在线安全科普

用 VPN 浏览网页、使用海外社交媒体时,很多人会关心一件事:别人还能知道我是谁吗?这取决于网络连接,也取决于你注册时留下的资料、允许 App 读取的信息,以及平时怎样使用账号。多留意几个地方,就能少暴露一些原本不必公开的个人信息。

连上 VPN 后,哪些信息得到了保护?

VPN 会在设备和 VPN 服务器之间建立加密连接。对于经过这条连接的流量,网站通常看到的是 VPN 服务器的 IP 地址,本地网络里的其他人也更难窥探你的访问情况。在酒店、机场或咖啡馆使用不熟悉的 Wi-Fi 时,可信的 VPN 可以提供一层保护;网站本身仍应使用 HTTPS,浏览器出现证书警告时不要直接跳过。

使用前先确认 VPN 已连接,再留意当前的代理范围。有些客户端只让选定的 App 或网站经过 VPN,其他连接仍然直连。如果客户端提供断线保护,可以按需开启,减少连接意外中断后流量直接发出的机会。换了网络、电脑休眠后重新唤醒,也值得检查一次连接状态。

不过,换了 IP 地址,登录过的账号仍然认识你。网站还可能通过 Cookie、浏览器特征以及你主动提交的资料关联访问记录;App 获得定位权限后,也可能直接读取位置。VPN 无法替你撤回这些信息,更无法阻止你在假网站上输入密码。选择服务时,也要了解运营方和隐私政策,因为 VPN 服务商可能接触到连接记录等数据。关于这些能力和局限,可以阅读 EFF 的 VPN 使用指南

海外社交账号,尽量少和日常身份绑定

如果你不希望海外社交账号被现实中的熟人轻易找到,注册时就尽量避免绑定日常使用的国内手机号、国内邮箱,尤其是已经用于工作、购物或其他实名服务的联系方式。能用邮箱注册、又不强制要求手机号的平台,可以使用一个专门的邮箱,把它和日常账号分开管理。

选择邮箱时,重点看它是否与你已有的身份关联、你能否长期掌握它,以及服务商怎样处理数据。海外邮箱或海外手机号也不天然匿名。尽量不要在邮箱名称里放真实姓名、生日或常用网名;需要保持独立的账号,也少用已有账号的一键登录。如果平台必须验证手机号,应先了解绑定后的用途,再决定是否继续注册。不要为了省事使用公开接码平台、租来的号码或买来的账号,这些方式容易让验证码和找回权限落到别人手里。

注册完成后,再花几分钟看看隐私设置。关闭不需要的通讯录同步,以及允许别人通过手机号、邮箱找到你的选项;如果以前上传过通讯录,还要到平台内检查并删除已上传的联系人。单纯撤销手机上的通讯录权限,通常不会删除平台已经保存的数据。以 X 为例,即使你的联系方式没有公开展示,平台仍可能依据别人上传的通讯录推荐你的账号,具体可参照 X 关于手机号和邮箱可发现性的说明

头像、昵称和发帖内容也会留下线索。想让两个账号保持独立,就尽量不要重复使用同一张头像、同一个少见的网名,也别在个人简介里同时写出学校、单位和常住地点。晒照片前看一眼背景和截图边角,工牌、快递单、通知栏里的姓名,都可能比定位标签透露得更多。更多设置思路可参考 EFF 的社交网络隐私指南

遇到催你操作的消息,先从官方入口核实

“账号即将封禁,请立即验证”“订阅扣款失败,点此更新”“领取免费会员”——钓鱼消息常常催你赶快操作,让你来不及核实。它们可能来自邮件、短信、社交私信,也可能由一个已经被盗的熟人账号发来。头像、认证标志、熟悉的称呼,都不足以证明链接可信。

碰到这类消息,先放下里面的链接,自己打开官方 App,或从保存的官网书签进入,查看是否真的有对应通知。需要联系客服时,也从官网查找联系方式。若是朋友突然发来文件、借钱或要求扫码,可以通过另一个常用渠道确认。

输入密码前,认真看一眼地址栏。域名里多一个字母、少一个字母,或把品牌名塞在很长的网址前面,都可能是在冒充官网。例如,account.example.comexample.com 下的地址,example.com.login-check.net 则属于 login-check.net。HTTPS 表示连接经过加密,并不能证明网站经营者可信,钓鱼网站同样可以使用 HTTPS。

不要把密码、短信验证码、验证器动态码或恢复码发给“客服”,也不要按陌生人的要求共享屏幕、安装远程控制软件。扫码登录同样是在授权账号访问,确认页面显示的设备和用途后再操作。密码管理器如果突然不肯自动填充,也值得停下来核对网址;它可能只是遇到了页面改版,也可能是你已经到了另一个域名。更多识别方法见 EFF 的防钓鱼指南

下载 App,先找到官网,再找下载按钮

安装 VPN、浏览器或社交 App,尽量从开发者官方网站进入下载页面,或者使用官网指向的官方应用商店。搜索结果排在前面、有广告标识或标题写着“官网”,都不能单独证明它是官方来源。把确认过的官网加入书签,下次更新时就不用重新辨认一遍。

到应用商店后,也要核对开发者名称和官网链接,别只认图标。在电脑或 Android 设备上下载安装包时,尽量使用官网直接提供的文件,避开群聊转发、网盘搬运和来历不明的“破解版”“去广告版”。系统对签名、开发者或恶意软件发出警告时,先回到官方说明核实原因。Android 用户还可以了解 Google 对应用下载来源和安全检查的说明

安装后,权限也不必一次全部允许。需要上传照片时再开放相册,需要语音通话时再开放麦克风;不需要的通讯录和精确定位权限可以关闭。VPN 应用申请系统的 VPN 连接权限属于正常使用环节,但索取通讯录、短信读取、无障碍控制等权限时,要弄清楚具体用途。平时保持系统、浏览器和 App 更新,长期不用的软件和扩展及时卸载。

给账号留一条可靠的找回途径

邮箱尤其值得认真保护,因为很多账号都靠它重置密码。给邮箱和每个重要账号使用不同的长密码,用可信的密码管理器保存,避免一个网站泄露密码后,其他账号也被人尝试登录。

平台支持时,可以使用通行密钥(Passkey)或安全密钥,它们能帮助抵御假登录页面。也可以开启验证器提供的双重验证,减少对短信验证码的依赖;如果平台只有短信验证,开启它通常仍比只用密码更好。动态验证码也可能被钓鱼网站骗走,输入前照样要核对网址。具体区别和设置方式可参照 EFF 的双重验证指南

开启后,把恢复码保存在可靠的位置,例如密码管理器或妥善收好的纸质备份,别只留在同一部手机的相册里。更换手机号、邮箱或移除旧的验证方式之前,先确认新的登录和找回方式确实可用。为了减少身份关联而把自己锁在账号外面,并不划算。

如果已经点了可疑链接

仅仅打开网页,和已经输入密码、提交验证码或安装软件,需要处理的事情不同。先关闭页面,不再继续授权,也不要下载对方提供的“修复工具”。

如果输入过密码或验证码,尽快从可信设备打开官网修改密码,退出其他登录会话,检查恢复邮箱、手机号和第三方应用授权是否被改动。用过同一密码的其他账号也要更换密码。若下载并安装了可疑软件,先停止在这台设备上处理敏感信息,使用系统安全工具检查;有转账或支付异常时,通过官方渠道联系支付平台处理。

不必等到出问题才检查这些设置。今天可以先看看海外社交账号绑定了什么联系方式,关掉不需要的通讯录同步,再把常用 App 的官网下载页存好。这几件小事做完,之后上网会踏实很多。