SEO 百科
社会工程学攻击
本页目录
社会工程学攻击指的是诱使用户在线执行危险操作的一类行为[2]。
这类攻击的目标是让用户主动做出平时只会对可信对象做出的举动,例如透露机密信息或下载软件[2]。因为攻击利用的是信任而不是技术漏洞,所以它针对的其实是人[2]。
主要类型
官方把社会工程学攻击分为几类[2]。
- 钓鱼式攻击,它伪装成银行、操作系统或政府机构等可信实体,诱使用户透露个人信息[2][3]
- 欺骗性内容,它诱导用户做出只会对可信对象做出的行为,比如下载软件[2]
- 标识不明的第三方服务,也就是第三方代替他人运营网站却未说明关系[2]
判定标准
如果网页经常从事社会工程学行为,安全浏览会在用户访问之前给出警告[2]。
官方给出两种判定情形,一种是效仿可信实体的行为或外观,另一种是诱导用户做出只会对可信对象做出的行为[2]。因为判定关注的是内容的意图和效果,而不是它挂在谁的域名下,所以任何网页都可能被标记[2]。
内嵌内容的牵连
社会工程学内容也可能出现在其他方面无害的网站里,通常藏在广告中[2]。
官方明确,这种内嵌内容违反了托管页面的政策[2]。也就是说,页面本身干净并不等于免责[2]。因为广告往往由外部轮播,所以同一页面在不同时间可能呈现出不同的内容[2]。
网站被入侵的情形
网站所有者有时并不知情,欺骗性内容来自页面里嵌入的外部资源[2]。
黑客也可能直接夺取正常网站的控制权,用这个网站托管或传播社会工程学内容[1][2]。官方建议这类情形下先查看 Search Console 的安全问题报告[2]。因为问题出在网站外部或后台,所以仅检查页面文本往往看不出异常[2]。
第三方服务的标识
官方对含有第三方服务的网站提出了标识要求[2]。
在每个网页上,第三方都应明确展示自己的品牌,让用户知道运营者是谁[2]。在带有第一方品牌信息的页面上,还要说明双方的关系并给出详情链接[2]。因为用户单独看到任何一个页面时都该知道它属于谁,所以标识必须逐页清晰[2]。
附录
参见
参考资料
官方(境外)
- 《Bing Webmaster Guidelines》,Bing 网站站长工具。
- 《社会工程学(钓鱼式攻击和欺骗性网站)》,Google 搜索中心。
官方(国内)
- 《防骗指南》,360 搜索。
外部链接
无。