什么是威胁模型?用资产、对手与后果制定个人隐私计划

什么是威胁模型?用资产、对手与后果制定个人隐私计划

Elena Ross
2026年10月5日· 8 分钟阅读

威胁模型是说明你要保护什么、谁可能造成损害,以及准备怎样应对的实用记录。个人隐私计划借此选择可执行的措施,不必试图保护每一项信息免受所有观察者影响。EFF 的安全计划将资产、对手、后果与投入联系起来。[1]

关键要点

  • 先描述具体损害,再选工具。
  • 对手可能具有的能力,不等于威胁已经发生或很可能发生。
  • 纳入恢复方式、可信帮助与持续维护成本。
  • 情境改变时复核计划,不把它当安全认证。

为什么个人威胁模型要从具体情境开始?

“改善隐私”很难完成。“防止被盗电脑暴露客户记录”则明确了情境、资产与不希望出现的结果。这不表示盗窃必然发生,却能帮助你判断防护和恢复是否真的有效。

MDN 从应用与网站角度讨论威胁建模:描述系统、可能出错之处、应对措施与效果评估。[2] 个人计划范围更小,无需先画软件架构图、为每个活动打正式分数,或掌握所有建模框架。

每行只处理一个情境。关联浏览访问的广告公司,与能解锁手机的人,拥有不同能力。一张笼统写着“阻止追踪”的清单会掩盖区别。数字隐私指南提供账户、设备与网络的整体地图;本文表格帮助你为单个情境作决定。

计划本身也可能含敏感信息,例如姓名、关系和薄弱恢复路径。按照你担心谁能访问来选择储存位置,可以用角色代替姓名,不写真实密码、备份验证码或秘密消息来源身份。表格不必广泛分享才有价值。

第 1 步:要保护哪些资产与资料路径?

资产是你重视的东西,可能是主邮箱访问权、私人照片、联系人的身份,或恢复工作账户的能力。列出信息在哪里、谁已拥有权限。EFF 的讨论包括信息和设备本身。[1]

沿着信息的日常流转走一遍。文档可能同时在电脑、云端、邮件附件及同事设备上。保护电脑不等于保护其余副本;用文字写“手机→云账户→共享文件夹→收件人”也足够,不一定需要图。

填写字段提问示例
资产丢失或暴露什么会造成损害?客户联系表
副本与访问保存在哪里,谁能打开?电脑、云文件夹、两名同事
不希望的结果要防止哪种损害?电脑被盗后信息披露
现有保护什么已经限制该路径?设备锁;检查加密状态
未知项哪个假设需要核实?旧共享链接是否仍有效

无需把联系表真实内容写进计划,描述就够了。如果损害会影响别人,纳入其需要与同意。敏感信息保护指南可以帮助区分不同暴露后果。

第 2 步:谁可能造成损害,有什么访问能力?

按能力与动机描述对手。“拿到被盗电脑的陌生人”与“已获云文件夹邀请的同事”不同。这不证明任何人有恶意,而是明确防护必须处理哪条路径。

把观察事实与假设分开。“这个人知道旧密码”可能可以核实;“他能绕过所有设备锁”是更广的假设。标记未知能力,不要默默当成已证实。暂时存在不确定项,也不妨碍作出有用决定。

例如,共用恢复邮箱可能在更换主密码后仍允许账户恢复;公开照片的受众可能不入侵账户也能看出位置。这些是访问路径示例,不代表两种事件已在你身上发生。

技术追踪也遵循同样原则。若担心网站关联访问,研究浏览器指纹;若对方拿着已解锁手机,改变浏览器属性处理的是另一条路径。先写清路径,再判断隐私功能是否有关。

第 3 步:怎样评估隐私风险而不编造数字?

风险结合可能性与后果。[2] 可以写“可信”“不确定”“不太可能”等普通分类,但要留下理由。缺乏数据的百分比只会制造精确感,不会改善决定。

先看后果。同一账户失去访问半天,与暴露脆弱联系人的身份,是不同损害。判断能否逆转、是否波及他人,以及多快需要帮助。即使事件频率低,严重后果仍可能值得准备。

再记下可能性的证据,例如设备丢失、陌生恢复设置变化,或文件夹的实际分享方式。区分“理论上可能”与“我的情境中观察到”。没有证据不等于不可能,但也不能因此称所有可想象的能力都在主动攻击你。

选择少量优先事项。EFF 的方法考虑你能持续投入的努力,以及认真处理哪些威胁。[1] 可以明确暂缓影响较小的问题,写下理由和复核触发条件。有意识接受剩余风险,比列出从不执行的长清单更有用。

第 4 步:个人隐私计划怎样匹配措施与路径?

为每个优先事项选一项预防措施、一种检查和一项恢复行动。“小心一点”难以验收;“检查谁能打开文件夹”“确认恢复方式仍属于自己”则有明确结果,也能安排执行时间与负责人。

情境可评估措施检查方式剩余限制
电脑丢失设备锁与储存加密检查实际设备状态已发送的副本不在该保护范围
账户接管独立凭据与额外认证检查恢复方法和活跃会话受骗用户仍可能批准恶意操作
浏览关联有文档的浏览器隐私控制比较同一配置与必要服务登录仍提供账户身份
网络观察合适的加密连接确认使用预期连接目的端与设备仍有自身访问权

只有网络路径确实相关,才把其保护纳入模型。AethoVPN 可用于考虑这一层,但不会撤销收件人的共享文档权限,也不能保护已解锁设备。VPN 对黑客攻击的保护边界解释选择网络措施时应区分的能力。

加密也取决于保护从哪里开始、在哪里结束。EFF 区分传输加密与端到端加密,并讨论设备可访问时的局限。[3] 写清想排除哪个观察者,不要认为“已加密”能排除每条路径上的所有人。

依赖新限制前先检查恢复能力。移除旧恢复方式时,确认仍有合适途径取回账户;恢复秘密不要写进表格。只改善访问限制却不考虑日常操作,可能让你自己也无法登录。

填写账户一行时,先评估密码管理器的访问与恢复保护,再选择凭据储存方式。填写设备一行时,列出各个应用获准访问哪些数据,不要默认所有已安装应用都同样可信。把相关访问路径和检查方法写入表格。

第 5 步:不同人群怎样使用表格?

以下示例说明决策,不是实际事件记录,也不是通用处方。请替换为自己的假设。旅行者、自由职业者与担心熟人访问的人,即使使用同款手机,也无需相同优先级。

旅行者可以优先处理手机遗失后如何查看预订和恢复访问。资产包括继续行程的能力,不只是保密。出发前检查备用路径、减少多余证件副本,并确定丢失主设备时联系谁。不要把每个陌生网络当成攻击已经开始。

自由职业者可以优先保护客户文件与账户恢复。包括已邀请协作者、导出文件和旧共享链接,复查项目结束后谁仍有权限。连接只是安排的一部分,网络变化无法收回对方已下载的文件。

担心熟人的人需要考虑共用设备、账户和恢复渠道。改变设置可能被对方察觉;若感觉存在安全风险,先从安全设备寻求可信专业帮助,再做可能增加危险的改变。通用表格不能取代个人安全评估或紧急援助。

每个例子都应考虑盟友。同事可以确认文件夹权限,可信朋友可以担任约定的恢复联系人,支持机构可以帮助评估安全。EFF 将盟友纳入安全计划。[1] 有意识选择,不默认每个联系人都应收到敏感细节。

第 6 步:何时复核模型与恢复能力?

为重要假设写下触发条件。设备丢失、合作结束、关系变化、新分享功能或相关提醒,可能使旧模型失准。定期提醒可作为补充,不能代替对实际变化的及时响应。

复核证据,而非只看清单打勾。确认预期限制真实存在、恢复仍可使用;没有检查的操作可能留下盲点。MDN 的评估阶段问措施是否足够,个人对应做法是检查本来想改变的访问路径。[2]

保持计划短到愿意回看,记录未解决假设与措施局限。如果某项行动需要无法持续的时间、费用或生活干扰,选择较小但可行的措施,或重新考虑优先级。隐私计划是持续决策,不是一次性评分。

总结

  • 先确定一项资产和具体不希望的结果。
  • 选择工具前列出副本、权限与恢复方式。
  • 分开观察到的能力、可能性和后果。
  • 将措施匹配到路径,寻求可信帮助并复核变化。

常见问题

做威胁模型需要技术知识吗?

不需要先成为专家。可以用普通语言和小表格,技术细节只在改变决定时才有必要;识别资产、访问和后果已经是有用起点。[1]

威胁模型等于隐私清单吗?

不等于。清单列行动,模型解释行动处理什么损害、还剩什么限制。先选优先级,再使用清单,避免不分情境执行全部项目。

要列出所有想象得到的对手吗?

不用。关注相关对象与可信访问路径,标记未知假设。穷尽清单可能消耗精力却不改变决定,尤其不能把可能性当主动攻击证据。[1]

VPN 可以解决整个威胁模型吗?

不能。它处理相关的网络层;账户恢复、共享文件、收件人权限和解锁设备仍是独立路径,需要各自措施与检查。

表格应保存在哪里?

按照你担心的访问能力选择位置,避免记录秘密或多余姓名。共用设备未必适合储存涉及人际关系和恢复弱点的敏感计划。

多久更新一次威胁模型?

重要假设改变时就复核,也可辅以定期提醒。设备遗失、关系变化、分享功能或相关警报,可能需要在预约日期前重新评估。[2]

无法独自阻止严重威胁怎么办?

纳入可信盟友和适当专业支持。涉及人身安全时,从安全途径求助;通用表格不能代替紧急援助或个人安全评估。[1]

来源:

  1. EFF — Your Security Plan: https://ssd.eff.org/module/your-security-plan
  2. MDN — Threat modeling: https://developer.mozilla.org/en-US/docs/Web/Security/Threat_modeling
  3. EFF — What Should I Know About Encryption?: https://ssd.eff.org/module/what-should-i-know-about-encryption

Sources checked 2026 年 10 月 5 日。

开启 3 天免费试用

注册即可免费体验全部高级功能。

*仅限新用户;每位用户只能获得一次试用。

什么是威胁模型?用资产、对手与后果制定个人隐私计划 | AethoVPN