据Engadget报道,苹果已在 iOS 27 和 iPadOS 27 中推出一项名为“冒名风险检测”(Impersonation Risk Detection)的安全功能,可在社会工程诈骗进行的过程中实时给出风险提示。这项功能没有在发布会上被重点提及,它针对的是双重验证等常规手段难以拦截的一类骗局:骗子并不攻破账户防线,而是说服用户自己把门打开。

按照Engadget的描述,冒名风险检测完全在设备端运行,苹果不会看到用户的照片、短信或其他个人内容。当用户进行敏感操作,例如付款或修改账户安全设置时,已适配该功能的应用可以请求一次实时风险评估。手机通过分析交互模式、操作时间、情境信息以及基础传感器数据生成评估结果,系统据此给出三档风险等级:未知,即未发现可疑活动;中,即发现一些可疑迹象;高,即发现明显的可疑迹象。应用收到的只是一个标签,不包含得出该判断的底层数据。

Engadget在报道中解释,这类诈骗的常见形式包括冒充银行来电、伪装成欺诈提醒的短信,它们靠制造紧迫感让用户跳过自我保护。该功能需要在用户主动开启后才能生效:在 iPhone 或 iPad 上进入“设置”,选择“隐私与安全”,向下找到“冒名风险检测”,打开“与 App 开发者共享”。在同一菜单中,用户可以查看哪些应用请求过风险评估、请求原因,并调整它们的权限。

风险评估结果之后如何处理,决定权在应用开发者手中。根据返回的风险等级,应用可能要求用户再次核实身份、设置一段短暂的等待时间,或者直接显示警告。苹果同时提示,如果有人联系用户并要求其关闭这一功能,应当把这视为危险信号;也正因如此,关闭该功能的操作最多需要 24 小时才能生效。

功能目前只对专门支持它的应用有效,苹果尚未公布适配应用的名单。Engadget认为,这可以看作苹果“隐私优先”安全思路的延续,与 Safari 的反追踪工具同属一条脉络,它所覆盖的是浏览器设置或密码管理器都无法完全解决的盲点——操纵。