| 課程名稱 | 資安專家談密碼與帳號防護 |
|---|---|
| 課號 | BOY 219 |
| 授課教師 | 翁浩正(資安專家) |
| 開課系所 | 世界 |
| 學分 | 0.8(40 分) |
| 上課時間 | 2026-04-06(一) 線上課程連結 ↗ |
| 課程概述 | DEVCORE 執行長翁浩正談密碼該怎麼設、要不要定期換,也聊釣魚、AI 詐騙與暗網,最後說明資安為什麼永遠是一場攻防競賽。 |
| 課程目標 |
|
課程進度
| 週 | 時碼 | 單元 | 內容 |
|---|---|---|---|
| 1 | 01:55 | 開場:風險與密碼外洩 | 博恩從 Alex Honnold 爬 101 的風險觀談起,引出瀏覽器的密碼外洩通知。 |
| 2 | 03:46 | 外洩通知哪裡來 | 駭客入侵網站賣資料庫,資安公司買來整理,再賣給 Google 這類服務通知用戶。 |
| 3 | 04:33 | 密碼規則與可預測性 | 從網站的密碼規定可以看出它安不安全;NIST 重長度輕複雜度,每月強迫換密碼只會讓人用固定套路。 |
| 4 | 08:13 | 暴力法與字典檔 | 駭客先窮舉,再用生日、身分證字號等字典檔,有規則的密碼被抓到規則就全盤皆輸。 |
| 5 | 09:00 | 自動密碼與管理工具 | 瀏覽器建議的密碼確實強,但要保護好存放的地方;重點是把管理工具的主密碼記起來。 |
| 6 | 11:34 | 鎖與鑰匙:兩階段驗證 | 博恩用多道鎖比喻兩階段驗證;翁浩正說要看對手是誰,一般人用多因子認證是有效的。 |
| 7 | 13:39 | 駭客挑誰偷、智慧燈跳板 | 弱密碼的帳號會被工具大量掃出來,連網的智慧燈也可能成為攻擊別人的跳板。 |
| 8 | 15:43 | 便利與安全、Passkey | 越安全越麻煩,所以趨勢是降低輸入成本,從簡訊、生物辨識走到 Passkey。 |
| 9 | 18:01 | 實測案例與釣魚 | 他們曾入侵客戶發驗證碼的系統,加入自己的手機就能登入;釣魚則靠假網址騙你輸入帳密。 |
| 10 | 20:36 | 駭客思維 | 了解攻擊者怎麼想,才能縮短和防禦之間的落差;他們會研究漏洞並通報原廠。 |
| 11 | 21:53 | SimSwap 與疲勞轟炸 | 假冒身分騙電信商補發 SIM 卡,或用大量登入通知煩到你按下同意。 |
| 12 | 23:24 | AI 釣魚與詐騙生意 | 語言模型讓釣魚信沒有中國用語的破綻,聲音也能複製;詐騙分薄利多銷與鎖定高價值目標兩種路線。 |
| 13 | 27:16 | 暗網 | 暗網用專用瀏覽器就能進,網址是難以記憶的亂碼,交易沒有糾紛處理,黑吃黑很常見。 |
| 14 | 29:03 | 帳號分級與管理 | 把帳號分成最重要、可能被詐騙、論壇遊戲三級,並讓管理工具在登入時滾動式更新密碼。 |
| 15 | 30:51 | NIST:不要換密碼 | 密碼夠長且獨一無二就不必定期換,被駭才換;台灣網站不一定會通知,只好自己判斷。 |
| 16 | 31:37 | 安全的假象 | 繁瑣手續與 HTTPS 標章給人心理上的安全感;各種措施是疊加的,駭客也可能直接攻擊網站漏洞。 |
| 17 | 33:56 | ATM 與感應卡 | ATM 只有六位數是歷史共業,實體卡也可能被加裝的設備或 RFID 感應偷走。 |
| 18 | 36:45 | 生物辨識的風險 | 指紋、臉、DNA 一旦外流無法更換,生物識別也是難題。 |
| 19 | 37:45 | 資安是永遠的競賽 | 單向雜湊仍可窮舉、量子電腦逼出後量子密碼;人類的懶與無知是最大漏洞。 |
授課教師語錄
- 「因為複雜度現在可能是已經是不夠的」06:07
- 「其實安全啊其實就真的是便利性跟安全性在拉扯」15:43
- 「不斷地去判斷它背後的邏輯然後去尋找尋找漏洞我們稱之為叫駭客思維」21:38
- 「只要你的密碼夠長而且是獨一無二的基本上你幹嘛換」30:51
- 「只要有人類在人類就是最大的漏洞」38:01
名詞解釋
| NIST | 美國的標準機構,密碼規範建議重長度、輕複雜度,且不必定期換密碼。 |
| 黑色產業 | 入侵網站、販賣帳密與資料的地下經濟,外洩通知的資料多半從這裡來。 |
| 暴力法與字典檔 | 前者試遍所有組合,後者依生日、身分證字號等已知格式先排出候選。 |
| 密碼管理工具 | 登入時代為儲存並建議新密碼,使用者只需記住保護它的那一組主密碼。 |
| Passkey | 以裝置驗證取代輸入帳密的新機制,目前與傳統密碼並存。 |
| 釣魚(phishing) | 用假信、假簡訊與假網站,誘使人輸入帳號密碼。 |
| SimSwap | 假冒本人騙電信商補發 SIM 卡,進而接走簡訊驗證碼。 |
| 疲勞轟炸(push fatigue attack) | 大量送出登入確認通知,等用戶煩到誤按同意。 |
| 跳板 | 被入侵的連網設備,被拿來當作攻擊別人的中繼點。 |
| 暗網 | 需用專用瀏覽器與難記網址進入的網路,上面有非法交易。 |
| One-way Hash | 把密碼轉成無法反推的亂碼,但仍可用窮舉比對。 |
| 後量子密碼 | 為了因應量子電腦可能破解現行加密法而發展的新加密方式。 |
備註
- 想看更多攻擊面,可以關注 DEVCORE 的研究部門怎麼找漏洞並通報原廠,這集只簡單提到做法。
- 這集提到密碼管理工具要怎麼挑,只說免費或商業的都可以,沒有推薦特定產品。