开启 3 天免费试用
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。


威胁模型是说明你要保护什么、谁可能造成损害,以及准备怎样应对的实用记录。个人隐私计划借此选择可执行的措施,不必试图保护每一项信息免受所有观察者影响。EFF 的安全计划将资产、对手、后果与投入联系起来。[1]
关键要点
- 先描述具体损害,再选工具。
- 对手可能具有的能力,不等于威胁已经发生或很可能发生。
- 纳入恢复方式、可信帮助与持续维护成本。
- 情境改变时复核计划,不把它当安全认证。
“改善隐私”很难完成。“防止被盗电脑暴露客户记录”则明确了情境、资产与不希望出现的结果。这不表示盗窃必然发生,却能帮助你判断防护和恢复是否真的有效。
MDN 从应用与网站角度讨论威胁建模:描述系统、可能出错之处、应对措施与效果评估。[2] 个人计划范围更小,无需先画软件架构图、为每个活动打正式分数,或掌握所有建模框架。
每行只处理一个情境。关联浏览访问的广告公司,与能解锁手机的人,拥有不同能力。一张笼统写着“阻止追踪”的清单会掩盖区别。数字隐私指南提供账户、设备与网络的整体地图;本文表格帮助你为单个情境作决定。
计划本身也可能含敏感信息,例如姓名、关系和薄弱恢复路径。按照你担心谁能访问来选择储存位置,可以用角色代替姓名,不写真实密码、备份验证码或秘密消息来源身份。表格不必广泛分享才有价值。
资产是你重视的东西,可能是主邮箱访问权、私人照片、联系人的身份,或恢复工作账户的能力。列出信息在哪里、谁已拥有权限。EFF 的讨论包括信息和设备本身。[1]
沿着信息的日常流转走一遍。文档可能同时在电脑、云端、邮件附件及同事设备上。保护电脑不等于保护其余副本;用文字写“手机→云账户→共享文件夹→收件人”也足够,不一定需要图。
| 填写字段 | 提问 | 示例 |
|---|---|---|
| 资产 | 丢失或暴露什么会造成损害? | 客户联系表 |
| 副本与访问 | 保存在哪里,谁能打开? | 电脑、云文件夹、两名同事 |
| 不希望的结果 | 要防止哪种损害? | 电脑被盗后信息披露 |
| 现有保护 | 什么已经限制该路径? | 设备锁;检查加密状态 |
| 未知项 | 哪个假设需要核实? | 旧共享链接是否仍有效 |
无需把联系表真实内容写进计划,描述就够了。如果损害会影响别人,纳入其需要与同意。敏感信息保护指南可以帮助区分不同暴露后果。
按能力与动机描述对手。“拿到被盗电脑的陌生人”与“已获云文件夹邀请的同事”不同。这不证明任何人有恶意,而是明确防护必须处理哪条路径。
把观察事实与假设分开。“这个人知道旧密码”可能可以核实;“他能绕过所有设备锁”是更广的假设。标记未知能力,不要默默当成已证实。暂时存在不确定项,也不妨碍作出有用决定。
例如,共用恢复邮箱可能在更换主密码后仍允许账户恢复;公开照片的受众可能不入侵账户也能看出位置。这些是访问路径示例,不代表两种事件已在你身上发生。
技术追踪也遵循同样原则。若担心网站关联访问,研究浏览器指纹;若对方拿着已解锁手机,改变浏览器属性处理的是另一条路径。先写清路径,再判断隐私功能是否有关。
风险结合可能性与后果。[2] 可以写“可信”“不确定”“不太可能”等普通分类,但要留下理由。缺乏数据的百分比只会制造精确感,不会改善决定。
先看后果。同一账户失去访问半天,与暴露脆弱联系人的身份,是不同损害。判断能否逆转、是否波及他人,以及多快需要帮助。即使事件频率低,严重后果仍可能值得准备。
再记下可能性的证据,例如设备丢失、陌生恢复设置变化,或文件夹的实际分享方式。区分“理论上可能”与“我的情境中观察到”。没有证据不等于不可能,但也不能因此称所有可想象的能力都在主动攻击你。
选择少量优先事项。EFF 的方法考虑你能持续投入的努力,以及认真处理哪些威胁。[1] 可以明确暂缓影响较小的问题,写下理由和复核触发条件。有意识接受剩余风险,比列出从不执行的长清单更有用。
为每个优先事项选一项预防措施、一种检查和一项恢复行动。“小心一点”难以验收;“检查谁能打开文件夹”“确认恢复方式仍属于自己”则有明确结果,也能安排执行时间与负责人。
| 情境 | 可评估措施 | 检查方式 | 剩余限制 |
|---|---|---|---|
| 电脑丢失 | 设备锁与储存加密 | 检查实际设备状态 | 已发送的副本不在该保护范围 |
| 账户接管 | 独立凭据与额外认证 | 检查恢复方法和活跃会话 | 受骗用户仍可能批准恶意操作 |
| 浏览关联 | 有文档的浏览器隐私控制 | 比较同一配置与必要服务 | 登录仍提供账户身份 |
| 网络观察 | 合适的加密连接 | 确认使用预期连接 | 目的端与设备仍有自身访问权 |
只有网络路径确实相关,才把其保护纳入模型。AethoVPN 可用于考虑这一层,但不会撤销收件人的共享文档权限,也不能保护已解锁设备。VPN 对黑客攻击的保护边界解释选择网络措施时应区分的能力。
加密也取决于保护从哪里开始、在哪里结束。EFF 区分传输加密与端到端加密,并讨论设备可访问时的局限。[3] 写清想排除哪个观察者,不要认为“已加密”能排除每条路径上的所有人。
依赖新限制前先检查恢复能力。移除旧恢复方式时,确认仍有合适途径取回账户;恢复秘密不要写进表格。只改善访问限制却不考虑日常操作,可能让你自己也无法登录。
填写账户一行时,先评估密码管理器的访问与恢复保护,再选择凭据储存方式。填写设备一行时,列出各个应用获准访问哪些数据,不要默认所有已安装应用都同样可信。把相关访问路径和检查方法写入表格。
以下示例说明决策,不是实际事件记录,也不是通用处方。请替换为自己的假设。旅行者、自由职业者与担心熟人访问的人,即使使用同款手机,也无需相同优先级。
旅行者可以优先处理手机遗失后如何查看预订和恢复访问。资产包括继续行程的能力,不只是保密。出发前检查备用路径、减少多余证件副本,并确定丢失主设备时联系谁。不要把每个陌生网络当成攻击已经开始。
自由职业者可以优先保护客户文件与账户恢复。包括已邀请协作者、导出文件和旧共享链接,复查项目结束后谁仍有权限。连接只是安排的一部分,网络变化无法收回对方已下载的文件。
担心熟人的人需要考虑共用设备、账户和恢复渠道。改变设置可能被对方察觉;若感觉存在安全风险,先从安全设备寻求可信专业帮助,再做可能增加危险的改变。通用表格不能取代个人安全评估或紧急援助。
每个例子都应考虑盟友。同事可以确认文件夹权限,可信朋友可以担任约定的恢复联系人,支持机构可以帮助评估安全。EFF 将盟友纳入安全计划。[1] 有意识选择,不默认每个联系人都应收到敏感细节。
为重要假设写下触发条件。设备丢失、合作结束、关系变化、新分享功能或相关提醒,可能使旧模型失准。定期提醒可作为补充,不能代替对实际变化的及时响应。
复核证据,而非只看清单打勾。确认预期限制真实存在、恢复仍可使用;没有检查的操作可能留下盲点。MDN 的评估阶段问措施是否足够,个人对应做法是检查本来想改变的访问路径。[2]
保持计划短到愿意回看,记录未解决假设与措施局限。如果某项行动需要无法持续的时间、费用或生活干扰,选择较小但可行的措施,或重新考虑优先级。隐私计划是持续决策,不是一次性评分。
不需要先成为专家。可以用普通语言和小表格,技术细节只在改变决定时才有必要;识别资产、访问和后果已经是有用起点。[1]
不等于。清单列行动,模型解释行动处理什么损害、还剩什么限制。先选优先级,再使用清单,避免不分情境执行全部项目。
不用。关注相关对象与可信访问路径,标记未知假设。穷尽清单可能消耗精力却不改变决定,尤其不能把可能性当主动攻击证据。[1]
不能。它处理相关的网络层;账户恢复、共享文件、收件人权限和解锁设备仍是独立路径,需要各自措施与检查。
按照你担心的访问能力选择位置,避免记录秘密或多余姓名。共用设备未必适合储存涉及人际关系和恢复弱点的敏感计划。
重要假设改变时就复核,也可辅以定期提醒。设备遗失、关系变化、分享功能或相关警报,可能需要在预约日期前重新评估。[2]
纳入可信盟友和适当专业支持。涉及人身安全时,从安全途径求助;通用表格不能代替紧急援助或个人安全评估。[1]
来源:
Sources checked 2026 年 10 月 5 日。
注册即可免费体验全部高级功能。
*仅限新用户;每位用户只能获得一次试用。