什么是网络安全?
网络安全就是保护电脑、手机、网络和数据,不让它们被攻击、破坏或盗取。它有三个目标,合称 CIA 三要素:
- 保密性(Confidentiality):只有被允许的人才能看到数据。
- 完整性(Integrity):数据是正确的,没有人偷偷改过。
- 可用性(Availability):人们需要时,系统和数据能正常使用。
隐私是指你有权控制自己的个人信息。好的安全措施能保护隐私。关于个人上网安全(网络欺凌、安全浏览、举报),请看 网络安全意识。
常见的网络威胁
- 恶意软件(有害软件):病毒依附在文件上,文件一运行就会传播;蠕虫能通过网络自己传播;木马藏在看起来有用的程序里;间谍软件偷偷监视你;勒索软件锁住你的文件并要钱。
- 社会工程:骗人而不是骗机器。网络钓鱼用假邮件或假消息;偷窥是指看别人输入 PIN 码;编故事套话是编一个理由来骗取信息。
- 暴力破解:把所有可能的密码一个个试过去,直到成功。
- 拒绝服务攻击(DoS):用大量请求淹没服务器,让真正的用户进不去。DDoS 则同时使用成千上万台被入侵的设备。
- 薄弱环节:没打补丁的软件、默认密码、开放的网络端口,以及摄像头这类从不更新的智能(物联网)设备。
身份验证和访问控制
身份验证是确认你真的是你所说的那个人。有三类验证因素:
- 你知道的东西:密码、PIN 码。
- 你拥有的东西:手机验证码(OTP)、安全密钥。
- 你本身的特征:指纹、人脸(生物特征)。
同时用两种不同类型的因素,就是双重验证(2FA)。强密码要够长,并且混合字母、数字和符号。只用 26 个小写字母时,4 位密码有 26⁴ = 456,976 种可能,而 8 位密码有 26⁸ ≈ 2080 亿种。访问控制只给每个用户他需要的权限(学生可以查看成绩,只有老师能修改)。错几次就锁定账号,以及验证码(CAPTCHA),都能拖慢暴力破解。
加密
加密是用密钥把能读懂的明文变成打乱的密文。只有拿着正确密钥的人才能把它解密还原。
凯撒密码是一个古老又简单的例子:把每个字母按密钥移动。密钥是 3 时,A → D,B → E,SAFE → VDIH。它很容易被破解,因为一共只有 25 种可能的密钥。现代加密(如 AES)的密钥非常长,把所有密钥都试一遍,花的时间比宇宙的年龄还长。
- 对称加密:加锁和解锁用同一把密钥。
- 公钥(非对称)加密:用公钥加锁,用私钥解锁。浏览器里的小锁和
https就用到它。
防火墙、杀毒软件、更新和备份
- 防火墙:软件或硬件,检查进出的数据包,并拦下违反规则的数据包。
- 杀毒(反恶意软件):扫描文件,和已知的恶意软件特征比对;它还会留意可疑的异常行为。
- 更新(补丁):修补安全漏洞。要打开自动更新,路由器和智能设备也一样;还要修改默认密码。
- 备份:数据的副本。3-2-1 原则:3 份副本,存放在 2 种不同的存储设备上,其中 1 份放在异地(例如云端)。
- 渗透测试:公司出钱请专家(经过许可)攻击自己的系统,抢先找出弱点。
- 人:培训用户识别网络钓鱼,是最好的防御之一。
动手试试:做一个强密码短语
随便选四个互不相关的词,比如 mango-river-lamp-seven(不要真的用这个!)。数一数有多少个字符,再和 raj123 这样的短密码比一比。哪一个更容易记,又更难猜?然后在 3D 自由玩耍里,用凯撒密码加密一个单词,让朋友用密钥来解密。
重点公式和概念
- CIA 三要素:保密性(Confidentiality)、完整性(Integrity)、可用性(Availability)
- 密码总数 = (可用字符数)^(长度),例如 26⁸
- 凯撒密码:密文字母 = 明文字母按密钥移动(Z 后面回到 A)
- 3-2-1 备份:3 份副本,2 种介质,1 份异地
例题讲解
1. 用凯撒密码(密钥为 3)加密 CAT。
C → F,A → D,T → W。密文:FDW。
2. 解密 KHOOR,它用的密钥是 3。
每个字母往回移 3 位:K → H,H → E,O → L,O → L,R → O。明文:HELLO。
3. 3 位 PIN 码(每位 0–9)一共有多少种?
10 × 10 × 10 = 10³ = 1,000。
4. 一条消息说:“你的银行账户已被冻结。请在 1 小时内点击这里并输入你的 PIN 码。”这是什么攻击?你该怎么做?
网络钓鱼(社会工程)。不要点击。打开银行的官方应用或拨打官方电话核实,然后举报这条消息。
5. 学校的成绩服务器被大量假请求淹没,谁也打不开。CIA 中哪一项受到了攻击?
可用性。这是拒绝服务攻击。
6. 用密码加指纹登录时,用到了哪两类验证因素?
你知道的东西(密码)和你本身的特征(指纹):这是双重验证。
常见错误
- 以为防火墙能清除病毒。防火墙过滤的是网络流量;找出并清除恶意软件的是杀毒软件。
- 很多网站用同一个密码。一旦泄露,所有账号都会被打开。
- 以为加密能隐藏“发过消息”这件事。它只隐藏内容,不隐藏发送这个事实。
- 唯一的备份放在同一台电脑上。电脑被偷或被勒索软件锁住时,备份也一起没了。