ESPN DeportesChiefs firman valioso y sufrido triunfo frente a Colts en tiempo extraInquirerPNP on alert as protests commemorate martial lawPunchKwankwaso opens reconciliation door to estranged Kano govESPNLet's overreact to NFL Week 2: Would the Steelers think about benching Rodgers?한겨레트럼프 “이란, 완파·압박·협상 고민”…이란 “공격받으면 지속해서 보복”SözcüSGK matrahındaki detayı kaçıran ömür boyu düşük emekli maaşı alacakSky TG24Germania, Afd prima in Pomerania, la Linke vince a Berlino. Crollo Cdu. Merz: vado avantiالنهارانطلاق المعسكر التحضيري لحكام خليجي 27 في السعوديةBBC NewsThe Papers: 'Russia to test Nato pact' and 'Labour eye tax raid'South China Morning PostBlack robin rules roost in New Zealand’s Bird of the Year voteThe Sydney Morning HeraldBeau Lamarre-Condon trial live updates: Former NSW police officer’s trial begins over alleged murder of Paddington couple Jesse Baird and Luke DaviesHet Laatste NieuwsHoofdkinesist David Bombeke trekt van Club Brugge naar Rode Duivels
The Daily Newsstand · Free, Always
Monday, September 21, 2026

4万封钓鱼邮件:一堂没有标准答案的网安课

Translate

  同学,对母校发来的邮件,你会“设防”吗?如果学校的邮件,内容是“AI大模型培训邀请函”“OpenClaw培训学习”“校园网账户异常登录”“校园网络安全自查通知”“云存储空间扩容”,会不会勾起你的好奇、兴趣,然后直接点开或顺手报个名?

  在西安电子科技大学的专项演练中,我们向师生发出近4万封“钓鱼邮件”,主题是现实中攻击者的常用套路。一周后,“考试”成绩公布,在校学生对邮箱使用活跃度不高,但打开邮件的学生,却有近五分之一提交个人信息。发觉“中招”后,有同学反而咨询,“仅凭手机号和身份证号能破解什么?”

  演练暴露的隐忧不容小觑。2025年,学校拦截超过14万封不同主题的钓鱼邮件;今年1月至今,又拦截8万余封。对此,我们要做的就是把日常“攻防演练”持续升级。今年11月,我们将开展一次“钓鱼邮件”演练,依旧“不提前告知”“不定期发送”,为了更具有迷惑性,细节会处理得更逼真。

  问题并非存在于一地一校。2025年,在上级部门指导支持下,由学校作为编制单位,全国135家网络社会组织及相关机构参与支持的2025教育行业网民(学生)网络安全感满意度调查中,我们筛选分析了有效学生问卷9万余份,调查结果喜忧参半。

  整体来看,学生网民网络安全感知向好。认知层面上,大学生对风险的“关注度”并不低,安全意识、维权理性与诚信认知均有提升。但城乡、学历等群体间安全鸿沟显著,高学历群体对理论化教育接受度低,网络骚扰、垃圾信息等轻量违规行为频发,影响安全感受,当被问及遭遇网络安全问题后的处理方式时,选择法律途径解决问题的能力仍然薄弱。大学生网络安全意识提升和能力提高之间的错位,值得我们高度重视。

  细看数据,诸如学生曾在公共场所连接免密Wi-Fi、打开过来源不明的邮件、链接或二维码,使用相同的用户名和密码、长期不做备份、在网上发送账号密码或未妥善保管身份证号等个人信息等风险行为依旧存在。就像“钓鱼邮件”演练展示的,那些对潜藏攻击的大意、漠视,常常让“针尖大的窟窿,漏过斗大的风”。

  背后问题出在哪?比如除了提升网络安全培训的覆盖面外,也要考虑实际效果是否理想;既要考虑知识普及是否全面到位,也要实现从“认知”到“行为”的内涵式转化;从形式上看,知识单向灌输多,沉浸式体验少,理论说教多,实战淬炼少,传统网络安全教育停留在讲座宣讲、条文科普层面,学生听完报告,几个案例过眼不入心,回到日常依然觉得“病毒与我无关”“黑客离我很远”。

  每年的网络安全宣传周,学校都会制作一套知识测试题,覆盖法律法规、密码管理、钓鱼识别、AI安全等近100道题目,学生答完,正确率通常不低。但是,真实场景中的问题却非题库所能涵盖。从“答对题”到“不上钩”,中间隔着的恰恰是网安教育最难跨越的那道坎。

  我们正努力探索,尝试把网安教育从“讲道理”变成“做实验”,让实战演练走向“教育闭环”。比如,在学校的“砺网计划”中,就包括钓鱼邮件、网络安全实战、数据安全等演练构成的实战“三部曲”。更重要的是,要把演练数据转化为教育素材——哪些群体打开率高、哪些话术最容易得手、哪类信息最容易被提交,最后用这些真实的行为数据,指导和反哺下一轮的网安教育。

  从学科专业上,依托学校的国家一流网络安全学院,我们打通校内、校企、校际资源,做到技术防护与人才培养并重,让学生从书本理论走向实景实操。为了改变网安教育“发传单”“办讲座”的局限,我们通过常态化的网络安全竞赛,以真实系统为靶场,在攻防对抗中锤炼学生本领,也在演练中检验技术、发现问题,补齐安全漏洞;我们组建学生网络安全护卫队,参与校园网络日常巡检和科普宣贯,让青年从安全教育的被动接受者,转变为校园网络安全的守护者、参与者。

  教育节点也很重要。在新生迎新晚会上,通过设置“互动”环节,邀请学生扫描钓鱼页面二维码填报信息,现场3000名新生两百余人“中招”,这种沉浸式的教育,是一堂很好的开学网安教育“第一课”。

  高校网络安全教育不应自设边界,还应当走出校园、走进社会。学校连续3年组织1万余名学子开展暑期社会实践,深入城乡基层进行防网络沉迷、网络借贷、虚假宣传等科普宣讲。为了让宣讲更有实效,我们让学生学会先摸底,最后变实践为服务,比如从年龄、职业、地域等维度划分人群,从政府、医院、社区、学校等区分场景。通过调研,我们发现了不同群体更易接受的科普媒介,也认识到哪些形式更有利于面向学生进行科普、普法。

  作为一名教育工作者和校园网络安全的“吹哨人”“预警者”,我认为网络安全教育不能满足于风险提示,而要尽量创造更多可感可知的实战场景,调动激发大学生的主观能动性,推动他们接触人群、感知风险,从而推动师生共治,形成网安教育的合力。

View the original on 中国新闻网

KioskNews shows a cleaned-up reading view extracted from the publisher’s page — the original always lives on their site, not ours.