<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>藍牙 on Arpokrat</title>
    <link>https://arpokrat.com/zh-tw/blog/tags/%E8%97%8D%E7%89%99/</link>
    <description>Recent content in 藍牙 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-tw</language><lastBuildDate>Tue, 01 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-tw/blog/tags/%E8%97%8D%E7%89%99/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>SignalTrace：歐洲輸出自己不允許的監控</title>
      <link>https://arpokrat.com/zh-tw/blog/signaltrace-leonardo-bluetooth-surveillance/</link>
      <pubDate>Tue, 01 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/signaltrace-leonardo-bluetooth-surveillance/</guid>
      <description>&lt;p&gt;一輛灰色房車以時速 110 公里駛過高速公路的門架。固定在立柱上的攝影機讀取車牌、打上時間戳記、存入紀錄。這並不新鮮：這類裝置已存在二十年，在北美與歐洲都部署了數以萬計。&lt;/p&gt;
&lt;p&gt;但如果這座門架裝上了義大利李奧納多集團自 2026 年 6 月起販售的那個模組，它剛剛記錄下的就不只是車牌。還有駕駛的 iPhone。副駕乘客的無線耳機。儀表板上的智慧手錶。車用音響。手套箱裡的連網鑰匙圈。四條輪胎的胎壓感測器。落在外套裡的門禁卡。如果後座睡著一隻狗，還有牠的辨識晶片。&lt;/p&gt;
&lt;p&gt;十來個識別碼、一塊車牌、一個座標、一個時刻。在路網的每一座門架上重複一次，你追蹤的就不再是一輛車：你追蹤的是人，而且知道他們與誰同行。&lt;/p&gt;
&lt;h2 id=&#34;這套裝置究竟做了什麼&#34;&gt;這套裝置究竟做了什麼&lt;/h2&gt;
&lt;p&gt;產品名為 &lt;strong&gt;SignalTrace&lt;/strong&gt;。由 Leonardo US Cyber and Security Solutions 販售，補足 &lt;strong&gt;ELSAG&lt;/strong&gt; 產品線，而 ELSAG 是美國市場上最普及的自動車牌辨識設備系列之一。2026 年 6 月 8 日，Joseph Cox 依據廠商的一份產品說明書在 &lt;a href=&#34;https://www.404media.co/this-company-will-add-phone-airpod-and-smartwatch-trackers-to-license-plate-readers/&#34;&gt;404 Media&lt;/a&gt;
 上揭露了它的存在。&lt;/p&gt;
&lt;p&gt;關鍵之處一句話就能說清：&lt;strong&gt;這並不是新增攝影機&lt;/strong&gt;。SignalTrace 是加裝在既有車牌辨識設備上的一個射頻感測器。立柱不變，位置不變，路邊設備的外形也不變。改變的是這套設備在聽什麼。&lt;/p&gt;
&lt;p&gt;感測器記錄的是車內設備透過藍牙、Wi-Fi 與 RFID 協定以明文廣播的識別碼。一個常被誤解的技術要點：沒有任何設備遭到入侵，也沒有任何漏洞被利用。藍牙或 Wi-Fi 設備會持續發出探索封包，因為這些協定本來就是這樣設計的。你的耳機宣告自己的存在，好讓手機找到它；手機自己也在向周遭空氣詢問它認得的網路。這些發射在設計上就是公開的，任何在涵蓋範圍內的接收器都聽得到。&lt;/p&gt;
&lt;p&gt;李奧納多本身也說明，該系統&lt;a href=&#34;https://www.leonardocompany-us.com/lpr/elsag-signaltrace&#34;&gt;有無車牌辨識設備皆可運作&lt;/a&gt;
，包括在室內，並且能辨識出車牌遭遮蔽或拆除的車輛。&lt;/p&gt;
&lt;p&gt;真正的政治問題在於加裝改造。鋪設一張新的攝影機網路會觸發表決、審議，有時還有訴訟。而在一個已核可的機箱裡加一塊電路板，什麼都不會觸發。監控能力在沒有公共辯論的情況下發生性質變化，因為在物理上根本沒有新東西可看。&lt;/p&gt;
&lt;h2 id=&#34;從車輛到個人再從個人到群體&#34;&gt;從車輛到個人，再從個人到群體&lt;/h2&gt;
&lt;p&gt;車牌辨識設備回答一個問題：這輛車曾在哪裡。SignalTrace 又加上兩個：車裡坐著誰，以及和誰在一起。&lt;/p&gt;
&lt;p&gt;李奧納多並不諱言，這正是賣點。系統建構出文件中所謂的&lt;strong&gt;電子指紋&lt;/strong&gt;，即一組「經常一同發射」的識別碼。廠商的例子很直白：在整座城市裡，只有一輛車會同時關聯一支 iPhone 13rev2、一台奧迪車用音響、一副 Bose 耳機、一只 Garmin 手錶、一個鑰匙追蹤器與車牌 ABC-1234。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;這項產品不止於追蹤車輛。它自動產生一張人與人之間的關係圖譜，而無需任何人提出哪怕最輕微的懷疑。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;質變正發生在這裡。透過關聯那些經常一同出行的設備，系統機械地建構出一張社會關係圖。每天早上出現在同一輛車裡的兩支手機，可能是共乘，也可能是一段雙方都不願公開的關係。同一時間在同一地點擷取到的五十台設備，則是一次聚集：一場示威、一次宗教儀式、一場工會會議，或是診所門口的一列隊伍。&lt;/p&gt;
&lt;p&gt;這些結論沒有一個需要接觸通訊內容。它們預設從一張鄰近關係表推導出來，涵蓋的是全部流動人口，而非指定目標。這是工業化生產的連坐，發生在任何調查之前。&lt;a href=&#34;https://cdt.org/staff/tom-bowman/&#34;&gt;民主與科技中心&lt;/a&gt;
法務人員 Tom Bowman 在 &lt;a href=&#34;https://www.technewsworld.com/story/license-plate-reader-adds-device-snooping-feature-180421.html&#34;&gt;TechNewsWorld&lt;/a&gt;
 上總結了這個問題：讓這項工具適合追蹤真正嫌疑人的特性，同樣讓它有能力追蹤其他所有駕駛人，而這些人無一同意自己的設備被記錄。&lt;/p&gt;
&lt;p&gt;李奧納多提出兩點抗辯：系統既不解密也不讀取通訊內容，而且它本身並不辨識個人身分。兩句話都屬實，也都答非所問。所尋求的情報從來不是內容，而在於位置中繼資料，它比一則訊息更能說明問題。至於身分辨識，廠商自己也承認，調查人員可以把一個電子簽章與一塊車牌連結起來，再透過車輛登記檔案追溯到車主。&lt;/p&gt;
&lt;h2 id=&#34;一套為別的事情所寫的美國法律&#34;&gt;一套為別的事情所寫的美國法律&lt;/h2&gt;
&lt;p&gt;在美國，規範車牌辨識設備的州法確實存在，其中一些對保存期限與存取目的要求嚴格。但它們全都圍繞一個明確對象起草：&lt;strong&gt;車牌的影像&lt;/strong&gt;。沒有一部法律預見到同一套設備會去擷取個人設備的識別碼。&lt;/p&gt;
&lt;p&gt;這種落差並未造成違法，而是造就了一片灰色地帶，對賣方更為便利。一個警察部門可以毫不說謊地主張，其車牌辨識計畫已獲授權且合規，同時在同一制度下蒐集性質完全不同的資料。李奧納多此外還握有聯邦合約，來自特種作戰司令部與總務管理局，這條採購管道在很大程度上繞開了地方審核。&lt;/p&gt;
&lt;p&gt;至於憲法層面的辯論，它剛剛出現變化，這裡必須說準確，因為法律狀態在今年夏天改變了。2026 年 1 月，維吉尼亞州一家聯邦法院在 &lt;em&gt;Schmidt v. City of Norfolk&lt;/em&gt; 案中裁定，該市的 Flock 攝影機網路&lt;a href=&#34;https://www.courthousenews.com/judge-holds-norfolks-license-plate-reader-use-constitutional/&#34;&gt;不構成第四修正案意義上的搜索&lt;/a&gt;
，理由是它並未涵蓋居民的全部行蹤。該判決正在第四巡迴法院上訴，&lt;a href=&#34;https://www.aclu.org/campaigns-initiatives/get-the-flock-out&#34;&gt;美國公民自由聯盟&lt;/a&gt;
已參與其中。&lt;/p&gt;
&lt;p&gt;隨後，2026 年 6 月 29 日，最高法院作出 &lt;a href=&#34;https://www.supremecourt.gov/opinions/25pdf/25-112_0am4.pdf&#34;&gt;&lt;em&gt;Chatrie v. United States&lt;/em&gt;&lt;/a&gt;
 判決。以五比四，由卡根大法官執筆，認定警方取得手機位置資料構成搜索，個人對這些資料保有合理的隱私期待，即使資料由第三方持有、即使時間跨度很短。該判決延續 2018 年的 &lt;em&gt;Carpenter v. United States&lt;/em&gt;，並削弱第三方原則，&lt;a href=&#34;https://cdt.org/insights/op-ed-scotuss-signals-in-chatrie-and-on-the-potential-limits-of-location-tracking/&#34;&gt;CDT&lt;/a&gt;
 對此有所指出。&lt;/p&gt;
&lt;p&gt;&lt;em&gt;Chatrie&lt;/em&gt; 對 SignalTrace 的確切效力尚未定論，聲稱相反則失之輕率：該判決針對的是向 Google 調取的資料，而非警用感測器在公共空間的直接擷取。但它確立了真正重要的推理，也就是位置資料的敏感性並不取決於由誰持有。&lt;/p&gt;
&lt;h2 id=&#34;歐洲問題才是真正的問題&#34;&gt;歐洲問題，才是真正的問題&lt;/h2&gt;
&lt;p&gt;正是在這裡，整件事讓歐洲難堪。李奧納多不是美國供應商，而是一家在米蘭上市的義大利集團，第一大股東是義大利經濟與財政部，持股約 30 %，並有權任命董事會多數成員。在這項產品上，義大利國家並不是一個被動股東。&lt;/p&gt;
&lt;h3 id=&#34;先談技術層面&#34;&gt;先談技術層面&lt;/h3&gt;
&lt;p&gt;在歐洲法上，設備識別碼屬於個人資料。這不是學理見解，而是主管機關一貫的立場。法國國家資訊與自由委員會在其關於&lt;a href=&#34;https://www.cnil.fr/fr/dispositifs-de-mesure-daudience-et-de-frequentation-dans-des-espaces-accessibles-au-public-la-cnil&#34;&gt;人流量測量裝置&lt;/a&gt;
的原則中明確將 MAC 位址視為個人資料，且只在嚴格條件下允許在公共空間蒐集：數分鐘內完成匿名化且個體之間碰撞率足夠高，或者可靠地假名化後二十四小時內銷毀，否則同意即成為強制要求。同一原則還指出，要人們關掉 Wi-Fi 並不是一種可接受的反對方式。&lt;/p&gt;
&lt;p&gt;歐盟法院於 2025 年 9 月 4 日在 &lt;em&gt;EDPS 訴 SRB&lt;/em&gt; 案（C-413/23 P）中闡明，假名化資料是否具有個人屬性，應以合理可動用的重新識別手段來判斷。而這裡的持有者是警察機關，掌握著車輛登記檔案。重新識別的手段並非假設，就在隔壁辦公室。&lt;/p&gt;
&lt;h3 id=&#34;改變一切的細微差別&#34;&gt;改變一切的細微差別&lt;/h3&gt;
&lt;p&gt;寫 SignalTrace「在歐洲將是非法的」是錯的，具法律背景的讀者會立刻發現。主管機關為預防及追訴犯罪目的所進行的處理不適用 GDPR。它適用&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/PDF/?uri=CELEX%3A32016L0680&#34;&gt;（歐盟）2016/680 號指令&lt;/a&gt;
，即所謂警務司法指令，由各會員國分別轉換，在法國體現為《資訊與自由法》第三編。&lt;a href=&#34;https://www.cnil.fr/fr/directive-police-justice-de-quoi-parle-t&#34;&gt;CNIL&lt;/a&gt;
 提醒，該制度自成體系，有自己的合法性依據與自己的權利。&lt;/p&gt;
&lt;p&gt;因此，正確的問題不是抽象的合法性，而是條件。在該制度下，這樣一套裝置需要有明確的國內法律依據、確定的目的、經證明的必要性、有界限的保存期限、影響評估以及獨立監督。在法國，車牌辨識設備正是這樣規範的：《國內安全法典》第 L233-1 條與第 L233-1-1 條列出一份可動用這類設備的罪名列舉清單，而保存期限仍屬歐盟最短之列，原則上十五天，儘管參議院的一項法律提案試圖延長它。&lt;/p&gt;
&lt;p&gt;這就是與美國情況的根本差別。在美國，法律規範的是一個對象即車牌，對設備識別碼的沉默等於許可。在歐洲，法律規範的是目的與資料類別，這種沉默在欠缺明確法律依據的情況下更接近禁止。大西洋彼岸出現的真空，在這裡並不以同樣的形式存在。這並非因為歐洲更有德行：它的立法技術是相反的。&lt;/p&gt;
&lt;h3 id=&#34;那麼這種保護價值幾何&#34;&gt;那麼這種保護價值幾何&lt;/h3&gt;
&lt;p&gt;於是就剩下本文真正要問的問題。當一家由會員國控制的歐洲企業，把一項在自己國內沒有新法就無法部署的能力賣到歐洲之外時，歐洲的法規保護還值多少？&lt;/p&gt;
&lt;p&gt;這些反駁值得認真對待。製造商不對客戶所處的法律架構負責：在自己境內允許什麼，由美國當局決定。產品不是賣給獨裁政權，而是賣給一個擁有活躍最高法院的法治國家，&lt;em&gt;Chatrie&lt;/em&gt; 剛剛就提醒了這一點。產業主權的論據同樣正當：如果歐洲集團自我禁絕這些市場，市場就會被以色列、美國或中國供應商佔據，監控不會後退一公尺，而歐洲還會因此失去自己的技術基礎。&lt;/p&gt;
&lt;p&gt;這些論據可以成立。但它們沒有回答問題。&lt;/p&gt;
&lt;p&gt;首先，因為歐盟早已承認，輸出監控手段並非普通貿易。關於兩用物項的&lt;a href=&#34;https://www.entreprises.gouv.fr/espace-entreprises/s-informer-sur-la-reglementation/le-reglement-europeen-sur-les-biens-double&#34;&gt;（歐盟）2021/821 號規則&lt;/a&gt;
在第 5 條引入了針對網路監控物項的概括條款，因為立法者承認，一件製造起來合法的工具，在目的地可能並不正當。它的界限頗具啟發：觸發條件是存在內部鎮壓或嚴重侵害人權的風險，而這些類別是為威權政權所設想的。賣給美國一支市鎮警察並不落入其中。歐洲的審查框架檢視的是客戶的品行，從不檢視所售能力的性質。&lt;/p&gt;
&lt;p&gt;其次，因為這樣一件產品不是待清的庫存，而是一項需要維持的能力：它資助研究、培養工程師、累積技術訣竅並形成裝機基礎。當有一天一場重大攻擊促使某個會員國要求取得這項能力時，辯論將不再關乎是否應當把它造出來。它已經存在，是歐洲的，是成熟的，而它的供應商還帶有部分公有屬性。「我們只是跟隨市場」的說法屆時就成了循環論證，因為國內市場正是被出口預先培育出來的。&lt;/p&gt;
&lt;p&gt;在這一情境下，法規保護的價值就在於此：它保護歐洲人免於某些用途，卻不保護他們免於這些手段的存在。它解決了誰有權按下按鈕的問題，而把建造、販售、改良然後等待，留給了產業界。&lt;/p&gt;
&lt;h2 id=&#34;我們能做什麼同時不自欺欺人&#34;&gt;我們能做什麼，同時不自欺欺人&lt;/h2&gt;
&lt;p&gt;第一個被提到的答案永遠是 MAC 位址隨機化。它值得一次誠實的檢視，既不吹捧也不貶低。它是真實的，而且有效。&lt;/p&gt;
&lt;p&gt;Android 自版本 10、iOS 自版本 14 起，預設對 Wi-Fi 使用的 MAC 位址進行隨機化，每個網路使用不同位址。在低功耗藍牙中，現代設備廣播的是可解析私有位址，它會週期性變化，只有持有解析金鑰的對端才能把它與真實設備對應起來。&lt;/p&gt;
&lt;p&gt;它的侷限同樣真實。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;配對會重新打開這扇門。&lt;/strong&gt; 解析金鑰在配對時被傳遞。已配對或被明確核可的設備，能在輪換位址背後重新找到穩定身分。這套機制本來就是為此設計的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;許多物件根本不做隨機化。&lt;/strong&gt; 胎壓感測器、RFID 卡、動物辨識晶片、車用音響與廉價周邊發射的都是固定識別碼。李奧納多的產品說明書恰好提到了這些類別，這絕非偶然。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;隨機化可以被關閉。&lt;/strong&gt; 它是逐個網路關閉的，而且常常出於方便被關掉，例如為了家用路由器上的 MAC 過濾，或者出於企業政策。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;群體能挺過識別碼的輪換。&lt;/strong&gt; 這是最不直觀也最重要的一點。SignalTrace 找的不是一個識別碼，而是一組一同出行的設備。只要群體中有一個成員發射固定識別碼，整組就仍然可被歸屬，無論其他成員多麼自律。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;最有效的措施依舊是最無聊的那一個：不發射。這意味著要在設定裡、在系統層級關閉藍牙與 Wi-Fi，而不是從快捷面板關閉。這個區別不是表面文章，我們在關於&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/&#34;&gt;手機持續定位&lt;/a&gt;
的文章裡詳細說明過：在大多數消費級系統上，快捷面板的按鈕切斷的是可見配對，卻讓軟體堆疊繼續存活，鄰近分析照常進行。那篇文章把藍牙掃描描述為一種理論上的途徑。SignalTrace 就是它的商業化產品，已列入型錄、可供交付。&lt;/p&gt;
&lt;p&gt;對結果必須保持誠實：這些措施縮小暴露面，但不會將其歸零。車輛終究還有車牌，而車牌終究可讀。什麼都不發射的唯一辦法是什麼都不攜帶，而這不能作為一項公共政策。&lt;/p&gt;
&lt;h2 id=&#34;這說明了我們的設計選擇&#34;&gt;這說明了我們的設計選擇&lt;/h2&gt;
&lt;p&gt;在 Arpokrat，正是這一推理讓我們選擇在 ArpokratOS 的 Core 層級處理藍牙，而不是在設定層級。介面上的開關是一項使用者偏好：一次更新、一個系統應用或一項定位服務都可能繞過它或重新啟用它，而使用者毫不知情。不存在的協定堆疊無法被重新啟用。&lt;/p&gt;
&lt;p&gt;面對 SignalTrace 這類擷取，這顯然不會讓設備變得無法偵測，我們也不作此宣稱：手機仍在行動網路上，車內其他物件也在各自發射。它所保證的是，某個特定的發射途徑是因構造而不存在，而不是靠信任被關掉。這正是我們在討論 &lt;a href=&#34;https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/&#34;&gt;5G 與法律瞄錯對象&lt;/a&gt;
時所主張的：法律保護聚焦於對資料的存取，而它本應針對產生這些資料的基礎設施本身是否存在。SignalTrace 就是明證，只不過這一次，這套基礎設施是在歐洲建造的。&lt;/p&gt;
&lt;h2 id=&#34;結論&#34;&gt;結論&lt;/h2&gt;
&lt;p&gt;這份卷宗中最引人注目的，並不是研究者多年來一直在描述的技術能力。而是部署的方式。&lt;/p&gt;
&lt;p&gt;不會有新的攝影機網路需要揭幕，沒有市政決議可供質疑，也沒有哪份公共契約能被辨認為一次性質上的轉變。有的只是加裝在既有立柱上的模組，依據既有契約，納入早已核可的計畫。等到公共辯論開啟的那一天，基礎設施將已經裝好、折舊完畢，並融入偵查程序。屆時辯論的將是存取一個既存資料庫的條件，而絕不會是當初是否應該建立它。&lt;/p&gt;
&lt;p&gt;在監控這件事上，這就是慣常的順序，而且並非偶然。剩下的問題是，當歐洲自己的產業界、背靠歐洲自己的國家，為別人建造這套基礎設施時，歐洲是否認為自己有話要說。歐洲法律精心安排了「在我們這裡誰可以查閱這些資料」的答案。它從未提出過「誰有權造出這台機器」的問題。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>