開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


說人是網絡安全最薄弱的一環,不是為了羞辱用戶。真實情況是:攻擊者最喜歡繞過複雜技術,直接利用人的疲倦、信任、好奇、恐懼和趕時間。
Verizon DBIR 長期把人為因素、憑證和社交工程列為數據外洩的重要組成部分。[1]這不代表「人很蠢」,而是代表安全設計不能假設每個人每天都精神充沛、永遠不犯錯。
如果你想看社交工程的具體套路,可以先讀數碼私隱保護完整指南(2026),再讀社交工程攻擊是甚麼?為甚麼它總能繞過技術防線。
關鍵要點
- 人為風險通常來自重用密碼、釣魚連結、延遲更新、過度授權和輕信身份。
- 攻擊者最愛製造緊迫感,讓你跳過核對步驟。
- 好安全習慣不靠意志力硬撐,而靠預設設定、密碼管理器、2FA 和流程。
- 個人和小團隊都應把「先驗證再操作」寫進日常。
- 目標不是永不犯錯,而是讓一次犯錯不至於連鎖失控。
技術漏洞需要成本、時間和技能。人的漏洞往往更便宜:
CISA 對社交工程和釣魚的提醒也指出,攻擊者會假裝成可信實體,誘導用戶執行不安全動作。[2]這類攻擊最難防的地方是:它們經常發生在你忙、累、急的時候。
一個小網站外洩,攻擊者拿同一組電郵和密碼去試電郵、社交、雲端硬碟和購物平台。這叫撞庫。
最小修復:用密碼管理器給每個重要帳戶生成不同密碼。
只靠密碼,就像只用一把鎖匙保護所有東西。NIST 也建議在數碼身份系統中使用多因素認證來提升帳戶防護。[3]
最小修復:電郵、銀行、社交、雲端硬碟、公司系統優先開啟 2FA。
釣魚電郵、短訊和 QR code 的目標不是讓你「相信很久」,而是讓你馬上點一下。
最小修復:重要帳戶從書籤、官方 App 或手動輸入域名進入。
更新常常修補安全漏洞。拖太久,等於把已公開的問題繼續留在裝置上。
最小修復:開啟自動更新,至少讓瀏覽器、系統和常用通訊工具保持最新。
電筒要通訊錄、修圖 App 要精確位置、小遊戲要短訊權限,這些都應該警惕。
最小修復:定期檢查權限,預設拒絕不必要的通訊錄、咪高峰、相簿和定位。
騙徒會利用真實姓名、訂單號、公司職銜和頭像降低你的防備。
最小修復:涉及轉帳、驗證碼、遙距控制、改收款帳戶時,換一個渠道確認。
身份證相、合約、病歷、發票、助記詞截圖,不應長期躺在聊天記錄裏。
最小修復:刪掉不必要副本,重要檔案加密存放。
公共 Wi-Fi、假熱點和共享裝置會放大風險。尤其不要在陌生裝置上登入電郵和金融帳戶。
最小修復:公共網絡下少處理敏感帳戶,必要時使用可信網絡和 VPN。
密碼管理器、自動更新、瀏覽器安全檢查、系統權限提醒,都比純靠記憶穩定。你不需要記住 80 個密碼,也不需要每天手動檢查每個補丁。
這些動作必須慢下來:
規則很簡單:只要對方催你「馬上做」,你就更應該換渠道確認。
個人可以這樣做,CISA 的 Secure Our World 也把強密碼、MFA、更新和識別釣魚列為基礎安全動作。[4]
小團隊可以這樣做:
因為很多培訓只告訴你「不要點可疑連結」,卻不改變環境。真實世界裏,連結很多、訊息很多、工作很急,人不可能每次都像考試一樣慢慢分析。
更有效的做法是:
如果你想做日常瀏覽層面的加固,可以看安全瀏覽網頁怎樣做?12 個簡單但有效的習慣。
很多攻擊確實利用人為失誤,但更準確地說,薄弱點常在「人和流程的交界處」。
先做三件事:每個重要帳戶用唯一密碼、開啟 2FA、保持系統和瀏覽器更新。
主流密碼管理器通常比重用密碼更安全。關鍵是設定強主密碼並開啟 2FA。
短訊 2FA 比沒有好,但驗證器 App 或安全鎖匙通常更穩。
因為釣魚和社交工程專門利用時間壓力、熟人信任和真實資訊。被騙不等於愚蠢,關鍵是快速止損。
減少員工手動判斷,給高風險操作加確認流程,預設開啟 2FA,並鼓勵早報告。
VPN 能保護網絡連線和 IP 私隱,但不能阻止你把密碼輸進假網站。它是防線的一部分,不是全部。
免責聲明
本文僅供一般網絡安全教育參考,不構成企業安全制度、法律或事故應對建議。企業場景請結合自身風險、合規要求和安全團隊流程處理。
《人為甚麼是網絡安全最薄弱的一環別自責,先修這 8 個習慣》由 AethoVPN 編輯團隊發布;VPN 無法完成該任務。
來源
Sources checked 2026 年 5 月 8 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。