你在供应商柜台排第三个,手伸进口袋,却摸了个空。

你清楚地知道是怎么发生的,可这并没有什么帮助。整个上午你都戴着手套,所以手机就搁在木料车顶上,在一次次切割之间晃来晃去。车在哪儿?还在锯台边?还是在院子里?你二十分钟前就付过款了,所以肯定不在货车上。而屏幕锁从三月起就一直没开过,因为要戴手套,因为是冬天,因为一天输四十次密码这种事,早就腻了。

对普通人来说,丢手机不过是丢照片、添麻烦。对你来说完全是另一回事,而且值得直白地说清楚,那辆木料车上到底放着什么。每一位客户的姓名、地址、电话和邮箱。你手里有哪些地址的钥匙或门禁码——当然是记在工作笔记里的。每个人欠你多少钱、每个人付过你多少钱、你收费多少。竞争对手看了会很高兴的报价单。签名。别人家里的照片。一个已登录的邮箱账号,足以重设你大多数其他密码。

那不是一部手机。那是文件柜、账本和总钥匙圈,装进了一个能塞进口袋、一天要放下四十次的设备——放在别人家的场地上,放在车窗摇下的货车里,放在人来人往的供应商柜台上。现场作业,对手机来说就是一个充满对抗性的环境。而大多数技工企业,都把这个环境当成前门大敞着来运营。

解决办法不是变得疑神疑鬼,也不是在办公室装个上锁的抽屉。它是分层防护,就像你保护一间库房那样:大门一道锁,房门一道锁,贵重物品柜再一道锁,并且默认任何一道锁都可能失效。以下就是这四层防护,从最外层到最里层依次排开,总共只需要十分钟就能全部设好。

第一层:设备屏幕锁

其他一切都建立在这一层之上,而这恰恰也是大家最容易关掉它的原因。

没有屏幕锁,谁捡到手机,谁就是你——你的邮箱、你的短信、你的银行会话,以及每一个信任“设备已解锁”这件事的应用。有了屏幕锁,随手捡到的人只能拿到一块砖头,连蓄意行窃的人多半也只能拿到硬件。现代指纹识别已经让“戴手套”这个借口,在一天中的大部分时间里站不住脚了(半秒的拇指按压,早就不是当年一天按四十次密码那样的负担),而一个 PIN 码,能在潮湿、多灰、贴着创可贴的日子里兜底。

设好它,并且把自动锁屏时间调短:一到两分钟,而不是十分钟。一部放下十分钟还不锁屏的手机,恰恰是在这段时间窗口里最容易被人捡走的。如果你的手机提供在“可信”场所保持解锁的选项,那么对于驾驶室这种别人也会坐进来的地方,这份“可信”就要打个折扣。

这一层还有一个特别的支撑作用:如果设备本身没有开启屏幕锁,Zeus 甚至不会提供它自己的应用锁选项。这是有意为之的设计,也正是下一层要讲的内容。

第二层:Zeus 的应用锁

在设备锁的里面,还有第二道更窄的门:Zeus 自身的应用锁,即使手机已经解锁,打开业务数据也还需要再验证一次指纹或设备 PIN 码。

如果手机本身已经锁了,这一层是为了什么?是为了那些“层与层之间的缝隙”。你为了给客户看昨天的进度照片,把手机递过去的那一刻。你把手机放在货车尾板上没锁,只是拿它当收音机用的那段时间。家里那个正值青春期的孩子。设备锁保护的是手机不被陌生人碰,应用锁保护的是业务数据,不被任何一个“正当地拿着你已解锁手机、只是在做别的事”的人碰到。

三个诚实的细节:

它是可选开启的,默认关闭。 你要在应用的安全设置里自己打开它;没有任何机制会强制你这么做。如果你的手机从不会在解锁状态下离开你的视线,跳过它也说得过去。而大多数带团队、带孩子,或习惯把手机随手递给别人的机主,不应该跳过它。

它只在有安全设置的设备上出现。 手机上没有屏幕锁,就不会出现应用锁选项,因为在一个没有任何凭证的设备上开启它,可能会让你被锁在自己那些还没同步的工作数据外面,而且没有干净的办法找回来。先解决第一层,第二层才能解锁。

它用的是设备已经具备的能力。 指纹,或者退而求其次的设备 PIN 码。没有另外一套需要你发明、又容易忘记的密码。

代价是每次回到应用时按一下拇指。在一个正常工作日里,这是实打实的摩擦,而它换来的是实打实的东西:“我的手机不知道在那栋房子的哪里”和“我的客户名单不知道在那栋房子的哪里”,这两者之间的区别。

第三层:加密数据库

前两层假设手机是被当作手机来用的。真正老练的对手会直接跳过屏幕:拆出存储芯片,读取文件,连你的锁屏都不用看一眼就能拿走数据。

这一层你不需要自己配置,但你应该知道它的存在,因为它回答了前两层回答不了的问题。Zeus 把它本地、离线优先的数据库(离线优先的整个意义,就在于你的业务数据不管有没有信号都留在设备上)加密存放在设备上,密钥保存在操作系统的受保护存储区里,而不是和它要解锁的数据放在一起。谁提取出这个数据库文件,拿到的只是一堆密文,不是你的客户名单。

离线优先和安全性,本质上是相互拉扯的两股力量:你的业务越是能在没有信号的情况下运转,你的业务就有越多部分实实在在地放在手机上。静态加密,正是让你能同时拥有前者、而不把后者拱手让出的原因。

一名承包商坐在停靠的工程货车里,把手机拿得低低地使用,乘客座上放着一件高可见度背心

第四层:数据分析开关

比前面几层都小,但出于同样的直觉:不离开手机的数据,就不可能从别处泄露。在“设置”里,“隐私”分类下,“分享使用数据”这个开关控制着匿名使用数据要不要被分享出去。这完全由你决定,而且只是一个开关;不管开或关,应用的运作方式都完全一样。一门现场服务生意,本质上靠的是和客户之间的信任,而清楚知道到底有什么数据离开了设备、并且有能力说不,正是你守住自己那份承诺的一部分。

十分钟加固清单

今天就在车里,按顺序做完这些:

  1. 设好设备屏幕锁:指纹加一个不是生日或 1234 的 PIN 码。(3 分钟)
  2. 把自动锁屏时间调短到一到两分钟。(1 分钟)
  3. 打开 Zeus 的应用锁,在应用的安全设置里。(1 分钟)
  4. 检查“设置 › 隐私”里的“分享使用数据”,按你实际想要的方式设置。(1 分钟)
  5. 给团队也这样做一遍。 团队里每一部装了这个应用的手机,都是另一份能打开这些门的钥匙。把第一层和第二层设置好,当成拥有这个应用的一项前提条件,就像清白的驾照是开货车的前提一样。(剩下的时间,每一分钟都值得)

顺带一提,一个和 Zeus 无关、但作用很大的事:确保手机的“查找我的设备”功能是开着的。在木料车上定位一部手机,总比重新买一部让人痛快多了。

现在就决定好,团队成员的手机不见了该怎么办,因为在供应商柜台上才临时想的计划,根本不算计划。它可以就是一句话:

“如果你那部装了这个应用的手机不见了(不管是丢了、被偷了,还是只是有可能),你要在一小时之内告诉我,不追责,我们先改密码、查‘查找我的设备’,再做别的任何事。唯一的错误做法,是拖到明天。”

不追责这一条不是心软,而是工程手段。一个害怕被责怪的团队成员,会把丢手机这件事压一整天,而那一天,恰恰就是全部的胜负所在。

这些防护到底防不住什么?

安全方面的说法,应该和一份报价一样诚实,所以这里把小字条款摆明说清楚。

这里的任何一层防护都不是绝对的。一部正在解锁使用中被抢走的手机,能挫败这里的大部分防护:边发消息边被抢劫,是全世界所有手机都难以应对的情形,而短暂的自动锁屏时间,是你对付这种情况的主要摩擦力。它也挡不住那个最古老的偷拍方式:用另一部手机对着你的屏幕拍照。加密保护的是静止状态下的数据,不是你主动展示给别人看的数据。而这份清单上最强的这套组合,也会被一个 PIN 码毁掉——如果那个 PIN 码是你的出生年份,还告诉了那个不该告诉的人。

这些防护层买到的是概率,不是刀枪不入。手机丢失这类事件,更多是机会主义性质的——一个捡到的人、一个随手看看的路人、一部落在柜台上的手机——而不是专门冲着你的业务数据来的定向盗窃。面对这些情况,这套防护体系能把结局从“客户名单没了”,变成“硬件上的一点麻烦”,代价只是大约十分钟的设置,和一周之内就会不再察觉的一点拇指按压税。库房上了锁,也不代表能防住所有窃贼。你还是照样锁,因为大多数窃贼,都会先试试门把手。

常见问题

手机丢了,我能远程清除我的业务数据吗?

清除,不行。应用里没有远程清除指令,暗示有这个功能也是不对的。但 Zeus 确实有一个专为这一刻做的功能:设置 › 安全 › 退出其他设备登录。在你能登录的任何一部手机或电脑上点它,丢失的那台设备就被切断——它的登录会话立即失效,也无法续期——而你手里这台仍然保持登录。这是切断访问,不是清除数据:一台再也不联网的手机,会保留它已经拿到的那份副本。然后再用手机自身的“查找我的设备”服务去定位、锁定或清除设备。这也是为什么这些防护层要按这个顺序排列:在一部设了屏幕锁、应用锁和加密数据库的手机上,从丢失到你发现之间的那几个小时,数据会一直待在三道门后面。

应用锁会不会在一天四十次的触碰里把我逼疯?

每次回到应用,只需要按一次指纹,大约半秒钟。大多数人反映,几天之后它就融入肌肉记忆了,就像指纹识别器本身当年那样。如果你的工作日确实需要把已解锁的手机递给帮手,让他在 Zeus 里操作,更好的解决办法是给那位帮手一个属于他自己、权限也归他自己的登录账号,这比任何锁都更安全,也比共用你的账号更省心。

我的团队用自己的手机。安全该算谁的责任?

从结构上说,是你的责任:他们设备上的数据是你客户的数据,而这段关系挂的是你的名字。你没法强制别人在私人手机上开启某些设置,但你可以把期望说清楚:开屏幕锁、开应用锁、丢了在一小时之内上报。他们的登录账号只拥有其角色所需的权限,这部分完全在你的掌控之内,也决定了任何一部丢失的手机,最多能暴露多少。

这些内容适用于其他手机吗?

上面描述的这些应用专属防护层(应用锁、加密数据库、数据分析开关),说的是这个安卓应用本身。但这些习惯适用于你用来经营业务的任何设备:开屏幕锁、锁屏时间调短、打开“查找我的设备”,以及东西一丢就在一小时之内上报的规矩。