應台灣事實查核中心之邀,2019年夏日在台北的分享。更多訊息可參考
簡報
先從一張圖開始,在一些場合不少朋友聽過,但我們把內文置換為中文,有助於更廣泛深入的討論。

這張圖有四個象限ABCD,橫軸有兩個端點,縱軸也有兩個。橫軸左邊是政治動機,右邊是經濟動機。縱軸上面是高度集中,下面是高度分散。這張圖表的意思在於初步解釋一些以不實訊息造成「假新聞」的利益攸關者,從動機、誘因、組織型態等來分,大概能看出什麼更多的端倪。
A象限
從語意上最好理解,但實務上最難追查和舉證。所謂「國家級」的境外勢力,過去幾年在 Gmail 的警告通知訊息裡,也頂多是標註為「疑似來自國家支持的駭客攻擊」。畢竟沒有完整的證據,要指名說某個國家是這些「攻擊」的背後發起者,以正常的狀況來說,這是非常難的。但如此龐大的利益攸關者對一般民眾非常好想像,站在輿論的角度,也容易歸咎指責。
在資訊安全領域,與網路時代的「假新聞」追訴和舉證相較之下,畢竟發展的歷史比較悠久,也有比較科學化的手法來判斷、鑑視可歸類為單次的攻擊行為是否能推斷為「國家級」或是「國家級的資助」。但在今年春節後一波的「資訊戰啟蒙」,把所有的影響力行動 (influence operations) 都指責為來自某一個國家,已經成為直接促成危機感暴增的顯學。對很多網路領域的朋友而言,當然不能如此輕率。
單純來看A象限還有個特點,比如說,高度集中,有明顯的指揮和控制 (command and control) 鏈,政治動機遠高於其他動機型態。這些都是初步的認知。
B象限
這部分也不難理解,但通常會被刻意忽略。台灣僅有數個觸及率超高的網路平台,再加上相對活躍的「公民社會」,許多不實訊息的利益攸關者,其實可以歸類為這個B象限。這個B象限也有幾個特點,如影響力行為的「執行」,高度分散,且政治動機仍然為主軸。這邊的「政治」包含公共事務,公共領域的事務,所以家裡前面的大小水溝淤積疏通,當然也可以算在內。但因為水溝的疏通要達到某種具有「政治性」操作和執行的威力,可能不是很夠,所以我們能「感覺到」大多源自於B象限的影響力行動,也多半和饒富高度政治性的議題有關,例如國家能源路線的選擇,政府/政黨核心公共人物在公共場合的發言等。
這個象限,有很多的「志願者網絡」和「草根」的勢力。我偏向用志願者網絡來說明,不過草根可能更為直覺好記。不少透過網路平台所集結的社團、社群等,多半落在這個象限之內。來自B象限的「不實訊息」和「謠言」利益相關者,有依附在傳統組織架構之下的,例如在台灣人民結社歷史脈絡,立案或是未立案的「協會」「促進會」等「會」字輩。也有只是週期湧現,但毫無政治資源授受關係的族群。這主要是因為能上網的時間非常多,所以「樂於」扮演了不實訊息傳播模型內的某一個環節。B象限若要好好細究,複雜度也是很高的。
另外一種理解的途徑,就是非營利,有議題主軸。至於能否在「資訊戰」的各場「戰役」扮演充分的角色,端靠「時勢」「操作」。
C象限
在台灣的輿論上總是不太明顯,而且很容易被歸類於其他象限(的指揮)。但有不少所謂內容農場的文章貢獻者,其實屬於這個象限。他們的目的並非政治目的,而是經濟目的。套局俗話來說,雖然不是發大財,但賺個小財是有生態體系在完整支撐的。這篇文章把一些概況,寫得比較清楚。今年春假之後很多討探所謂內容農場製造地的媒體專題報導,也讓很多人首次大開眼界。
內容農場製造、轉貼、擴大影響力來賺錢,在台灣並不是一件小事。
C象限另外有一個族群,雖然他們的組織型態偏向於分散,但經濟目的之「尋租」,不一定是財務上的直接報酬。
D象限
D是A象限之外,第二個極容易識別的團體。這些團體的組織型態高度集中,多以有商業登記的工作室或公司的面貌問世。這部分生態在台灣是豐富的,但和A象限一樣,要指名道姓説某某單位就是「假新聞」的淵藪,並不容易。不容易的原因有很多,但最主要是,以台灣網路生態狀況,其他來自A、B、C象限在影響力行動的執行階段,需要D象限的大力、專業支援。
白話來說,比較容易識別的,就是廣告代理商、以「智庫」「工作室」為名在選舉期間出現的單位,還有各式各樣,有業務任務編制的公關公司或「小編」團隊。另外如雨後春筍出現的「媒」字輩也不能忽略。不過同樣是商業影響勢力,規模差異很大,能做的事情也天南地北。在台灣的網路生態,處於D象限的跨國公司,比較罕見,但在台灣的2020年大選,以各式各樣「橋接」、「觀察」和「交流」為名的活動,可能有機會看到這個特殊商業勢力的蹤跡。
小結
A、B、C、D 象限之間的互動、指揮、控制、授受、推擠和歸因等,是非常精彩的課題。我們限於篇幅,就很快地舉一個例子作為收尾。日前有來自調查體系的僱員,在封閉的通訊群組X,看到了一則訊息。此僱員把此訊息,轉傳到另外一個封閉的通訊群組Y。同時間,此訊息被行政院院本部以高度危害為由,在幾個小時之內直接啟動「反制」和「澄清」。此僱員的單位主管收到來自群組Y的舉報,看到了這篇謠言。僱員並非此訊息的製造者,但針對此訊息,卻以不當身份、不當時機和不當發言,在公務體系的通訊圈擴散 (augment the spread)。此僱員的相依行為,從這個調查單位的新聞稿和媒體觀之,或許可初步歸類於B象限,也就是「草根」象限的影響力行動之行為。
不過,這張圖解的理解途徑有其限制,原因是關注於「內容」和「媒體」本身,而忘了媒介(平台)、資訊系統和市場機制的部分。後者例如某個部會洩漏出數十萬曾經擔任公務人員的個人資料,這個不可思議的事件當然是資訊戰的一環。我們在此所探討的「資訊戰」,倒不是說是「輿論戰」可能更為貼切。
我們下次再進一步探討「資訊內戰」的其他面向。
這三位基本上都是社群媒體普及普遍的最新「受害者」。
主要的原因是四個不足:
會發生在三位身上的這些「悲劇」,都有共通的肇因。這三位年齡和背景應該不太一樣,調查局新聞稿的渠姓同仁可能四十多到五十多左右,長榮的郭君大約三十多,顏正義則是接近六十。
目前社群軟體的使用慣性(或是使用慣例),絕大多數的台灣民眾,多半不察其特性。又不是這一行的,怎麼會知道這麼多這麼細?於是在發送訊息時,學校沒教,同仁沒教,所處的單位機構沒教,也不知道有慣例可以依循,進一步保護自己、保護自己所關注的公共事務議題,還有保護自己的單位。這狀況目前看來,離2020年總統大選越近,只會越來越嚴重。這四個不足,不盡然是個人的責任,但如何從保護自己和身邊所愛的人開始,是我比較關心的。
什麼是 (a) 公私領域認知?
比如說,Z君在臉書申請的帳號,是以個人真實身份申請的,因此在自己的頁面上所發佈的訊息,理應是私人身份可以主張的私領域。但這個真實的個人帳號用久了,朋友越加越多,有些是家庭成員,有些是過去的同學,有些是目前的同事,有些是教會的教友。朋友幫眾們,透過 Facebook 和 Facebook Messenger 進行日常公務、私務的訊息溝通。公私領域的界線,從身份、帳號、內容本體和互動慣例,全部綁在單一帳號,界線已經非常模糊,根本沒有界限可言。突然有一天,Z君被媒體鎖定,於是在個人 timeline 上的訊息,不管是「開了地球」還是「沒開地球」鎖給所謂的「朋友的朋友圈」看,但其朋友清單已達到三千人之譜。這訊息讓他上了版面,也不知如何收拾。
或是,Z君註冊了一個可以回溯到Z君真實身份的 LINE 帳號。最近在一個處理涉及公務或是公共事務的群組內發言,發的言是以個人角度出發。但這個私人的封閉群組,被同群組的同仁截了圖發給媒體。媒體以此議題有公共性為由,大肆加以報導,導致個人公務上的不便,最後可能丟了工作。截圖的人對嗎?因為議題有高度的公共性,所以我就可以截了Z君在封閉群組的對話,發給媒體嗎?
什麼是 (b) 網路空間特性認知?
比如說,Facebook 上一個「開地球」的訊息,是公領域空間,還是私領域空間?這訊息外部的搜尋引擎搜尋的到嗎?為什麼我朋友只有一百個,全部都是認識的,但在他們的 Facebook timeline 上,總是看不到我的訊息?明明我的交友狀況單純,我只「鎖朋友」的訊息,其他人也看得到?甚至是有些我2013年上傳的照片,竟然還在外國的網站看得到?不認識的人突然在 Facebook tag 我,我要怎麼辦?這個被「連結」的動作,在 Facebook, Instagram, LINE 或是 Twitter 服務,有什麼不同的意義?
一張在臉書購買粉專的截圖,是真的還是假的?一張所謂的從私人封閉群組流出的螢幕截圖和對話紀錄,是真的還是假的?真的要如何確認?若經過變造,那要如何快速的檢查?還是網路截圖根本不具有信度?什麼樣的截圖信度比較高?私人封閉群組的截圖會流出,在軟體服務面,有什麼可以預防的機制?
網路的私空間和私領域,全部都變成了公領域,那網路的私領域空間,能安心說話的地方,哪裡還有?
行政院院長的 LINE 要求我追蹤加入,如果他下台了,他會有我的資料嗎?誰會有我的資料?我追蹤的官方帳號,會看到我什麼樣的資料?這資料會留多久?
什麼是 (c) 身份認知?
比如說,我的帳號就一定是我嗎?我只能有一個帳號嗎?有多個社群媒體帳號,就是假帳號嗎?為什麼公務身份要和私務身份混在一起?如果公務身份和私務身份在社群媒體上混用,風險是什麼?還是我的真實身份,在網路上完全都不該揭露?
我在做這件事情的時候,是公身份,還是私身份?我是用公身份在談?還是用私身份在談?我在公共的網路空間用私身份談公務,這樣合理嗎?我在私人的網路空間用私身份談公共事務,我的身份就該被公共化嗎?我該學習那些擁有高度公共身份,但在公私領域遊走順暢的人的網路行為嗎?
學齡小朋友怎麼辦?學齡小朋友在臉書上使用 Facebook Messenger 以方便和同學討論回家功課,這個真實的身份,過了三年之後如果在社群媒體繼續沿用,會有什麼風險?怎麼保護自己?為什麼我的德國同事說我可以追蹤他的 Twitter,但他的 Facebook 一直不給我,甚至說他根本沒有 Facebook 帳號?
什麼是 (d) 通訊傳輸保安認知?
什麼樣的訊息會被監聽?監聽是什麼意思?如果我們幾位進行的是需要高度秘密保安的通訊行為,那麼在帳號和真實身份選擇與連結、任務的派送、議題的討論,以及事後的議題清理,我真的要用 Facebook 或 LINE 嗎?有沒有其他更好的通訊服務或是工具?如果我們幾位進行的,不是需要高度保安的,但並不想把這些訊息外洩,那麼,我該怎麼辦?
小結
以上皆非遙遠不可及的天邊遠議題,但在紛紛擾擾的「資訊戰」「恐慌」之下,知道怎麼開始抽絲剝繭,一步一步建立保護自己的防線,應是當務之急。如果是機關單位,可以從建立單位本身的「社群媒體守則」開始。不要小看這種類型的文件,實務上非常有用的。
這「開山里事件」不用多介紹,但我們在進入主題之前,盤點一下幾個數字。
疾管署的說明(新聞稿):
我第一時間想到的是2018年的夏威夷飛彈防空警報誤發事件。第二時間是印象中美國通訊傳播委員會 FCC 有做了後許的檢討報告:
第一份初步檢討報告的結構很簡單,第一步就是先訪問利益相關人,例如授權人員、操作人員、監督人員、系統維運業者、無線通訊業者等。第二步則是把事件發生的時序完整的列清楚。第二份報告比較複雜,不是我們這邊要看的重點。
回到開山里事件,我們在不同的媒體管道所看到的說法是,「這不是人為操作的問題,是系統問題」。系統在升級前沒有問題,但升級後發生的問題。問題在於操作人員在選取訊息廣播範圍時,輸入 “390” 的數值。原有系統應該的鍵入數值單位應該是「公尺」,但系統升級後,卻成為了「公里」。
光看到這段描述就讓人一個頭兩個大。首先是,系統問題就是人的問題,不是操作問題,那就是軟體本身所造成的問題。軟體的問題,當然也是人所造成的。所謂軟體本身的問題又有很多種,以此案來看,至少:
目前所謂系統的規格、撰寫、升級、測試、上線等,不知是否為國家災害防救科技中心 (NCDR) 所負責。我第三時間的猜測,導致廣發訊息的原因之一,應該是系統介面沒有防呆或安全設計所間接導致。至於軟體系統升級這部分,則是透過媒體的報導才得知。因為「開山里事件」必須設定廣播區域,而實際的操作人員,不太可能是里長,那是否為疾管署?還是訊息派送的操作人,是屬於 NCDR 的人?這要回到此案的原始授權流程和實際授權流程。登革熱的防治和通知,在我們手機所收到的訊息署名裡,有「台南市政府」和「疾管署」兩個單位,那麼在授權此次訊息派送的環節,應該不出於這兩個機關的代表人。
進一步來探討,「誰」可以「對誰」請求訊息派送的授權?是開山里里長?應該也不可能才是,但授權的過程是否會「會到」開山里里長,這部分我們也不清楚。
再來,災害訊息廣播平台 (CBE) 系統介面在選取廣播範圍時,是怎麼操作的?是下拉式選單?還是幾個欄位可供自由填入發送原座標和廣播半徑?或是依照媒體所述,是一個 Google Maps 所嵌入的圖台,所以在操作介面上,允許:
如果登入系統的機關使用者是疾管署的操作人員,疾管署選取一個里和一個全台,這需要取得的授權應該不一樣才合理。系統無論如何操作,如果要選取的範圍達到「390公里」這樣的「距離」,系統應該要有其他的安全管制邏輯介入才對。如果登入 CBE 系統的機關使用者是台南市政府(我猜應該不是),那麼這個機關使用者在系統介面上,能選取超過自己行政區域範圍的區域嗎?
還有其他更大的衍生問題,例如,細胞廣播可以精細到390公尺?「公尺級」的精確度,對細胞廣播這種大區域的訊息系統,是合理的嗎?只是一個里的通知,390公尺範圍,為什麼需要用到這種系統?開山里方圓不過幾百公尺,沒有其他更即時,更局域,更便宜,好操作,不會受到軟體服務設計邏輯不良而造成干擾甚至是大出包的廣播系統?甚至是選用其他非電子的廣播和訊息傳播管道?
在紛紛擾擾的社群媒體年代,細胞廣播系統幾乎是唯一公部門可以即時通知境內國民的最後一個手段。當遭受重大災難或事件,導致全體或大規模範圍的國民,必須靠著某種「訊息的生命線」才能得到即時正確訊息時,這唯一的管道,竟然發生了這個哭笑不得的開山里事件。在政治公關上,或許是一件可以快速應處的幽默話題,但對於未來這個訊息管道的信度和價值,這種等級的大包所造成的深遠影響,是完全笑不出來的。「狼(或是羊?)」來了一兩次,下次妳這個訊息型態和管道,不就整個廢了一半?
我一直對台灣中央政府一級單位對於所謂「不實訊息」的反應如此快速,感到很疑惑。到底有效無效,反應這麼快是好還是不好,我們借用前天的一個例子來探討。這個例子是,行政院長蘇貞昌「擲筆」的新聞。行政院的澄清稿在這裏,原始訊息的出處,我們暫先不貼。
事實查核是一個很崇高和不簡單的概念,而且明年台灣的總統大選要到了。各方事實查核的努力,群起而出。不過,我想到的是…

這張圖的意思是,我們揣摩一個和我一樣年齡階層的上班族,一天的作息分配如何。在哪些時間我會「上網」?一天上網的時間又有多少?我上網的地點和途徑是什麼?上網的目的是什麼?對我而言,一天使用電腦(桌機、筆電)的上網時間,遠遠大於使用手機的上網時間。使用電腦和桌機,多半是工作目的,手機時間上的分配,則是一半一半,意即工作所需一半,生活休閒資訊的消費,則是佔了一半。通勤會不會看?這不一定,開車沒辦法看,只有搭乘大眾運輸系統才有如此的奢欲。
根據個人的經驗,一天頂多有一到兩個小時比較完整的時間,可用於生活資訊的「消費」,生活資訊消費的「行為」,大致可分為瀏覽、檢索、閱讀等。那麼這一段所謂「生活資訊的消費」,也就是會消費「新聞」和來自網路的「不實訊息」的時段。不過,我並沒有使用台灣習慣用的兩大社群媒體(臉書、LINE)來閱讀新聞的習慣,所以我和來自台灣的「不實資訊」的接觸面,可能相對於同年齡階層的朋友來說,是少很多的。
但是這種狀況顯然是特例。對更多同年齡階層的朋友而言,「個人的注意力」每天會如何「消費」和「被塞滿」,有一些不是很精確,但大致可以根據經驗法則推敲的狀況。比如說,北部地區跨縣市的通勤人口,在「通勤」和「吃飯」的兩個時段,可能會有高比例會被暴露在不實資訊的「傳播網絡」內。這個時段大致是,每天的早上七點到九點,中午的十二點到一點,以及下班時段的六點到七點。在「其他」的時段部分,多屬睡前時刻,這一段時間也有一到兩個小時的空檔。整體來說最為活躍的時段,晚上十點到十一點應屬熱門。
以上當然是根據經驗的猜測,但我們可以進一步從整體人口的每日作息,以跨度比較大的年齡層作為調查的間距,推敲國民每日生活作息的時間分佈大致如何。

這也不是很準確的描繪,但可能大家都同意的是,在人口金字塔從61歲開始大量出現的退休族群,其作息時間和我們可是非常不一樣的。沒有「通勤」和「工作」的時段,空出來的就是每天高達十個小時以上,可以自由運用的時間。這些充分可供運用的時間,相當容易成為不實訊息的「溫床」。有很多研究指出這一點,我也不多複述。在現代社會生活,本來就需要更為大量和密集的資訊。來自網路的資訊,早已是生活的一部分。如果沒有地方的新聞紙可供閱讀,那麼來自於「朋友圈」和「信任圈」資訊,也就是社群媒體,自然而然會成為主要的生活資訊管道。
如果我們用年齡三段組觀察(14歲以下、15到64歲、65歲以上),那麼65歲以上超過330萬人口(2018/03),每天的生命「消費」了約7920萬小時,也就是1140億分鐘左右。扣除非上網人口和其他必要之生活型態時段(睡眠、照護等)的排擠,65歲以上的整體人口所暴露在來自網路資訊的總累積時間,是非常驚人的。而且,這些人除了特定的族群之外,全部擁有投票權。
每天就是有這麼多的時間要花掉,這些時間也存不起來。不花白不花,就照習慣花掉了。
這個族群(雖然這樣劃分非常粗糙)對於什麼樣的資訊傾向於信任,來自什麼樣的管道傳播的訊息更可以取得她們的信任,很多朋友或許依稀有些概念。我們在投票行為上可以看到不少公開的討論研究,但在資訊消費,信任度建立,以及更細緻的族群、社經階層、地區分佈的樣態為何,目前還沒有看到比較完整可供討論的數據。
這部分若缺乏進一步的數據,就僅能各憑本事「瞎猜」。瞎猜的準不準,針對不實訊息所開的「藥方」到底如何有效,仍然不容樂觀。
年度盛會,有幾個很棒的議程,速記今年感想。
開幕典禮部分
有新意的是林佳龍(交通部部長)和酈英傑(AIT 處長)兩位。林談5G頻譜和台灣的機會,但這「網路治理」的場合,並沒有電信和頻譜競標的實質利益相關者,例如三大兩小電信營運商等,所以本場合他的發言大概不太適合。不過早期台灣在網路治理的國際參與,交通部郵電司諸君堪稱是先賢先烈。曾任交通部部長的賀陳旦,我記得也出席過往年的台灣治理論壇。至於美國在台協會的酈英傑,自上任之後比前任走得更勤,更公開。本場他談台灣過去在資安的「先行經驗」,當然是以「華為案」的電信核心基礎設施,禁止使用中國產品的「臺灣經驗」為致詞主軸。這基調我印象是在今年度二三月分在其他場合(不只是在台灣)開始被談起。事實如何,也就是「臺灣經驗」哪些是值得美國和美國的盟邦學習的,反而缺少更密集的討論。這點我認為有點可惜。當然,本次網路治理論壇,Google, Facebook, Netflix 等美商也派人出席(另有源自於美國的 Baker McKenzie 律所)。ICANN 註冊地又在美國,AIT 處長致詞,橫刀殺入,是理由充沛的。
專題演講
Akinori Maemura 來自 ICANN 董事會,也算是接下前中華電信獨董 Kuowei Wu 在 ICANN 董事會留下的 ASO (Address Supporting Organization) 的席次。這場專題演講,沒有什麼意見。
大會專題演講 x 2
主要就是 OTT 慘遭境外勢力長驅直入的既成事實的再度確認。但本地 OTT 的危機感,若以網路治理的四面稜鏡觀之:法規、市場、慣例 (norm) 和規範 (control),即使在其他更大的平台,也未曾累積足夠的研究和討論。所以在本論壇被塞入了極高的危機意識。OTT 這一塊和通傳會當然密切相關,但通傳會的「神經現在被抽走了」,在虛位主委的態勢之下,錢大衛諸君可能不免的要面臨一場腥風血雨。
另外就是「提供業者平台的信任度」。這場沒有意見,值得關注的是,這些平台業者對台的窗口和名字要記得。
第一天下午的工作坊
我參加了兩場,都是關注比較久的議題。
我自2009年開始參加 IGF/APrIGF/TWIGF 系列和周邊會議,本屆第一場來自國防安全研究院的議題,完全足以排上前三大最值得聽的場次。主要是原因:
事實上「資安治理」這個命題,可能還低估了這場的意義。裡面談什麼,我就不多說,麻煩關注的朋友,多多按圖索驥,不會失望的。
第二場談 eID,資訊的密度很高。這場也有點奇特,長期關注的朋友也不會陌生。換發 eID 可能牽涉到至少2300萬人,這個的影響和風險層面是台灣政府從未面對過的。好巧不巧,就在這場次的前一週,銓敘部的事件,讓我們有機會近距離觀察到現行大規模資料外洩的風險管理「模型」「流程」為何。這些觀察所累積的經驗,能拿來推敲台灣政府藉由換發 eID,同時「雙軌」努力推動發行 eID,以及後續模仿愛沙尼亞 X-Road 資料基礎共通網絡層的「隱匿」進程上,會有什麼樣光景。
其他都很精彩,只是我沒有多餘的時間。希望下一個年度的台灣治理論壇有更多的新面孔。或許從本身 MSG 執委會的改組,就能讓更好更棒的事情發生。
前一陣子的新聞,這一兩天有更多的細節和後續被不同的媒體所揭露(來源一、來源二、來源三)。這些被公開洩漏而且可供辨識個人的資料,到底值多少錢呢?根據媒體的報導,大約是八到十塊歐元可以取得,這大約是兩杯星巴克咖啡的價格。根據報載,這次還多虧「五眼聯盟」的通報,否則在明年選舉之後才知道,情況會更為嚴峻。五眼聯盟過去本來和台灣政府就互有「合作」的關係,只是這關係比較不那麼密切。(編按:政府官員表示,情報來自其他管道)
資料本身值不值錢,看來單純從資料的供應和需求面來判斷,大概是不怎麼值錢。但台灣公務員24萬人的資料,到底有沒有價值?這就很難說了。對你我而言,幾乎是沒有價值,就算看到了欄位的資料,價值幾乎是零。
不過有沒有價值要看從什麼觀點來切入。比如說從台灣媒體所強調的「國家安全」視角來看,某些機關人員編制的人事資料,當然非常有價值,但有些機關並沒有這麼高。所以一筆資料的價值,單從資料本身是很難判斷的。比如說,要看資料所能「連結」和「關聯」的人、事、時、地、物是什麼。以國家安全單位而言,根據媒體報導來推論,要從這份資料來判斷人、時、地等,是很簡單的事情。「人」就是姓名,「時」則是在職期間,地則是所屬單位的駐在地。國家安全的人員,當然不是每一個都是神秘高深不能為外界所知,但透過這幾個能夠互相關聯的資料欄位,我們要拼湊起一個人,一個團隊或是一個單位的「動態」,銓敘部所洩漏的這些資料,是非常有「幫助」的。
這些資料的變動程度,和社交媒體上的資料不同。這些人事資料的變動頻率極低,再加上例如身分證號碼這個可以做為一位個人的唯一識別碼。這些資料相當有助於把各種 (a) 網路行為資料 (b) 個人跨境移動資料 (c) 個人金融和簽帳資料,更進一步的「定位」到某個個人,一個具體的自然人,一個很難「隱藏」和「轉換身份」的自然人。這種資料的價值,和單純在社交媒體平台上,使用者願意大量和不知情所貢獻的個人資料,是非常不同的。
這次銓敘部的資料洩漏事件,當然很嚴重,嚴重程度大概可和《美國聯邦人事管理局資料外洩案》作為比較(後簡稱 OPM breach)。OPM breach 後來在美國眾議院監督委員會 (House Oversight Committee) 的調查之下,出了一份兩百多頁檢討報告,目前已經無法在原始網站取得,但在公開網路取得不難。報告內的13點建議:
簡單來說,這次的人事資料洩漏案,可以具體給台灣政府一個警惕,例如說在推動和資料相關的政策之前,要知道風險是什麼,而不是一昧求產業發展。想想如果你單位手上有的資料被以此種方式公開洩漏之時,單位的緊急應變和風險管理機制是什麼,或是死了人誰要負責等。如果這麼重要的人事資料都可以如此輕忽十數年,那麼這一次剛好暴露出了更多不方便的事實,例如對實務理解的單純,在執行面的輕忽,以及對數位世界認知的落後。相關研究的投資,更屬嚴重不足。
這大概是近幾年來在台灣,透過口耳相傳,成為最為奇特,描述某種網路影響力現象最為「粗劣」詞彙之一。這個詞彙不只大幅限制了對於網路行為和影響力的了解,而且用得越兇,反而困的越深。在許多情境,只能錢花得越來越多,但卻忽略了其他發展網路影響力的豐富途徑。
與台灣退休媒體人士十數位午後閒聊座談,歷時45分鐘。
這幾天有非常多的討論,但「日內瓦」這個城市的因素,卻是很少人注意。
有一段內容是:
此外,台北市電腦公會也將於21日,和FB、LINE、Google、Yahoo奇摩及批踢踢實業坊,聯合舉辦「網路業者防制不實訊息聯合記者會」,借時將公布由民間推出的「平台業者不實訊息自律準則」。
據了解,該內容包括「建立不實訊息機制與相關防護」、「持續提升廣告透明與管理」、「與第三方單位及政府合作,建立和維護獨立、透明、公正的監督機制」、「透過數位素養及媒體識讀相關訓練,協助提升民眾識別不實訊息之能力」四大方向、十三項實踐準則。
這很有趣。新聞裡面提到幾方,台北市電腦公會 (TCA) 的角色很奇特,當然對長期關注的朋友而言就不至於過於驚訝。TCA 在幾年前開始接觸「網路治理」等議題,前幾年從原本的委託經營者手中,拿下 iWIN 機構。TCA 新的這一組人很積極,所以也努力成為 Facebook 在本區域的相關代理單位。至於代理的業務是什麼,有不少公開資訊可供查詢。
各大業者的這份「平台業者不實訊息自律準則」還沒有公開,但 Facebook 自己有不知多少和「假新聞」有關「準則」,也有特別針對歐盟市場和其他主要平台業者(如 Facebook, Google, Twitter 等)所共同簽署的 “Code of Practice on Disinformation“。可是署名歸署名,實際狀況當然沒有這麼樂觀。 Google 則是在今年二月公佈了全球的 “Disinformation Policy”,詳細載明政策所依據的思考路徑,什麼樣的產品線以及地區,是這些政策在2019年實現的最高優先市場。
LINE 則是比較特別,主要是因為 LINE 是唯一一家不是美國的公司。它的市場狀況也不若本次在新聞被提及的 Facebook, Google 等,相關政策一直比較隱晦(這有很多原因)。台灣在蔡政府目前的執政氛圍之下,美國(公司)是不可「損傷」的盟友。Facebook, Google 兩者就算在「假新聞」只做些公關性質的計畫,也有 AIT 和美國商會「照應」。LINE 就沒有這麼好運了。LINE 有三個主要市場:日本、台灣和泰國。日本的總部沒有什麼必須要即時因應 disinformation 的壓力,台灣和泰國反而是其主要的「戰場」。但泰國目前是軍政府執政,軍政府能如何因對,大概也不脫幾種套路。
Yahoo奇摩和批踢踢實業坊要面對的只有單一市場,所以和其他三者又有所不同。五家規模不一的「平台」在 TCA 的「伺候」之下,即將要簽署《平台業者不實訊息自律準則》,這「實踐準則」和 Facebook 各種已公開的政策,或是 Google 全球政策,如果有所不同,那麼,我們應該要看的是那一份為準?對 Google 來說,本地簽署的「實踐準則」,要如何拿來和更上位的全球政策比對?還是台灣不在全球政策之下?從 LINE 的角度而言,這份可能是日台泰三個的市場所簽署的第一份「準則」(我沒有詳細去問泰國的議員朋友),那麼源自於台灣的這份,是否可以拿來對應到未來他們在泰國市場的態度?
幾家業者在今年三月被逼急了開了一堆記者會,現在又聯手,可見壓力不少。很期待明天的公開版本,尤其對廣大的台灣使用者,這三個平台幾乎很難在生活中避開。他們所簽署的《平台業者不實訊息自律準則》,值得業者、非業者、消費者和使用者積極關注。
今天立法院各黨團協商的國安法第2條之2很有指標性,我覺得應該多公開談談。條文的內容是:
國家安全之維護,應及於中華民國領域內網際空間及其實體空間。
這條很妙,算是台灣邁入「網路主權」的苗頭?不過網路主權什麼意思?國際上什麼樣的政府對於網路主權的理論特別鍾愛?我想可能台灣的朋友在這裡會很意外:中國、俄羅斯、伊朗、巴林等。不過在看其他國家的主張和執行細節之前,我們先看一下提案之案由:
本院委員葉宜津等17人,為因應全球化、資訊化時代的來臨,國家安全之威脅已不再限於實體,並已擴及至網路領域。因此就國家所面臨的威脅,除來自境外勢力外,更有國家組織型網路駭客入侵等犯罪活動,其均可能藉由網際網路之連結而入侵破壞國家關鍵資訊基礎設施,對國計民生造成重大影響。故結合當前「第五領域」領土、領海、領空、太空、網際領域之主權觀念及資通訊安全威脅顧慮,揭示國家主權及於國境內之網路領域及其實體空間。爰擬具「國家安全法增訂第二條之二條文草案」。是否有當?敬請公決。
這段大概是在本法內推動「網路主權」概念所主張的具體思路。
「實體空間」容易理解,但隱含的範圍大到另人乍舌。比如說,你手上這支手機,算不算是實體空間?手機裡面有「快閃記憶體」、有「儲存空間」,有記憶卡插槽和記憶卡。不過你手上的這支手機算不算是「國家安全之維護」所「應及於」的目標。這很難說,如果妳有涉及影響「國家安全」的行為,那麼妳的手機或許就是本法條的適用的對象。同理可推,妳手上所有可連網的電子用品,包含比較容易理解的個人電腦、平板電腦等,也是屬於這一範圍。
當然,或許如你我一般的個人不是此法條所設想要處理的對象。但我們看另外一個例子,例如最近熱門的香港 Telegram 群組事件,如果也有一群台灣的退休公務員使用 Telegram 封閉群組功能來為「境外勢力」發展在地協力者組織,那麼,這些退休公務員的通訊行為和電磁紀錄,哪些是第2條之2的適用標的?
如果上述的 Telegram 換成是 LINE, Facebook Messenger 還是 Skype,那狀況又如何?
以下是比較難以界定的狀況:
試回答上述三種狀況,哪些是屬於「中華民國領域內網際空間及其實體空間?」看起來不做多一點研究,可能還搞不清楚。那麼,哪些情況可能是國安法第2-2條大概比較容易處理的?
哪些可能是不容易「界定」的?
對於台灣這種開放的網路自由經濟體而言,某C網路服務的網路空間「連續性」和「在地性」是很不容易界定的。所謂「中華民國領域內網際空間」要如何界定,到了司法實務階段的判定,大概會非常的雞同鴨講。某D網路服務的狀況,會更為複雜。
編按:以上資料來源為立法院相關文書
Facebook 於日前宣布以 Libra Association 型態(網站)在瑞士日內瓦啟動其全球性區塊鏈的計畫,號稱「將建立一套簡單的全球貨幣和金融基礎設施,為數十億人服務。並且重新創造貨幣。重塑全球經濟。讓世界各地的人們過上更美好的生活」。其合作夥伴已包含 VISA, Master Card, PayPal, Stripe, Kiva, Uber, Vodafone, Mercy Corps 等在各領域享譽名聲,在不同時代對於消費者支付體系歷有創新的生態攸關者(看更多)。
同時間,我們也看到台灣的國發會在不知有多少的區塊鏈組織之外,又成立了一個最新的「台灣區塊鏈大聯盟」。聯盟也將積極和歐盟資通訊網絡暨技術總署(DG CONNECT)以「對話」型態討論合作的角度。
不過,為什麼 Facebook 會選擇瑞士日內瓦成立獨立的「非營利組織」,而不是蘇黎世 (Zurich)、伯恩 (Bern) 或是加密谷的楚格市 (Zug)?瑞士日內瓦的環境,到底和矽谷有什麼不同?
我們這次將請到實際在瑞士曾負責區塊鏈和加密相關計畫的朋友,分享在瑞士日內瓦與政府、銀行和相關生態圈交流的第一手經驗。
時間:2019/6/22 14:00 ~ 16:00
地點:台北市點亮咖啡(復興南路二段)
報告場合為行政院第3655次會議,掛名報告者為行政院科技會報(後稱科會辦)的蔡志宏,行政院的蘇貞昌也發了一則新聞稿。本想說能看得意猶未盡,但看完之後的感想是:無趣、平淡,甚至「目的」和「執行方向」是互有衝突的。「平淡」不是我說的,是我問一位曾經手國家型數位計畫的低調朋友所述。「無趣」是之前談過。而「互有衝突」是什麼意思?我們就從簡報的第3頁來看起。
簡報的第四頁談的是「台灣為什麼需要5G」,裡面列了三個大項,分別是:
我們在這邊改寫,讓這三項更貼近實際的執行計畫內容,標題也修改才會更為貼切。
「台灣(特定產業)為什麼需要5G」?
「特定產業」並沒有什麼好不好的問題,不過更清楚地把期待的「受益者」講清楚會比較好。比如說「台灣為什麼需要5G」?科會辦總不能在檯面上都講是產業吧?所以才會提了一個實現智慧數位生活的說法,希望碰觸到消費者市場。但以過去不少的大型數位政策發展的慘痛經驗,在這方面總是想抓指導的位置卻又缺乏經驗,所以直接挑明表示「(為特定產業打造)實現智慧數位生活(的場域)」才不會躲躲藏藏,更為貼切。一般的消費者如你我在5G能實現什麼智慧數位生活?台灣的電信業者在人口紅利失卻後都自顧不暇了,ARPU (Average Revenue Per User) 連年下降,5G尚處於美中貿易戰砲火彈幕下的投資賽局。蔡明忠日前也才公開建議要不要直接從3G共頻、共建、共網下手,可見其對於資本挹注在5G時代並不想重蹈4G之覆轍。科會辦在本報告裡所勾勒的消費者端美好智慧願景,可說是天上樓閣。與其講不出個所以然來,倒不如誠實不談這一部分。
「實現智慧數位生活」項目之下,列舉了三個例子,分別是:
這幾個例子幾乎都經不起再問下去,例如無人載具為什麼能安全便利生活?無人載具是什麼無人載具?要搭著《5G行動計畫》來發展什麼特定產業這本身不是問題,問題是過去在3G,4G的談法幾乎完全雷同。5G到了1Gb/s的傳輸時代,憑什麼就能體現智慧生活?如果直接受惠者是選定的產業,那麼在「生活」場域的兩千萬終端消費者,會如何受惠?誰先受惠?付出的成本是什麼?
在「提升數位競爭力」有更為令人不解的項目:
第一項可以理解,第二和第三項完全和題目無關。5G號稱萬物聯網高傳輸高速度,造成的各種安全威脅(國家安全、國土安全、資訊安全、人身安全、心理安全等)反而更為棘手。4G時代人手一機,社交媒體如此普遍,讓假訊息的流通已造成了國家安全等級的危機。5G時代的速度更快、資料更多、終端更親近、媒材更豐富和連網更持續 (persistent) 的狀態,這和「提升數位競爭力」的關係很薄弱。詳實來看,不如說是因為推動5G會造成各種安全層面的巨大後遺症和挑戰,所以要提前解決這些挑戰吧?換個比喻,就是開了一堆路,塞了一堆車,然後預期會發生各種大小的交通事故,所以要強化道路安全的防護。更白話一點,加速發展造成了林林總總的風險,有舊形態的也有新型態的,然後不得已總要有人來補破網。知道怎麼補破網的,可以琢磨技術,輸出服務(即是所謂特定產業)。不過,破網所造成風險,利益攸關者所必須承擔的風險,小至終端用戶,大至國家安全相關單位,都要自己承受。
你告訴我這衝不衝突?
5G當然不是不要發展,但不要這麼明顯的互相衝突,總是長年累月留給社會和下一代來吸收整體風險並被迫收拾殘局。未蒙其利,先受其害。其利不均,無趣、平淡,也和十年前初看台灣政府想如何發展4G,沒有什麼差別。
讀更多:5G之《布拉格提案》
士傑走的很快,走得很意外。我們上次見面是2018年底在某智庫的一場關鍵座談,他和我都是主談人,談了很重要的東西。可惜這些事情在那場座談後,並未獲得重視。到了社會輿論開始注意,可說是讓整個社會浪費了大半年時間。幾週前去電和他聊了半小時,本來要再約。結果他就走了。
TW WHOIS 格式變過三次,並仍留有一個特規:
最近拜訪一位新朋友,由於年齡有點差距,但我隱藏的較好,所以開始沒被發現。言談間聊一直聽到「小編小編」聽得很刺耳。這讓我想到「當年」入口網站 (internet portal) 有個編制,稱之為製作人 (producer)。不過,這個製作人不是電視節目的製作人,是實實在在網路時代的眼淚。
而據軍方官員透露,國防部與參謀本部現已垂直整合包括政戰局、情報、資訊、保防等十餘個部內單位,成立「資訊作戰小組」,負責謀略欺敵任務,針對中共頻繁對我施放假訊息,我方也將「以彼之道還施彼身」,發揮政治作戰思想戰、謀略戰、組織戰、心理戰、情報戰、群眾戰六大戰法功能,要與中共在心戰戰場上對決。
我比較好奇的是,傳統空間和網路空間的許多特性是完全不同的。比如說,一個區域之內的地理空間有其客觀條件和各種邊界,地質和地理變化,在一場有限時間內的「交戰」,可說是微乎其微。氣候的局部變化雖然會投下在空間內是否能順利運作的變數,但無論如何,都是在可見、可視,且物理條件極其清晰的空間中「作戰」。
但在網路空間,就以幾個龐大的社交媒體而言,演算法的「宰制」,讓這個空間內的「邊界」和「條件」會不斷的變換,這些空間維度的測量、偵測、辨識和理解,完全不是傳統軍事領域訓練出身者能輕易掌握的。或許有人說,所謂的「心戰」理論,是應用在不太會變動的人類和人格身上,但整個網路空間的結構和遊戲規則,國防部過去投入多少資源,有多少了解,這些了解在十餘個部內單位的基礎認知水平差異有多大,我個人是比較謹慎懷疑。
如果做的是一般 “growth hacking” 範疇的產品經理在做的,只是意圖轉個角度,本來是服務留存 (retention) 或使用者貢獻成長 (e.g. ARPU) 這類指標在控制者資源和「戰法」的投射,現在運用到「網路」資訊作戰領域,不知道資訊作戰小組推演過多少人規模的「戰役」。一百萬人?一千萬?還是億量級的?
這小組的競爭對手,可能有十億量級的經驗。
本篇值得一讀,尤其是對在崗位上被迫要面對如此複雜的問題朋友們:15 MONTHS OF FRESH HELL INSIDE FACEBOOK
以上只是二十分之一的劇情,後面報導實在太精彩,好的記者就是不一樣,不只讓人開眼界,連天眼都快開了。從很多角度來看,都能得到不少啟發。
閱讀全文 https://www.wired.com/story/facebook-mark-zuckerberg-15-months-of-fresh-hell/
幾位來自臉書和台灣政府的代表連袂出席,一些觀察。
以上。
美好的春假期間,被問了關於最近風風雨雨涉及「資訊戰」的各式新聞報導的意見。我分享一些觀察。
個人意見,先簡單如此。
春分後的第一週,「假訊息」達到高潮。此話怎說?
不講還好,講了「下架」反而暴露出基礎知識的嚴重不足。
這件事可做一個教案來推敲「攻防」和理解網路是怎麼被管理的,尤其在台灣的通傳會 (NCC) 表示,該案涉及「國家安全」層級,因此國安系統發動,NCC 承接,TWNIC 執行 DNS 停止解析。全球的終端使用者即連不上 31t.tw此一有濃厚政治宣傳 (propaganda) 意味的網站。這種來自國安層級的舉措,在台灣應屬罕見。