密碼管理與多因素驗證
密碼安全的關鍵不是頻繁更換,而是足夠長度與絕不重複使用。一旦某個服務發生資料外洩,攻擊者會拿同一組帳密去嘗試登入其他服務,這種手法成功率高且完全自動化。使用密碼管理工具為每個服務產生獨立的長密碼,是最直接的解法。
多因素驗證則是在密碼之外加上第二道關卡。以驗證應用程式產生的一次性代碼優於簡訊驗證碼,因為簡訊可能遭到攔截或被 SIM 卡挪用攻擊繞過;若服務支援實體安全金鑰或通行密鑰(passkey),安全性與便利性通常更佳。

辨識釣魚與社交工程
現在的釣魚訊息幾乎沒有語病,也會正確使用你的姓名與部分真實資料。因此判斷依據不應是「文字看起來像不像」,而是流程本身是否合理:正當機構不會以簡訊要求你立即點擊連結完成驗證,也不會因為包裹或稅務問題要求提供完整卡號與驗證碼。
最可靠的習慣是不從訊息中的連結進入,而是自行開啟已知的官方網站或應用程式確認。任何強調時間壓力、威脅帳號將被停用、或要求安裝遠端協助工具的請求,都應視為高風險訊號並直接停止操作。
加密連線與公共網路
現在絕大多數網站已使用 HTTPS,網頁內容在傳輸過程中即已加密,因此在公共 Wi-Fi 上瀏覽的風險已比過去低。真正需要留意的是連上偽造的熱點,以及在公共網路上進行敏感操作時是否確認網址正確。
VPN 的作用是把流量轉交給供應商並隱藏你的來源 IP,適合用於避免網路業者側的流量觀察或存取受地域限制的資源,但它不會讓你免於釣魚或惡意程式。選擇 VPN 時,供應商本身的日誌政策與可信度就是新的風險來源,需要一併評估。
瀏覽器與行動裝置的設定要點
在瀏覽器端,保持自動更新、定期檢視並移除不再使用的擴充功能(擴充功能擁有的權限往往超乎預期)、封鎖第三方追蹤 Cookie,是投入最少而效果明確的三件事。避免在瀏覽器中直接儲存高價值帳號的密碼,改由密碼管理工具集中保管。
在行動裝置端,重點是應用程式權限的定期複審:位置、麥克風、相機、通訊錄的存取權應只在必要時開放。只從官方商店安裝應用程式、避免側載來源不明的安裝檔,並開啟裝置加密與遠端尋找功能,可大幅降低遺失時的資料外洩風險。
- 為每個服務使用獨立的長密碼,交由密碼管理工具保管
- 全面啟用多因素驗證,優先選擇驗證應用程式或通行密鑰
- 不從訊息連結進入登入頁,改由官方網站或應用程式進入
- 定期複審瀏覽器擴充功能與行動應用程式權限
- 開啟裝置加密與遠端抹除功能
個人資料的控管意識
減少資料外洩影響最有效的方式,是一開始就少提供資料。註冊服務時審視必填欄位是否合理,避免以主要信箱註冊低信任度的服務,並定期清理長期未使用的帳號,因為這些帳號往往仍保存著你的個人資料。
台灣的個人資料保護法對於資料的蒐集、處理與利用有明確規範,個人可要求查詢、更正或刪除自己的資料。對組織而言,落實蒐集目的告知、限制內部存取範圍並在資料生命週期結束後確實刪除,同時也是降低自身風險的作法。