開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


威脅模型是一份實用說明:你想保護甚麼、誰可能造成損害,以及會怎樣應對。個人私隱計劃用它選擇能持續執行的措施,而非保護所有資料免受所有觀察者影響。EFF 的安全規劃把資產、對手、後果與投入連在一起。[1]
關鍵要點
- 先描述具體損害,再挑選工具。
- 對手可能有的能力,與威脅的實際可能性要分開。
- 計劃包括恢復、可信協助與維護成本。
- 情況改變就重新檢視,不把模型視為安全認證。
「改善私隱」很難算完成。「防止被偷的手提電腦洩露客戶記錄」則交代情況、資產及不想發生的後果。這不表示偷竊一定發生,但能讓你判斷保護及恢復的意義。
MDN 從應用程式和網站討論威脅建模:描述系統、可能出錯的地方、應對方法,以及是否足夠。[2] 個人計劃可以小得多,不必先畫軟件架構圖、為每次活動正式評分,或熟習所有框架。
每行只處理一種情況。把到訪記錄聯繫起來的廣告公司,跟能解鎖手機的人,擁有不同存取能力。單寫「阻止追蹤」會把差異藏起來。數碼私隱指南提供帳戶、裝置和網絡的全貌;這裏的表格幫助你為單一情況作決定。
計劃本身也可包含敏感資料,例如姓名、關係或薄弱恢復途徑。按照你擔心誰能看到來選儲存位置。可以用角色代替姓名,不記錄真正密碼、備用驗證碼或保密消息來源身份。無需廣泛分享,表格也可以有用。
資產是你重視的東西,例如主要電郵帳戶的存取、私人照片、聯絡人的身份,或恢復工作帳戶的能力。寫清楚資料在哪裏、誰已能取得。EFF 的討論同時包括資料和裝置。[1]
沿日常流程看一份文件。它可能在手提電腦、雲端、電郵附件及同事的裝置各有副本。保護電腦並不能涵蓋其他副本。用文字寫「手機→雲端帳戶→共用資料夾→收件人」也可以,不一定要畫圖。
| 填寫欄位 | 要問的問題 | 示例 |
|---|---|---|
| 資產 | 失去或披露甚麼會受損? | 客戶聯絡表 |
| 副本及存取 | 放在哪裏,誰能開啟? | 手提電腦、雲端資料夾、兩位同事 |
| 不想發生的結果 | 想避免哪種損害? | 電腦被偷後資料外洩 |
| 現有保護 | 哪些措施已限制路徑? | 裝置鎖;檢查加密狀態 |
| 未知事項 | 哪個假設需要確認? | 舊分享連結是否仍有效 |
不要把聯絡表真實內容填進模型,描述已足夠。若損害會影響別人,要考慮他們的需要及同意。敏感資料保護說明可幫你分辨不同披露後果。
用能力和動機描述對手。「拿着被偷電腦的陌生人」與「已獲邀加入雲端資料夾的同事」不同。這不等於指控誰有惡意,而是找出措施要處理的途徑。
觀察與假設要分開。「對方知道舊密碼」也許可核實;「對方能繞過所有裝置鎖」則是更大的假設。將未知能力標明,不要當成確定事實。有些不確定事項未解決,也不妨礙計劃發揮作用。
例如,共用恢復電郵可能在更改主要密碼後,仍能用於恢復帳戶;公開照片的觀眾可能不用入侵帳戶也能得知位置。這些只是路徑例子,不表示事件已在你身上發生。
技術追蹤也需要同樣區分。若擔心網站關聯到訪,可研究瀏覽器指紋。若對方已拿着解鎖手機,改瀏覽器特徵處理的是另一條路徑。先指出路徑,再評估功能是否相關。
風險包括可能性及後果。[2] 可以用「合理可能」「未確定」「不大可能」等分類,但記下依據。沒有數據支持的百分比只令表格看似精確,並不改善決定。
先看後果。同一帳戶中,半天不能登入與披露脆弱聯絡人的身份,是不同損害。問能否逆轉、是否涉及其他人,以及要多快求助。即使事件少見,後果嚴重也可能值得準備。
再寫可能性的證據,例如失去裝置、陌生的恢復設定改動,或資料夾實際的分享方式。分清「理論上可行」和「在我的情況見到」。沒有證據不等於絕不可能,但也不能支持把每種想像能力都稱為正在發生的攻擊。
選少量優先事項。EFF 的方法考慮你可以持續投入多少,以及認真處理哪些威脅。[1] 可以有意識地暫緩影響較小的問題,記下原因和重新檢視條件。清楚接受剩餘風險,比寫一長列從不執行的措施有用。
每項優先事項都選一個預防措施、一種檢查及一個恢復行動。「小心一點」難以驗收;「檢查誰可開啟資料夾」「確認恢復方法仍由自己控制」則有結果,也能安排何時由誰處理。
| 情況 | 可考慮的措施 | 檢查 | 尚有的限制 |
|---|---|---|---|
| 電腦遺失 | 裝置鎖及儲存加密 | 檢查實際裝置狀態 | 已寄出的副本不在保護內 |
| 帳戶被接管 | 獨立登入憑證與額外驗證 | 查看恢復途徑和工作階段 | 被騙用戶仍可能批准惡意操作 |
| 瀏覽關聯 | 有文件說明的私隱控制 | 比較同一設定檔及必要服務 | 登入會提供帳戶身份 |
| 網絡觀察 | 合適的加密連線 | 確認預期連線正在使用 | 目的端與裝置仍有自己的存取 |
只有網絡路徑確實相關,才把這層保護放進模型。AethoVPN 可以在這一層考慮,但不會收回收件人的共用文件權限,亦不能保護已解鎖裝置。VPN 對黑客攻擊的保護範圍可協助分清選擇網絡措施時的界線。
加密也取決於保護在哪裏開始及結束。EFF 區分傳輸及端到端加密,並討論裝置可被存取時的限制。[3] 應寫清楚要排除哪個觀察者,而非以為「已加密」能排除所有路徑上的所有人。
依賴新的限制前,先確認能恢復。移除原有恢復方式時,確保還有合適途徑取回帳戶,並把恢復秘密留在表格以外。只改善防護而忽略操作,可能令自己也不能登入。
填寫帳戶一行時,先評估密碼管理器的存取及恢復保護,再選擇登入資料的儲存方式。填寫裝置一行時,列出各個應用程式獲准存取甚麼資料,不要一律信任所有已安裝的程式。把相關存取途徑及檢查方法寫進表格。
以下是決策例子,並非真實事件報告或通用處方。用自己的情況替換假設。旅客、自由工作者與擔心熟人存取的人,即使用同款手機,也不必有相同優先級。
旅客可先處理遺失手機後怎樣取得預訂及恢復登入。資產包括繼續旅程的能力,不只是保密。出發前測試備用路徑、減少多餘證件副本,並決定主裝置遺失時聯絡誰。陌生網絡不等於攻擊已開始。
自由工作者可優先考慮客戶文件及帳戶恢復,包括獲邀協作者、匯出檔案和舊分享連結。檢視項目完結後誰仍有權限。網絡連線只是其中一部分,不能收回收件人已下載的文件。
擔心某個熟人存取的人,要考慮共用裝置、帳戶和恢復渠道。設定改動可能被對方察覺;若感到有安全風險,先用安全裝置向可信專業支援求助,再作可能增加危險的改動。一般表格不能代替個人安全評估或緊急援助。
每個例子都要納入盟友。同事可確認資料夾權限,可信朋友可擔任事先約定的恢復聯絡人,支援機構可協助評估安全。EFF 把盟友列入規劃。[1] 有意識選擇,不假設每個聯絡人都需要敏感細節。
在重要假設旁寫下觸發條件。裝置遺失、合作結束、關係改變、新分享功能或相關提示,都可能令舊模型不準。定期提醒可以補充,但不能代替回應實際變化。
看證據而非只看清單有沒有剔號。確認預期限制存在、恢復方式可用。沒有檢查的操作可能留下盲點。MDN 的評估階段問措施是否足夠;個人計劃的對應做法是檢查原本想改變的存取路徑。[2]
計劃要短到願意重看,記下未知假設及措施限制。若一項行動需要無法承擔的時間、費用或生活干擾,可以選較小但可行的措施,或重新考慮優先級。私隱規劃是持續作決定,而不是一次評分。
不用先成為專家。一般語言和小表格已可起步;技術細節在改變決定時才必要,列出資產、存取及後果已經有價值。[1]
不等同。清單列行動,模型說明行動處理哪些損害,以及仍有甚麼限制。先選優先事項,才用清單,避免不分情況全做。
不用。集中相關對象與合理存取路徑,標記未知假設。列盡所有可能會耗費心力卻不改變決定,也不能把可能性當正在攻擊的證據。[1]
不能。它處理相關網絡層;帳戶恢復、共用文件、收件人權限與解鎖裝置是其他途徑,仍需獨立措施及檢查。
按你擔心的存取能力選儲存位置,避免填入秘密或不必要姓名。共用裝置未必適合保存涉及關係及恢復弱點的敏感計劃。
重要假設改變就檢視,亦可設提醒。裝置遺失、關係變動、新分享功能或相關警報,可能需要在原定日期前重新評估。[2]
考慮可信盟友及適當專業支援。涉及人身安全時,從安全途徑求助;一般表格不能代替緊急援助或個人安全評估。[1]
來源:
Sources checked 2026 年 10 月 5 日。
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。