频道栏目
首页 > 资讯 > 加密解密 > 正文

[译]我是如何给父母解释"加密"的

16-02-19        来源:[db:作者]  
收藏   我要投稿

12月25号,也就意味着大多数人此刻大概正在家中和家人团聚。我问过许多我们CloudFlare的安全工程师,关于当他们休假在家的时候,如何家人解释他们的工作,大多数人都会回复我这样一句话:“嗨,很早之前就停止了尝试介绍我的工作内容给家人咯”。很显然,在加密领域工作使得跟父母谈论自己的工作内容不是那么容易。

经过和我们加密专家的进一步交流,我们想出一个体面的方式来解释什么是加密以及为什么它是互联网的一个关键部分。尽管本文并没有解释安全工程师每天的工作日常到底是什么,希望它能帮你至少告诉你的父母为什么你有这样一份工作。

 

为了给父母解释“加密”,我首先以询问他们为何信任银行作为开始。假设说父母有一笔现金需要存起来,他们开车到他们银行当地分行,步行穿过宽敞明亮的大堂,排队等待一位出纳员接待他们,并把自己的钱交给出纳。这样问可能看起来很愚蠢,但是父母是如何指导他们确确实实把现金交给了他们的银行而不是某个大街上的路人(或者是一个非常“高深”的行骗高手)呢?
CC By-SA 3.0 by Rdavout

换个角度来看,如果银行看起来像破败的保释金办公室,当父母走进去他们该做何感想呢?即使他们看到墙上悬挂的银行LOGO,可能也会在给出纳员现金的时候犹豫吧。

所以说,传统的银行建筑一般都比较华丽也是有原因的。这些豪华的建筑传递一种与生俱来的信任感。你可能会想它实际上映射了这样的一种反应:“我的天,这家银行好富有啊,他们肯定不需要偷我的钱。”但这并不完全正确。高大华丽的建筑之所以值得信赖是因为人们花了大量的时间、金钱和精力来建设他们,这同时也意味着会消耗骗子大量的时间、金钱和经历来建造他们高大漂亮的建筑来伪装成你的银行。

 

 

加密就是互联网“高大华丽的建筑”

 

我使用网上银行而不是银行的某个实体分行,所以我访问一个网站而不是穿过银行的大堂。互联网的问题(或魅力之处)在于任何人都可以在几个月之内发布一个看起来很像银行网站的网站。那么我怎么知道我访问的网站不是一家破败的保释金办公室的“数字版”呢?我们高大华丽的建筑在哪里?

网上银行赢取信任的方式是为网站添加TLS证书,而不是通过高大华丽的建筑。TLS证书使用加密来确保我在浏览器中看到的域名就是我访问的实际地址而不是某个钓鱼网站伺机偷取我的凭据。

TLS证书和我父母的实体银行一样,都具备一项关键特性:它使得某些想要伪造证书和模拟网上银行的人花费大量的时间和金钱。即使某个坏人搭建来一个和银行网站看起来一摸一样的网站,没有TLS证书匹配,在我访问这个伪造的网站时,浏览器就会对我发出警告。

 

 

互联网更复杂

当然,在线的金融交易和本地实体银行略有不同。当我需要在网上银行做一笔存款业务时,我不是直接将现金递给出纳,我询问我的邻居能否帮我把现金带到邮局,这样邮差就可以拿到现金,如果邻居那天比较忙,则他会摆脱他的妻子去趟银行,如果所有的银行出纳都出去吃午饭了,她便将现金留给门卫,门卫说如果出纳回来了,他就会把现金给他们。对了,我的现金甚至都不是放在心分钟:它就一张100刀的钞票。

 

 

隐私加密

在网站上,加密具有双重用途——不仅可以确保我访问的是真实的银行网址,同时可以保护我的个人信息不被第三方窃取。使用加密链接访问我的网上银行就像是把我的100刀的钞票放到了一个锁住的箱子里再丢给我的邻居。无论是他,还是他的邮差、妻子,或是银行门卫,都可以偷走这个箱子,因为他们不知道里面是什么。银行的TLS证书就是打开这个上锁的箱子的密钥,确保了只有银行出纳才能拿到我的钱。

 

网络安全的最佳实践

至此,你的父母会认为在加密领域工作真是太酷了,我们可以说:任务完成!既然他们上钩了,下面是几项实用小贴士,你可以讲给你的父母来保证他们上网的安全:

1、在输入比如像信用卡号或者密码灯敏感信息之前,现在浏览器中找一下小锁的图标,或看一下链接开头是否是https来确认链接是否是加密的

2、在输入敏感信息之前再次检查网站域名,确保你当前看到的网址不是像paypa1.com活着g00gle.com这样的钓鱼网站

3、不要通过文本文件或是Email将你的信用卡号、银行账号或事密码发给电脑的另一方,无论这个人你是多么的信任,也千万不要这样做

1)分享这类信息,可以使用加密后的文件共享服务,比如Dropbox、Box,同时用密码来保护任何你要分享的文件

4、对每个网络账户,使用不同的、随机生成的密码

1)如果你的Facebook账号被盗,至少他们不会同时盗取你的Twitter或者Email账户

2)这样做使得使用比如LastPass或者1Password这样的密码管理成为了必须,可以确保监控你的授权

5、尽可能的使用双因素认证,即使看起来有点麻烦

1)双因素认证使得在没有手机的轻快下无法登陆,这使得攻击者劫持你的帐号难度增加了许多

6、不要忽略浏览器或者操作系统的升级

1)破解老旧加密协议的成本现在已经变的越来越容易,使用过时的系统会将你置于过时加密协议导致的被攻击风险中

所有以上的最佳实践的基调都是一致的。即一路走来,没有任何加密可以完全保护你的敏感信息,也就意味着无论何时,这些信息都有被不法分子盗取的风险。

 

相关TAG标签
上一篇:Android开发学习之路--Service之初体验
下一篇:Solr基础教程之环境搭建(一)
相关文章
图文推荐

关于我们 | 联系我们 | 广告服务 | 投资合作 | 版权申明 | 在线帮助 | 网站地图 | 作品发布 | Vip技术培训 | 举报中心

版权所有: 红黑联盟--致力于做实用的IT技术学习网站