文章

Android 手机安全防护:基础检查清单

智能手机里存着聊天记录、照片、银行应用和工作邮箱的登录信息——也就是说,它承载的个人数据远比很多人以为的要多。下面是一份实用清单,列出在 Android 上花 15–20 分钟值得检查和设置的项目,用来堵上那些最常见、同时又很容易修复的安全漏洞。

为什么应用权限比看上去更重要

大多数手机安全建议归结为一句「设一个复杂密码」。但实际上最常见的漏洞是应用某次拿到、之后再没人复查过的权限:对摄像头、麦克风、定位、文件的访问。从 Android 6.0 起,系统采用所谓的运行时权限模型——「危险」权限(访问通讯录、摄像头、定位等)不是在安装时申请,而是在真正使用时申请,用户可以为每个应用单独授予或撤销。Android 11 增加了对定位、麦克风和摄像头进行一次性授权(「仅这一次」)的选项,Android 13 则把媒体文件访问拆分成独立的类别——照片、视频、音频——而不再是一次性访问整个存储。

实操步骤:打开 设置 → 隐私 → 权限管理器,逐一检查「摄像头」「麦克风」「定位」几个类别。对于不需要持续访问的应用(例如照片编辑器或聊天应用),把「始终允许」改成「仅在使用时」或「每次都询问」。另外单独确认一下:是否开启了对长期未使用的应用自动撤销权限的功能——它的名字大致是「未使用时移除权限」,通常默认就是开启的。

系统更新与安全补丁

Android 每月的安全补丁会修复具体的漏洞,其中一部分已经在真实攻击中被利用。可以在 设置 → 系统 → 系统更新(或「关于手机」→「安全更新」)中查看最近一次补丁的日期。如果更新日期比当前落后好几个月又没有合理原因,就该手动检查是否有更新。同样重要的是让应用本身保持最新:在 Google Play 中开启自动更新,因为修复往往不是随新版 Android 一起发布,而是通过某个具体应用或库的更新推送的。

锁屏与生物识别

  • 使用 6 位以上的 PIN 码或字母数字混合密码,而不是图案锁——图案很容易被人从背后看到,或根据屏幕上残留的指纹痕迹还原出来。
  • 生物识别(指纹、人脸识别)应作为 PIN 码的补充,而不是唯一方式:生物识别很方便,但它在解锁上有一些法律和技术层面的细节,是数字密码所没有的。
  • 关闭在锁屏上显示通知内容——这样在手机丢失时,就堵住了验证码和聊天内容外泄的口子。

应用来源与安装前的检查

尽量从 Google Play 安装应用,并开启 Google Play Protect 扫描(Play 商店 → 头像图标 → Play Protect)。如果因为某些原因必须安装官方商店以外的 APK,安装前值得看一眼应用申请了哪些权限——如果一个手电筒应用要访问通讯录和短信,那是该警惕的信号,而不是「顺手」就装上。

密码与双重验证

NIST 关于数字身份凭证管理的最新建议(SP 800-63B)把重点从强制的密码「复杂度」(必须的特殊符号、数字、无缘由的定期更换)转向了长度和唯一性:为每个服务设置一个又长又唯一的口令短语,在实践中比一个加了几个符号、还更难记的短密码更可靠。把几十个唯一密码都记在脑子里并不现实,所以合理的做法是用密码管理器;如何挑选这类工具,在 如何选择可靠的密码管理器 一文中有详细分析。

另外,至少要为 Google 账户和邮箱开启双重验证——正是通过它们,人们最常找回对其他服务的访问权。具体怎么做、以及为什么它「不是多余的一步,而是实实在在的防护」,在关于 双重验证 的文章里有详细说明。

Wi-Fi 与网络连接

咖啡馆、机场和酒店里那些不设密码的开放网络,不会加密设备与接入点之间的流量——这对处于同一网络中的人来说,是个方便的数据截获点。如果你不得不通过公共 Wi-Fi 登录银行应用或个人账户,明智的做法是在网络之上再套一层加密连接——例如 Android 版 HamikVPN 应用会加密设备流量,正是在这种情况下降低数据被截获的风险。关于公共网络的风险和其他防护措施,详见 如何在公共 Wi-Fi 中保护数据 一文。

备份与「查找设备」功能

从 Android 6 起,设备存储加密(基于文件的加密)默认开启,因此在没有解锁屏幕的情况下,丢失手机上的数据是读不出来的——但这只有在你启用了 PIN/屏幕锁密码(而不是「滑动解锁」)时才有效。此外还值得:

  • 开启「查找我的设备」(设置 → 安全 → 查找我的设备),并通过 android.com/find 或类似服务实际验证一次它确实能定位到手机。
  • 为重要数据设置备份(Google One 或本地加密副本),这样手机丢失不至于连照片和联系人一起丢掉。

如果手机丢失或被盗

  1. 通过「查找我的设备」远程锁定手机;如果无法找回,就发起数据擦除。
  2. 首先修改 Google 账户(或主邮箱)的密码——其他服务通常都靠它来找回。
  3. 联系运营商挂失 SIM 卡,防止验证码短信被接收到新设备上。
  4. 检查银行等关键应用中的活跃会话列表,结束那些你认不出来的会话。

15 分钟快速检查清单

  • 检查安全补丁日期,并开启应用自动更新。
  • 用 6 位以上 PIN 码代替图案锁,并在锁屏上隐藏通知内容。
  • 过一遍权限管理器:摄像头、麦克风、定位——都设为「仅在使用时」。
  • 开启 Google Play Protect。
  • 用密码管理器为各服务设置又长又唯一的密码,并为 Google 账户开启双重验证。
  • 开启并实际验证一次「查找我的设备」。
  • 在公共 Wi-Fi 上使用银行和工作类应用时,采用加密连接。

以上任何一条都无法替代其余各条——它们是一组相互独立的防护层,正是它们的叠加使用,才减少了现实中可能发生的攻击场景。更多关于数字卫生与隐私的内容,见 HamikVPN 博客 板块;想了解 Android 应用本身,可以访问 HamikVPN 应用页面

从免费试用开始
3 天,无需绑卡,随时取消
免费试用

常见问题

如果已经有 Google Play Protect,Android 还需要单独装杀毒软件吗?
Play Protect 会在安装时扫描应用,并定期检查已安装的应用,对只从 Google Play 安装应用的人来说,这已经覆盖了主要的风险场景。如果你经常从官方商店以外安装 APK,或在对安全要求更高的企业环境中使用设备,额外的杀毒软件才更有意义。
怎么知道手机装的是哪个安全补丁?
打开「设置 → 关于手机」(或「设置 → 系统 → 系统更新」),查看「Android 安全更新」的日期。如果它比当前日期落后好几个月,就该手动检查是否有更新,或向厂商确认该型号的具体支持周期。
值得给应用授予「始终允许」的定位权限吗?
只有在确实需要持续定位时才这么做——例如导航或在后台运行的跑步轨迹记录。对大多数其他应用来说,「仅在使用时」或从 Android 11 起可用的一次性授权就足够了:这样就把位置数据的收集限制在你使用该应用的那一次会话里。
VPN 应用能防御恶意软件和通过权限进行的窥探吗?
不能。VPN(包括 HamikVPN)会加密设备与网络之间的流量,降低在公共 Wi-Fi 中被截获数据的风险,但它并不能替代对应用权限的检查、系统更新或双重验证——这些是相互独立的防护层,应该一起配置。