# 【威脅建模 ②】對手是誰、他做得到什麼？

> 同樣一份個資，落在隨機詐騙集團和認識你的人手上，傷害天差地別。搞清楚「對手能做到什麼」，才知道防護要做到哪一層——這是威脅建模的第二步。

*高風險族群 · 更新於 2026.07.04 · 約 3 分鐘閱讀*

---

![grayscale photo of person holding glass](https://ethome.cc/wp-content/uploads/2026/07/iq9sajezkoe-1024x683.jpg)

同樣一份個資，落在隨機詐騙集團手上，和落在認識你的人手上，能造成的傷害天差地別。上一篇你列出了「要保護什麼」，這一篇換個角度：你在防的「對手」是誰？搞清楚對方能做到什麼，你才知道防護要做到哪一層，不會做過頭、也不會漏掉真正的風險。

### 📌 本文重點

- 把對手大致分成三級：隨機廣撒網、認識你的人、有資源的針對性對手

- 最常被低估的，其實是「認識你的人」——他們知道你的底細

- 用兩個問題快速評估：他多想要？他做得到什麼？

- 不同層級的對手，該做的防護重點不一樣

## 對手的三個層級

你不需要防「全世界」，只需要防真正可能找上你的人。大致可以分成三級，威脅由淺到深：

- **隨機廣撒網**——詐騙集團、自動化的盜帳號程式。他們不認識你，只是大量亂槍打鳥，誰上鉤就撈誰。典型手法：釣魚簡訊、假冒客服、外洩密碼被拿去試登入。

- **認識你的人**——伴侶、前任、家人、同事、有過節的熟人。他們知道你的生日、寵物名、常去哪、甚至知道你的密碼。手法不高科技，卻最難防，因為信任本身就是破口。

- **有資源、針對性的對手**——鎖定特定對象、願意花時間金錢的人或組織。可能是協同騷擾的群體，或針對記者、社運者、跨性別族群的惡意行為者。他們會主動起底、交叉比對、長期盯著。

**最常被低估的是第二級。**大家想到「資安威脅」時，腦中浮現的往往是神祕駭客，但對很多人來說，真正的風險是身邊的人——因為他們不需要破解什麼，就已經有你的裝置、你的帳號、你的答案。如果你的處境屬於這一級，防護的思路會完全不同，我們在系列下一篇〈當威脅來自身邊的人〉會專門談。

## 兩個問題，估出對手的份量

面對任何一個可能的對手，問自己兩個問題就能大致定位：

- **他多想要？（動機）**——是順手看到誰就撈，還是特別針對你、有理由不放過你？

- **他做得到什麼？（能力）**——只會傳假連結，還是能接觸你的手機、知道你的密碼、甚至懂得花錢請人起底？

把這兩個答案交叉起來：動機高又有能力的對手，是你最該投注防護的地方；動機低、能力也低的，做基本功就夠了。這能幫你避免兩種常見錯誤——為了不可能的對手把自己搞得很累，或是輕忽了近在身邊、動機又強的人。

## 不同對手，防護重點不一樣

- **防隨機廣撒網**：把基本功做好就擋掉大半——不重複用密碼、開啟兩步驟驗證（登入時多一道手機驗證）、對來路不明的連結保持懷疑。

- **防認識你的人**：重點在「他已經知道的東西」——改掉對方可能知道的密碼、檢查帳號的登入裝置與復原信箱、留意共用的定位與家庭帳號。

- **防針對性對手**：需要更系統的做法——分眾的身分（不同帳號給不同的人）、盡量減少公開可查的個資、對高風險情境採取更嚴格的隔離。

### 想一遍：你的主要對手在哪一級？

- 我想過最可能找上我的對手是誰，落在三級裡的哪一級

- 我用「動機」和「能力」兩個問題估過對方的份量

- 我沒有為了不可能的對手過度緊張，也沒有輕忽身邊的人

- 我知道針對這個層級，防護重點該放在哪

你現在知道要保護什麼（上一篇），也知道在防誰（這一篇）。這兩塊拼起來，威脅建模的骨架就成形了。如果你評估後發現，最需要防的對手其實就在身邊——那是最棘手、也最需要小心處理的情況，系列下一篇會專門帶你面對。

---

來源：[【威脅建模 ②】對手是誰、他做得到什麼？](https://ethome.cc/threat-modeling-adversaries/)
ethome.cc — 生活化的資安科普
