历史访谈:以下保留原稿中的研究经历与个人观点。
博士科普采访系列
网络安全 第一篇
在这个网络极速发展的时代,你在裸奔吗?是谁为大家建起了一座城墙?今天网络安全越来越重要,我们又该如何做好自我防护呢?
科普人学术背景:博士课题,网络安全。
网络安全具体是负责哪些内容呢?
冰镇泡沫:网络安全它主要是研究网络系统里面的一些漏洞,然后去加固它。简单来说就是黑暗势力和正义力量之间的对抗。
一般黑客的焦点是系统的漏洞,比如网络漏洞、手机APP的漏洞。发现这些漏洞后,黑客就会去进行攻击,达到自己的目的。作为防御者,也就是网络安全的工作人员,其实主要负责设计如何检测这些攻击的技术,还有设定一些对应的防护策略。
01 黑客“大事件”
冰镇泡沫:这个还挺多的,我们称之为:权力的游戏。有很多社会性事件,我们关注三大类,第一类是对系统的机密性进行破坏,导致信息泄露,进入黑产或者暗网的。最典型的就是美国斯诺登的棱镜门,叫PRISM。棱镜门是一个比较隐蔽的内部攻击,因为斯诺登是一个内部的工作人员,虽然美国国家安全局它有很严苛的一层层纵深性的防御和检测机制,但是在这个系统下面他是比较隐蔽的。根据对斯诺登逃亡之后进行的溯源,他这个攻击就是每天发送几兆的数据,是完全在工作允许范围内,但他有时会借助同事的邮件去发一些绝密计划,把监听计划里面的数据都拷出来。
另外一个案例是疫情期间大家经常用Zoom时讨论过的“撞库”。撞库是使用从其他地方泄露的用户名和密码组合,自动尝试登录别的服务;它不同于从头暴力猜测密码。原访谈提到约50多万个账号信息被出售,但未给出统计或调查来源,不能据此认定这些账号都因Zoom本身被攻破而泄露。这个例子说明重复使用密码可能放大一次泄露的影响。
第二类是信息的完整性被破坏,这个一般发生在信息的传送过程中。比如说咱俩发微信,转账的时候,有一个中间人劫持了,把你转账的数额从100改成了10,000。
第三类是破坏信息的可用性,让服务或设备无法正常运作。一个知名例子是震网(Stuxnet),它在2010年公开被发现,涉及Windows系统及工业控制软件,并可能操纵工业过程。它利用了多种漏洞和传播途径,包括可移动介质。这里不将它简化为“整个伊朗核设施都无法运转”,也不以原稿未提供证据的国家归因或“首个国家级攻击”作为确定结论。
以前是不是有一个“熊猫烧香”的病毒很夸张啊?
冰镇泡沫:熊猫烧香与WannaCry需要区分。CNCERT/CC的2007年报告把熊猫烧香描述为同时具有病毒和蠕虫传播特性的恶意代码,不能把它直接说成加密勒索软件。WannaCry则是加密勒索软件,可能加密文件并索要赎金。这两类攻击都说明系统更新和备份的重要性。
卡路里:我们组有一个师兄,突然有一天早晨他电脑就freeze了。对方说你所有的数据都被我们冻结了,你必须要给我们多少比特币才能拿回你的数据。
饭团:我有个iPad也是这么就被锁了,你都不知道自己做了什么。然后就跟你说解码请加QQ号。就要给他钱,他才能给你解封。
冰镇泡沫:这些经历可能涉及勒索、账号滥用或恶意软件,不能仅凭设备被锁就确定是加密型勒索病毒。原访谈还表达过“特别是中国的APP,至少有70%都会带有恶性插件”的看法。【编者校订:原稿未给出该比例的统计来源,因此不将70%作为APP恶意插件的普遍事实。应核对下载来源、应用权限和实际行为。】
[小提醒:下载来源不明的软件可能带来风险,应谨慎核对来源和权限。]
02 黑客的“行动”
我们是怎么被黑的?
冰镇泡沫:其实黑客有些也是网络安全的专家,甚至比我们固定做网络安全的人还要厉害。他们对系统足够熟悉,同时一般软件、硬件、网络、协议在设计的时候都有一定的缺陷。就像木桶原理一样,谁能找到最短的一块板谁就可以攻进来,进入系统内部,破坏它或者利用它。
我们经常会收到钓鱼链接,如果点开有什么后果呢?
冰镇泡沫:不要随便打开来源不明的附件或链接,它们可能用于钓鱼,也可能利用特定漏洞。跨站请求伪造(CSRF)是诱使已登录用户向某个网站发出非本人意愿的请求,与直接在电脑执行恶意代码、取得管理员权限并不是同一回事。仅仅点击链接并不必然导致管理员级入侵,实际结果取决于系统漏洞、权限和用户操作等条件。
它可以通过link,也可以通过U盘,也可以通过邮箱,有很多的攻击面可以进去的。
03 黑客的帮派
黑客也会像武林小说那样有派别吗?
冰镇泡沫:我们一般说黑客有三种:
1)黑帽黑客,就是我们常规理解中的那种“坏黑客”,他们专门研究、制作一些病毒,做一些攻击工具来寻找系统漏洞,攻击网络或者计算机,利用这些技术来搞破坏或者是进行网络犯罪。
2)另一个是白帽黑客,也叫道德黑客。他们用自己的专业技术来研究防御技术,主要是用来维护网络安全,他们是反黑的。
3)灰帽黑客的活动介于合法授权的安全研究和未经授权的行为之间;是否违法或合规要看授权范围和具体行为,不能只凭标签判断。
简单来说可以用门锁作比喻:黑帽可能利用门锁漏洞盗取东西,白帽在授权范围内找出漏洞并帮助修复,灰帽可能未经允许调查或披露漏洞。这个比喻不能替代对具体授权与行为的判断,也不能把所有灰帽都定义为先偷东西再通知主人。
你们是白帽黑客吗?
冰镇泡沫:名义上算,一般白帽黑客会做一些模拟性的攻击,发现系统漏洞,他们也是正义使然。一般会专门挖掘一些漏洞,提供给一些厂商。像微软,360,包括腾讯,华为,这些企业长期邀请白帽黑客来给他们挖漏洞,之后给他们丰厚的报酬。如果被黑帽黑客挖掘到的话,一个漏洞可能就会被勒索50万或者是100万。
我会做一些相关研究。职业岗位可能要求某些认证或资质,但“白帽”不是一种人人都必须持有同一证书的身份;关键是合法授权、测试范围和负责任的漏洞处理。在授权测试中,研究者会寻找系统弱点。
04 那些你我都碰到过的事情
【1、密码,存不存?】
现在浏览器都会自动保存用户名和密码,它的保密性高吗?
冰镇泡沫:我个人过去不习惯自动保存密码,也担心不熟悉网站或第三方服务的风险。【编者校订:浏览器或可靠密码管理器保存密码,与把密码公开存在网页上不是一回事。NIST建议使用密码管理器生成、保存各账号不同的强密码;同时应保护设备与管理器的访问权限。不能把网站接入第三方服务直接等同于保存密码必然泄露。】
【2、盗版软件,用不用?】
卡路里:之前我的电脑上安了一个QQ游戏,后来一直弹出广告,我就卸载了,但是广告一直都删不掉,十分烦人。
冰镇泡沫:这种也是暗网黑产的一种,包括我们下载的操作系统,还比如说编辑公式的小程序,里面经常会有一些广告,那个广告它是屏蔽不掉的,定期的出来,其实这些软件就是在源程序中埋入了恶意广告。
给大家建议是最好装正版的,因为纯净版也没有完全纯净的,它们里面都会有一些广告或者默认的浏览器。
卡路里:正版会更安全可靠吗?还是只是比例会降低一些?
冰镇泡沫:正版软件通常更容易获得厂商的维护和更新,但不能保证绝对安全。以Microsoft为例,常规安全更新通常安排在每月第二个星期二,而不是每周三;必要时也会有额外更新。来路不明的盗版或改装软件可能植入广告和恶意组件,因此应从可信来源下载并及时更新。
【3、杀毒软件,装不装?】
坊间传闻说360杀毒软件它是给你杀了毒,但也把你电脑里所有的文件都过了一遍,掌握了你的信息,这种杀毒软件真的可靠吗?
冰镇泡沫:安全软件通常需要一定权限才能检测文件和系统活动,某些产品也可能含广告或额外的数据收集。应核对具体产品的来源、权限、隐私政策和实际行为,不能笼统保证所有杀毒软件都经过同一种合规评估、都不会泄露隐私,或者认为个人用户就没有风险。
【4、莫名其妙的,我的设备就被黑了】
最近有一种勒索形式非常的新颖,你手机并没有丢,也没有点链接,但是手机里面的很多银行的信息,包括网上支付平台的信息,都被对方窃取走了。这种是怎么做到的?
冰镇泡沫:这类信息泄露可能涉及账号被盗、恶意软件、系统漏洞或不当权限等不同途径,不能仅凭描述判断原因,也不能概括为通过射频或云传输就能读取所有银行信息。
饭团:这么不安全吗?
冰镇泡沫:手机系统提供应用接口与权限机制,既要支持功能,也要保护数据。接口并不自动等于“后门”,不同应用能访问什么数据取决于权限、系统保护及是否存在具体漏洞,不能笼统认定所有同品牌通信都很容易读取个人信息。
【编者校订:删除了原稿由推荐内容推测某个被掩名平台读取备忘录的具体判断。现有资料不能支持对该平台此项行为的认定;具体App权限与数据处理需要核对其实际行为。】
应用的数据访问应依据系统权限、实际行为和适用规则核对。下载或注册一个App不等于自动允许它访问全部相册、通讯录和银行登录信息;通过云端传输一张照片也不必然植入后门。具体攻击需要相应漏洞或其他条件,不能将这些可能性写成普遍必然结果。
【5、现实当中我们的网络有多脆弱?】
冰镇泡沫:我在原访谈中用“90%的电脑我如果想攻击都可以攻击过去”强调安全意识的重要性。【编者校订:原稿未给出测量范围、方法或统计来源,90%不作为可验证的普遍攻破比例。安全意识、设备维护与具体防护措施都有重要作用。】
有什么建议吗?
冰镇泡沫:• 建议人离开电脑一定要锁屏。这是最基本的。
• 所有的用户名密码不要一致,这是绝大多数人会犯的错误。
• 不要打开邮件中不信任的文件、链接,如果再高级一点就会用防火墙就更好了。
• 使用可靠的安全防护功能,包括适用的系统内置防护或可信安全软件,并保持更新。
• 定期进行数据备份,电脑要谨慎地少设一些共享空间。还有软件下载的时候不要太随意,风险太大。
共享是指 AirDrop 、蓝牙?
冰镇泡沫:对,甚至包括共享打印机,我可以通过在打印机升级部件,进行反向的攻击,很多大型的攻击都是通过打印机进去的。
科普分享人:冰镇泡沫
编辑:蜜桃乌龙
采访:饭团,卡路里
录音:卡路里
*本文仅代表作者个人观点,不代表本网站观点。
2026-10-10校订:更正撞库、CSRF、熊猫烧香与勒索软件、白帽授权和微软更新周期的表述;澄清密码管理器与应用权限,删去未经核实的平台读取备忘录指控,并将70%/90%明确标为没有统计依据的原访谈说法。
补充参考资料
- OWASP:撞库与密码复用
- OWASP:跨站请求伪造
- 美国NIST:强密码与密码管理器
- Microsoft:安全更新指南常见问题
- CNCERT/CC:2007年报告中的熊猫烧香事件
- Microsoft:WannaCry勒索蠕虫
- 美国CISA:震网历史安全通报
来源与编辑记录
根据博士科普公众号完整历史文章导出恢复。
校订说明:2026-10-10校订:更正撞库、CSRF、熊猫烧香与勒索软件、白帽授权和微软更新周期的表述;澄清密码管理器与应用权限,删去未经核实的平台读取备忘录指控,并将70%/90%明确标为没有统计依据的原访谈说法。