Blog
密碼·20 mars 2026·6 min 閱讀

再強的密碼,若你的電子郵件淪陷,也毫無用處。

電子郵件是你數位生活的萬能鑰匙。如何妥善守護它 又不至於神經緊繃、疑神疑鬼。

ME
Mohamed ESSID
創辦人,Trasimène

電子郵件是萬能鑰匙

幾乎每一項線上服務都提供透過電子郵件找回帳號的功能:「忘記密碼?」。因此,掌握你電子郵件的人,也就潛在地掌握了你的 Amazon 帳號、你的銀行 App、你的社群網路、你的雲端儲存空間,乃至你的 Apple ID 或 Google 帳號。

攻擊者一旦入侵你的 Gmail 或 Outlook,就能對任何與之綁定的服務觸發密碼重設 完全不需要知道你的任何一組密碼。你 Gmail 密碼的強度,遠比你 Spotify 密碼的強度重要得多。

這正是資安專家所稱的「最脆弱環節」:攻擊者不會鎖定防護最完善的服務 他們鎖定的是防護最薄弱、卻能進而觸及其他服務的那一環。

針對電子郵件帳號的常見攻擊

絕大多數的電子郵件淪陷事件,都源自四種攻擊途徑。

最常見的是針對性網路釣魚:一封模仿 Google、Microsoft 或 Apple 的郵件邀你重新登入,釣魚頁面便即時擷取你的憑證。憑證填充(credential stuffing)則利用從其他服務竊得的密碼資料庫(Have I Been Pwned 已收錄超過 150 億筆外洩帳號) 只要你重複使用同一組密碼,攻擊者就會自動拿去試登你的電子郵件。SIM 卡劫持(SIM swapping)從電信業者手中盜走你的門號,藉此攔截驗證簡訊。暴力破解則鎖定那些未啟用 2FA、又使用簡易密碼的帳號。

如何保護你的電子郵件

五項具體行動,依成效由高至低排序:

  • 啟用雙重驗證(2FA) 最好透過驗證器 App(Google Authenticator、Authy、Aegis),而非簡訊,因為簡訊容易受到 SIM 卡劫持的攻擊。
  • 使用由密碼管理器(Bitwarden、1Password)產生、獨一無二的長密碼(20 字元以上) 絕不在其他地方重複使用。
  • 定期檢查使用中的工作階段:在 Gmail 中,點擊頁面底部的「帳戶活動」,即可查看並關閉任何可疑的連線。
  • 開啟新裝置登入警示 每當有新的登入,Gmail 與 Outlook 都會寄送郵件或推播通知。
  • 避免在不熟悉的網站上以你的主要電子郵件位址作為登入帳號 改用別名信箱(SimpleLogin、Apple 的「隱藏我的電子郵件」)。
以簡訊為基礎的 2FA 聊勝於無,但仍難擋 SIM 卡劫持。請優先使用驗證器 App(Google Authenticator、Authy)或硬體金鑰(YubiKey)。

數位安全是一條鏈條,而它最脆弱的環節往往是電子郵件,而非你想保護的那項服務。今天就花五分鐘,為你的主要電子郵件帳號啟用 2FA 就個人數位安全而言,這是保護效益與付出心力比值最高的單一行動。

資料來源
  1. Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
  2. Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
  3. Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
  4. NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Trasimène:行動安全

檢查你的帳號安全

下載 Trasimène →
相關文章
返回部落格