许多人认为当代信息技术深奥难懂,计算机网络术语抽象,编程代码更像天书一样,如何更生动形象地理解当代信息技术呢?
以写信寄信回信来类比网络通讯交互:我们的手机电脑客户端与某大厂服务器交互可当作个人写信秒寄到大厂,要求登录账号,然后让它提供文件资料、数据下载、短视频等等给我们,接着大厂的服务部门同样秒寄回我们所需的内容。

信息窃取:我们写的信件中要求登录账号,必然附带个人VIP账号密码去请求登录,然而信件传送途中遇到不道德的人拆开信件,如邮递员、邮政人员、从信箱中扒取信件的窃贼......这样我们的VIP账号密码便被其他人偷看得知。
信息丢失:我们将需要的内容写信寄出后,信件在运输中途掉落没送达大厂,或大厂的回信在返途中丢失,没有送达我们个人。可能缘由有信件太多造成丢失(网络拥塞)、来回目的地址无效或不明(路由表不可达或访问地址失效等)、有人伪造做出一个与大厂一模一样的地址,信件送达伪造地(网络劫持)等等。
信息破坏:我们写了三页信件,提交三项服务要求“登录网盘账号、列出所有的文件、下载某资料”,结果信件运输途中因下雨或遇到撕毁最后一页服务要求损坏无法识别,只有前两页的要求执行,导致大厂没有执行我们所需的第三项下载资料操作。
信息篡改伪造:我们向某亲朋好友借100元,信件中指明借100,附带我们的个人签名(数字签名),快递员中途拆开信件,将金额100篡改成200,送达亲朋好友拆开信一看,信中有我们的个人签名,认定我们本人需借200元,于是在回信中附带200,快递员再次拆开回件将其中100元据为己有,将剩下的重新包装好寄回,我们原本打算借100元目的达到,可中途被人神不知鬼不觉地通过篡改伪造骗走100元。
信息加密:https、SSL、TLS、AES、对称加密、非对称加密等等一堆名称,加解密方式可谓多种多样,统一理解为我们与对方寄信与回信过程中,将信件放入一个密不透风的铁盒子里,挂上一把锁,而锁的钥匙全世界仅两把,一把我们自己拥有,一把归收信方,写信->放入铁盒里锁上->寄出->收到铁盒->用钥匙打开->拿出信阅读,回信亦如此,这样理论上我们与对方的通讯信件有铁盒严密保护,其它没有钥匙的人看不到。

信息安全漏洞:将信件放入密封铁盒里通讯理论上无懈可击,实际上密封铁盒不那么密不透风,有一道缝隙可以用镊子将信件夹出来,还能用X光透过铁盒查看里面的内容,这样原本绝对安全的通讯方式变得有漏洞,别有用心的人利用这些漏洞便能搞破坏害人。
信息安全常见误区:
1 我没有任何有价值的东西,没人会黑我。
这可能是当代99%以上大众心态,可现在谁没几个账号?微信、抖音、支付宝......难道这些账号没有价值么?就算账号里余额为零,黑客盗取后将这些账号用于诈骗,骗取我们亲友的钱财,我们的账号等同于帮凶。当代网络信息安全法规定实名账号与个人关联,也就是说每个人账号所做出的行为需要自行负责,哪怕被黑客拿下,警方找过来可不是一句“我不知道呀!”便能推脱掉所有责任。

2 不需要的文件删除或格式化便找不回来。
可能有人听说过数据恢复工具,能够将误删除或误格式化的数据文件恢复如初。我们存文件犹如在一张纸上写些文字,写完后无论是揉乱丢掉(删除)还是橡皮擦涂改液擦除(格式化),都可还原最初的文字,哪怕将纸条撕碎(破坏数据)也能够一点点拼接起来。要想使别人不知道我们在纸条上写了些什么,该怎么办呢?
方法一:多次复写,在原文字的基础上多次写上其它无意义的文字覆盖多遍,直至无法肉眼看出纸条上原来的文字。对应着数据多次删除复填技术。
方法二:将纸条火烧掉,直接物理破坏。对应把硬盘物理破坏,用机器将数据盘碾压成碎末,或用浓酸将其溶解掉,这种方式简单有效。
3 有安全浏览器与防火墙杀毒软件便能放心干任何事。
犹如家里养了条看门狗与安装一套防盗系统,便指望永不被盗。殊不知看门狗会被人下药,防盗系统有死角,远谈不上高枕无忧。所谓的无痕浏览器,仅针对多人使用同一台电脑,后面的人看不到之前的人使用这台电脑的无痕浏览器看了哪些东西,浏览器的安全无非禁用部分插件、访问恶意网站提醒,远达不到能无所顾忌地干任何事,比如这台电脑通过路由器上网,路由器被劫持入侵,这台电脑的浏览器再怎么安全也没用,即便是上网的加密信息经过路由器仍被捕获。防火墙杀毒软件听起来很安全,但并非能解决一切,当代许多病毒专门制作出免杀功能,只要用户上网不假思索胡乱点击,见到二维码就扫,再高级的防护工具也是白搭。
4 有高级技术保护便能绝对安全。
VPN、代理、沙盒......好像高级技术能像壁垒一样隔绝一切危险。殊不知这些安全技术只能说部分安全,VPN与代理对于第三方来说为加密隧道不容易破解,对于VPN或代理服务端来说客户机的请求透明。沙盒技术好像无论怎么折腾最后都能还原,用沙盒去进行网络请求,当数据走出沙盒后就和普通网络没啥区别,该劫持劫持,该钓鱼钓鱼,更不提沙盒逃逸。十几年前某国特工便能够通过温控技术黑入另一台完全无网络的温控设备注入二进制文件,如今的信息时代根本不存在绝对安全。
信息安全名词解释:
钓鱼邮件
严格来说钓鱼邮件算垃圾邮件的一种,它是黑客与诈骗者最喜欢的害人手段之一,它无支出,零成本,能批量发,有一个上钩即可赚到。这类邮件常常以假乱真,它的标题内容非常具有迷惑性,往往与我们的生活息息相关——年税退税、账号银行卡到期、短期优质培训......普通人很容易误以为真,认真阅读邮件即有可能上当受骗。

免费WIFI
无密码或密码公开的场所,机场、火车站、图书馆、连锁酒店,连上这类WIFI很容易遭受中间人攻击,无需复杂技术,用一些黑客工具ARP伪造网关劫持连上WIFI的设备流量,再从中找出这些设备可利用的价值,账号密码或设备漏洞。这种劫持技术类似我们和一个朋友打电话,有人在中间窃听,通讯对话毫无私密性可言。
DDoS攻击
对企业伤害很大,个人基本遇不到。这种攻击模式简单理解为强占带宽,好比家里有100M宽带,DDoS攻击占用了99.99M,我们上网会觉得很卡像断网一样。而且此种攻击无需高深技术,只要有宽带资源的人均可发动该攻击。
0day
0day非指0天或今天,它指计算机或网络漏洞被人发现,厂家还未发现或发现后出安全补丁修复漏洞之前的这段时间所有漏洞合集。也许某个漏洞今天属于0day,明天厂家出防护补丁便不算0day,犹如不管在哪家门店办的会员卡,统称为VIP卡,只不过每张VIP卡的到期时间未知。
病毒
当然非我们日常所接触感染的人体病毒,计算机病毒说白了就是一段程序代码,它运行后破坏害人。通常遇到最多的四类病毒:木马病毒、勒索病毒、挖矿病毒、蠕虫病毒。
木马病毒通常对计算机毫无破坏,中招后没感觉,既不损坏任何文件也不拖网速,木马病毒只是在我们计算机上安装了一个后门,犹如你家的大门钥匙被小偷复制了一把,小偷可以随时进来光顾,甚至当你在家时光顾,你还看不见他。
勒索病毒通常将计算机硬盘内的重要文件用加密方式破坏个遍,中招后完全无法使用,最后还附带一行文字,要想找回丢失的文件数据需汇款,通常支付得用比特币等查不到身份的货币方式,即便真支付了也竹篮打水一场空,别指望对方收到钱后会远程过来解密文件。
挖矿病毒的特征很明显——占用极大硬件资源,CPU、硬盘、显卡,电脑中招后几乎卡得没法使用,其目的很简单,为了获得虚拟币不停耗费资源运算。
蠕虫病毒同样破坏计算机正常运行,更麻烦的是它会自动传播,家里一台电脑中蠕虫病毒,不及时断网隔离其它电脑难以幸免。其传播能力像家里有人得新冠一样。
上网不良习惯:
有些人爱网上找破解软件或破解游戏,结果找着找着感染上病毒。哪怕已安装杀毒软件也会无视警告一意孤行地运行破解文件。如果真为了省钱找各种破解工具,最好专门备一台电脑做这类事,这台电脑当作必感染病毒的机器,只管随便下载,将它与其它机器隔离(比如加入路由访客网络),不要有任何文件传输交互,当作独立破解机的存在。
一些网民经不起诱惑,抱着好奇的心理登录赌博色情网站,一旦注册即被套。注册需要手机验证码,而实名制手机必然与个人信息挂钩(除非有本事拿到别人的身份证办手机卡)。

密码设置简单,复杂的嫌麻烦记不住。简单密码等同于不设密码,什么生日纪念日手机号姓名拼音首字母混合,在社工库面前形同虚设,只要通过某些渠道拿到个人姓名身份证号手机号,针对个人的密码本瞬间即可生成。比如知道名字张三,身份证号100203200001011234,手机号13587654321,那么ZhangSan1234、zhangsan87654321、ZS13587654321......包含个人信息的所有排列组合皆穷举到。
我们网上找资料或下载东西,通常有三种方式:
1 所谓的专业网站提供,下载的内容通常为另一个工具或平台,再通过这个工具平台下载目标资料或工具。这类工具或平台通常以占领PC端桌面为目的,安装后会时不时弹些广告,还有可能挖取电脑上的资料信息。
2 论坛注册下载。通常有审核机制,留有个人手机号信息(手机收验证码)。用于给大数据留下个人画像(同手机号的人注册过哪些网站,从而推算出个人上网需求喜好),以便后期打定向广告。
3 各免费网盘,如115网盘、夸克网盘、百度网盘等等,有相关工具能直接下载,运营方极少人工挨个审核这些资料工具是否合法、是否干净不带病毒。
AI人工智能
近期AI人工智能发展迅猛,听得最多的大模型训练推理,类似鹦鹉学舌,教它什么再遇到相同场景条件输出什么,教的过程相当于喂素材训练,所谓的推理便是遇到同样的场景它来回答,提示词prompt指用户输入的内容,比如用户提示词输入“太阳高升,一个男孩与一条狗在田野里奔跑的画。”大模型根据输入的提示词生成对应画面。
(PS:一个简单的技巧辨别该模型是否真正国产,像上述仅指定男孩,未指定人为哪国哪种肤色,默认生成白种人说明很可能为美国人训练开发的模型。同理可应用于视频、音频等AIGC,不指定国家语种,看它的默认生成。)

算力是当前AI离不开的基础,可简单理解为显卡,只不过这个显卡远超我们平时玩游戏、三维设计的级别范畴,一个优秀的大模型往往需要多块显卡协同工作,外加消耗巨大显存,这样才能保证多人同时使用时不至于太慢或使用时硬件崩溃(通常后台提示“Out of Memory”显存跑爆)。
大模型通常使用MCP协议进行开发对接,该协议暴露的漏洞层出不穷,外加模型投毒、提示词注入、令牌窃取等一连串安全问题亟待解决,可以说如今AI的整体安全系数相对较低,而我们所听到的新闻往往吹嘘得太高。
如今的信息时代根本不存在绝对的安全与永恒的安全,但黑客并非如游戏《看门狗》那样神通广大,用一部手机便能随时随地入侵任何电子设备。

攻击者不断寻找新漏洞扩大攻击面,防御技术需随之提高补漏,网络安全攻防犹如足球竞技攻防对抗,在互相较量中持续进化,并且进攻永远走在防御前面。不存在永不可破的防御,只存在今天的信息资产没问题,明天被人黑入拿下的惨剧,凡宣称绝对永恒的安全必定为虚假的商业广告。