诈骗、钓鱼与权限
这一章不讲「有多可怕」,只讲「怎么判断」。我不打算认识每一种骗术,只在几个关键节点养成停一下的习惯,这就够了。
Three questions: Did they contact me first? Are they rushing me? Are they asking for something I never do?Tres preguntas: ¿Me contactaron ellos? ¿Me meten prisa? ¿Me piden algo que nunca hago?
判断诈骗只需要三个问题
Section titled “判断诈骗只需要三个问题”必须掌握
不管对方说什么,问自己:
- 是不是它先找的我? 你主动打的客服电话是真的。打给你的「客服」,不一定。
- 是不是在催我? 「马上」「否则」「最后一次」,正规机构不这么说话。
- 是不是要我做一件平时不会做的事? 转账到「安全账户」、告诉验证码、下载一个软件、共享屏幕。
三个问题里有两个答「是」,挂掉。然后用你自己找到的官方电话打回去核实。
看懂网址真正的域名
Section titled “看懂网址真正的域名”必须掌握
你什么时候会遇到这个问题:短信、邮件里有个链接,让你去「验证账户」「领取退款」。
最简单可靠的做法:看网址里第一个单斜杠 / 之前、最后一个点之前的那一段。
https://www.apple.com/cn/iphone 真正的域名是 apple.comhttps://apple.com.example.com/login 真正的域名是 example.com,不是 applehttps://apple-secure-login.com 这是 apple-secure-login.com,不是 apple.comhttps://app1e.com l 换成了 1规则:从右往左读。最后一个点之前的两段才是主人。前面加什么都是这个主人的子域名。
更简单的做法:不点短信和邮件里的链接。自己打开浏览器,输入你知道的官网地址,或者打开你手机上的官方应用去查。
验证码不告诉任何人
Section titled “验证码不告诉任何人”必须掌握
短信验证码是你账户的临时钥匙。系统发验证码是为了确认「操作的人是你」。你把它告诉别人,就是替别人证明「他是你」。
A verification code exists to prove that the person acting is you. Handing it over proves that someone else is you.
没有任何一种正当情况需要你把验证码念给别人。客服不需要,警察不需要,银行不需要,帮你「解冻账户」的人不需要。
一分钟检查:看一眼验证码短信的内容。它通常写着这个码是用来干什么的。「登录」「修改密码」「转账」,如果你没在做这件事,说明有人正在用你的号码做。
「客服」让你共享屏幕或者装个软件
Section titled “「客服」让你共享屏幕或者装个软件”必须掌握
共享屏幕意味着对方看到你看到的一切,包括你输入的密码、收到的验证码、银行余额。远程控制软件意味着对方可以直接操作你的电脑。
正规客服不会要求这两件事。要求的,挂掉。
你自己找来的技术支持,比如让懂电脑的朋友远程帮你修,可以。但共享前把银行、密码管理器(password manager)、微信关掉,修完立刻断开,然后改掉这期间输入过的密码。
二维码并不天然安全
Section titled “二维码并不天然安全”知道即可
二维码只是一个网址的另一种写法。扫之前你不知道它指向哪里。扫完后,手机会先显示网址,看一眼域名再决定要不要打开。贴在共享单车、停车缴费牌上的二维码,可能被人覆盖过。
「扫码登录」类的确认页面,如果你没有在电脑上发起登录,就不要点「确认」。
应用和网页要权限
Section titled “应用和网页要权限”知道即可
浏览器问「允许访问摄像头吗」「允许发送通知吗」,应用问「允许访问照片吗」「允许访问通讯录吗」。
判断标准只有一个:它做的事需要这个权限吗? 视频会议要摄像头,合理。一个计算器要通讯录,不合理。拿不准就选「不允许」,真需要时它会再问。
通知权限尤其要吝啬。网页的通知权限给出去,它可以往你桌面上推广告,看起来像系统提示。
安装时要输入电脑密码
Section titled “安装时要输入电脑密码”知道即可
Mac 上输入你的登录密码,等于对系统说「我允许它改系统层面的东西」。App Store 的应用很少需要。从网上下载的安装包要密码,问自己:这个软件凭什么需要改系统?打印机驱动、系统工具需要,一个记事本不需要。
AI 给的命令,为什么不能不看就运行
Section titled “AI 给的命令,为什么不能不看就运行”必须掌握
你什么时候会遇到这个问题:AI 说「在终端运行下面这条命令就能解决」,给了一串你看不懂的东西。
最简单可靠的做法:
- 把命令原样贴回给 AI,让它逐段解释这条命令会做什么、会改哪些文件、能不能撤销。
- 看解释里有没有「删除」「覆盖」「所有」「递归」「管理员」这类词。有的话,再问一遍:不做这一步行不行。
- 网上或 AI 给的命令里出现
sudo、rm -rf、curl ... | sh、format、del /s,不要运行。这些都是「用最高权限做大范围不可撤销操作」的标志。 - 运行前做一次时间机器(Time Machine)备份。
终端是什么、怎么打开、运行前后各做什么,在终端一章。
为什么这样做:AI 会编。它给的命令可能针对的是另一个系统、另一个版本,或者它「以为」你的文件在某个位置。命令本身不会问你「你确定吗」。
这一条和下一章讲 Agent 的核心是同一件事:动手之前看清楚它要做什么。
Agent 要访问你的邮件、文件、网盘
Section titled “Agent 要访问你的邮件、文件、网盘”必须掌握
给之前问三个问题:这个任务需要吗?需要读,还是需要改?能不能只给一个文件夹,而不是整块硬盘?详细规则在权限边界一章。
什么信息不要直接发给 AI
Section titled “什么信息不要直接发给 AI”必须掌握
- 密码、验证码、恢复代码(recovery codes)、梯子的订阅链接。
- 身份证号、银行卡号、护照号。
- 公司未公开的资料、客户的信息。
- 别人的隐私:聊天记录、照片、病历。
- 任何你不希望出现在别处的东西。
要让 AI 处理一份包含这些的文件,先把敏感部分改成 XXX。AI 帮你改一封邮件的措辞不需要知道收件人的真实姓名。
翻出最近收到的一条带链接的短信,不点它,只看网址,用「从右往左读」的方法找出真正的域名。然后在浏览器里自己输入你知道的官网地址,对比一下。