直接​前往​內容

hero_desktop_2x.jpg

管理線​上​密​碼

談到​網路​安全,​許多​使用​者​都​會​感到​不知​所​措。​Google ​的​ Mark Risher ​和​ Stephan Micklitz ​談到​在​開發​安全性​措施​時,​應​將​使用​者​的​這些​情緒​納入​考量

分享

Risher ​先生,​你​是​ Google ​網際​網路​安全​領域​的​產品​管理​總監,​請問你​曾​遇​過​網路​詐騙嗎?

Mark Risher:​我​一​時​想​不​到​實例,​但​我​想​應該​是​有​的。​我​和​大家​一樣,​瀏覽​網路時​也​會​犯錯。​舉例來​說,​我​最近​用​ Google​ ​密碼​登入​一​個​錯誤​的​網站。​幸好,​我​安裝​了​ Chrome​ ​密碼​防護​警示​擴充​功能,​因此​收到​了​系統​警示,​我​也​立​刻變​更​了​密碼。

Google​ 隱​私權​與​安全性團隊​工程​總監 ​Stephan Micklitz:​人​都​會​犯錯。​當我們​記​下​密​碼​後,​很​容易​下意識​直接​輸​入​密碼,​反而​對​自己​正在​瀏覽​的​網站​沒有​足夠​警覺。

Risher:​我們​很​希望​能夠​完全​取消​在​登入​帳戶​時​使用​密碼​的​機制,​可惜​這​麼​做​並​不​容易。

「許多​安全性​措施都​在​幕後​運作。​」

Mark Risher

密碼​的​壞處​是​什麼?

Risher:​缺點​很多。​密碼​容易​遭竊,​又​很​難​記住,​而且​管理​密碼​非常​無聊乏味。​許多​使用​者​認為​密碼​如果​越​複雜、​越長,​就​越​安全。​事實​上,​越複雜​的​密碼​越​容易​出現​安全性​風險。​因為​使用​者​常會​將​幾​個​複​雜​密​碼重複用​在​多​個​帳戶​上,​反而​讓​帳戶​出現​安全​漏洞。

Micklitz:​輸入​密碼​的​頻率​越​低​越好,​因此​使用​者​應該​減少​重複​登入、​登出​帳戶​的​情況。​如果​你​常​常​登入​及​登出​帳戶,​可能​會​在​一段​時間​後​對​自己​瀏覽​的​網頁​失​去​警覺,​讓​密碼​小偷​有​機​可​趁。​因此​我們​建議​使用​者​應​保持​登入​狀態。

我​的​銀行​網頁​只要​閒置​幾​分鐘,​就會​自動​登出​帳戶。

Micklitz:​很​可惜,​許多​公司​仍​未​與​時俱進。​過去​之​所以會​建議​使用​者​時常​登出​帳戶,​是​因為​大多數​人會​在​網路​咖啡廳​上​網​或​與​人​共用​電腦。​但​我們​的​研究​顯示,​使用​者​越常​輸入​密碼,​就​越​容易成為​網路​攻擊​的​目標。​所以​只​需要​啟用​手機​或​電腦​的​螢幕​鎖定,​再​搭​配​安全​的​密碼,​就​能夠​提升​防護​效果。

Risher:​沒錯。​很​可惜,​坊間​流傳​很​多​錯誤​或​不切​實際​的​建議,​因而​造成​許多​使用​者​困惑。​最壞​的​情形​是​使用​者​因為​不知​該​怎麼​做​才​對,​就​直接​放棄,​並​認為​「既然​自​我​保護​這麼​困難,​那乾​脆算​了。​」​這​種​情況​就​像​知道​附近​有​竊賊,​卻​從​來​不關​大門。

mark_risher_security_key_2x.jpg

Mark Risher ​是​ Google ​的​安全性​與​隱私權​產品​管理​總監。​他​在​ 2​01​0 ​年​成立​網路​安全​新創公司​ Impermium,​Google 於​ 2​01​4​ 年​收購​了​該​公司。​從那​之後,​Risher ​就​在​ Google ​的​加州​山景城​總部​裡​服務。​右側​相片​裡​是​用於​進階​保護​計畫​的​安全​金鑰,​只要​支付​一​小​筆購買​費用​即​可​用於​各​個​網站。

Google ​如何​在​不​使用​密碼​的​情況​下,​確保​使用者​的​安全?

Risher:​我們​在​背後​安排​了​多​道額​外​的​安全性​措施。​即便​駭客​可能​會​知​道你​的​密碼​和​手機​號碼,​但​我們​依然​能​ 9​9.9​%​ 保證​ Google ​帳戶​的​安全性。​舉例來​說,​我們​會​檢查​登入​者​使用​的​裝置​或​所​在​的​國家​/​地區。​如果​有​人​在​登入​帳戶​時​連續​多​次​輸入​錯誤​密碼,​就會​觸​發 ​Google​ ​安全性​系統​的​警示。

Micklitz:​我們​也​開發​了​「安全​檢查」​這​項​工具,​讓​使用​者​可以​逐步​檢查​ Google ​帳戶​中​的​個人​安全性​設定。​此外,​我們​也​透過​進階​保護​計畫​進一步​保護​使用者​的​安全。

這​項​計畫​的​構想​為​何?

Micklitz:​政治​人物、​企業​高層​或​新聞​記者​等​特別​容易成為​犯罪者​的​下手​目標,​這​項​計畫​一​開始​是​為了​這些​族群​而​開發。​不過,​凡是​需要額​外線​上​保護​機制​的​人,​現在​都​能​加入​這​項​計畫。​加入​計畫​後,​使用​者​必須​使用​特殊​的​ U​S​B ​或​藍牙外​接式​安全​金鑰,​才​能​登入​自己​的​ Google ​帳戶。

Risher:​所有​ Google​ ​員工​都​使用​安全​金鑰​保護​公司​帳戶​安全。​根據​大家​的​使用​經驗,​我們​知道​這​套​系統​非常​有效。​自​從​導入​這​項​安全​機制​之後,​我們​就​沒遇​過​因​密​碼確​認​導致​的​網路​釣魚案​例。​安全​金鑰​大幅​強化​了​ Google ​帳戶​的​安全性,​即使​攻擊​者​知道​密碼,​也​會​因為​沒有​金鑰​而​無法​登入​帳戶。​一般來​說,​駭客​可以​從世​上​任何​地方​駭入線​上​帳戶,​卻​無法​入​侵​有​實體​安全​金鑰​保護​的​帳戶。

Micklitz:​順帶​一​提,​這些​安全​金鑰可​支援​許多​不同​網站,​並​不​是​只能​用​於​ Google ​進階​保護​計畫。​你​可以​透過​ Google ​或​其他​供​應​商購​買​金鑰,​購買​時​只要​支付​一​小​筆​費用。​詳情​請​見g.co/advancedprotection

「許多​人​有​時會​覺得​評估​網路​風險​很​困難。​」

Stephan Micklitz

你​認為​網路​世界​現在​潛藏​的​最​大​危機​是​什麼?

Risher:​其中​一​個​問題​是​網路​上​有​許多​使用​者​名稱​和​密碼​清單。​我們​同仁 Tadek Pietrasze​k ​和​他​的​團隊​花​了​六​個​星期​搜尋​網際​網路,​最後​找到​ 3​5 億組​使用​者​名稱​和​密碼​組合。​這些​資料​並​不​是​來自​遭​入侵​的​ Google ​帳戶,​而​是​來自​其他​供​應商​遭​竊取​的​資料。​不過,​許多​使用者​將​同​一​個​密碼​重複用於​多​個​帳戶,​這些​清單​同樣​也​對​我們​造成​問題。

Micklitz:​我​認為​魚叉式​網路​釣魚​是​很​嚴重​的​問題。​在​這​類​攻擊​中,​攻擊​者會​精心​設計​個人​化​訊息,​讓​使用​者​因為​難​以察覺​詐​欺意圖​而​上當。​我們​發現​越來​越​多​駭客​使用​這​種​詐騙​手法​並​得逞。

Risher:​我​同意 Stephan ​的​看法,​魚叉式​網路​釣魚實際​上​並​不​像​聽起來​那​般花​時間。​通常​只要​幾​分鐘,​就​能​設計出​一​封​個人化​垃圾​電子​郵件。​駭客​可以​根據​使用​者​自己​在​網路​上​發布​的​資訊,​找出​下手​的​目標。​加密​貨幣​就​有​這​個​問題。​舉例來​說,​假設​有​人​公開​宣稱​自己​擁有​ 10,000​ ​枚​比​特幣,​即使​這​個​資訊​引起​網路​犯​罪份子​覬覦,​也​不令​人​驚訝。

Micklitz:​這​就​像​是​拿著​一​支​大​手機,​站​在​市場​中大聲​宣傳​銀行​帳戶​餘額​一樣。​有​人會​這樣​做嗎?​應該​沒有​吧。​不過,​許多​人​有​時會​覺得​評估​網路​風險​不​容易。

mark_risher_2x.jpg

一般​的​垃圾​電子​郵件​仍​是​問題​嗎?

Risher:​對​我們​來​說,​裝置​和​服務​間​的​連結​是​一​大​挑戰。​大家​除了​會​使用​筆電​和​智慧型​手機​上網,​也​會​透過​電視、​智慧型​手錶​和​智慧型​揚聲器​瀏覽​網路。​這些​裝置​上​都​執行​了​許多​應​用​程式,​這​就​給​了​駭客​許多​可​趁​之機。​此外,​許多​裝置​現在​會​互​相​連結,​駭客​只​要​入​侵​一部​裝置,​就​能​嘗試​存取​其他​裝置​上​的​資料。​這​就​產生​了​我們​現在​必須​解決​的​問題:​網路​的​新​使用​習慣越來​越多,​我們​該​如何確保​使用者​的​線上​安全?

Micklitz:​我們​要​先​想想​自己​實際​上​在​每​項​服務​中​有​哪些​必要​資料,​而​各​項​服務間​又​會​交換​哪些​資料?

Google 如何​運用​人​工​智慧​保護​使用​者?

Micklitz:​Google ​使用​人​工智慧​已​有​很長​一段​時間。

Risher:​這​項​技術​一​開始​是​應用​在​ Gmail ​這​項​電子​郵件​服務​中。​Google ​還​自行​開發​了 Tensor​Flow機器​學習​資料庫,​協助​工程師​處理​機器​學習​的​工作。​Tensor​Flow ​在​識別​典型​模式​的​成效​極佳,​因此​對​ Gmail ​有​很​大​的​幫助。

可以​說明​模式​識別​的​運作​方式​嗎?

Risher:​假設​我們​在​多​個​無法​分類​的​使用​者​中,​觀察到​可疑​活動。​可​自​我​學習​的​機器​會​比較​這些​活動,​並​搶先​發現​新型​詐騙​手法,​防患於​未然,​這​是​最理想​的​情況。

Micklitz:​不過​機器​的​學習​成效取​決於​使用​者,​因此​還是​會​有​極限。​假設​我​將​錯誤​或​偏頗​的​資料​提供​給​機器,​最後​必然​會識別​出​錯誤​或​偏頗​的​模式。​儘管​人​工智慧​是​時​下​顯學,​但​最​終​成效​仍​取​決於​使用​者。​使用​者​必須​以​高品質​資料​訓練​機器,​並​在​之後​檢查​結果

Risher:​我​過去​在​另​一​家​電子​郵件​服務​供​應商​工作,​曾收到​從拉​各​斯​銀行​員工​寄來​的​郵件。​當時​網路​上​流竄著​各式​各樣​的​詐欺​電子​郵件,​據​說​來源​是​奈​及​利亞。​那​位​員工​在​信​中​抱怨:​自己​雖然​在​信譽​良好​的​銀行​工作,​但​寄出​的​工作​電子​郵件​老​是​跑到​收件​者​的​垃圾​郵件​資料夾。​這​就是​因​資訊​不足​造成​模式​識別​錯誤​的​典型​案​例,​後來​我們​變​更​了​演算法,​解決​了​這​個​問題。

.

相片​提供​者:​Conny Mirbach

返​回​頁​首