智能、聚焦、邮件。
超高效兼跨平台:专为静忧收件设计,专心聚焦重要事项。
💡 邮件安全:基本上就是让你的收件箱不至于门户大开的一切措施:认证检查、垃圾邮件过滤器、加密和账户设置的组合,防止错误的人阅读、转移或掏空你的邮件。邮件安全涵盖三个方面:验证邮件确实来自其声称发件人的协议,在传输过程中保护邮件私密性的加密,以及保护你自己账户免遭接管的设置。这三样你都需要。
想象一下。周二早上,一封邮件送达,看起来和你的银行一模一样,连徽标都有,主题写着"您的账户已被暂停"。你能及时识破吗?这就是邮件安全,或者说,是它的缺失。
像 Spark 这样的邮件客户端默认内置了大量保护措施:垃圾邮件过滤、发件人警告等等。但如果你的密码是"password123",而且你在另外四个网站上重复使用它,那么任何客户端都无法完全保护你。
Verizon 2024 年数据泄露调查报告发现,68% 的数据泄露涉及人为因素:有人点击了恶意链接,或落入了社会工程学的圈套。这占了大多数。 FBI 的2025 年互联网犯罪报告为此给出了一个金额数字:仅商业电子邮件诈骗一项,2025 年报告的损失就约达 3 billion 美元,平均每起投诉的损失超过 122,000 美元。整体邮件欺诈(BEC、网络钓鱼和政府冒充骗局的总和)超过 4 billion 美元,约占当年所有报告的网络犯罪损失的五分之一。
为什么邮件一直是有效的攻击途径?伪造发件人地址不花一分钱,网络钓鱼工具包在论坛上的售价比一顿外出用餐还便宜,而且大多数人在点击链接之前都不会检查它指向哪里。而且越来越多的人也无法用常规方式检查了。下文将详述。你不必疑神疑鬼。但你确实需要知道自己在防范什么。
现在有六种值得了解的威胁,而且它们的危险程度并不相同。
网络钓鱼就是那种制造虚假紧迫感的邮件,企图骗取你的密码、卡号或电汇。它是迄今为止最常见的威胁,而且正在改变形态:AI 工具如今撰写或协助撰写了大量在外传播的网络钓鱼邮件:某行业估计,在 2025 年底急剧上升之后,到 2026 年初这一比例将超过 80%。这一点很重要,因为过去那种"留意语法错误和别扭措辞"的建议正在迅速失效;AI 撰写的诱饵读起来和真正同事的邮件一样通顺。 Spark 的网络钓鱼邮件词条更深入地剖析了当前的警示信号。
商业电子邮件诈骗(BEC)是网络钓鱼更有针对性、代价更高的表亲。它不是大规模群发,而是有人冒充你的 CEO、供应商或同事,通常根本没有链接或附件,只是一个措辞令人信服的请求,要求更改银行账户或紧急付款。这就是为什么 BEC 在邮件欺诈损失中所占的比例相对于它产生的投诉数量而言不成比例:数量少,价值高。如果某个付款或银行详情更改请求仅通过邮件送达,并且带有紧迫感,那就是通过第二个渠道确认的时机:拨打一个已知号码的电话,而不是在同一邮件线程中回复。
欺骗是指有人伪造"发件人"字段中的电子邮件地址,或注册一个乍一看足够相似的域名(paypa1.com、micros0ft-support.com),从而使邮件看起来像是来自你的老板或银行。这是一个廉价的伎俩,却出奇地有效。这正是域名所有者依赖认证协议的原因:SPF 检查发送服务器是否获得授权,DKIM 添加数字签名以证明邮件未被篡改,而 DMARC 记录则告诉接收服务器在某些检查失败时该怎么做。叠加在一起,它们相当可靠。单独使用,每一项都有漏洞。你可以在我们的指南中进一步了解如何避免欺骗攻击。
恶意附件隐藏在伪装成发票、简历或运输标签的文件中。点一下,你就安装了自己并不想要的东西。好的垃圾邮件过滤器或安全电子邮件网关能拦截其中大部分。
扫码钓鱼(QR 码网络钓鱼)是本列表中最新的一项,而且增长迅速:一些追踪机构记录到,仅在 2025 年,基于二维码的网络钓鱼邮件就增长了约五倍。这个伎俩很简单:恶意链接藏在可扫描的图像中,而不是可点击的文本里,因此它绕过了专为检查 URL 而构建的过滤器,也完全绕过了"点击前先悬停"的习惯,因为你无法用鼠标悬停在二维码上。大多数扫码钓鱼是在手机上扫描的,通常在桌面端邮件客户端或公司网络提供的保护范围之外。对邮件中的任何二维码——哪怕是声称是快递通知或"验证您的账户"提示的——都要抱有与对待链接同样的怀疑,并在实际扫描之前先查看手机显示的 URL 预览。
账户接管发生在你的凭据在别处泄露之后(一次旧的泄露、一个重复使用的密码、几个月前的一个钓鱼页面),然后别人读取你的邮件并把你锁在外面。这一种每次事件造成的损害最大,而且并不总是需要你的密码:攻击者也会通过恶意软件或钓鱼页面窃取活跃的会话令牌,劫持你授予第三方应用的 OAuth 权限,或利用完全跳过双重验证的旧式"应用专用密码"登录。一旦进入,一个常见的动作是悄悄地添加一条转发规则或收件箱过滤器,这样即使你更改了密码,他们仍能继续读取你的邮件。这就是为什么如果你怀疑自己被入侵了,检查这些是第一步(见下文)。
网关和过滤器筛查收到的邮件。认证协议验证发出的邮件。加密保护传输过程中邮件的内部内容。账户级别的保护则守护账户本身。没有单一层能拦截一切,但叠加在一起,它们能拦截其中大部分。
认证告诉接收服务器,邮件确实来自它所声称的发件人。加密则是另一个问题:任何在传输过程中读取邮件的人,是否真的能看到里面的内容?
如今大多数邮件通过 TLS 传输,即邮件服务器之间的加密连接,但 TLS 通常是机会性的,这意味着如果对端不支持,服务器可以回退到以未加密方式发送邮件,而不一定会提醒任何人。这是稳固的基线保护,但不是保证。
对于任何更敏感的内容,两个较旧但仍然相关的标准更进一步:S/MIME 和 PGP 都对邮件内容本身进行端到端加密,因此无论邮件在传输过程中或在服务器上静态存储时发生什么,只有预期的收件人才能读取它。两者都要求发件人和收件人事先设置并交换加密密钥或证书,这正是它们从未在日常邮件中成为主流的原因:设置成本是实实在在的。对于大多数个人使用而言,一个拥有稳固 TLS 和强大账户安全性的知名服务商足以覆盖日常的威胁模型。对于法律、医疗、金融或其他真正敏感的通信,S/MIME、PGP 或专用的加密邮件服务值得额外的设置。
域名级别的认证是你邮件服务商的工作。账户安全是你自己的事。值得你花下午的五分钟吗?完全可以。
在 Gmail 中:
在 Outlook 中:
在 Spark 中:
Spark 在这里非常有用,主要是因为它不要求你重新学习任何东西。 Gatekeeper 只是在后台默默地筛查陌生人。
如果你以企业身份发送邮件(support@yourcompany.com、invoices@yourcompany.com),SPF、DKIM 和 DMARC 并非自动生效。它们是你——或者管理你域名的任何人——必须发布的 DNS 记录。一条 DMARC 记录看起来大致如下:
v=DMARC1; p=quarantine; rua=mailto:dmarc-reports@yourcompany.com
这告诉接收服务器:如果一封声称来自此域名的邮件未通过 SPF 或 DKIM 检查,就将其隔离,把它送到垃圾邮件而不是投递,并将报告邮件发送到此地址,这样你就能看到谁在试图冒充你。 MXToolbox 或 Google 的 Admin Toolbox 等免费工具可以让你检查你的域名是否已经正确设置了这些记录。值得做一次,然后在对你的邮件服务商做任何更改后再检查一次。
迅速行动,按此顺序:
上述所有内容保护的是一个人的收件箱。哪怕再加上两三个人,风险也会成倍增加,因为只需要一个被入侵的账户或一张令人信服的假发票,就能让整个群组暴露。几个额外的习惯就能弥补其中大部分缺口,无需专门的安全人员:
我邮件服务商的垃圾邮件过滤器单靠自己就足够了吗?它能拦截大部分恶意邮件,但没有哪个过滤器是完整的:人为因素仍然出现在大多数数据泄露中。过滤、认证、加密和账户安全作为一个整体协同工作;它们中任何一个单独都不够。
网络钓鱼和欺骗之间实际的区别是什么?网络钓鱼是目的:诱骗你交出信息或钱财。欺骗是用来实现这一目的的一种常见技术:伪造发件人,使邮件看起来值得信任。一封网络钓鱼邮件往往同时也是一封欺骗邮件,但你也可以只有其中一种而没有另一种。
双重验证能完全阻止账户接管吗?它能阻止其中大部分,尤其是像凭据填充这样基于密码的攻击。它并不能阻止一切:会话令牌窃取和恶意 OAuth 应用权限可以绕过 2FA(双重验证),因为它们根本不需要你的密码或一次全新的登录。它仍然是可用的最有效的单项措施,只是不是完全的保证。
为什么我不能再只靠"点击前先悬停"了?那条建议假设恶意链接是你可以看到并检查的文本。二维码钓鱼和一些 AI 生成的攻击把目的地藏在图像里或重定向链后面,因此没有可供悬停的链接。对意外的二维码和缩短的链接抱有与对待可疑链接同样的谨慎,只是通过不同的方式来检查。