【在田間學】平台中介者如何成為保護獨立記者的屏障
「在田間學」是專為中文內容創作者設計的線上學習資源分享平台。在8月26日舉辦的線上分享活動中,邀請到 Matters 前總經理、哈佛甘迺迪學院訪問學人黃豆泥(mashbean),以「平台服務者」角度來說明,在內容平台發文的獨立記者/獨立媒體等發表者的數位足跡如何被記錄,以及平台與發表者能在哪些環節盡可能藏好個人隱私。以下為內容摘要。
一、以平台服務者的經驗出發
黃豆泥指出,Matters 作為旨在「對抗審查」的內容平台,最重要的價值,正是讓獨立記者/獨立媒體/行動者能無畏地在平台上發布文章,無論其立場。「但在這個過程,我們發現,中介者(平台服務者)太有『特權』了。」黃豆泥解釋,中介者能夠決定記錄什麼、保存多久、(把資料)給誰看,而這些選擇的總和,便是發表(文)者的風險底線。因此,平台給發表者的第一層保護,是誠實揭露自己看得到什麼;而發表者則要先知道足跡是什麼樣子,才能決定怎麼藏、藏到什麼程度。
二、使用者旅程地圖
他以「使用者旅程地圖」(user journey map)加以說明。一篇敏感報導會經過查資料、聯絡互動、上稿、發布、收款等五個階段,每一個階段經過不同的服務提供者(ISP、平台、雲端服務商、支付商),都會在這些單位留下紀錄,包括IP、瀏覽器指紋、按讚與追蹤關係、檔案元數據、KYC 資料。而這些紀錄都可能被監視者(政府、執法單位、駭客)用來一塊一塊拼湊出使用者身分。
本場活動的簡報中,黃豆泥列出發表者與服務提供者在每個階段可以因應的做法。
三、數位衛生
黃豆泥強調,面對資訊安全,不要因為科技技術推陳出新,而讓自己處在「永遠做不好」的焦慮中。他建議,留意於平時的使用工具,保持好「衛生觀念」才是最重要的事。他以刷牙作為比喻,「保持口腔衛生,你不用去開發牙刷、牙膏。(在數位衛生方面)你也不用成為專家,只要平時保持好digital hygiene(數位衛生),跟大家都一樣,就相對安全了。」
他引用電子前哨基金會(EFF)的監控自我防衛(Surveillance Self-Defense)指南中的〈Your Security Plan〉單元,建議大家自我檢驗以下問題,評估自己的資安防護要做到什麼程度:
- 我要保護什麼?
- 要防範誰?
- 被拿到的後果多嚴重?
- 發生的可能性多高?
- 我願意付出多少代價?
黃豆泥也提到,若不確定風險程度,可以使用AI作為初步判斷依據,不過一律建議使用西方AI。除此之外,他也提供一份數位衛生自我檢驗清單,協助大家逐步檢測。
四、反向OSINT
而用來搜集、查證開放資料情報的OSINT,其實回過頭來也能成為保護自己的工具。黃豆泥說明,在發表文章之前,可以先把個人ID、照片和相關資料,丟給值得信賴的OSINT工具測試,像是善於利用開源情報與公開資料製作調查報導的Bellingcat,就提供了一套OSINT工具集。如果能夠關聯出個人身分,代表連結性仍然太強,就得想辦法把這些連結的線索打散。
他也建議了其他方法,例如使用AI打亂個人用字習慣、句子節奏,讓文章較難以被判斷出由誰所寫。當發文越多,寫文習慣就越明確,容易透過文體計量學被追蹤出來。另外,也能把較為敏感的照片,丟給AI重新生成,藉此過濾照片的後設資料。
五、金流
黃豆泥認為,金流是整個階段最難防範的一環。因為不論是用電子支付還是銀行轉帳,只要涉及認識客戶(KYC)的反洗錢法規,交易時間與金額就會被記錄下來。他也破除迷思指出,很多人以為透過加密貨幣付款更安全,但事實正好相反,「區塊鏈是公開帳本,所有資料都會被公開出來,其實是更好抓。」
他因此介紹一個工具:混幣器。把加密貨幣丟進混幣器,經過混合、加密,外界便難以辨識資金流向。這類工具是由隱私維護者開發,卻被洗錢業者拿去使用,開發者一度被美國政府逮捕,後來打贏司法訴訟,這些工具也才逐漸走向「中性化」。他也提到,目前還有更新的技術,嘗試把「制裁名單」上的人與一般使用者的資金分開處理。不過仍有待解決之處,例如「誰來定義髒錢呢?」畢竟業者就算有自己的標準,實際運作仍會與反洗錢主管機關配合。
整場活動內容,其實都呼應「灰人」(Grey Man)這個核心概念──與其追求萬無一失的防護,不如培養「不被特別辨識出來」的風險意識,如同黃豆泥所說:「灰人就是藏樹於林。」他透過平台視角,說明發表者可能被監視的風險途徑,藉由理解這些監視機制,幫助發表者反推隱身自己的方式,並且透過不同社群和個人的更多討論交流、機制建立,確保「森林」的安全。
有話要說