典型特征。
点击前检查链接
将鼠标悬停在邮件中的链接上(不要点击)查看实际 URL。检查它是否指向与合法域名不同的域名。
谨慎对待附件
不要打开意外的附件,特别是 .exe、.zip 或 .docm(启用宏的 Word)文件。它们可能包含恶意软件。
注意不自然的语言
措辞生硬、语法错误和不寻常的问候语是钓鱼邮件的迹象。但文字自然并不能证明邮件安全。在可以用机械方式生成文章的环境里,措辞是否生硬这一线索已经不再可靠,请结合发件人地址和链接目标一起判断。
邮件加密的工作原理
TLS:传输中加密
在主要的邮件服务之间,收发邮件时用 TLS 加密通信已经相当普遍。不过邮件要经过多台服务器投递,每一段是否加密取决于对方服务器的支持情况。传输过程中被拦截的风险因此降低,但邮件正文在中转服务器上是以未加密的状态处理的。
端到端加密
这种方法使邮件内容从发件人到收件人始终保持加密状态。即使邮件服务器管理员也无法阅读内容。
- PGP/GPG:开源加密标准;需要技术知识
- S/MIME:基于证书的加密,常用于企业环境
- Proton Mail:内置端到端加密的邮件服务
- Tuta(原 Tutanota):另一个提供端到端加密的邮件服务
邮件身份验证技术
为防止发件人伪造,已开发了以下邮件身份验证技术:
SPF:发件人策略框架
域名所有者在 DNS 记录中注册被授权代表其发送邮件的服务器 IP 地址。
DKIM:域名密钥识别邮件
在邮件上附加数字签名,允许收件人验证内容未被篡改。
DMARC:基于域的消息认证、报告和一致性
基于 SPF 和 DKIM 的结果,域名所有者可以指定如何处理未通过身份验证的邮件(拒绝、隔离或允许)。
安全使用邮件的最佳实践
- 不要点击可疑邮件中的链接,直接在浏览器中导航到该服务
- 打开附件前先与发件人确认
- 为邮件账户启用双因素认证
- 使用强密码,不要在多个服务间重复使用
- 保持邮件客户端的垃圾邮件过滤器处于启用状态
- 禁用 HTML 邮件中的自动图片加载以阻止追踪像素
- 对敏感通信使用端到端加密邮件服务
使用 IP 确认酱检查您的连接安全性,验证邮件流量是否受到适当加密的保护。了解社会工程学策略也有助于在钓鱼攻击得逞之前识别它们。
相关术语
常见问题
邮件附件都很危险吗?
并非全部,但原则上不要打开来源不明邮件的附件。.exe、.js、.vbs 以及带宏的 Office 文件风险尤其高。即使是可信的发件人,收到意料之外的附件也应先确认再打开。
回复垃圾邮件会怎样?
发送方会确认你的邮箱有效,垃圾邮件只会越来越多。回复内容还可能被用来收集个人信息。最好的做法是不打开直接删除。