网络安全书单推荐:作为攻击面的人

社会工程、钓鱼与影响力心理学:为什么砸在边界上的钱,一通电话就能绕过去。

2026/8/20
网络安全书单推荐:作为攻击面的人
全九篇之七:作为攻击面的人

网络安全书单推荐:作为攻击面的人

全九篇之七。社会工程、钓鱼与影响力心理学。

做技术的人也该读这一篇,原因很简单:砸在边界上的投入,一通电话就绕过去了。

Kevin Mitnick, William Simon. The Art of Deception(2002)

从实战里攒下来的场景集:几十个故事里没人破解过任何东西,只是打了个电话开口要。每个故事后面都跟着分析,本该由哪道流程拦下它。

主题:借口话术、利用组织层级、把信息一点点拼起来、拿技术支持和秘书下手、制定制度与员工培训。

Kevin Mitnick, William Simon. The Art of Intrusion(2005)

续作,这次由事件其他当事人的讲述拼成。技术含量明显更高。

主题:社会手法与技术手法的组合、针对赌场与银行的攻击、工业间谍、配置失误成为入口、从防守方视角复盘每个案例。

Christopher Hadnagy. Social Engineering: The Science of Human Hacking(第2版,2018)

把米特尼克用故事讲的东西系统化:讲的是方法论,不是段子。

主题:公开来源的信息收集、设定身份说辞、非语言信号与微表情、建立信任的技巧、专业测试所用的工具、员工培训方案。

Christopher Hadnagy, Michele Fincher. Phishing Dark Waters(2015)

只讲一条路径的窄书,但这条路径覆盖面最广。

主题:钓鱼邮件的解剖、定向钓鱼及其准备、公司内部演练邮件与该看的指标、邮件的技术防护、攻击得手后的应对。

Robert Cialdini. Influence(1984)

不是安全书,但任何社会工程攻击都正是搭在这些机制上。米特尼克和哈德纳吉都引用过它。

主题:互惠、承诺与一致、社会认同、好感、权威、稀缺。

Kevin Mitnick, Robert Vamosi. The Art of Invisibility(2017)

一本个人隐私的实操指南,作者曾长期以躲藏为业。

主题:口令与双因素认证、文件和照片里的元数据、浏览器追踪、邮件与即时通讯的安全、公共 Wi-Fi、不留数字痕迹地消费与出行。

Daniel Kahneman. Thinking, Fast and Slow(2011)

整篇的底色:人为什么会以可预测的方式出错,以及这些错误为什么可复现,因而可被利用。

主题:两套思维系统、启发式与认知偏差、概率的估计、时间压力下的行为、风险评估中的错误。


阅读更多