題:
是否可以在用戶宣布安全漏洞之前將其檢測出來?
SEJPM
2016-03-03 20:02:42 UTC
view on stackexchange narkive permalink

我一直很擔心所使用服務的安全性。我更加擔心,因為最近越來越多地發生安全漏洞,並且它們總是在媒體中產生很多噪音。

現在,我已經在嘗試最大程度地保護帳戶安全盡可能使用2FA,例如使用強大的密碼管理器。但是,這些措施無法針對安全漏洞提供保護。

是否存在某種可靠的方法可以在安全漏洞宣布之前對其進行檢測,以便我可以採取行動而不必採取任何措施? >

可選的獎金問題:如果發生意外的洩露,我可以採取哪些步驟來確保數據的安全性?

今天,我們期待大量未加密碼的密碼。明天部分多雲,可能有5%的SQL注入。不,但很嚴重的是,如果可以很容易地預測到公司已經在這樣做了。
@John,我希望在發生攻擊與公司宣布攻擊之間進行預測。不會提前三天預測。
我懂了。對提供商使用每個帳戶使用不同的電子郵件地址,這可以使您監視嘗試的登錄。
邏輯上,宣布他們的人必須以某種方式了解他們。
@corsiKa是的,但是他要開車回家的目的是,從公司發現自己存在違規行為到主要新聞媒體發現並發表故事之間存在時間差。很高興知道在這兩次之間的違規,但是似乎不可能。我本人也想知道這一點,但我擔心這不可能。
@SEJPM這不值得回答,因此我將其發佈為評論。我使用一個網站來檢測我的一些免費電子郵件:https://haveibeenpwned.com/。雖然這不會為您提供所要的“魔術”檢測,但它可以幫助您顯示您是否已在網站上註冊並且他們存在安全漏洞。我知道這是事實,但是我使用它的目的是查看幾年前我註冊的某個站點是否被盜用,因此我的信譽受到了損害,因為我註冊或遺忘了某個站點。如果您正在練習良好的安全性,並且不重複輸入密碼並隨機使用...
...生成了強大的複雜密碼,因此,擁有信譽的網站是否受到威脅都沒關係,但是很高興知道。
@BradBouchard如果該網站上有您的信用卡信息(即在線商家),那麼這很重要。我的回答http://security.stackexchange.com/a/116410/9640專注於信用卡信息。
@emory正確,這就是為什麼我只處理憑據而不是信用卡的原因。如果您的信用卡遭到洩露,您會很快知道,除非您冬眠冬眠,三個月後醒來,然後意識到您的信用卡賬單現在為100,000美元。
另一種方法是完全非法的,涉及監視IT支持和事件響應團隊的活動。
@DeerHunter或您可能會主動採取行動併入侵所有站點。然後,您將知道它們已被違反。
@emory暗中破壞了GCC,並用它來借殼地球上的每個計算機系統?聽起來可行。
很難確定你在問什麼。參見,例如,[事件發現和遏制](https://securityblog.verizonenterprise.com/?p=7299),以及更早的時間,[Verizon 2012數據洩露調查報告](http://www.wired .com / images_blogs / threatlevel / 2012/03 / Verizon-Data-Breach-Report-2012.pdf)開始第48頁。您定位的時間點是什麼? (您會有什麼不同?)
五 答案:
Mark Buffalo
2016-03-03 20:05:32 UTC
view on stackexchange narkive permalink

您無法100%地確定它,因為並非所有竊取您數據的人都想釣魚或出售您。但是對於那些確實想要釣魚的人-這是其中的大部分 -您可以應用一些技巧。

在大多數地方,您不能提供虛假的詳細信息。您需要輸入姓名,實際地址,信用卡信息,社會保險號等。您對實際詳細信息的控制並不多。

但是,您要做的事情擁有控制權是您的電子郵件地址。即使您的其他詳細信息要求合法,您仍然可以出於任何原因向任何人提供虛擬電子郵件帳戶。


漫遊電子郵件地址方法

我們將此稱為 REAM 。我喜歡REAM。

這就是我的工作:我購買了幾個域並創建了無數個電子郵件地址,然後為我擁有帳戶的每個網站使用不同的電子郵件地址。我還使用Gmail,Yahoo等。

購買2-3個合理的域名,並為帳戶提供合理的唯一名稱,例如 michael.duncan2017@mysitex.com jtrounders2020@heysitey.com 等。您也可以使用免費的電子郵件提供商,但是必須反复輸入您的電話號碼可能會給您帶來一些問題。

這是很多工作,但從長遠來看是有回報的。當詢問您在零售商處的電子郵件地址時,請給他們其中一封電子郵件,並僅將其用於他們。確保每個電子郵件地址僅使用一次。在您的錢包中攜帶一個電子郵件地址列表。

現在為什麼我們要檢測網絡釣魚,而不是將其發送到垃圾郵件文件夾?因為對這些電子郵件進行網絡釣魚企圖可能表明存在違規行為。

我發現,出於令人驚訝的規律性,甚至沒有將我的電子郵件地址提供給除第一封電子郵件之外的其他公司,我得到了定期對每個帳戶進行釣魚。實際上,我已經看到了數十種此類違規行為。

以下是我發現的一些著名的網絡釣魚攻擊的一小部分:

  1. OPM(2011年,直到2015年都未公開)
  2. IRS(2015年,直到2015年年底前未公開) )
  3. IRS(2016年。2015年重複嗎?直到最近仍未公開)
  4. Pizza Hut(2015年初,違反 still 未公開)
  5. Target(2013?)
  6. ol>

    在大多數電子郵件中,攻擊者的英語通常不正確。在某些情況下,他們沒有。他們還將在提供的地址附近搜索一個位置,並說他們有工作機會,等等。

    在某些情況下,我什至會收到與他們在相同區號的電話!在沃爾瑪購買刻錄機電話並將其設置為與受害者相同的區號實際上非常容易。如果您足夠聰明,而且他們在同一個國家/地區,那麼您可以迅速帶領他們走到該死的道路上。

    在幾乎每種情況下,他們都試圖讓我點擊受感染的網站。無論如何,我都會去那裡(顯然是在虛擬+虛擬機上),因為我是一個受虐狂的安全研究人員,他對逆向工程惡意軟件感到反感,並使攻擊者受苦。遭受凡人的痛苦,因為您可憐的魔法出賣了您!但是,您可能不想訪問它們。


    多種電話號碼方法

    有些人想嘗試使用多個電話號碼。我不會這樣做。它既不可靠也不有效,原因是:

    1. 電話號碼可以很容易地枚舉,並且可以自動撥號/發短信。
    2. 擁有多部電話會花費很多錢數字。
    3. 您可能會接到認識先前所有者的人的電話。
    4. ol>

      因此,REAM比這更好。 / p>


      加號電子郵件地址方法

      我想我們可以稱其為 PEAM

      其他人建議使用加電子郵件地址方法。 Gmail支持此功能。例如,如果您的電子郵件地址為 herpyderpyderp100@gmail.com ,則建議改用 herpyderpyderp100+pizzahut@gmail.com 。 Google顯然會放棄電子郵件地址的正號。

      使用此方法可能會有很多好處。但是,這些理由中很少有(如果有的話)適用於實際熟練的網絡釣魚者。我不建議使用此方法,因為它可能僅適用於普通垃圾郵件發送者,而不是實際的熟練的網絡釣魚者。原因如下:

      1. 網絡釣魚者比普通垃圾郵件發送者更聰明。他們以您個人為目標。如果您做出回應,他們將在您身上建立一個配置文件,或者他們已經基於被盜的數據集在您的身上建立了一個配置文件。
      2. 垃圾郵件發送者會故意向所有可能的人發送垃圾郵件。您的加號地址仍會發送到您的收件箱。而且您只是知道您想要這些加長藥丸,所以無論如何您最終還是買了它們,但它們不起作用,所有的女人都嘲笑您。 [不可控制地抽泣] hem ...
      3. 可以輕鬆地用代碼規避此方法。我將演示:

          List<String>可能是IntelligentTargetList = new List<String>(); foreach(emailAddressCollection中的字符串電子郵件){//我們可能已經發現了一個if(email.Contains(“ +“)){//忽略加號的電子郵件地址字符串realEmailAddress = email.Split(” +“)[0] +” @“ + email.Split(” @“)[1]; //仿冒用戶的實際電子郵件地址。 PhishUser(realEmailAddress); //將他們提供的電子郵件添加到新列表中,以便以後可以分析IntelligentTargetList.Add(email); } else {PhishUser(email); }}  

        當然,這可以做得更好,但這是一個簡單的例子,說明這樣做很容易。編寫此代碼只花了0.05毫秒。

      4. ol>

        使用上面的代碼段,電子郵件地址的正號被丟棄了。現在您如何知道違規行為的來源?因此,我建議您進行 REAM


        拖曳“深層網絡”

        bmargulies 提出了一個有趣且非常好的觀點:您的數據有時可能會出現在Deep Web上。但是,此信息通常是出售的。

        雖然是的,但有可能通過訪問Deep Web或使用身份保護服務在發現違規之前將其檢測出來,這種方法也有其缺點。在使用Deep Web時,我會看到一些問題:

        1. 雖然某些身份保護服務非常出色,但它們可能要花很多錢。身份保護服務可能是免費提供的,但通常會在違規聲明發出後 出現,並且的保護期限有限,通常為1-2年。
        2. 您通常必須從攻擊者那裡購買此信息,除非他們為Lulz發布了這些信息。
        3. 被洩露的數據根本根本不會出現在Deep Web上。
        4. 如您所見,這裡每種方法都有很多優點和缺點。沒有一種方法是完美的。不可能100%完美。


          REAM還可以檢測到個人違規行為

          這種方法不僅可以檢測對公司的違規行為。它檢測對個人的破壞。您可能會發現,在給某人您的電子郵件地址後,他們會在幾個月後向您發送網絡釣魚攻擊。


          現在我的數據被盜了,我該怎麼辦?

          如果您有強烈懷疑您的敏感信息已被盜,您應該執行以下操作:

          1. 關閉並更換與上述電子郵件地址關聯的所有信用卡和借記卡。
          2. 凍結您的信用額,這樣他們就無法對細節進行任何操作。
          3. 通知公司/個人他們可能已被黑客入侵,因此他們可以採取適當的措施步驟。
          4. emory提供的答案中了解有關虛擬信用卡的信息,有關以下獎勵問題。
          5. ol>
我支持REAM。但是,我不明白為什麼購買*多個*域名有什麼用。
@Yuriko如果發現您的某個域與網絡釣魚檢測相關,那麼當攻擊者停止使用誘餌時,您將失去小技巧。在信息安全領域,錫箔紙決定了贏家。
我尊重您的通俗性,通常比我強。但是,仍有改進的空間。我使用商店保險箱,這是一種虛擬信用卡。如果我在10月以100美元的價格購物,則該卡的信用額度為100美元,有效期為11月。付款或11月付款後,信用卡信息不再敏感。我不需要關閉並更換與被黑網站相關的所有卡。
@emory這是一個好主意...我需要調查一下。但是,我的錫箔紙感覺很刺痛:如果違反了Shop Safe怎麼辦?
我的信用卡公司@MarkBuffalo向我提供ShopSafe服務。如果他們被違反了,那我就被迫。它是一個帳戶,一張實物卡和不限數量的信用卡號,可自定義信用額度和有效期。 ShopSafe還會記錄第一個使用虛擬卡收費的商人。如果其他人嘗試使用該卡收費,則將被拒絕。 ShopSafe只是我的信用卡公司使用的品牌名稱。一般概念是虛擬信用卡,您的卡可能已在提供它。
@emory謝謝。這是我確實需要考慮添加到錫箔庫中的內容。如果要添加詳細信息,則應在此問題中發布您自己的答案。我們肯定會對了解更多感興趣。
@MarkBuffalo對於“是否有可能以用戶身份檢測安全漏洞”的問題,您的答案非常好。我的評論並沒有真正解決這個問題。這只是為了減少檢測後的工作量。您的卡已被有效地預先取消,因為預料會有安全漏洞。如果您可以將工作量減少到零,那為什麼還要煩惱檢測呢?
@emory我相信您的評論對獎金問題非常有用,您可以在下面回答。如果您不想這樣做,請隨時編輯我的帖子。
-1
@mucaho使用REAM,如果遭到了釣魚,則可以判斷您的個人信息是否遭到破壞。攻擊者如何才能知道仿冒郵件僅在一個地方使用,除非*他們已經轉儲了數據庫內容,否則如何釣魚?這些信息可幫助您在公司發布有關違規信息之前,採取適當措施保護您的數據。一些公司/機構/大學/等等甚至都不知道自己遭到了侵犯,或者甚至在未來的幾年內都不會透露這一點。例如,對於必勝客,我仍在等待公告!
為什麼您使用多個域而不是僅使用gmail或hotmail電子郵件或其他內容?
“攜帶錢包中的電子郵件地址列表”-或允許傳遞到以“ michael.duncan2017”開頭的任何地址,並給出“ michael.duncan2017.pizza.hut @”之類的地址,您可以根據需要即興使用(然後由於垃圾郵件而需要阻止)。這與使用“ + pizza-hut@gmail.com”功能非常相似,不同之處在於,我從一些晦澀的地方受益匪淺,因為垃圾郵件發送者和網絡釣魚者*知道* Gmail地址中+後面的所有內容都是無關緊要的,而它們卻沒有不知道我的郵件傳遞規則:-)
-1
@SteveJessop Tinfoil說不。 :P您試圖檢測網絡釣魚攻擊可能是一個致命的禮物。然後他們可以刪除`+ something`。
@MarkBuffalo:相當公平,我只是指出它在實踐中對我有效,並且易於管理。實際上,我並不是特別在嘗試檢測網絡釣魚,但它主要是作為針對垃圾郵件的最後手段,尤其是針對那些不存在取消訂閱機製或無法正常工作的用戶的網絡釣魚。安排事情也不難,如果它們“ *” *刪除`-pizza-hut`,那麼michael.duncan2017 @本身就不會被傳遞或直接過濾到“公然攻擊”文件夾中。
仔細考慮一下,如果您使用+ somethingX代替+ somethingX(其中X是您可以計算的校驗位),那麼您可以即興使用電子郵件地址*,並且*很有可能檢測到攻擊者何時認為他們通過刪除或更改+內容來保持機靈。但是,我同意您的看法,從錫箔紙的角度來看,將“非常好的機會”提高為“確定性”的簡單方法是放棄即時修改電子郵件地址的能力(或無論如何,接受編輯進出口過濾器的需要)或您在發明每個新地址時從手機中獲取的任何信息)
@MarkBuffalo“有了REAM,如果遭到了釣魚,您就可以判斷您的個人信息是否遭到破壞”-不正確。借助REAM,您可以判斷您的個人信息是否遭到破壞。它永遠不會告訴您您的個人信息沒有受到破壞。我仍然認為這是個好主意。
@emory措辭不好,我不好。 ;)
Blur'DoNotTrackMe將自動創建電子郵件帳戶,並使用瀏覽器擴展程序自動填充它們。 (無從屬關係)
@MarkBuffalo我仍然不明白為什麼您不能使用gmail或hotmail。並非攻擊者可以選擇忽略所有gmail / hotmail電子郵件,這大概是數據的99%(如果不是更多的話)。
@trallgorm,因為它花費*更長的時間,而且通常還需要電話號碼。
您有可能被這些地址欺騙了,而不是因為使用該地址的公司的電子郵件地址遭到破壞,而僅僅是由於隨機郵件。攻擊者找到具有傳入電子郵件服務器的域,然後嘗試進行名稱詞典攻擊,並希望該服務器沒有群發郵件保護(即,在太多無法傳遞的目標地址之後阻止源地址)。網絡釣魚攻擊通常來自我從未處理過的公司,這暗示這些地址並非來自違反我所處理的公司。
@MichealJohnson我發現攻擊者不太可能隨機猜測一些帶有隨機數字的怪誕/隨機電子郵件地址。
@MichealJohnson這些名稱只是建議,而不是我實際使用的名稱。設置了良好的速率限制。
您沒有說服務器上有什麼速率限制,所以它們很可能會從字典中強行使用地址“ michael.duncan2017”。如果名字是從1000個名字的列表中提取的,而姓氏是從1000個姓氏的列表中提取的,並且我們假設兩個名字都在列表的中間,那麼我們將嘗試250000次,並乘以0到0之間的數字。 2017提供了504250000次嘗試,並且以100次嘗試/秒的速度進行了2個月。我並不是說這很可能。可能的話(也就是說,您不能*確定*僅僅因為您被釣魚而違反了它們)。
@MichealJohnson同意,總是有這樣的時髦空間。但是,我很確定在每種情況下我都被騙了。 ;-)
@MichealJohnson僅僅通過查看服務器日誌就可以很容易弄清它是否真的是蠻力的。我發現的是,儘管惡意行為者_do_試圖強行發送電子郵件(主要是發件人),但他們很難找到您創建的特定電子郵件。我發現“智能”電子郵件驗證器認為您的電子郵件地址無效,或者與人交談時使用隨機/帶有供應商標籤的電子郵件感到很尷尬,這非常普遍。在這種情況下,當您的名字是“馬克·布法羅”時,給您發送“邁克爾·鄧肯”電子郵件。
我之所以加入這個網站(是我不時瀏覽的網站),目的是為了給您+1,以您的WoW報價。優秀的職位。
我總是喜歡閱讀您的答案。每當我閱讀它們時,我都會說“是的,這一定是Mark”,向下滾動,是的是他。
必勝客是否有可能將其電子郵件數據庫出售給第三方,然後該第三方可能已經被入侵或只是再次將電子郵件出售給了一個壞演員?
@Jac是,[可能](https://order.pizzahut.com/privacy-policy#al6)。但是,我從未註冊過任何促銷或營銷材料。
emory
2016-03-03 22:29:36 UTC
view on stackexchange narkive permalink

對於主要問題,我建議 Mark Buffalo的答案

對於獎金問題,我的信用卡公司為我提供了一個虛擬的信用卡服務,稱為ShopSafe。其他信用卡公司提供了自己的虛擬信用卡服務,這些服務將具有不同的名稱和詳細信息。這是ShopSafe的功能。

我可以使用其Web門戶在幾秒鐘內隨意創建虛擬信用卡。我可以選擇信用額度和有效期。使用此虛擬信用卡的所有費用都將顯示在我的常規信用卡賬單上,就好像是針對我的常規信用卡一樣。我可以查詢特定虛擬信用卡的費用。

當我需要提供信用卡信息時,我將創建一個具有選定信用額度和有效期的虛擬信用卡。如果我在10月購買了100美元的商品,則信用額度為100美元,而該卡將在11月過期。如果該網站被破壞,則很可能是我的信用卡信息已過期。這涵蓋了大多數用例。

另一個用例是我的運輸通行證。我有一張公交通行證,可讓我乘公交車和地鐵。我已經為運輸代理商提供了虛擬信用卡。每當我的公交通票跌至20美元以下時,他們都會自動重新加載(通過為我的虛擬信用卡充值)。

我給運輸代理公司提供了500美元限額的虛擬信用卡,有效期為12個月,因為希望該卡自行自動重新加載。 (當我跑步時,我不想花時間在公交通票上加錢。)

ShopSafe會記錄第一個使用虛擬信用卡進行收費的商家。其他商戶隨後產生的費用將自動被拒絕。如果違反了運輸公司的規定,我的虛擬信用卡將不會過期,並且會剩下信用額,但是黑客仍無法對其進行收費。除運輸公司外,沒有人可以使用該虛擬信用卡收費。

沒有虛擬信用卡:如果您沒有虛擬信用卡,則可能使用相同的信用卡號進行所有購買。如果某個站點被破壞(即使您知道),您可能會選擇不取消該卡,因為這會破壞其他所有內容。相反,您可能會依靠信用卡的欺詐擔保。由於黑客在您的卡上添加了虛假費用,因此您對此提出異議。信用卡公司要承受財務風險。

因此,虛擬信用卡主要可以為您的信用卡公司帶來收益。如果他們不提供給您,他們的頭會滿是石頭。

您是否隸屬於“ ShopSafe”的發行公司?
我隸屬於@Mindwin。
@Mindwin這是有關一般概念的文章-https://en.wikipedia.org/wiki/Controlled_pa​​yment_number-包括其他提供程序。
我曾經使用過這樣的服務。我一直喜歡它,直到棒球隊不允許我在Will Call取票,因為我無法向他們出示與我用來購買票的號碼相匹配的信用卡(最終被整理了一段時間,但花了一段時間)。
這是一個很好的建議。我已經完全停止使用我的真實信用卡號進行任何在線購物。每當我購買東西時,我都會迅速創建一個包含所有詳細信息的新虛擬信用卡,將限額設置為高於購買價格的幾美元,然後使用該限額。當我的一個電子郵件帳戶遭到破壞時,這實際上使我得救了一次-小偷只有一個已經使用過的/過期的抄送號碼。
我多年來一直在使用虛擬信用卡進行網上付款,因此無法推薦足夠的數量。
您是否知道具有按國家/地區指向提供此類服務的銀行的指針的資源?
“您是否知道具有按國家/地區指向提供這種服務的銀行的指針的資源?” - 恐怕不是。
@E.P。我所知道的與您要問的最接近的東西是https://en.wikipedia.org/wiki/Controlled_pa​​yment_number,這遠非詳盡無遺
謝謝。我正在尋找方法將答案從“所以有人可以使用這個有用的工具,但是誰知道他們是怎麼來的或從哪裡得到的”轉變為“有這個有用的工具,這是您可以得到它的一些方法” ”。但是我意識到這是一個艱難的要求。
@E.P。它應該適用於美國乃至其他一些國家/地區的任何人。許多人可能無法使用它。如果您在自己國家內死於內戰,那麼您首先要應對其他安全威脅。
不,我的意思是,如果我想保護自己(例如在一個發達的歐洲國家中),那麼您所說的答案並不是特別有用。一方面,在英國搜索ShopSafe會返回截然不同的結果。您是說美國基本上所有銀行都支持這項服務嗎?還是不管銀行有誰都能使用的獨立服務?如果是這樣,將它們包含在您的答案中將使其變得更強大。管他呢。
@E.P。我知道英國,葡萄牙和埃及也有類似的服務。除此之外,我沒有任何線索。
Neil McGuigan
2016-03-04 07:17:25 UTC
view on stackexchange narkive permalink

Facebook抓取了流行的pastebin類型的網站,黑客在其中發布盜竊的登錄信息並檢查其用戶的帳戶信息。您可以執行相同的操作(針對您的各種電子郵件地址或信用卡號),儘管這會花費很多工作!

為此,我們監視選擇的不同“粘貼”網站以竊取憑據,並監視有關大規模數據洩露的報告。我們收集已公開發布的被盜憑證,並檢查它們是否與被盜電子郵件和密碼組合匹配在Facebook上使用的相同電子郵件和密碼

https:// www.facebook.com/notes/protect-the-graph/keeping-passwords-secure/1519937431579736

本質上,這是[haveibeenpwned.com](http://haveibeenpwned.com)提供的服務之一。
我現在看到的@NeilMcGuigan,我認為它僅限於Facebook。我再次看了一下,這是一個非常好的服務。我不是在爭辯。我當時沒看到價值。
goncalopp
2016-03-04 05:30:07 UTC
view on stackexchange narkive permalink

我喜歡Mark Buffalo的REAM方法,但實際上,對於大多數人來說,它太麻煩了,因此,我將提供一個更好的選擇:加地址(又稱地址別名,虛擬身份)。

您可以擁有一個帳戶,但可以擁有多個電子郵件地址,而不是創建多個電子郵件帳戶。最好的消息是,如果您使用Gmail,則已經擁有了所需的一切。

實際上

假設您的電子郵件為 johndoe@gmail.com ,並且您想將電子郵件提供給SomeCompany。

您可以提供 johndoe + somecompany@gmail.com ,它將被路由到您的帳戶-忽略 + 之後的所有內容。

某些網站不允許您使用地址中的 + 。隨時讓他們知道他們違反了 RFC5322第3.2.3節,互聯網警察會來對他們進行罰款。如果由於某些原因他們不相信您,您將不得不訴諸更多...

不熟練的戰術

為他們提供 jo.hndoe @ gmail.com -仍然是相同的地址(就Google的服務器而言)。如果您知道如何使用二進制進行計數並收到一封包含11個字符的電子郵件,則可以通過這種方式獲得1024個不同的地址。

我可以使用二進制進行計數,但這很痛苦

您可能還需要在自己的域名上投資幾美元,關於進出口的書和一些咖啡因。實際上很多。然後,除了 plus 尋址之外,您還可以進行尋址,尋址,美元尋址或任何適合您的尋址

我不能用二進制數來計算,更不用說設置我自己的 MTA

好了,你總是可以花錢去打擾它。我會建議自己,但是這可能違反某處規則。

太棒了!那我騎朋友的惡意軟件如何處理?

如果您足夠老,可以欣賞老式電子郵件客戶端的舒適之處,則可以在與聯繫人聯繫時使用虛擬身份擴展名生成一個新的隨機地址。

垃圾郵件發送者/網絡釣魚者並不愚蠢,他們會刪除加號。

請讓數十個騙子

一些特別聰明的傢伙實際上寫了一個解析器,認為解析器 johndoe+somecompany@yourdomain.tld 實際上是 somecompany@yourdomain.tld 。真是個天才。

如果您足夠精明,可以在地址上使用加號,可以公平地說您不會陷入大規模欺詐活動,因此編寫解析器來解決這個問題很可能是浪費

當然,這並不是說,如果您是一個高價值的目標,就不會有針對性的目標。如果您對此感興趣,請使用您自己的域。地址的解析方式完全由MTA決定,因此發件人無法真正知道應該解析的內容。

如果我要向網絡釣魚者編寫惡意軟件,那麼我首先要刪除/過濾具有尋址功能的所有內容。 ;-)
您是否認為垃圾郵件發送者很愚蠢,不知道“ johndoe@gmail.com”和“ jo.hndoe@gmail.com”是同一地址?
@DmitryGrigoryev-不,但是我確實認為它們很懶,並且不太可能手動清理大量失竊的電子郵件地址數據庫。
@JamesSnell **手動消毒**嗎?我認為可以肯定的是,垃圾郵件發送者至少知道一些Perl。
@MarkBuffalo這是一個好點,我已經在答案中解決了
我使用加地址已經有一段時間了,可以肯定地說,儘管它們“可以”過濾掉他們不喜歡的東西,但需要他們的努力。這也是對Dmitry評論的引用,在該示例中,如果不破壞好地址就很難自動處理該示例。
垃圾郵件發送者沒有立即丟棄任何帶有'+'的電子郵件地址,我感到有些驚訝。這是一個很大的暗示,表明收件人很聰明(所以為什麼要麻煩發送電子郵件)。 (可能是因為發送成本太低,而且語法錯誤等是對無知行為的更好測試。)
@MartinBonner垃圾郵件發送者沒有網絡釣魚者聰明。垃圾郵件發送者不必擔心加地址,尤其是如果您的垃圾郵件最終仍停留在其郵箱中時。
關於清理地址,設置您的電子郵件是很簡單的,這樣“經過過濾”的地址將無法工作。告訴所有朋友,“ johndoe + mail@example.com”是您的地址,並將“ johndoe@example.com”中的所有內容收集到您的垃圾郵件文件夾中。知道這是可能的垃圾郵件發送者會意識到,在不知道收件人的郵件規則的情況下嘗試對地址進行清理可能會使*不太可能*工作。
@goncalopp我剛剛更新了我的帖子,其中包含擊敗了該加地址方法的代碼段。對於垃圾郵件發送者來說,這可能仍然有效,但網絡釣魚者……我懷疑它們是否足夠愚蠢。
我認為REAM技術更好,但是工作更多,所以這是我使用的技術。這種技術的一個主要缺陷(尚未被評論)是某些表單驗證會拒絕加地址。假設地,我嘗試使用我的電子郵件地址作為登錄ID在www.acme.com上創建一個帳戶。註冊表格拒絕b / c“無效的電子郵件地址”。當我刪除加號地址時,它會接受。
有一些解析器將“ +”視為一個空格(例如URL轉義),這可能會引起“真正的天才”問題。 (出於這個原因,我假設我曾經有一個郵件提供商,其Web界面不接受那些“ +”地址作為接收者。)
bmargulies
2016-03-05 21:30:45 UTC
view on stackexchange narkive permalink

您可以付費購買各種“身份保護”服務。除其他事項外,他們會在黑暗的網絡中瀏覽您的電子郵件,信用卡等。OPM臀圍中暴露的每個人都免費獲得其中之一。如果您真的很擔心,您可能會決定其中之一值得您付出代價。

但是,我對這裡其他答案中的電子郵件地址感到有些困惑。避免網絡釣魚並不難。我從來沒有見過網絡釣魚電子郵件,甚至甚至一時威脅要誤導我。很久以前,我放棄了保護電子郵件地址的工作;我發現Google正確地將99%的網絡釣魚郵件夾在了垃圾郵件文件夾中,其餘的如上所述,並不難發現。您更大的擔心是,一些白痴沒有通過PCI測試並洩露了您的信用卡號。您可以整天發明電子郵件地址,但對這些情況無濟於事。

身份保護服務可以很好,是的,但是並不是每個人都將您的數據發佈到深層網絡上,而那些這樣做的人通常會在提供信息之前嘗試出售信息。身份保護服務會從黑客那裡購買數據嗎?不同的黑客對該數據有不同的動機,如果其他人聯繫您的虛假電子郵件,那將是個壞消息。對電子郵件地址的關注是作為檢測“網絡釣魚”企圖的一種方式,而不是避免它們:除非公司,否則任何人都不應通過該電子郵件地址向您發送電子郵件。如果他們這樣做,通常表示非常可疑。
問題問,“如何檢測臀位”。檢測網絡釣魚企圖很有趣,甚至很有用,但是在我的黃疸觀點中,這並非完全相同。
我認為您誤解了這個問題。 OP希望知道在被違規的公司宣布此事之前*,他如何才能檢測到違規,這樣他就可以保護自己,而不必等到公司告訴他其數據已被盜。是的,Dark Web最終可能包含有關這些違規的信息,並且該信息僅在有人付款的情況下才可用。深度網絡(即使可以)。
即使我覺得您錯過了一些要點,但我還是為您的輸入提供+1。非常歡迎。 Deep Web /身份保護服務是一個很好的補充,我現在更新了答案來解決。


該問答將自動從英語翻譯而來。原始內容可在stackexchange上找到,我們感謝它分發的cc by-sa 3.0許可。
Loading...