在田間學 · 2026.08.26 · 線上活動
大多數的數位安全指南,站在使用者這一側教人自保。這一場演講換一個位置,從平台服務業者的視角出發,說明一位發表者的數位足跡如何被記錄、被拼合,而平台與發表者又能在哪些環節,一起把它藏好。
簡報中的「註」標記都可以點開,展開來源與補充脈絡。
開場
核心命題
用化名發稿,只處理了名字。
登入的信箱、裝置、連線方式、照片中繼資料與收款紀錄,仍可能把零散片段接回你身上。
—— safety.matters.town,Matters 安全指南
分析框架
接下來我們用服務設計常用的使用者旅程地圖註方法說明為什麼用旅程地圖談資安使用者旅程地圖(user journey map)原本是服務設計的工具,把一段服務經驗拆成先後的接觸點,逐站檢視使用者在做什麼、系統在做什麼。把它借來談數位安全,好處是風險的討論跟著具體行為走,每一站你做了什麼、誰在旁邊看、留下了什麼,一站一站攤開來看。本場演講把一篇敏感報導的生命週期拆成五站,每一站都同時標出三種角色的視角,對策也依站配置,方便回去之後按站檢查自己的工作流程。,把一篇敏感報導從構思到收款的生命週期拆成五站。地圖上每一站,都有三種角色同時在場。
獨立記者、自媒體經營者,任何以化名發表敏感內容的人。他的每一個動作,都會在別人的系統裡留下一小段紀錄。
裝置與作業系統、網路服務商、平台、支付機構。各自只看到旅程的一小段,卻都在依法或依商業慣例保存紀錄。
政府與執法機關、駭客、資料掮客、幣流分析者。他們未必需要入侵任何系統,向不同服務提供者調取或收購片段,再拼起來就夠了。
使用者旅程地圖
接下來逐站放大。每一站先看紀錄怎麼產生,再看平台與發表者各自能做什麼。
STOP 01 · 查資料
行動者查一個敏感題目時,封包沿路經過的每一個節點,都可能各留下一小段紀錄。HTTPS 加密的是傳輸的內容,連線的時間與去向仍然可能被看見註STOP 01 · 技術邊界HTTPS 保護什麼、不保護什麼HTTPS 在瀏覽器與網站之間建立加密通道,網路上的中間人讀不到頁面內容與表單資料。但是連線的中繼資料,包括你在什麼時間、從哪個 IP、連向哪個網域,對網路服務商而言仍然可見;DNS 查詢若未加密,查了哪個網域也一樣可見。這正是「工具名稱不等於保護範圍」的第一個例子。VPN 把可見範圍移轉給 VPN 業者,Tor 進一步切開來源與去向,兩者各有代價與限制,選哪一種取決於你要防範的觀察者是誰。。
提供不落地的匿名閱讀入口。Matters 的洋蔥小站讓高風險地區的讀者經由 Tor 閱讀,不在平台留下連線去向。
先更新瀏覽器與作業系統,為敏感工作另開獨立的瀏覽器設定檔,再依對手與所在網路選擇 VPN、Tor 或洋蔥小站。
STOP 02 · 聯絡互動
單看任何一則留言都無害。可是把追蹤名單、留言對象、按讚習慣與上線時段放在一起,一張社交圖譜就浮現了,你常和誰往來、活躍在哪個時區、關心哪些議題,一眼可見。
更麻煩的是,即使換了名字,頭像、自介、語氣與活動時間註STOP 02 · 風格指紋寫作風格也是一種識別特徵文體計量學(stylometry)研究早已證明,用詞習慣、句長分布、標點癖好等特徵可以在相當程度上識別作者。對於同時經營化名帳號與日常帳號的人,兩邊若共用同一套語氣與慣用語,等於留下一組跨帳號的指紋。務實的作法是為化名帳號另備一套名稱、頭像、自介與聯絡方式,發文前回頭檢視公開個人頁,並且把敏感聯絡與日常社交放在不同的環境處理。也可能把化名接回日常身分。
互動時間與頻率、追蹤與留言關係、名稱頭像與寫作習慣。這些是平台功能運作的必要資料,也因此是平台必須誠實面對的持有清單。
發表者能做的別沿用其他平台的名稱、頭像與自介;留言前回頭看一次自己的公開個人頁;敏感聯絡改用端對端加密工具,與日常社交分開。
STOP 03 · 上稿
一張照片除了畫面,還帶著拍攝座標與機型;一份文件除了內容,還帶著作者欄位與修改紀錄。這些線索會跟著文章一起出門,而且文章一旦進入 IPFS、搜尋引擎或他人的備份註STOP 03 · 可撤回性發布是一扇單向門Matters 的文章會進入 IPFS 分散式網路,這是平台抗審查設計的一部分:單一前端被封鎖,內容仍然存在。同一個設計反過來也意味著,刪除平台上的原頁,收不回已經散布出去的副本;搜尋引擎快取、讀者的離線備份、他站轉貼同樣如此。因此上稿前的判斷,要把「這段內容可以被長期公開保存嗎」納進來。保護消息來源的細節,在按下發布之前處理,永遠比事後補救有效。,刪除原頁也收不回所有副本。
EXIF 座標、拍攝時間、機型;畫面背景裡的門牌、反光、票據與工作環境。
作者欄位、公司名稱、修訂歷程、隱藏的批註與追蹤修訂。
草稿版本、發稿時間規律、引文細節,都可能反向指認消息來源。
在架構層減少非必要的保存,並把「發布之後收不回」誠實寫進指南。
上傳前清除中繼資料,請不熟悉案件的人做一次來源識別檢查。
STOP 04 · 發布之後
稿子發出去之後,劇情多半轉到發表者看不到的地方。政府資料調閱公文寄達的是平台的信箱,平台怎麼接招,就決定了發表者在這一站的安全。業界成熟的接招方式大致是這四步。
資料最小化是架構設計層次的決定,必須在寫下第一行程式之前就想好。沒有記錄的東西,任何公文都調不走註STOP 04 · 資料最小化最小化原則與透明度報告資料最小化是資料保護法制的基本原則之一,歐盟 GDPR 第 5 條把它列為處理個人資料的原則性要求:只蒐集與目的相關且必要的資料。對高風險平台而言,它同時是最有效的法律防禦,因為調閱的上限就是平台實際持有的下限。透明度報告則是業界自 2010 年代以來逐漸建立的慣例,Google、Meta、Cloudflare 等公司定期公開政府資料請求的統計與處理原則。規模較小的平台同樣可以做,Matters 的版本是「看不見的平台清道夫」治理報告與 safety.matters.town。。這句話聽起來像同義反覆,卻是整段流程裡唯一不依賴法務攻防的保護。
中場小結
任何一塊拼圖單獨存在都不足以指認一個人。監視者的本事,在於向不同服務提供者調取、收購或等待外洩,取得多塊拼圖之後完成拼合。他不需要駭進任何系統。這也解釋了為什麼平台的保存政策,會直接影響發表者的人身安全。
第二部分
前半場談的是平台端的責任,後半場輪到發表者自己的日常。數位衛生(digital hygiene)這個說法的重點在「衛生」二字,它要求的是像刷牙一樣的日常維護,做的人無需成為資安專家。
數位衛生 · 方法
電子前哨基金會(EFF)把威脅建模註數位衛生 · 威脅建模EFF 的 Security Plan 五問EFF 在 Surveillance Self-Defense 指南的〈Your Security Plan〉模組中,把安全規劃拆成五個問題:我要保護什麼資產、要防範誰、對方取得資產的後果多嚴重、發生的可能性多高、我願意付出多少代價來防範。這套方法的價值在於承認安全是取捨,不是狀態。不同的對手看得到的東西不同:同一個咖啡店網路裡的陌生人、你的雇主、平台、國家級行為者,各有不同的能力範圍,對策也完全不同。工具名稱不等於保護範圍,先想清楚對手是誰,再決定工具。整理成五個問題,其中的關鍵是第二問。同網路的人、雇主、平台與國家級對手,看得到的東西完全不同,對策自然也不同。
我要保護什麼?消息來源、自己的身分,還是採訪素材?
要防範誰?同網路的人、雇主、平台,還是國家級對手?
被拿到的後果多嚴重?丟工作、被騷擾,還是人身危險?
發生的可能性多高?誰有動機與能力對我下手?
我願意付出多少代價?金錢、時間、便利性的取捨底線在哪?
回答完五問,才進入工具清單。以下清單分成三批,依急迫程度排列。
數位衛生 · 清單 A
0 / 5 完成
數位衛生 · 清單 B
0 / 5 完成
數位衛生 · 清單 C
跨境追查、立即人身風險與進階監控,超過任何公開清單能處理的範圍。Access Now 與 Amnesty註清單 C · 求助資源兩條可信的求助管道Access Now 數位安全熱線(Digital Security Helpline)為公民社會工作者、記者與人權捍衛者提供全天候的事件支援,服務免費,支援多種語言。Amnesty International 的 Security Lab 專責進階監控與間諜軟體的數位鑑識,Pegasus 等案例的技術報告多出自此類實驗室。懷疑裝置被植入間諜軟體時,這是少數具備鑑識能力的求助對象。是兩條可信的管道,發稿或收款之前就可以聯繫,不必等到出事。
先不要在原裝置上改密碼、搜尋處理方式或討論事件,改用另一部可信任的裝置聯絡專業支援,並保存事件時間線。
數位衛生到不了零風險。它能到達的終點,是清楚知道自己接受了哪些風險,免得在不知情的狀態下承擔它們。
第三部分
名字可以化名,信箱可以另開,但錢終究要流到一個真實的人手上。在旅程地圖的五站之中,收款是可連結性最強的一站,因為支付資料與法定身分之間,隔著的往往只有一層 KYC 表單。
STOP 05 · 收款
許多海外獨立記者採用多國帳戶收款以分散風險。這個作法值得繼續,前提是認清它處理的是哪一種風險。多國帳戶分散的是「被凍結」的風險,防不了「被指認」的風險註STOP 05 · 分散與匿名兩種風險,兩種對策帳戶被凍結是可用性風險:單一機構停止服務,收入就中斷。多國、多機構開戶確實能分散這種風險,因為任何單一機構的處分影響有限。身分被指認是連結性風險:每一個帳戶在開戶時都完成了 KYC,法定身分已經與帳戶綁定。帳戶開得越多,持有你身分資料的機構也越多,可被調取或外洩的節點反而增加。兩種風險需要分開評估,不能以為分散了一種,另一種也跟著降低。。每個帳戶都做過 KYC,每個帳戶都接得回你。
STOP 05 · 加密貨幣
改收加密貨幣,常被想成多了一層匿名,實情恰好相反。一筆敏感贊助在公開鏈上會走完這樣一條路,每一站都公開、永久、全球可查,而幣流分析註STOP 05 · 幣流分析同一套技術,兩種用途幣流分析(blockchain analysis)指的是利用鏈上公開資料,追蹤資金流向、為地址貼上身分標籤的技術。Chainalysis、Elliptic 等公司以此協助執法機關追緝詐騙與洗錢,交易所也依賴同類服務判斷入金是否來自可疑地址。技術本身不分對象。用來追贓款的方法,同樣可以用來追蹤一位獨立記者的讀者贊助,誰在什麼時間、捐了多少、從哪個地址來。以公開地址收受敏感贊助,等於把收入帳本攤開在所有人面前。產業已經把追蹤這條路的工作工業化了。
弔詭就在這裡,想要隱私的人,過去反而不該用區塊鏈。
STOP 05 · 隱私金流技術
三代依思路排序,非上線年代——Railgun 的實際部署早於 Privacy Pools。
像一座許願池:投進去的硬幣與撿出來的硬幣不是同一顆,幣流就此產生斷點。池子越大、間隔越久,越能藏樹於林。
池子不分好壞。遭駭資金與國家級洗錢混入後,全體使用者一起被標記,服務曾遭美國制裁、開發者被起訴註第一代 · 法律後果Tornado Cash 的三段時間線2022 年 8 月,美國財政部海外資產控制辦公室(OFAC)將 Tornado Cash 列入制裁名單,指其自 2019 年起經手洗錢逾七十億美元,其中包括北韓 Lazarus Group 的四億五千餘萬美元。2024 年 11 月,第五巡迴法院在 Van Loon v. Treasury 案判決不可變的智慧合約不屬於制裁法授權處分的「財產」,OFAC 逾越授權;2025 年 3 月 21 日,OFAC 正式將其自名單除名。值得注意的是,協定除名不等於開發者平反:Pertsev 在荷蘭一審被判五年四個月(上訴中),Storm 在美國的訴訟至今仍未終局。工具的法律地位與人的刑責走上兩條不同的軌道,這正是「技術問題演變為治理問題」的具體例子。。
投幣前先出示「匿名良民證」:證明自己的錢不屬於已知的髒錢集合,但不透露自己是誰。證明失效時可取回退款,不會被沒收。
關鍵問題從密碼學轉為治理:誰來定義乾淨註第二代 · 治理問題關聯集服務商(ASP)與好壞的定義權Privacy Pools 的設計出自 Buterin、Illum、Nadler、Schär 與 Soleimani 的論文〈Blockchain Privacy and Regulatory Compliance〉(2024 年刊於 Blockchain: Research and Applications)。核心概念是關聯集(association set):使用者以零知識證明表明自己的資金屬於某個乾淨集合,而集合的維護者稱為 ASP。實作方 0xbow 已於 2025 年 3 月底在以太坊主網上線,規模尚小,仍屬早期方案。誰能經營 ASP、依什麼標準納入或排除,就是這一代設計留下的治理問題。獨裁政權眼中的「運動人士」與民主社會眼中的「公民」可能是同一批人,良民的定義沒有全球共識,因此不同的池子會演化出不同的在地標準。?獨裁政權的黑名單上,可能正是我們想保護的人。
不在制裁名單上即可將資產上盾,需要時以零知識證明選擇性揭露、自證清白,不必交出全部隱私。
搭配守望相助機制:遭駭服務的贓款地址被社群標記後上不了盾。2025 年 zkLend 事件註第三代 · 實際案例一次邊界防守成功的紀錄,以及它的限度2025 年 2 月 12 日,鏈上借貸服務 zkLend 遭駭,損失約九百五十萬美元。攻擊者嘗試將贓款轉入 Railgun 以切斷追蹤,但無法通過 Private Proofs of Innocence 的檢核而被拒斥,資金只能退回原地址。這個案例證明的是「隱私協定可以在不認識任何使用者的前提下拒收已知贓款」,不多也不少。它沒有讓受害者拿回錢:該名攻擊者一個月後把約五百四十萬美元誤送進假冒 Tornado Cash 的釣魚網站而全數損失,zkLend 本身則在同年六月宣布結束營運。單一事件也不足以證明聯防在所有情境下有效。是一次成功的邊界防守。
STOP 05 · 小結
技術一代比一代精巧,
而真正未決的問題只有一個:誰來定義好人。
白名單與黑名單都需要維護者,維護者就有立場。對獨立記者而言,這不是抽象的哲學問題。在某些政權的名單上,記者本人就是待排除的對象。所以選擇隱私金流工具時,除了技術,也要看它的名單由誰維護、依什麼程序修訂。
STOP 05 · 實務建議
把整段付款流程會經過的服務商列出來:平台、支付商、銀行、公開鏈各看得到什麼。寫下來之後,再決定能不能接受身分被接上的風險。
敏感工作不沿用日常公開錢包。地址重用是幣流分析最容易利用的線索,一次交叉就足以打穿兩個身分。
多國帳戶防的是凍結,不是指認。兩種風險分開評估,不要以為做了一種,另一種也順便解決了。
隱私金流工具在各司法管轄區的法律定性不同。收款之前,找懂在地法律與安全的人一起判斷。本場內容是技術現況的介紹,不構成法律建議。
收束
隱私是一種當然權利。
不能因為有老鼠屎在做壞事,整鍋粥就必須露白。
平台中介者要成為屏障,做的其實是三件不會過時的事——誠實揭露自己看得到什麼、在架構層做到資料最小化、然後與發表者站在同一側,沿著旅程地圖把足跡一站一站藏好。技術會演化,名單會更迭,這三件事不會變。
延伸資源
旅程地圖的完整版:足跡盤點、行動清單與平台措施,持續更新。
隱私金流三代演化的白話解析,發表於 Matters 與 mashbean.net。
與 Toomore 合著,涵蓋兩場活動內容,活動後發送給報名者。
ssd.eff.org,本場威脅建模五問的出處。
保護記者委員會的數位安全工具包,涵蓋帳號、裝置與事件準備。
公民社會與記者的全天候數位安全熱線,出事前就可以聯繫。