电子邮件安全

The Spark Team
创建:

定义

💡 邮件安全:基本上就是让你的收件箱不至于门户大开的一切措施:认证检查、垃圾邮件过滤器、加密和账户设置的组合,防止错误的人阅读、转移或掏空你的邮件。邮件安全涵盖三个方面:验证邮件确实来自其声称发件人的协议,在传输过程中保护邮件私密性的加密,以及保护你自己账户免遭接管的设置。这三样你都需要。

为什么你的收件箱是比你想象中更大的攻击目标

想象一下。周二早上,一封邮件送达,看起来和你的银行一模一样,连徽标都有,主题写着"您的账户已被暂停"。你能及时识破吗?这就是邮件安全,或者说,是它的缺失。 

Spark 这样的邮件客户端默认内置了大量保护措施:垃圾邮件过滤、发件人警告等等。但如果你的密码是"password123",而且你在另外四个网站上重复使用它,那么任何客户端都无法完全保护你。

Verizon 2024 年数据泄露调查报告发现,68% 的数据泄露涉及人为因素:有人点击了恶意链接,或落入了社会工程学的圈套。这占了大多数。 FBI 的2025 年互联网犯罪报告为此给出了一个金额数字:仅商业电子邮件诈骗一项,2025 年报告的损失就约达 3 billion 美元,平均每起投诉的损失超过 122,000 美元。整体邮件欺诈(BEC、网络钓鱼和政府冒充骗局的总和)超过 4 billion 美元,约占当年所有报告的网络犯罪损失的五分之一。

为什么邮件一直是有效的攻击途径?伪造发件人地址不花一分钱,网络钓鱼工具包在论坛上的售价比一顿外出用餐还便宜,而且大多数人在点击链接之前都不会检查它指向哪里。而且越来越多的人也无法用常规方式检查了。下文将详述。你不必疑神疑鬼。但你确实需要知道自己在防范什么。

各种威胁以及阻止它们的防御措施

现在有六种值得了解的威胁,而且它们的危险程度并不相同。

网络钓鱼就是那种制造虚假紧迫感的邮件,企图骗取你的密码、卡号或电汇。它是迄今为止最常见的威胁,而且正在改变形态:AI 工具如今撰写或协助撰写了大量在外传播的网络钓鱼邮件:某行业估计,在 2025 年底急剧上升之后,到 2026 年初这一比例将超过 80%。这一点很重要,因为过去那种"留意语法错误和别扭措辞"的建议正在迅速失效;AI 撰写的诱饵读起来和真正同事的邮件一样通顺。 Spark 的网络钓鱼邮件词条更深入地剖析了当前的警示信号。

商业电子邮件诈骗(BEC)是网络钓鱼更有针对性、代价更高的表亲。它不是大规模群发,而是有人冒充你的 CEO、供应商或同事,通常根本没有链接或附件,只是一个措辞令人信服的请求,要求更改银行账户或紧急付款。这就是为什么 BEC 在邮件欺诈损失中所占的比例相对于它产生的投诉数量而言不成比例:数量少,价值高。如果某个付款或银行详情更改请求仅通过邮件送达,并且带有紧迫感,那就是通过第二个渠道确认的时机:拨打一个已知号码的电话,而不是在同一邮件线程中回复。

欺骗是指有人伪造"发件人"字段中的电子邮件地址,或注册一个乍一看足够相似的域名(paypa1.com、micros0ft-support.com),从而使邮件看起来像是来自你的老板或银行。这是一个廉价的伎俩,却出奇地有效。这正是域名所有者依赖认证协议的原因:SPF 检查发送服务器是否获得授权,DKIM 添加数字签名以证明邮件未被篡改,而 DMARC 记录则告诉接收服务器在某些检查失败时该怎么做。叠加在一起,它们相当可靠。单独使用,每一项都有漏洞。你可以在我们的指南中进一步了解如何避免欺骗攻击

恶意附件隐藏在伪装成发票、简历或运输标签的文件中。点一下,你就安装了自己并不想要的东西。好的垃圾邮件过滤器或安全电子邮件网关能拦截其中大部分。

扫码钓鱼(QR 码网络钓鱼)是本列表中最新的一项,而且增长迅速:一些追踪机构记录到,仅在 2025 年,基于二维码的网络钓鱼邮件就增长了约五倍。这个伎俩很简单:恶意链接藏在可扫描的图像中,而不是可点击的文本里,因此它绕过了专为检查 URL 而构建的过滤器,也完全绕过了"点击前先悬停"的习惯,因为你无法用鼠标悬停在二维码上。大多数扫码钓鱼是在手机上扫描的,通常在桌面端邮件客户端或公司网络提供的保护范围之外。对邮件中的任何二维码——哪怕是声称是快递通知或"验证您的账户"提示的——都要抱有与对待链接同样的怀疑,并在实际扫描之前先查看手机显示的 URL 预览。

账户接管发生在你的凭据在别处泄露之后(一次旧的泄露、一个重复使用的密码、几个月前的一个钓鱼页面),然后别人读取你的邮件并把你锁在外面。这一种每次事件造成的损害最大,而且并不总是需要你的密码:攻击者也会通过恶意软件或钓鱼页面窃取活跃的会话令牌,劫持你授予第三方应用的 OAuth 权限,或利用完全跳过双重验证的旧式"应用专用密码"登录。一旦进入,一个常见的动作是悄悄地添加一条转发规则或收件箱过滤器,这样即使你更改了密码,他们仍能继续读取你的邮件。这就是为什么如果你怀疑自己被入侵了,检查这些是第一步(见下文)。

网关和过滤器筛查收到的邮件。认证协议验证发出的邮件。加密保护传输过程中邮件的内部内容。账户级别的保护则守护账户本身。没有单一层能拦截一切,但叠加在一起,它们能拦截其中大部分。

加密:大多数指南跳过的那一层

认证告诉接收服务器,邮件确实来自它所声称的发件人。加密则是另一个问题:任何在传输过程中读取邮件的人,是否真的能看到里面的内容?

如今大多数邮件通过 TLS 传输,即邮件服务器之间的加密连接,但 TLS 通常是机会性的,这意味着如果对端不支持,服务器可以回退到以未加密方式发送邮件,而不一定会提醒任何人。这是稳固的基线保护,但不是保证。

对于任何更敏感的内容,两个较旧但仍然相关的标准更进一步:S/MIME 和 PGP 都对邮件内容本身进行端到端加密,因此无论邮件在传输过程中或在服务器上静态存储时发生什么,只有预期的收件人才能读取它。两者都要求发件人和收件人事先设置并交换加密密钥或证书,这正是它们从未在日常邮件中成为主流的原因:设置成本是实实在在的。对于大多数个人使用而言,一个拥有稳固 TLS 和强大账户安全性的知名服务商足以覆盖日常的威胁模型。对于法律、医疗、金融或其他真正敏感的通信,S/MIME、PGP 或专用的加密邮件服务值得额外的设置。

保护你自己的收件箱

域名级别的认证是你邮件服务商的工作。账户安全是你自己的事。值得你花下午的五分钟吗?完全可以。 

在 Gmail 中: 

  • 打开你的 Google 账户并选择"安全"
  • 在"您登录 Google 的方式"下,选择"两步验证"并将其开启
  • 根据提示添加电话号码或身份验证器应用
  • 定期运行"安全检查"以查看设备和近期活动

在 Outlook 中: 

  • 登录 account.microsoft.com/security 并打开"安全"选项卡
  • 选择"管理我的登录方式",然后在附加安全设置下找到两步验证
  • 选择"开启"并按照设置步骤操作 

在 Spark 中:

  • Spark 是一个邮件客户端,而不是邮件托管服务,因此双重验证和密码由 Gmail、Outlook 或你使用的任何服务商管理。
  • 使用 Gatekeeper 来筛查首次发件人,并在他们抵达你的收件箱之前拦截不想要的联系人
  • 保持应用更新,以便你运行的是最新的安全修复

Spark 在这里非常有用,主要是因为它不要求你重新学习任何东西。 Gatekeeper 只是在后台默默地筛查陌生人。

如果你管理自己的域名

如果你以企业身份发送邮件(support@yourcompany.cominvoices@yourcompany.com),SPF、DKIM 和 DMARC 并非自动生效。它们是你——或者管理你域名的任何人——必须发布的 DNS 记录。一条 DMARC 记录看起来大致如下:

v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com

这告诉接收服务器:如果一封声称来自此域名的邮件未通过 SPF 或 DKIM 检查,就将其隔离,把它送到垃圾邮件而不是投递,并将报告邮件发送到此地址,这样你就能看到谁在试图冒充你。 MXToolbox 或 Google 的 Admin Toolbox 等免费工具可以让你检查你的域名是否已经正确设置了这些记录。值得做一次,然后在对你的邮件服务商做任何更改后再检查一次。

如果你认为自己已经被入侵

迅速行动,按此顺序: 

  • 立即更改密码,使用你信任的设备,而不是你怀疑已被入侵的那台。
  • 撤销活跃会话和应用访问权限。大多数服务商都有一个页面,列出当前所有已登录的设备和第三方应用;踢掉任何你不认识的。
  • 检查是否有你没有设置的转发规则和过滤器。攻击者常常添加一条隐蔽的规则,将你的邮件转发到别处或自动删除安全警报。这是人们会跳过的一步,也是接管在更改密码之后仍然持续的原因。
  • 如果尚未开启双重验证,请将其开启。
  • 如果该账户被用来发送任何内容,请提醒联系人。 BEC 和账户接管攻击经常通过向被入侵者联系人列表中的每个人发送邮件来传播。

小团队的邮件安全

上述所有内容保护的是一个人的收件箱。哪怕再加上两三个人,风险也会成倍增加,因为只需要一个被入侵的账户或一张令人信服的假发票,就能让整个群组暴露。几个额外的习惯就能弥补其中大部分缺口,无需专门的安全人员: 

  • 把"通过电话而非邮件确认付款或银行详情更改"的规则写下来,并且真正地向你的团队宣布一次。大多数 BEC 损失之所以发生,是因为在假发票出现之前没人进行过这样的对话。
  • 为团队中的每个账户开启双重验证,而不仅仅是你自己的,并使其成为每当有新人加入时入职流程的标准环节。
  • 如果你已经在使用 Google Workspace 或 Microsoft 365,网络钓鱼和恶意软件过滤是内置的,并且随着你叠加上述账户安全步骤而变得更强。大多数小团队不需要在此之上再另设一个独立的安全产品。
  • 每隔几个月做一次快速的访问审查:本应被移除的旧员工或承包商账户、没人记得连接过的第三方应用、不该存在的转发规则。这和上面"如果你被入侵了"列表中的检查是一样的,只是主动去做,而不是在出问题之后才做。

保持收件箱安全的小贴士

  1. 在你能开启的任何地方开启双重验证。这是你拥有的最大杠杆,没有之一。
  2. 使用密码管理器。在十几个账户上重复使用"Fluffy2015"是一种隐患,而不是一种策略。
  3. 点击前先悬停,并对任何以二维码而非链接形式送达的东西抱有同样的怀疑。你无法悬停在图像上。
  4. 跳过来自你不认识的发件人的附件,尤其是那些标记为"紧急"的。
  5. 不要再依靠写作质量来识别假邮件了。 AI 辅助的网络钓鱼如今读起来和真邮件一样通顺;破绽更多在于请求本身(紧迫感、更改后的付款详情、施压绕过正常流程),而不是错别字。
  6. 时不时检查一下你的垃圾邮件文件夹,但不要盲目地把所有东西都救回来。其中有些本就该在那里。
  7. 保持你的软件最新。过时的系统正是攻击者寻找的目标。

常见问题

我邮件服务商的垃圾邮件过滤器单靠自己就足够了吗?它能拦截大部分恶意邮件,但没有哪个过滤器是完整的:人为因素仍然出现在大多数数据泄露中。过滤、认证、加密和账户安全作为一个整体协同工作;它们中任何一个单独都不够。

网络钓鱼和欺骗之间实际的区别是什么?网络钓鱼是目的:诱骗你交出信息或钱财。欺骗是用来实现这一目的的一种常见技术:伪造发件人,使邮件看起来值得信任。一封网络钓鱼邮件往往同时也是一封欺骗邮件,但你也可以只有其中一种而没有另一种。

双重验证能完全阻止账户接管吗?它能阻止其中大部分,尤其是像凭据填充这样基于密码的攻击。它并不能阻止一切:会话令牌窃取和恶意 OAuth 应用权限可以绕过 2FA(双重验证),因为它们根本不需要你的密码或一次全新的登录。它仍然是可用的最有效的单项措施,只是不是完全的保证。 

为什么我不能再只靠"点击前先悬停"了?那条建议假设恶意链接是你可以看到并检查的文本。二维码钓鱼和一些 AI 生成的攻击把目的地藏在图像里或重定向链后面,因此没有可供悬停的链接。对意外的二维码和缩短的链接抱有与对待可疑链接同样的谨慎,只是通过不同的方式来检查。

相关内容

相关术语

The Spark Team
Spark

智能、聚焦、邮件。

超高效兼跨平台:专为静忧收件设计,专心聚焦重要事项。