<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>商業追蹤 on Arpokrat</title>
    <link>https://arpokrat.com/zh-tw/blog/tags/commercial-tracking/</link>
    <description>Recent content in 商業追蹤 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-tw</language><lastBuildDate>Sun, 02 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-tw/blog/tags/commercial-tracking/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>持續定位：就算你以為已經擋掉了，手機還是在追蹤你</title>
      <link>https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;2024 年，馬里蘭大學的兩位研究者在沒有任何特殊權限、也沒有專用硬體的情況下，反覆查詢蘋果的 Wi-Fi 定位服務，並在一年之內重建了全球二十多億個 Wi-Fi 存取點的精確位置。他們的論文 &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; 呈現了這張地圖能做到什麼：追蹤進出烏克蘭的裝備、觀察茂宜島大火之後的人口流動、透過某人家中的數據機盯住這個人。&lt;/p&gt;
&lt;p&gt;這些裝置沒有一台開著 GPS。位置是從別的地方來的。&lt;/p&gt;
&lt;p&gt;這是行動隱私領域最普遍的盲點：以為存在一個定位開關，只要關掉，手機就不再知道自己身在何處。這個信念在七個不同層面上都站不住腳。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;定位不是手機開啟的一項功能，而是手機這個東西本身的性質。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps反而是最不必擔心的一條路徑&#34;&gt;GPS，反而是最不必擔心的一條路徑&lt;/h2&gt;
&lt;p&gt;唯一一個人人都說得出名字的機制，恰好也是最不該讓你憂心的那一個。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt; 是涵蓋美國 GPS、伽利略、GLONASS 與北斗的統稱，運作方式是接收。衛星持續發出帶有時間戳記的訊號，接收器收到其中數道，再依傳播時間差算出自身位置。空曠戶外的常見精度是三到五公尺，在城市裡往往是數十公尺，因為建築外牆會反射訊號。&lt;/p&gt;
&lt;p&gt;關鍵在於這個計算是&lt;strong&gt;被動&lt;/strong&gt;的。手機不會向衛星發出任何東西，沒有任何衛星業者知道你的存在。若場上只有 GNSS，關掉 GPS 就足夠了。&lt;/p&gt;
&lt;p&gt;不過仍有一層細節。為了加快首次定位，手機會使用 &lt;strong&gt;A-GPS&lt;/strong&gt;：透過 &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt; 協定從伺服器下載衛星星曆。為了取得正確的資料，手機會把自己所連接的網路細胞識別碼傳給那台伺服器。純粹的 GNSS 不會出賣你，但嫁接在它身上的加速機制會。&lt;/p&gt;
&lt;h2 id=&#34;行動網路電信業者在架構上必然知道的事&#34;&gt;行動網路：電信業者在架構上必然知道的事&lt;/h2&gt;
&lt;p&gt;為了讓來電找得到你，網路必須知道你在哪個區域。這不是一個可以開啟的選項，而是這項服務得以存在的前提。你的手機持續向最近的基地台報到，而這筆登錄會在電信業者端留下紀錄。不需要安裝任何應用程式，不需要授予任何權限：一張啟用中的 SIM 卡就夠了。&lt;/p&gt;
&lt;p&gt;精度取決於方法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;僅細胞識別碼&lt;/strong&gt;：密集市區約 200 公尺，鄉村地區可達 30 公里以上，因為那裡一座基地台涵蓋極大的半徑。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;強化型 Cell ID&lt;/strong&gt;，再加上天線扇區（多數站台分為三個 120 度扇區）與訊號強度：從 100 公尺到數公里。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;時序提前量（Timing advance）&lt;/strong&gt;，測量手機與基地台之間訊號往返的延遲：GSM 約 550 公尺等級，LTE 約 78 公尺。&lt;/li&gt;
&lt;li&gt;以三座以上基地台進行的&lt;strong&gt;多點定位&lt;/strong&gt;：市區 LTE 下為 50 至 300 公尺。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; 因為兩個相互疊加的理由改變了量級。首先是密度：5G 細胞涵蓋的半徑短得多，因此單是接上去本身就已是精細的資訊。其次是標準化：自 Release 16 起，3GPP 納入了原生的定位訊號。商用目標是在 80 % 的終端上達到室內優於 3 公尺、室外優於 10 公尺，而 &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; 在部分工業用途上已降到公分等級。&lt;/p&gt;
&lt;p&gt;於是，把你接上網路的這套基礎設施本身就成了品質可與 GPS 相比的定位系統，而你什麼都沒有開啟。這些資料依各國規則保存，並依寬嚴不一的程序開放給主管機關。這與我們談&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;託管資料適用何種司法管轄&lt;/a&gt;時的根本爭議完全相同：技術上的保護與法律上的保護並不重疊。&lt;/p&gt;
&lt;h2 id=&#34;wi-fi一張由硬體位址組成的世界地圖&#34;&gt;Wi-Fi：一張由硬體位址組成的世界地圖&lt;/h2&gt;
&lt;p&gt;每個 Wi-Fi 存取點都持續廣播一組唯一的硬體識別碼，也就是 &lt;strong&gt;BSSID&lt;/strong&gt;。這些識別碼固定不變，而且在地理上穩定：一台家用數據機會在同一個位置擺上好幾年。&lt;/p&gt;
&lt;p&gt;蘋果、Google 與少數專門業者維護著把每個 BSSID 對應到座標的資料庫，而這些資料庫是由它們自家使用者的手機建立起來的，那些手機會在回報 GNSS 位置的同時，一併回報可見存取點的清單。接著操作被反轉：一台手機只要看到四個已知的存取點，就再也不需要任何衛星。在密集市區，精度通常可達數十公尺，在室內還會更低。&lt;/p&gt;
&lt;p&gt;有兩項特性讓這套機制難以中和。第一，&lt;strong&gt;即使 Wi-Fi 看起來已經關閉，手機仍在掃描&lt;/strong&gt;：自 Android 4.3 起，系統保留了一項用來改善定位的週期性掃描，與快速面板上的開關無關。這個行為取決於另一個獨立設定，深埋在定位服務之中，幾乎沒有使用者打開過。&lt;/p&gt;
&lt;p&gt;第二，這個資料庫可以從外部查詢。這正是 Rye 與 Levin 所利用的破口：定位介面回傳的不只是所請求的位置，還包含鄰近存取點的位置，因此可以在從未實際靠近那些地點的情況下，把整張地圖收割下來。&lt;/p&gt;
&lt;h2 id=&#34;藍牙與-ble被別人的手機定位&#34;&gt;藍牙與 BLE：被別人的手機定位&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;低功耗藍牙（BLE）&lt;/strong&gt; 增加了一層鄰近資訊，作用範圍從數公尺到數十公尺，顆粒度因此比行動網路細緻得多。兩種用途並存。&lt;strong&gt;商業信標&lt;/strong&gt;部署在商店、機場或購物中心，發出一組識別碼，由手機上的應用程式辨識，從而暴露你在哪個貨架前停留、停了多久。另一種則是&lt;strong&gt;協作式定位網路&lt;/strong&gt;，蘋果的 Find My 是其範本，之後被 Google 與三星沿用。&lt;/p&gt;
&lt;p&gt;第二種機制翻轉了一個隱含的假設。達姆城工業大學研究者發表於 PETS 2021 論文集的權威分析 &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;，以逆向工程還原了蘋果的協定。一台離線裝置發出 BLE 訊號，附近任何一台蘋果裝置都會收到，附上自己的位置，加密後傳到蘋果的伺服器，而這既不為它的持有者所知，也不為被定位裝置的持有者所知。&lt;/p&gt;
&lt;p&gt;後果是結構性的：一台沒有 SIM 卡、沒有 Wi-Fi、沒有任何網路連線的裝置依然可以被定位，只要有個陌生人口袋裡揣著手機從旁邊經過。你的隔絕不再取決於你的設定，而取決於路人的設定。&lt;/p&gt;
&lt;h2 id=&#34;慣性感測器不需要定位權限的定位&#34;&gt;慣性感測器：不需要定位權限的定位&lt;/h2&gt;
&lt;p&gt;手機內含加速度計、陀螺儀、磁力計，通常還有氣壓計。這些感測器屬於與定位分開的權限類別：一個應用程式可以讀取它們，卻從未問過你身在何處。&lt;/p&gt;
&lt;p&gt;普林斯頓的研究者以 &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt; 證明了這一點。他們的應用程式先從 IP 位址與時區取得一個粗略位置，接著讀取感測器：加速度計給出加速與煞車的曲線，陀螺儀給出轉彎的順序，磁力計給出行進方位，氣壓計給出高度變化。一個類神經網路判定移動方式，步行、汽車、火車或飛機，接著把路線與公開的地圖、高程與氣象資料相互比對。結果是：在沒有定位權限的情況下，得到一條精度可與 GPS 相比的軌跡。作者也記錄了這個方法的限制，它在沒有道路的區域會失效，在均勻的棋盤式街廓上會退化，因為大量路線會產生相同的特徵。但它仍然證明了：一個被拒絕的權限並不是一扇關上的門。&lt;/p&gt;
&lt;p&gt;氣壓計另外補上了 GNSS 處理得不好的那個維度，也就是垂直方向。美國對緊急通話的要求是，80 % 的室內通話須達到正負 3 公尺的樓層精度。知道一個人在幾樓，和知道他在哪個街廓，是性質截然不同的兩件事。&lt;/p&gt;
&lt;h2 id=&#34;資料市場最平庸的一條路徑&#34;&gt;資料市場：最平庸的一條路徑&lt;/h2&gt;
&lt;p&gt;前面的機制說明位置是怎麼被算出來的。剩下的問題是它去了哪裡，而日常風險的絕大部分正是在這裡發生。&lt;/p&gt;
&lt;p&gt;數以千計的應用程式整合了&lt;strong&gt;廣告 SDK&lt;/strong&gt;，也就是第三方提供的軟體模組，開發者加入它們，以便讓自己的作品變現或衡量觸及人數。這些模組會繼承宿主應用程式的權限：一個確實需要你位置的天氣應用程式，會把它交給一些你從未讀過名字的業者。除此之外還有&lt;strong&gt;廣告競價流&lt;/strong&gt;，每顯示一次橫幅廣告，你的大致位置就被派送給數十家潛在買方，包括那些什麼都不買、只是在旁聆聽的。&lt;/p&gt;
&lt;p&gt;這種原料養活了一整個產業。電子前哨基金會記錄了 &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt; 的案例，該公司宣稱掌握超過 2.5 億台裝置的數十億個資料點，並賣給美國地方警察機關。Brian Krebs 則描述過 &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;，這項產品讓人可以在地圖上畫一個多邊形，然後檢視進出該區域的裝置歷史紀錄。&lt;/p&gt;
&lt;p&gt;這條路徑不需要任何技術上的壯舉，只需要有人願意付錢。價格也不高。&lt;/p&gt;
&lt;h2 id=&#34;imsi-捕捉器主動定位&#34;&gt;IMSI 捕捉器：主動定位&lt;/h2&gt;
&lt;p&gt;到目前為止談到的機制，利用的都是系統的正常運作。此外還存在主動定位，由介入網路的第三方所執行。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;，又稱偽基地台，是一種偽裝成合法基地台的設備。範圍內的手機會連上它，因而洩漏自己的用戶識別碼以及自己位於一個相當小的範圍之內。&lt;/p&gt;
&lt;p&gt;5G 原本應該以加密識別碼 SUCI 取代明文傳送的永久識別碼，藉此關上這扇門。但門只關上了一半。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 為題發表的研究，記錄了多種關聯攻擊，即使有加密仍能把工作階段重新對應起來。更重要的是，如果攻擊者迫使終端退回到更早的世代，特別是認證為單向的 2G，保護就會完全失效。一台 5G 手機仍然可能敗給一種為 1990 年代網路設計的攻擊，因為它至今仍願意降到那裡。&lt;/p&gt;
&lt;h2 id=&#34;各種對策以及它們真正的效果&#34;&gt;各種對策，以及它們真正的效果&lt;/h2&gt;
&lt;p&gt;以下每一項措施都有作用。沒有任何一項能包辦全部，而它們的實際作用與外界所賦予的期待之間的落差，正是錯誤決策的來源。&lt;/p&gt;
&lt;h3 id=&#34;飛航模式&#34;&gt;飛航模式&lt;/h3&gt;
&lt;p&gt;飛航模式會切斷行動數據機、Wi-Fi 與藍牙的發射。這是實實在在的效果，也是以如此低的代價所能換得的最佳結果。&lt;/p&gt;
&lt;p&gt;它做不到的是：它不會停下慣性感測器，不會刪除已快取的位置，那些位置會在重新連線時送出去；而且在多數裝置上，你可以不離開飛航模式就單獨把 Wi-Fi 或藍牙重新打開。最後，它是一個軟體狀態，而不是斷電：它的可靠性取決於執行它的那套系統是否完好。&lt;/p&gt;
&lt;p&gt;一個被低估的細節：脫離網路與重新登錄本身，就是電信業者端帶有時間戳記的事件。一支手機在 21 點於某個細胞消失、23 點在另一個細胞重新出現，它所產生的是資訊，而不是沉默。&lt;/p&gt;
&lt;h3 id=&#34;mac-位址隨機化&#34;&gt;MAC 位址隨機化&lt;/h3&gt;
&lt;p&gt;如今的行動系統在掃描時會發出隨機的 MAC 位址，以阻止從一個地方到另一個地方的追蹤。用意良善，結果並不完整。包括 &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt; 在內的權威研究指出，探測訊框的內容往往就足以重新辨識裝置：資訊元素的數量、數值與排列順序共同構成一枚指紋。再加上序號是遞增的、因而可以串接起來，以及每個機型特有的時序特徵。有些研究回報，能對半數裝置做到至少二十分鐘的正確追蹤。&lt;/p&gt;
&lt;p&gt;最後還有一個概念上的界線：隨機化只涉及探索階段。一旦你連上某個網路，所使用的位址對這個網路而言就是固定的，這是設計使然，否則連線無法運作。你每天早上都去的那家咖啡館認得你。&lt;/p&gt;
&lt;h3 id=&#34;真正把掃描關掉&#34;&gt;真正把掃描關掉&lt;/h3&gt;
&lt;p&gt;這是效益最高、也最常被忽略的設定。在 Android 上，Wi-Fi 搜尋與藍牙搜尋是兩個獨立的選項，位在定位服務之中，與快速面板上的開關無關。只要它們還開著，從面板關掉 Wi-Fi 並不夠：掃描仍在持續。&lt;/p&gt;
&lt;p&gt;把它們停用，等於移除一整層蒐集，代價僅僅是首次定位稍慢一些。對多數讀者而言，這是所付出的努力與所得結果之間最划算的比例。&lt;/p&gt;
&lt;h3 id=&#34;應用程式權限&#34;&gt;應用程式權限&lt;/h3&gt;
&lt;p&gt;對那些顯然不需要定位的應用程式收回定位權限依然有用，而較新的系統提供了三種等級：單次授權、僅在使用期間授權，以及&lt;strong&gt;概略位置&lt;/strong&gt;，後者只傳送一個公里等級的區域。&lt;/p&gt;
&lt;p&gt;但這既擋不住寄生在某個確有正當理由存取你位置的應用程式中的 SDK，也擋不住慣性感測器，更擋不住根本不經過任何權限的網路層。&lt;/p&gt;
&lt;h3 id=&#34;vpn-保護不了的東西&#34;&gt;VPN 保護不了的東西&lt;/h3&gt;
&lt;p&gt;有一點需要澄清，因為相反的看法非常普遍：&lt;strong&gt;VPN 不會隱藏你的位置&lt;/strong&gt;。它隱藏的是你的公開 IP 位址，因此會擾亂以 IP 為基礎的定位，而那本來就是這份清單裡最粗糙的機制。&lt;/p&gt;
&lt;p&gt;VPN 既不觸及 GNSS 接收器，也不觸及 Wi-Fi 掃描、藍牙或感測器。它完全改變不了電信業者所知道的事，因為加密隧道正是經由它的基地台傳輸，細胞連線對它始終可見。它也阻止不了一個握有定位權限的應用程式在隧道內部送出精確座標。VPN 保護的是你在不可信網路上通訊的內容與目的地，這已經很有價值。定位不在它的職責範圍內。&lt;/p&gt;
&lt;h3 id=&#34;物理上的界線&#34;&gt;物理上的界線&lt;/h3&gt;
&lt;p&gt;法拉第袋是字面意義上的有效：它阻斷發射與接收。在還能拆卸電池的裝置上，拆掉電池同樣有效。使用專用裝置，或者乾脆把手機留在別處，仍然是最穩固的做法。&lt;/p&gt;
&lt;p&gt;這些方案有一個必須正視的共同缺陷：它們製造出異常。一支手機每週二晚上沉默兩小時，本身就在說話。面對一個分析行為模式而非瞬時位置的對手，缺席就是資料。&lt;/p&gt;
&lt;h3 id=&#34;三種對手三種策略&#34;&gt;三種對手，三種策略&lt;/h3&gt;
&lt;p&gt;這是本文最重要的區分，也是最少被人寫到的區分。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面對廣告主或資料仲介&lt;/strong&gt;，這場仗打得贏。嚴格管理權限、關閉掃描、使用不含專有定位服務的系統、重設廣告識別碼：這些加總起來能大幅壓低被蒐集的量。這類對手要的是便宜的量，而不是你這個具體的人。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面對你的電信業者&lt;/strong&gt;，任何設定都不夠。行動網路定位是這項服務的前提。唯一真實的變數是法律面的，也就是法律允許保存與提供什麼，以及物質面的：用哪台裝置、哪張 SIM 卡、登記在誰名下、在哪裡開機。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面對有針對性的國家級對手&lt;/strong&gt;，推理又要再改變，因為它會結合對電信業者資料的合法調取、以偽基地台進行的主動定位、向平台發出的調取要求，以及必要時對終端本身的入侵。軟體層面的對策能縮小暴露面，但務實的目標並不是消失：而是清楚知道還有什麼暴露在外。&lt;/p&gt;
&lt;h2 id=&#34;arpokratos-的做法&#34;&gt;ArpokratOS 的做法&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-tw/os/&#34;&gt;ArpokratOS&lt;/a&gt; 對這個局面的回應，源自上述的區分：需要被中和的東西，在系統層級被中和，而不是放進某個選單裡。&lt;/p&gt;
&lt;p&gt;在 &lt;strong&gt;GNSS&lt;/strong&gt; 方面，硬體驅動程式被移除。裝置的表現就像那顆晶片不存在一樣，對應用程式如此，對系統本身亦然。這與設定裡的一個開關之間的差別並非表面功夫。開關是一種政策：它由某一層來執行，而這一層可能被權限足夠高的元件繞過、被一次更新重新啟用，或被一個已遭入侵的系統忽略。移除程式碼路徑則讓這個問題不復存在，因為已經沒有東西可以啟用。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;藍牙&lt;/strong&gt;在 Core 層級以同樣的邏輯處理。在許多裝置上，設定裡關掉的藍牙實際上仍讓軟體堆疊保持活著，以支撐鄰近服務與協作式定位網路。而在系統層級缺席之後，它既無法與商店信標對話，也無法參與 Find My 之類的網路，更無法成為無需互動的攻擊面。&lt;/p&gt;
&lt;p&gt;必須明確說出它做不到什麼。**ArpokratOS 不會讓手機變得無法被偵測。**只要 SIM 卡是啟用的，電信業者就知道你連上的是哪個細胞，沒有任何作業系統能改變這一點，即使把全部流量都走 Tor 也一樣。路由保護的是內容與目的地，不是無線電幾何關係。任何承諾隱形的人，都是在賣故事。&lt;/p&gt;
&lt;p&gt;這樣一套架構所帶來的東西謙遜得多：移除應用層與鄰近層，實際蒐集的絕大部分正是經由它們發生，同時對剩下的部分給出明確的威脅模型。這與選擇桌面系統時的推理是同一套，我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;作業系統比較&lt;/a&gt;中已詳細說明：有用的問題不是一個工具是否能保護你，而是它保護你不受什麼侵害，以及代價為何。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;本文不提供消失的方法。這種方法並不存在，而宣稱相反的文字，主要製造的是虛假的安全感，那比毫無保護更危險，因為它會讓人去冒險。&lt;/p&gt;
&lt;p&gt;目的是把一個二元問題，也就是我是否會被定位，換成一個有用的問題：被誰定位、精度如何、對方要付出多少代價，以及我是否在意。對於保護消息來源的記者、前往敏感司法管轄區出差的高階主管、行程本身就會洩漏策略的律師，以及只是不滿廣告主掌握自己習慣的一般人，答案各不相同。&lt;/p&gt;
&lt;p&gt;真正值得注意的，其實不是這些機制單獨拿出來的效能，而是它們彼此重疊。五十公尺精度的一個位置並不怎麼有意思。但五十公尺精度的位置，每十五分鐘一次，持續兩年，就描繪出一處住所、一個工作地點、一種信仰、一種健康狀況、一段私情、一個消息來源。位置資料正是那種讓其他所有資料變得可讀的中繼資料，它之所以昂貴，原因就在這裡。&lt;/p&gt;
&lt;h2 id=&#34;參考資料&#34;&gt;參考資料&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>哪個作業系統最能保護您的安全與隱私？Windows、macOS、Linux、Tails、Whonix 與 Qubes OS 全面比較</title>
      <link>https://arpokrat.com/zh-tw/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</link>
      <pubDate>Mon, 22 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/os-comparison-security-privacy-windows-macos-linux-qubes/</guid>
      <description>&lt;p&gt;選擇作業系統不僅僅是介面偏好或軟體相容性的問題，它同時也是一項愈來愈重要的安全與隱私決策。每個 OS 收集資料的方式不同、暴露的攻擊面不同，提供給使用者的控制程度也大相逕庭。本比較文章專門從這個角度分析市場上的主要系統，從最普及到最專業的一一檢視。&lt;/p&gt;
&lt;h2 id=&#34;核心標準誰掌控您的系統&#34;&gt;核心標準：誰掌控您的系統？&lt;/h2&gt;
&lt;p&gt;在深入探討各 OS 之前，先確立一個核心原則：作業系統的安全性，從根本上取決於誰持有其程式碼，以及設計時做出了哪些架構決策。封閉原始碼的專有 OS（Windows、macOS）將信任委託給其開發商；開源 OS 將信任委託給稽核程式碼的社群；而專為隔離安全設計的 OS（Qubes OS）則預設系統中任何元件都不應被完全信任。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;windows-11&#34;&gt;Windows 11&lt;/h2&gt;
&lt;h3 id=&#34;資料收集與遙測&#34;&gt;資料收集與遙測&lt;/h3&gt;
&lt;p&gt;Windows 11 是全球使用率最高的桌面 OS，也是預設收集最多資料的系統之一。Microsoft 將其遙測正式分為兩類：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;必要資料&lt;/strong&gt;（Home 與 Pro 版本無法停用）：硬體配置、裝置識別碼、錯誤與穩定性報告、更新與驅動程式資料。這些資料無論使用者偏好如何，均會傳送至 Microsoft。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;選用資料&lt;/strong&gt;：使用行為、應用程式互動、個人化資料。可在設定中停用，但在某些重大更新後會自動重新啟用。&lt;/p&gt;
&lt;p&gt;Windows 11 24H2 引入了多個與 AI 相關的新資料收集層：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Windows Recall&lt;/strong&gt;：每五秒截取一次螢幕畫面，建立可搜尋的完整操作時間軸。可停用，但預設為啟用，且與其他應用程式可擴展的存取權限相關聯&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Copilot&lt;/strong&gt;：每筆查詢均傳送至 Microsoft 伺服器，包含螢幕截圖、選取的文字及已開啟應用程式的上下文&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Defender 雲端防護&lt;/strong&gt;：將可疑檔案的雜湊值與行為資料傳送至 Microsoft 雲端進行分析&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;眾多獨立技術來源的記錄結論明確無疑：在 Home 與 Pro 版本上，完全停用 Windows 11 遙測是不可能的。唯一的解決方式是使用 Enterprise 或 Education 版本、套用特定群組原則，或借助 O&amp;amp;O ShutUp10++ 或 WPD 等第三方工具，但可能帶來系統不穩定的風險。&lt;/p&gt;
&lt;h3 id=&#34;攻擊面與安全性&#34;&gt;攻擊面與安全性&lt;/h3&gt;
&lt;p&gt;就市佔率而言，Windows 11 是全球絕大多數惡意軟體、勒索軟體與漏洞攻擊的目標。Microsoft 引入了重要的安全機制（強制 TPM 2.0、安全開機、VBS、Credential Guard），但這些機制運作於單體式模型中：核心或特權系統服務一旦遭到入侵，整個環境都會受到影響。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全/隱私評分：&lt;/strong&gt; 本比較中暴露程度最高的系統，遙測無法完全停用，信任模型完全委託給 Microsoft 及美國司法管轄。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;macos&#34;&gt;macOS&lt;/h2&gt;
&lt;h3 id=&#34;資料收集與遙測-1&#34;&gt;資料收集與遙測&lt;/h3&gt;
&lt;p&gt;Apple 將隱私保護作為其行銷形象的一部分。然而技術層面的現實更為複雜。&lt;/p&gt;
&lt;p&gt;macOS 預設收集的資料遠少於 Windows，但資料收集仍是真實存在且部分無法停用的：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Gatekeeper 與 OCSP 驗證&lt;/strong&gt;：每次開啟應用程式時，macOS 都會向 Apple 伺服器發起線上驗證，確認該應用程式未被撤銷。此請求會傳送已開啟應用程式的相關資訊及裝置 IP 位址。原生設定中沒有任何選項可在不破壞安全鏈的情況下停用此驗證&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;macOS 分析&lt;/strong&gt;：收集系統使用資料，可在「系統偏好設定 &amp;gt; 隱私權 &amp;gt; 分析」中停用&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Apple 應用程式遙測&lt;/strong&gt;：地圖、Siri、App Store 及其他內建 Apple 應用程式各自維護獨立的資料收集機制，使用輪換識別碼，與系統分析設定無關&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;深入探討方面，安全專家建議使用應用程式防火牆（Little Snitch 或免費開源的 LuLu）逐一監控並封鎖應用程式的對外連線。&lt;/p&gt;
&lt;h3 id=&#34;攻擊面與安全性-1&#34;&gt;攻擊面與安全性&lt;/h3&gt;
&lt;p&gt;macOS 擁有多項強固的安全機制：以唯讀方式保護系統檔案的系統完整性保護（SIP）、Apple Silicon 晶片上的硬體級核心完整性保護、App Store 應用程式沙盒，以及近期機型上的 Secure Enclave。Apple ID 的關聯是個人資料收集的主要管道。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;安全/隱私評分：&lt;/strong&gt; 在預設遙測方面優於 Windows，但仍受制於無法停用的 OCSP 驗證、美國司法管轄，以及 Apple 的封閉模型，難以獨立稽核。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;linux通用發行版&#34;&gt;Linux（通用發行版）&lt;/h2&gt;
&lt;p&gt;Linux 並非單一作業系統，而是一個核心，各種截然不同的發行版皆建立於其上。從安全與隱私的角度來看，它們共享相同的基礎，但在多個層面存在差異。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Ubuntu&lt;/strong&gt; 是最受初學者歡迎的發行版。2012 年曾因將本地搜尋結果傳送至 Amazon 伺服器而引發爭議，該行為已於此後移除。Ubuntu 維護自己的使用資料收集功能（whoopsie、ubuntu-report），可停用，並緊密整合由 Canonical Ltd. 控制的 Snap 套件庫。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Debian&lt;/strong&gt; 是 Ubuntu 的基礎，不含 Canonical 添加的額外層。由非營利社群專案管理，對自由軟體有嚴格承諾，預設不收集任何遙測資料。其保守的更新策略在降低攻擊面方面通常更為理想。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Fedora&lt;/strong&gt; 由 Red Hat（IBM 子公司）贊助，技術上較為先進，更新週期快速。預設無遙測，但與 Red Hat/IBM 的關係引入了值得注意的企業依賴性。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Linux Mint&lt;/strong&gt; 衍生自 Ubuntu，專為從 Windows 轉移過來的使用者設計。它移除了 Ubuntu 最具爭議的元件（預設不含 Snap），且不引入自有遙測。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Arch Linux&lt;/strong&gt; 以極簡主義哲學面向進階使用者：使用者只安裝所需的內容。無遙測，滾動更新（rolling release），完全自由的個人化空間。&lt;/p&gt;
&lt;h3 id=&#34;linux-從根本上帶來了什麼&#34;&gt;Linux 從根本上帶來了什麼&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;開放且可稽核的原始碼&lt;/strong&gt;：任何安全研究人員都可以檢查核心及主要元件的程式碼&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;無強制遙測&lt;/strong&gt;：沒有任何主要發行版強制進行無法停用的資料收集&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;預設更嚴格的權限模型&lt;/strong&gt;：root 帳號與日常操作分離&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;縮小的攻擊面&lt;/strong&gt;：Linux 受大規模惡意軟體的針對性較低&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;安全/隱私評分：&lt;/strong&gt; 在資料收集方面明顯優於 Windows 與 macOS。但任何通用發行版都無法防止一個應用程式遭到入侵後擴散至整個系統。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;tails-os&#34;&gt;Tails OS&lt;/h2&gt;
&lt;h3 id=&#34;設計哲學以遺忘作為保護&#34;&gt;設計哲學：以遺忘作為保護&lt;/h3&gt;
&lt;p&gt;Tails 是 &lt;em&gt;The Amnesic Incognito Live System&lt;/em&gt; 的縮寫，是一個基於 Debian 的作業系統，於 2024 年與 Tor Project 合併。其設計哲學與所有其他 OS 截然不同：與其嘗試保護一個持久性的環境，不如從根本上預設消除所有持久性。&lt;strong&gt;Tails 只存在於單次會話的持續期間。&lt;/strong&gt;&lt;/p&gt;
&lt;h3 id=&#34;技術架構&#34;&gt;技術架構&lt;/h3&gt;
&lt;p&gt;Tails 完全從 USB 隨身碟（最低 8 GB）執行，並全部運行於 RAM 中。關機後，主機上不留任何痕跡：無暫存檔案、無瀏覽紀錄、無憑證、無可供取證的磁碟工件。即使主機電腦在軟體層面已遭入侵也無妨：Tails 從不寫入其硬碟。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;預設且強制透過 Tor 連線&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails 的所有網路流量均系統性地透過 Tor 網路路由。若某個應用程式試圖繞過 Tor 建立直接連線，Tails 會予以封鎖。在 Tails 上無法在不使用 Tor 的情況下瀏覽網路，即使是誤操作也不行。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;加密的持久性儲存（選用）&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;預設情況下，Tails 在每次關機時會忘記所有內容。對於需要在多次會話之間保留某些資料的使用者，Tails 提供&lt;strong&gt;持久性儲存&lt;/strong&gt;功能：在 USB 隨身碟上建立一個以密碼短語保護的加密卷（LUKS）。使用者可精確選擇儲存的內容：特定檔案、應用程式設定、PGP 金鑰等。此持久性儲存不會改變 Tails 對主機電腦的失憶特性，僅影響兩次會話之間在 USB 隨身碟上保留的內容。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;預裝工具&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Tails 預裝了一套預配置工具：Tor Browser、加密郵件客戶端、檔案加密工具（Kleopatra/GnuPG）、安全通訊軟體，以及用於辦公的 LibreOffice。日常高安全性使用無需安裝任何額外軟體。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;2026 年技術說明：&lt;/strong&gt; Tails 7.7 新增了針對過時安全開機憑證的通知，因為 Microsoft 2011 年的金鑰將於 2026 年 6 月起陸續到期。UEFI 韌體未更新的使用者，可能無法在部分機器上啟動 Tails。&lt;/p&gt;
&lt;h3 id=&#34;tails-能防護什麼不能防護什麼&#34;&gt;Tails 能防護什麼，不能防護什麼&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;威脅&lt;/th&gt;
					&lt;th&gt;Tails 防護能力&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;扣押後對主機磁碟的取證&lt;/td&gt;
					&lt;td&gt;完全防護：主機磁碟從未被寫入&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;網路監控（IP、瀏覽紀錄）&lt;/td&gt;
					&lt;td&gt;透過 Tor 提供強力防護，但依賴 Tor 的強健程度&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;主機上的持久性惡意軟體&lt;/td&gt;
					&lt;td&gt;可繞過：Tails 不使用已安裝的系統&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;BIOS/UEFI 惡意軟體（韌體遭入侵）&lt;/td&gt;
					&lt;td&gt;無防護：Tails 無法防護所用機器的韌體&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;人為失誤（連接個人帳號）&lt;/td&gt;
					&lt;td&gt;無防護：若在 Tails 下登入 Gmail，該會話的匿名性即告破除&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;會話中軟體遭到入侵&lt;/td&gt;
					&lt;td&gt;限於當前會話，關機時銷毀&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;誠實的局限性&#34;&gt;誠實的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Tails 不適合日常使用：缺乏持久性意味著每次啟動都需要重新設定環境&lt;/li&gt;
&lt;li&gt;BIOS 或韌體層級的惡意軟體（如 UEFI 植入程式）可能破壞 Tails 會話，因為 Tails 無法控制其運行機器的韌體層&lt;/li&gt;
&lt;li&gt;連接個人帳號（電子郵件、社群媒體）會消除該會話的匿名性，無論是否使用 Tor&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;適合誰&#34;&gt;適合誰？&lt;/h3&gt;
&lt;p&gt;透過 SecureDrop 與線人聯繫的記者、在威權政權下受監控的社運人士，以及任何需要在未受控硬體上進行高敏感度單次會話的人。曾被 Glenn Greenwald 和 Laura Poitras 用於處理 Snowden 文件，並獲得 EFF、新聞自由基金會及 Tor Project 的推薦。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;評分：&lt;/strong&gt; 高敏感度單次會話的首選工具，不適合作為日常主要 OS。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;whonix&#34;&gt;Whonix&lt;/h2&gt;
&lt;h3 id=&#34;設計哲學透過網路隔離實現結構性匿名&#34;&gt;設計哲學：透過網路隔離實現結構性匿名&lt;/h3&gt;
&lt;p&gt;Whonix 回答的是一個與 Tails 不同的問題：與其在會話結束後消除所有痕跡，不如確保在工作環境中運行的惡意軟體，&lt;strong&gt;在結構上就無法得知使用者的真實 IP 位址&lt;/strong&gt;，即使它擁有工作虛擬機器的 root 權限。&lt;/p&gt;
&lt;p&gt;Whonix 基於 Debian（透過同一團隊開發的 Debian 加固版 KickSecure），可在任何 OS 主機上以 Type 2 Hypervisor（VirtualBox、KVM）的形式運行，或原生在 Qubes OS 中以 Type 1 的形式運行。&lt;/p&gt;
&lt;h3 id=&#34;雙虛擬機器架構&#34;&gt;雙虛擬機器架構&lt;/h3&gt;
&lt;p&gt;Whonix 的核心原則是透過兩個獨立的虛擬機器，&lt;strong&gt;嚴格分離網路層與應用層&lt;/strong&gt;：&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Gateway&lt;/strong&gt; 是第一台虛擬機器。它運行 Tor 守護程序，專門作為網路閘道使用。它是唯一能存取網際網路的虛擬機器，不包含任何使用者應用程式，其唯一職責是攔截所有進出的網路流量並強制透過 Tor 傳輸。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix-Workstation&lt;/strong&gt; 是第二台虛擬機器，是實際的工作環境：瀏覽器、郵件、檔案處理、開發等。它僅透過指向 Whonix-Gateway 的內部虛擬網路連接至網際網路，沒有任何直接的網路存取能力，無法建立任何繞過 Gateway 的連線。&lt;/p&gt;
&lt;p&gt;以下是從 Workstation 發出網路請求的流程：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;應用程式發出網路請求&lt;/li&gt;
&lt;li&gt;Workstation 透過其內部網路介面將請求傳送至 Gateway&lt;/li&gt;
&lt;li&gt;Gateway 攔截請求並透過 Tor（三個連續中繼節點）重新路由&lt;/li&gt;
&lt;li&gt;回應沿相同路徑反向傳回&lt;/li&gt;
&lt;li&gt;Workstation 接收回應，從未得知真實的出口 IP 位址&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;&lt;strong&gt;根本保證&lt;/strong&gt;：即使惡意軟體以 root 權限入侵 Workstation，也無法得知使用者的真實 IP 位址，因為 Workstation 本身從未擁有此資訊。Workstation 看到的只是 Gateway 的內部 IP 位址。&lt;/p&gt;
&lt;h3 id=&#34;額外的安全機制&#34;&gt;額外的安全機制&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;串流隔離（Stream isolation）&lt;/strong&gt;：Whonix 為不同應用程式使用獨立的 Tor 迴路（瀏覽器與郵件客戶端不共用同一迴路等），防止不同活動之間的流量關聯分析。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;開機時鐘隨機化&lt;/strong&gt;：Workstation 的系統時鐘在每次啟動時略微隨機偏移，以防範基於精確系統時間的時序攻擊。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;sdwdate&lt;/strong&gt;：Whonix 使用自己的時間同步守護程序（sdwdate），透過 Tor 從 onion 伺服器取得時間，而非使用可能洩漏 IP 位址的傳統 NTP。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;AppArmor&lt;/strong&gt;：AppArmor 設定檔在系統層面強化 Tor Browser 等關鍵應用程式的沙盒隔離。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;一次性虛擬機器&lt;/strong&gt;：Whonix 支援一次性 Workstation（在 Qubes-Whonix 中稱為 &lt;em&gt;Whonix-Workstation DispVM&lt;/em&gt;），用於無持久性的單次任務，類似 Tails 的方式，但在一個整體持久性的環境中。&lt;/p&gt;
&lt;h3 id=&#34;三種部署模式&#34;&gt;三種部署模式&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;在 VirtualBox 或 KVM 上使用 Whonix（Type 2）&lt;/strong&gt;：最易上手的模式。兩台虛擬機器運行於現有 OS 主機（Windows、Linux、macOS）之上。使用便利，但在主機 OS 中引入了額外的信任層：若主機遭到入侵，Whonix 的保護可能被繞過。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes-Whonix（Type 1，推薦）&lt;/strong&gt;：Whonix 作為模板原生整合於 Qubes OS 中。Gateway 成為 ProxyVM（sys-whonix），Workstation 成為 AppQube（anon-whonix）。這是最強健的配置，因為其隔離依賴於裸機 Xen Hypervisor，而非運行於可能存在漏洞的主機 OS 之上的 Type 2 Hypervisor。這是兩個專案共同推薦的組合。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;實體隔離（進階模式）&lt;/strong&gt;：Gateway 與 Workstation 分別運行於兩台透過乙太網路線連接的實體機器上。Workstation 除連接至 Gateway 的網路介面外，沒有任何其他網路卡。此模式大幅縮小信任基礎，但需要兩台專用機器。&lt;/p&gt;
&lt;h3 id=&#34;whonix-能防護什麼不能防護什麼&#34;&gt;Whonix 能防護什麼，不能防護什麼&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;威脅&lt;/th&gt;
					&lt;th&gt;Whonix 防護能力&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;Workstation 的 IP 位址洩漏&lt;/td&gt;
					&lt;td&gt;架構上不可能發生&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;DNS 洩漏&lt;/td&gt;
					&lt;td&gt;不可能：所有 DNS 均透過 Gateway 走 Tor&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;試圖取得真實 IP 的 Workstation root 惡意軟體&lt;/td&gt;
					&lt;td&gt;無從取得：結構上不可能找到&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;Gateway 本身遭到入侵&lt;/td&gt;
					&lt;td&gt;部分防護：若 Gateway 遭入侵，IP 可能洩漏&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;主機 OS 遭入侵（Type 2 模式）&lt;/td&gt;
					&lt;td&gt;無防護：遭入侵的主機可觀察兩台虛擬機器&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;因使用者行為導致的去匿名化&lt;/td&gt;
					&lt;td&gt;無防護：Whonix 不防範人為失誤&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;扣押後的磁碟取證&lt;/td&gt;
					&lt;td&gt;部分防護：Whonix 預設具持久性，一次性虛擬機器除外&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;誠實的局限性-1&#34;&gt;誠實的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;Whonix 不清除磁碟痕跡：預設具持久性（與 Tails 不同）。若您的機器被扣押且主機磁碟加密缺失或薄弱，虛擬機器的資料可被還原&lt;/li&gt;
&lt;li&gt;在 Type 2 模式下（VirtualBox/KVM 於主機 OS 上），Whonix 的安全性受主機 OS 安全性的制約。遭到入侵的主機可能監測兩台虛擬機器之間的流量&lt;/li&gt;
&lt;li&gt;效能受雙重虛擬化和 Tor 路由影響：連線速度緩慢，日常進行大型下載較為困難&lt;/li&gt;
&lt;/ul&gt;
&lt;h3 id=&#34;適合誰-1&#34;&gt;適合誰？&lt;/h3&gt;
&lt;p&gt;任何需要在結構性網路匿名保護下進行持久性工作的人：敏感軟體開發、長期使用假名研究、管理多個獨立數位身份、架設 onion 服務。Qubes-Whonix 組合被眾多安全專家認為是目前可用於日常工作的最強健匿名工作環境。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;評分：&lt;/strong&gt; 持久性環境中結構性網路匿名的參考標準 OS。與 Tails（處理單次會話）互補，而非競爭關係。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;qubes-os&#34;&gt;Qubes OS&lt;/h2&gt;
&lt;h3 id=&#34;設計哲學透過隔離實現安全&#34;&gt;設計哲學：透過隔離實現安全&lt;/h3&gt;
&lt;p&gt;Qubes OS 代表著一種與所有前述系統根本不同的方法。其他 OS 試圖阻止系統遭到入侵，而 Qubes 則從一個截然不同的前提出發：&lt;strong&gt;某些元件遭到入侵是不可避免的。目標是確保入侵無法擴散。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes OS 由安全研究員 Joanna Rutkowska 於 2012 年創建，獲得 Edward Snowden 及眾多安全專業人員的公開推薦。&lt;/p&gt;
&lt;h3 id=&#34;技術架構-1&#34;&gt;技術架構&lt;/h3&gt;
&lt;p&gt;&lt;strong&gt;Xen Hypervisor 作為基礎層&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 並非傳統意義上的 Linux 發行版。它使用 &lt;strong&gt;Xen Hypervisor&lt;/strong&gt;，一種直接運行於硬體上的裸機虛擬化軟體，無需中間主機 OS，用以建立稱為 &lt;strong&gt;qubes&lt;/strong&gt; 的輕量級虛擬機器。qubes 之間的隔離在硬體層面強制執行，透過 &lt;strong&gt;Intel VT-x/VT-d&lt;/strong&gt; 和 **AMD-Vi（IOMMU）**技術，防止虛擬機器在未獲明確許可的情況下存取其他虛擬機器的記憶體或周邊裝置。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;dom0：最高信任域&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;位於層次頂端的是 &lt;strong&gt;dom0&lt;/strong&gt;，一個執行桌面管理員的特權域。dom0 負責管理所有其他 qubes 的視窗顯示。出於安全考量，dom0 &lt;strong&gt;沒有任何網路連線&lt;/strong&gt;，且不執行任何使用者應用程式，其唯一職責是協調顯示與管理各個域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Qubes：密封的隔間&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;使用者可依需求定義任意數量的 qubes，每個對應一個信任層級：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;用於專業應用程式的**「工作」** qube&lt;/li&gt;
&lt;li&gt;用於電子郵件和社群媒體的**「個人」** qube&lt;/li&gt;
&lt;li&gt;僅用於金融交易的**「銀行」** qube&lt;/li&gt;
&lt;li&gt;用於開啟可疑附件的**「不受信任」** qube&lt;/li&gt;
&lt;li&gt;關閉後完全消失的&lt;strong&gt;一次性 qubes&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;每個 qube 擁有獨立的網路堆疊、獨立的記憶體空間及獨立的程序。入侵「不受信任」qube 的惡意軟體被限制在該 qube 內，無法存取「工作」qube 的檔案，也無法跨越至其他域。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;視覺化色彩標記系統&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;每個視窗顯示對應其 qube 信任層級的彩色邊框：紅色代表不受信任的域，綠色代表高安全隔離域，黃色代表半受信任域。這個簡單的視覺系統讓使用者隨時清楚知道每個操作所在的上下文環境。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;模板與集中管理&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 並不包含完整的 OS 安裝：它們共享&lt;strong&gt;模板&lt;/strong&gt;（預設為 Fedora、Debian 和 Whonix）。安全更新套用至模板後，所有基於該模板的 qubes 自動受益。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;PCI 直通與硬體隔離&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;傳統 OS 將硬體驅動程式與使用者應用程式運行於同一空間，而 Qubes 則透過 PCI 直通將每個實體裝置（網路卡、USB 控制器）分配給專用 qube。遭到入侵的網路驅動程式無法存取其他 qubes 的資料。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Whonix 整合&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Qubes 將 Whonix 作為模板原生整合，允許任何 qube 的流量透明地透過 Tor 路由，即前一節所述的 Qubes-Whonix 配置。&lt;/p&gt;
&lt;h3 id=&#34;qubes-真正能防護什麼&#34;&gt;Qubes 真正能防護什麼&lt;/h3&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;攻擊場景&lt;/th&gt;
					&lt;th&gt;傳統 OS&lt;/th&gt;
					&lt;th&gt;Qubes OS&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;PDF 附件中的惡意軟體&lt;/td&gt;
					&lt;td&gt;可能存取整個系統&lt;/td&gt;
					&lt;td&gt;限制於「不受信任」qube，關閉後銷毀&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;瀏覽器漏洞利用&lt;/td&gt;
					&lt;td&gt;存取使用者設定檔與檔案&lt;/td&gt;
					&lt;td&gt;限制於瀏覽器 qube&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;網路驅動程式遭入侵&lt;/td&gt;
					&lt;td&gt;存取系統記憶體&lt;/td&gt;
					&lt;td&gt;透過 PCI 直通限制於網路 qube&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;PGP 金鑰被竊&lt;/td&gt;
					&lt;td&gt;若簽章軟體遭入侵，則是的&lt;/td&gt;
					&lt;td&gt;否，若金鑰存放於無網路的專用 qube&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;應用程式間資料洩漏&lt;/td&gt;
					&lt;td&gt;可能透過 IPC、共享記憶體發生&lt;/td&gt;
					&lt;td&gt;不同 qubes 之間不可能發生&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h3 id=&#34;誠實的局限性-2&#34;&gt;誠實的局限性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Qubes 無法防護 dom0 遭到入侵&lt;/strong&gt;：若 Xen Hypervisor 本身遭到入侵，隔離可能被打破（2026 年 6 月 9 日 QSB-115 公告，涉及 XSA-491 漏洞）&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;同一 qube 內部無隔離&lt;/strong&gt;：同一 qube 中的兩個應用程式之間不相互隔離&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;顯著的硬體需求&lt;/strong&gt;：需要支援 VT-x/VT-d 的處理器、最低 16 GB RAM（建議 32 GB）、32 GB 儲存空間。不支援 Apple Silicon 機器&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;真實的學習曲線&lt;/strong&gt;：qubes 之間的複製貼上需要有意識的操作，軟體&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq：電信營運商威脅您隱私的新型「超級 Cookie」</title>
      <link>https://arpokrat.com/zh-tw/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;網頁瀏覽器中第三方 Cookie 的按計劃終結，在定向廣告行業引發了一場真正的军备竞赛。正當 Google 試圖強推自己的標準（如 Privacy Sandbox）時，另一個意想不到的玩家決定分一杯羹：&lt;strong&gt;您的網際網路服務供應商 (ISP)&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;由歐洲電信巨頭共同創立 ovip 聯營企業 &lt;strong&gt;Utiq&lt;/strong&gt;（前身為 &lt;em&gt;TrustPid&lt;/em&gt; 項目）由此誕生。儘管對公眾宣稱這是一種“透明且尊重用戶”的解決方案，但 Utiq 實際上是網路安全專家最擔心的東西：一個在網路層面運行的“超級 Cookie”。&lt;/p&gt;
&lt;h2 id=&#34;什麼是-utiq它是如何工作的&#34;&gt;什麼是 Utiq？它是如何工作的？&lt;/h2&gt;
&lt;p&gt;傳統上，廣告追蹤（Cookie）由您的網頁瀏覽器（&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;、&lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;、&lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;）進行管理。您可以通過使用擴充功能（如 &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;）或注重隱私的瀏覽器（如 &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;）来阻止它。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq 將問題向後推進了一步：直接在您的網路連接層面進行操作。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;陷阱是這樣合攏的：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;網路攔截：&lt;/strong&gt; 當您通過移動網路 (4G/5G) 或光纖寬頻瀏覽網際網路時，Utiq 會利用您的 IP 地址和電信套餐訂購數據來識別您的身份。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;知情同意（虛假的選擇）：&lt;/strong&gt; 在進入合作網站 right 頁面時，彈窗會要求您接受 Utiq。由於對各種 Cookie 彈窗審查感到疲勞（&lt;em&gt;Consent Fatigue&lt;/em&gt;），數以百萬計的用户甚至沒有閱讀就點擊了“接受”。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;“Network Signal”：&lt;/strong&gt; 一旦獲得同意，Utiq 會直接聯繫您的電信營運商。營運商會生成一個獨特的、匿名化的識別令牌（網絡信號）並將其傳輸給廣告商。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;您現在在各個網站之間的行蹤都會被追蹤，這並非通過保存在您電腦上的文件實現，而是通過&lt;strong&gt;為您提供網際網路服務的整個基礎設施本身&lt;/strong&gt;完成的。&lt;/p&gt;
&lt;h2 id=&#34;為什麼說-utiq-是隱私的噩夢-opsec&#34;&gt;為什麼說 Utiq 是隱私的噩夢 (OPSEC)&lt;/h2&gt;
&lt;p&gt;該項目給數位主權和數據機密性帶來了嚴重隱患：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;源頭追蹤：&lt;/strong&gt; 與傳統的 Cookie 不同，您無法通過簡單地“清除歷史記錄”或“清空緩存”来擺脫 Utiq。該識別令牌是由您的 ISP 生成的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;個人畫像的集中化：&lt;/strong&gt; 電信營運商已經掌握了您的真實姓名、實際住址、銀行賬戶以及實時地理位置。通過 Utiq 将您的網頁瀏覽歷史與這些數據綁定，他們能夠構建出精準度驚人的行為特徵畫像。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;匿名化的漏洞：&lt;/strong&gt; Utiq 辯稱其未公開分享您的明文姓名，聲稱使用的是“加密”令牌。然而，在網路安全領域，已經證明匿名化是可逆的。將這些令牌与其他數據庫進行交叉比對，可以非常輕鬆地重新識別出個人身份。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;哪些營運商在使用-utiq&#34;&gt;哪些營運商在使用 Utiq？&lt;/h2&gt;
&lt;p&gt;Utiq 由歐洲四大營運商聯盟創立。如果您是其中一家（或其旗下廉價子公司）的用户，您的網路連接很可能已经“兼容”了這種追蹤模式。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC 提示：&lt;/strong&gt; 儘管 Utiq 提供了一個集中的同意管理門戶 (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) 用來撤銷授權，但最根本 aj 護盾仍然是技術手段。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;抵禦-utiq-的零信任-zero-trust-策略&#34;&gt;抵禦 Utiq 的零信任 (Zero-Trust) 策略&lt;/h2&gt;
&lt;p&gt;由 &lt;strong&gt;Arpokrat&lt;/strong&gt; 等生態系統倡導的數位主權哲學建立在一个簡單的原則之上：永遠不要信任網路基礎設施。&lt;/p&gt;
&lt;p&gt;要從技術上徹底廢除類似 Utiq 的系統，解決方案是向您自己的網際網路服務供應商隱匿您的流量：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;使用主權 VPN：&lt;/strong&gt; 通過在流量離開設備的那一刻對其進行加密，您的 ISP 只能看到定向到 VPN 服務器的無法解讀的数据流。它將無法再注入或讀取 Utiq 令牌。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tor 網路 (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;)：&lt;/strong&gt; 洋蔥路由可以杜絕任何端到端的身份識別。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS 加密 (DoH/DoT)：&lt;/strong&gt; 防止您的營運商獲悉您請求訪問哪些網站。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;總而言之，Utiq 證明了網際網路服務供應商已不再滿足於充當單純的“管道”；他們試圖轉變為數據中間商。保護流量加密不再是一个安全選項，而是維護您數位隱私 की 絕對必需品。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>