<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>行動網路 on Arpokrat</title>
    <link>https://arpokrat.com/zh-tw/blog/tags/mobile-networks/</link>
    <description>Recent content in 行動網路 on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>zh-tw</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/zh-tw/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>簡訊雙因素驗證已經保護不了任何東西：該改用什麼</title>
      <link>https://arpokrat.com/zh-tw/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;2024 年 1 月 9 日，美國金融市場主管機關證券交易委員會（SEC）的官方 X 帳號發布消息，宣布核准比特幣現貨 ETF，這是市場已經等了好幾個月的決定。短短幾分鐘內，比特幣每枚上漲超過 1000 美元。隨後 SEC 出面否認：帳號遭到入侵。幣價回跌超過 2000 美元。&lt;/p&gt;
&lt;p&gt;這起事件真正值得細看的，不是市場波動的幅度，而是所用手法之平凡。根據&lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;美國司法部的新聞稿&lt;/a&gt;，26 歲的 Eric Council Jr. 以一台可攜式證卡印表機印出偽造身分證件，走進一家 AT&amp;amp;T 門市，說服店員把與該帳號綁定的電話號碼轉到他掌控的 SIM 卡上。接著他透過簡訊收到密碼重設驗證碼，並轉交給共犯。2025 年 5 月 16 日，他被判處 14 個月有期徒刑。&lt;/p&gt;
&lt;p&gt;有一點必須說明清楚，它會改變這起案件的讀法，卻不會削弱其教訓。根據 &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SEC 的官方聲明&lt;/a&gt;，該帳號的多因素驗證早在 2023 年 7 月就依團隊自身要求關閉。也就是說，案發當時簡訊並非第二因素，而是帳號救援管道。而這正是這個例子有用的地方：無論是第二因素或後門，電話號碼始終是整條鏈條斷裂的那一環。&lt;/p&gt;
&lt;h2 id=&#34;第二因素本該保證什麼&#34;&gt;第二因素本該保證什麼&lt;/h2&gt;
&lt;p&gt;原理一句話就能講完。單獨的密碼是&lt;strong&gt;你知道的東西&lt;/strong&gt;；在此之上加上&lt;strong&gt;你擁有的東西&lt;/strong&gt;（一支手機、一把實體金鑰）或&lt;strong&gt;你本身是什麼&lt;/strong&gt;（一枚指紋）。從資料外洩中偷走你密碼的人，並不因此就握有你的實體物件。&lt;/p&gt;
&lt;p&gt;這套推理建立在一個很少被明講的假設上：第二因素確實與你手上的某個物件綁定，而且出示它能證明一些關於你正在何處登入的資訊。簡訊在這兩點上都站不住腳。&lt;/p&gt;
&lt;h2 id=&#34;簡訊不是持有因素&#34;&gt;簡訊不是持有因素&lt;/h2&gt;
&lt;p&gt;透過簡訊收到驗證碼，並不能證明你持有某台裝置，只能證明一個由電信業者配發、而且可以被同一業者變更的電話號碼指向某台終端。這不是同一回事。有三條攻擊路徑利用了這個落差，而它們的修補方式各不相同。&lt;/p&gt;
&lt;h3 id=&#34;sim-卡挾持&#34;&gt;SIM 卡挾持&lt;/h3&gt;
&lt;p&gt;這就是 SEC 案件中的攻擊手法，它不倚賴任何技術漏洞。攻擊者蒐集目標的個人資訊，這些資訊往往已能從公開的外洩資料中取得，然後冒充目標聯絡電信業者：手機遺失，請把號碼轉到新的 SIM 卡。只要他夠有說服力，或有內部員工配合，號碼就易主了，所有簡訊都會送到他手上。美國聯邦調查局申訴中心 IC3 的 &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 年度報告&lt;/a&gt;光是這一年就記錄了 982 起 SIM 卡挾持通報與將近 2600 萬美元的申報損失，而且只計入實際報案的被害人。任何軟體更新都補不了這條路徑：它針對的不是軟體，而是一套由人執行的商業流程。&lt;/p&gt;
&lt;h3 id=&#34;ss7-攔截&#34;&gt;SS7 攔截&lt;/h3&gt;
&lt;p&gt;Signaling System 7 是讓全世界電話網路彼此對話的協定：接續一通來電、處理漫遊、把簡訊從一家業者送到另一家。它設計於 1975 年，當時業者圈子封閉、人數不多，彼此在設計上就預設對方值得信任。因此它在網路之間沒有任何原生的身分驗證：一個看起來合法的請求就會被當成合法請求處理。&lt;/p&gt;
&lt;p&gt;這並非理論上的弱點。2014 年 12 月，德國研究者 Tobias Engel 與 Karsten Nohl 在混沌通訊大會上公開示範了這一點：僅憑一個電話號碼就能定位用戶並攔截其簡訊。2017 年，真實的利用獲得證實：德國業者 O2-Telefónica 承認有客戶的銀行帳戶遭到掏空，攻擊者先取得某家境外業者網路的存取權限，再設定簡訊轉發以攔截銀行確認碼。&lt;/p&gt;
&lt;h3 id=&#34;即時網釣&#34;&gt;即時網釣&lt;/h3&gt;
&lt;p&gt;第三條路徑最為關鍵，因為它不倚賴任何電信漏洞，前兩條裡能修補的一切它都撐得過去。&lt;/p&gt;
&lt;p&gt;一個偽造網站完美複製某項服務的登入頁面。你在上面輸入帳號與密碼，偽站立刻轉送給真站，真站隨即發送簡訊到你的手機。簡訊確實送到你手上，而且是真的。你把驗證碼輸入偽站，偽站又在幾秒內把它轉送出去。工作階段開啟了，而握住它的是攻擊者。&lt;/p&gt;
&lt;p&gt;這被稱為&lt;strong&gt;中間對手（adversary-in-the-middle）&lt;strong&gt;攻擊。它已經產業化：像 2017 年出現的反向代理工具 Evilginx，或以月費訂閱販售的成套工具，讓它不需要任何特殊技能就能上手。而且被偷走的不只是驗證碼，還有&lt;/strong&gt;工作階段 Cookie&lt;/strong&gt;，憑它此後就能維持登入狀態，不必再經過任何驗證。&lt;/p&gt;
&lt;p&gt;問題出在架構。簡訊送出的驗證碼不帶任何關於是哪個網站發出請求的資訊。因此它無從分辨真偽：輸入到哪裡，它在哪裡就有效。&lt;/p&gt;
&lt;h2 id=&#34;這已經不是意見而是官方立場&#34;&gt;這已經不是意見，而是官方立場&lt;/h2&gt;
&lt;p&gt;反對簡訊最有力的論據，並非來自方案供應商，而是來自撰寫標準的機構。&lt;/p&gt;
&lt;p&gt;2025 年 7 月，美國 NIST 發布了 &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4《數位身分指引：身分驗證與驗證器管理》&lt;/a&gt;的最終版。文件明確設立了&lt;strong&gt;受限&lt;/strong&gt;驗證器這一類別，專門保留給那些抵抗能力已隨威脅演進而衰退的機制。第 3.1.3.3 節把公眾交換電話網路的使用歸入其中，也就是透過簡訊或語音來電發送的驗證碼：「Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.」具體來說，仍在使用它的服務必須提供一種不受限的替代方案、明確告知使用者風險，並備妥遷移計畫。&lt;/p&gt;
&lt;p&gt;在此之前，2024 年 12 月，美國網路安全機構 CISA 發布了&lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;《行動通訊最佳實務指引》&lt;/a&gt;，起因是「鹽颱風」（Salt Typhoon）間諜行動，與中國政府相關的行為者在該行動中滲透了多家美國電信業者。措辭沒有留下任何詮釋空間：「Do not use SMS as a second factor for authentication. SMS messages are not encrypted」，接著又直白地寫道：「Only FIDO authentication is phishing-resistant.」文件明確建議採用 FIDO 硬體金鑰，並點名 Yubico 與 Google Titan，同時指出啟用 FIDO 之後必須關閉簡訊，否則它會作為可被利用的退路繼續存在。&lt;/p&gt;
&lt;h2 id=&#34;驗證器應用程式真實的進步但只是部分解答&#34;&gt;驗證器應用程式：真實的進步，但只是部分解答&lt;/h2&gt;
&lt;p&gt;TOTP 應用程式，全名 &lt;em&gt;Time-based One-Time Password&lt;/em&gt;，會產生每三十秒變換一次的六位數驗證碼，由啟用時共享的祕密與當下時間在本機運算得出。沒有任何內容經過電話網路。&lt;/p&gt;
&lt;p&gt;好處立即可見：號碼不再參與其中，SIM 卡挾持因此失效；沒有任何訊息被傳送，SS7 攔截同樣失效。對任何無法再往前一步的帳號來說，改用驗證器應用程式都值得去做。&lt;/p&gt;
&lt;p&gt;但第三條路徑原封不動。輸入在偽站上的 TOTP 驗證碼，會像簡訊驗證碼一樣被轉送到真站。應用程式並不知道你在哪裡登入：它顯示一個數字，而這個數字在三十秒的時窗內對任何出示它的人都有效。CISA 的說法完全一致：驗證器驗證碼優於簡訊，但仍然容易受到網釣攻擊。&lt;/p&gt;
&lt;p&gt;TOTP 是一個誠實的中繼站，而不是終點。&lt;/p&gt;
&lt;h2 id=&#34;為什麼-fido2-金鑰改變的是問題的本質&#34;&gt;為什麼 FIDO2 金鑰改變的是問題的本質&lt;/h2&gt;
&lt;p&gt;FIDO2/WebAuthn 硬體金鑰並非只是讓攻擊變難，而是取消了攻擊在機制上的可能性。&lt;/p&gt;
&lt;p&gt;在某項服務註冊時，金鑰會產生一對專屬於該服務的加密金鑰。公鑰部分交給服務方，私鑰部分永遠不離開晶片，既不可匯出也不可讀取。沒有可被複製的共享祕密，也沒有可被攔截的六位數驗證碼。&lt;/p&gt;
&lt;p&gt;接著是決定性的機制：&lt;strong&gt;來源綁定&lt;/strong&gt;。登入時，瀏覽器把目前頁面的真實網域名稱傳給金鑰。這項資訊被納入待簽署的資料中，並由瀏覽器強制執行：頁面上的 JavaScript 既不能修改它，也無法偽造它。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;FIDO2 金鑰不是讓網釣更難得手，而是讓網釣的成果無法使用。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;我們再看一次中間對手攻擊，這次加上一把金鑰。偽站做得天衣無縫，被害人毫無察覺，觸碰了金鑰。瀏覽器傳去頁面的真實網域，也就是那個詐騙網站的網域。金鑰發現該網域下不存在任何金鑰對，或者為它簽署，而產生的簽章會被真正的服務拒絕。兩種情況下，攻擊者都拿不到任何可用的東西。&lt;/p&gt;
&lt;p&gt;本質上的差別就在這裡。使用簡訊或 TOTP 時，安全最終取決於使用者的警覺，取決於他能否在匆忙之際、在頁面看起來一切正常時，從網址列裡識破一個偽造網域。使用 FIDO2 時，這項核對由機器完成，每一次都如此，不倚賴任何人的注意力。這種責任的移轉，比密碼學強度更重要。&lt;/p&gt;
&lt;p&gt;效果是可以衡量的。Google 自 2017 年初起要求員工一律使用金鑰，並&lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;在 2018 年表示，在超過 85000 名員工中沒有記錄到任何帳號遭到入侵&lt;/a&gt;。&lt;/p&gt;
&lt;h2 id=&#34;硬體金鑰真正的限制&#34;&gt;硬體金鑰真正的限制&lt;/h2&gt;
&lt;p&gt;把它們說成完美無瑕並不誠實，對準備真正的決策也毫無幫助。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;成本是存在的。&lt;/strong&gt; 依型號約 25 到 60 歐元，生物辨識版本更貴，而且要乘以二。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;遺失金鑰才是真正的風險。&lt;/strong&gt; 關鍵帳號只配一把金鑰是設計上的錯誤。每個重要帳號都需要註冊兩把，其中一把存放在別處，交給親近的人或放進保險箱。第二把不是為了方便，而是讓第一把能被安心使用的前提。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;涵蓋範圍並不完整。&lt;/strong&gt; 許多服務，尤其是歐洲的銀行服務，尚未支援 FIDO2，下面的優先順序正是由此而來。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;金鑰可能被偷。&lt;/strong&gt; 因此必須在金鑰上設定 PIN 碼，或選擇附指紋的型號：否則光是這個物件，就足以讓撿到的人使用。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;退路仍是最脆弱的一環。&lt;/strong&gt; 啟用 FIDO2 卻不關閉簡訊，等於毫無保護：攻擊者只會走那條依然敞開的路。唯有當舊機制從帳號中被移除，包含帳號救援選項在內，遷移才算完成。&lt;/p&gt;
&lt;p&gt;至於硬體，YubiKey 系列涵蓋的協定範圍最廣，Google Titan 較便宜但僅支援 FIDO，Nitrokey 與 SoloKeys 提供韌體開源、可稽核的替代品，Token2 則生產內建數字鍵盤的型號，PIN 碼直接在金鑰上輸入而非在鍵盤上輸入。在通過 FIDO2 認證的金鑰之中沒有錯誤的選擇：協定是同一個，不同的只是附帶用途。&lt;/p&gt;
&lt;h2 id=&#34;無法一次全部更換時該從哪裡開始&#34;&gt;無法一次全部更換時，該從哪裡開始&lt;/h2&gt;
&lt;p&gt;遷移順序不是偏好問題，而是由你各個帳號之間的依存關係決定。&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;先是主要信箱。&lt;/strong&gt; 幾乎其他所有帳號的重設連結都寄到這裡。掌控它的攻擊者可以逐一接管其餘帳號，無須直接攻擊其中任何一個。沒有什麼值得比它更早得到保護。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;密碼管理器。&lt;/strong&gt; 它匯集了你所有存取權限的第一因素，因此它的防護必須與它所保管、防護最好的那個帳號相當。這也是檢查主密碼品質的時機，這個主題我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/password-entropy-shannon-security/&#34;&gt;熵與你的安全背後的科學&lt;/a&gt;一文中詳細談過。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;金融帳號與加密貨幣平台。&lt;/strong&gt; 具有即時價值的目標，一旦被攻陷，幾分鐘內就會變成無法挽回的損失。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;有受眾的社群帳號。&lt;/strong&gt; SEC 事件說明了一個被眾人追蹤的帳號其發言分量如何，而受害的未必總是帳號本人。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;其餘可以等等&lt;/strong&gt;，用 TOTP 應用程式取代簡訊即可。一個論壇或一項串流服務不值得同樣的投入。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;至於尚未支援 FIDO2 的帳號：凡是可行之處都改用 TOTP，並向電信業者申請號碼可攜鎖定，這在多數業者是免費選項。&lt;/p&gt;
&lt;h2 id=&#34;這說明了-arpokrat-的思路&#34;&gt;這說明了 Arpokrat 的思路&lt;/h2&gt;
&lt;p&gt;本文所描述的問題，之所以存在，僅僅是因為有人把一個識別碼放到了系統的中心。電話號碼從來就不是為身分證明而設計的：它是出於習慣才成為線上身分驗證的骨幹，而上文描述的三種攻擊，全都在利用這種用途上的錯置。&lt;/p&gt;
&lt;p&gt;這正是 &lt;a href=&#34;https://arpokrat.com/zh-tw/protocol/&#34;&gt;Arpokrat Messenger 協定&lt;/a&gt;在設計時所依循的思路：沒有電話號碼，沒有電子郵件位址，也沒有帳號。使用者以一組保存在自己裝置上的加密金鑰的形式存在，建立聯繫則透過一次性邀請連結完成。邏輯與 FIDO2 相同，只是層級更高：第三方沒有掌握的東西，既無法透過針對電信業者的社交工程從他那裡騙走，也無法透過法律強制取得。這種與零知識架構的一致性，我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;現在蒐集，日後解密&lt;/a&gt;一文中做了展開。&lt;/p&gt;
&lt;p&gt;一把會簽署卻從不洩漏自身祕密的硬體金鑰，其實也正是離線加密錢包的運作方式，這在我們的&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/how-to-build-a-cold-wallet/&#34;&gt;冷錢包完全指南&lt;/a&gt;中有詳細說明：把祕密部分保存在一個專用物件裡，對外只放出一個簽章。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;簡訊雙因素驗證並非設計得糟糕。它在 2010 年代初普及開來時，相較於單獨使用密碼是相當大的一步，而且它具備大規模推行時唯一真正重要的特質：人人手上都已經有一支手機。&lt;/p&gt;
&lt;p&gt;問題不在於它被發明出來，而在於它活得太久。SS7 的示範可追溯到 2014 年，銀行領域的真實利用是 2017 年，即時網釣的產業化則出現在那個十年的尾聲。CISA 在 2024 年寫下不要再使用它，NIST 在 2025 年把這項限制正式化。從漏洞變得可以被大規模利用，到機構把它白紙黑字寫下來，中間隔了大約十年。而簡訊至今仍是多數面向一般大眾的服務的預設第二因素。&lt;/p&gt;
&lt;p&gt;這道時間差才是本文真正的資訊。安全機制並不在它失效時消失，而是在有同樣簡便的東西來取代它時才消失，而後者所需的時間長得多。所以問題不是你是否應該放棄簡訊，這一點多年前就已有定論。問題是：你視為理所當然的其他哪些防護，其實已經處在同樣的處境，只是還沒有人把它寫下來。&lt;/p&gt;
&lt;h2 id=&#34;參考來源&#34;&gt;參考來源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;美國司法部，&lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;，2025 年 5 月 16 日&lt;/li&gt;
&lt;li&gt;美國證券交易委員會，&lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;，2024 年 1 月 22 日官方聲明&lt;/li&gt;
&lt;li&gt;NIST，&lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;，2025 年 7 月最終版&lt;/li&gt;
&lt;li&gt;CISA，&lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;，2024 年 12 月 18 日&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center，&lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost，&lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;，Tobias Engel 與 Karsten Nohl 的示範，2014 年 12 月&lt;/li&gt;
&lt;li&gt;Help Net Security，&lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;，2017 年 5 月&lt;/li&gt;
&lt;li&gt;Krebs on Security，&lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;，2018 年 7 月&lt;/li&gt;
&lt;li&gt;W3C，&lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;，WebAuthn 規格&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>5G、位置資料，還有法律瞄錯的那一環</title>
      <link>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;2011 年，底特律警方向一家行動通訊業者調閱提摩西·卡本特手機連上基地台的紀錄。他們拿到了橫跨 127 天的 12,898 個位置點，平均一天約一百個。七年後，美國最高法院認定，這樣的調閱構成搜索，必須要有搜索票。&lt;/p&gt;
&lt;p&gt;那 12,898 個點來自第四代基地台，每一座涵蓋數公里的半徑。同樣的請求若在今天送到都會區的 5G 網路，回來的不會是一天一百個、誤差幾公里的點，而是遠遠更大的數量，誤差只有幾十公尺。&lt;/p&gt;
&lt;p&gt;技術換了一個量級。法律推理卻還留在鏈條的同一個位置。&lt;/p&gt;
&lt;h2 id=&#34;大西洋兩岸的法官都承認的一項法益&#34;&gt;大西洋兩岸的法官都承認的一項法益&lt;/h2&gt;
&lt;p&gt;有一種利益幾乎人人都認同，卻幾乎沒有任何法條有效保護：待在某個地方，而這件事不被記錄下來的權利。&lt;/p&gt;
&lt;p&gt;歐洲的判決已經把這一點講得很清楚。在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;（C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日），以及後來的 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;（C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日）中，歐洲聯盟法院認定，這些資料整體來看，足以對個人私生活得出非常精確的推論：日常作息、停留的地點、移動路徑、從事的活動，以及社會關係。&lt;/p&gt;
&lt;p&gt;美國最高法院在 &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296（2018）得到相近的結論。判決強調了一個美國學界討論甚多的重點：這種蒐集帶有&lt;strong&gt;無可迴避而且自動&lt;/strong&gt;的性質。沒有人同意自己被接上某座基地台；你之所以被接上，只是因為你有一支開著機的手機。&lt;/p&gt;
&lt;p&gt;所以法益是存在的，而且被這個領域最有份量的兩個法院承認。問題出在別的地方。&lt;/p&gt;
&lt;h2 id=&#34;5g-真正改變了什麼&#34;&gt;5G 真正改變了什麼&lt;/h2&gt;
&lt;p&gt;一種常見的誤解，是把位置當成手機送出去的資料，和一則訊息或一張照片同一類。事情並非如此。位置是&lt;strong&gt;網路運作的物理結果&lt;/strong&gt;。業者知道裝置接在哪座基地台，是因為它必須知道才接得通一通電話。沒有任何金鑰能拿來加密這項資訊，因為它不是內容，而是連線本身的性質。&lt;/p&gt;
&lt;p&gt;正是這一點，讓 5G 在法律層面而非技術層面顯得重要。&lt;/p&gt;
&lt;p&gt;先前的架構建立在大範圍的細胞之上。一座 4G 基地台通常服務數公里的半徑，光憑接取推得的位置，在都市裡以數百公尺計，在鄉間有時以數十公里計。5G 則建立在大規模的密集化上：都會細胞通常只涵蓋數百公尺，工程文獻設想的密度是每平方公里四十到五十座基地台，而 3G 時代是四、五座。&lt;/p&gt;
&lt;p&gt;後果是機械性的。根據&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;愛立信關於 5G 定位的白皮書&lt;/a&gt;，單純為了連線而佈建的基礎設施，在戶外可達二十到五十公尺的精度，在室內是一到三公尺，都市條件良好時甚至落到一公尺以內。這不是某處被打開的定位功能，而是網路依其構造本來就知道的事，不需要安裝任何應用程式，也不需要授予任何權限。這些機制，以及真正有效的因應之道，我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/&#34;&gt;手機如何持續掌握你的位置&lt;/a&gt;一文裡已完整說明。&lt;/p&gt;
&lt;p&gt;於是侵入的程度提高了好幾個數量級。適用的法律架構卻仍是為 2G 與 3G 設想的那一套。這次量級的轉變，沒有伴隨任何規範上的調整。&lt;/p&gt;
&lt;h2 id=&#34;法律保護的是取用不是產生&#34;&gt;法律保護的是取用，不是產生&lt;/h2&gt;
&lt;p&gt;歐洲法律仔細規範了誰可以取用位置資料、在什麼條件下、受什麼樣的監督。2002/58/EC 指令確立了通訊保密原則，歐盟法院則在 &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt;（C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日）中認定，該指令第 15 條第 1 項，在《基本權利憲章》第 7、8、11 條及第 52 條第 1 項的脈絡下解讀，排除以預防為目的、對通聯與位置資料進行&lt;strong&gt;全面且無差別的留存&lt;/strong&gt;。不過，當成員國面臨經證明為真實且現存或可預見的重大國安威脅時，法院也允許在有效監督下設有框架的例外。&lt;/p&gt;
&lt;p&gt;這些都是真實的保障，貶低它們並不合理。但它們全都在事後才介入。它們預設資料已經存在、已被保存，接著才安排使用它的條件。&lt;/p&gt;
&lt;p&gt;然而，如果位置是網路運作無可避免的副產品，那麼恰當的介入點就不是保密性，而是&lt;strong&gt;留存的持續性&lt;/strong&gt;。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;為了接通一次通訊而需要、隨即被抹除的瞬時位置，不是監控工具。保存數月的位置歷程則是，無論外圍的取用保障多麼嚴密。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;兩者的差別不在法律，而在架構。而歐洲的時程讓這個問題變得急迫，而不只是理論。由於共同立法者未能達成共識，執委會已在 2025 年&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;撤回 ePrivacy 規則草案&lt;/a&gt;。此後它一直在研擬一份針對刑事目的資料留存的獨立法案，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;預告於 2026 年提出&lt;/a&gt;，用意是整合自 2006 年指令被撤銷以來日趨分歧的各國制度。換句話說，將在未來十年決定位置中繼資料規範的文本，此刻正在被寫下，而其依據的推理成形於細胞還以公里計的年代。&lt;/p&gt;
&lt;h2 id=&#34;5g-自己創下的先例&#34;&gt;5G 自己創下的先例&lt;/h2&gt;
&lt;p&gt;這件事最有意思的地方在於，正確答案早就寫在技術標準裡，只是被用在另一個對象上。&lt;/p&gt;
&lt;p&gt;一直到 4G，用戶的永久識別碼 &lt;strong&gt;IMSI&lt;/strong&gt; 在附著時都以明文經空中介面傳送。正是這一點讓 &lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;得以出現：依照&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;電子前哨基金會的權威說明&lt;/a&gt;，這些偽基地台以比合法基地台更強的功率發射，用來吸引裝置並攔下它們的識別碼。&lt;/p&gt;
&lt;p&gt;自 2019 年發布的 3GPP 規格 Release 15 起，5G 給了一個漂亮的答案。永久識別碼如今稱為 &lt;strong&gt;SUPI&lt;/strong&gt;，在空中介面上可以由 &lt;strong&gt;SUCI&lt;/strong&gt; 取代。SUCI 是一個被遮蔽的識別碼，做法是用歸屬業者的公開金鑰，以橢圓曲線密碼學加密其中屬於用戶的部分。只有持有相對應私密金鑰的歸屬網路才解得開。每次計算的結果都不一樣，因此無法在不同連線階段之間相互關聯。&lt;/p&gt;
&lt;p&gt;這套邏輯值得特別點出來，因為它正是立法者應該遵循的邏輯：不去加密位置，那在技術上不可能，而是加密身分。一個無法歸屬到身分的位置，對針對個人的監控來說價值非常有限。&lt;/p&gt;
&lt;h3 id=&#34;破口一項可選的保護&#34;&gt;破口：一項可選的保護&lt;/h3&gt;
&lt;p&gt;不過有一個相當大的但書，在我們看來，這是整件事裡最具體的介入點。&lt;/p&gt;
&lt;p&gt;美國國家標準暨技術研究院於 2026 年 3 月發布的&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;白皮書 NIST CSWP 36A&lt;/a&gt; 說得毫不含糊。符合 Release 15 或更新版本的裝置與網路功能必須&lt;strong&gt;支援&lt;/strong&gt; SUCI，但要不要啟用仍然&lt;strong&gt;由業者自行決定&lt;/strong&gt;。三個條件必須同時成立：設備商必須支援，業者必須在自家網路上啟用，SIM 卡也必須帶有計算所需的要素。&lt;/p&gt;
&lt;p&gt;除此之外還有一個設定上的陷阱。標準訂有一種&lt;strong&gt;空保護方案&lt;/strong&gt;，形式上採用 SUCI 的格式，卻沒有實際加密，於是識別碼照樣以明文傳送。NIST 寫道，業者必須以非空的保護方案設定其網路，並提醒美國聯邦通訊委員會的諮詢機構 CSRIC 早在 2021 年的報告中就建議，空方案只應保留給網路尚不認識的裝置所撥出的緊急電話。&lt;/p&gt;
&lt;p&gt;這段陳述值得原封不動地留著。對抗行動裝置追蹤的最佳現成保護，自 2019 年起就存在於技術標準之中。它取決於一個交由業者裁量的設定選項。一個美國聯邦機構認為有必要在 2026 年發布文件，提醒大家應該把它打開。而沒有任何一項歐洲法律工具要求這麼做。&lt;/p&gt;
&lt;p&gt;還要補充的是，SUCI 並沒有讓這個題目就此結案。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 為題發表的研究記錄了可連結性攻擊，能在加密之下重新關聯不同的連線階段；而只要攻擊者迫使裝置退回較舊的世代，這層保護就完全瓦解。所以法律上的義務並不能解決所有問題。但它至少能消除一個毫無正當理由的落差：標準所允許的，與商用網路實際所做的之間的落差。&lt;/p&gt;
&lt;h2 id=&#34;三項彼此連貫的介入&#34;&gt;三項彼此連貫的介入&lt;/h2&gt;
&lt;p&gt;如果認真看待「位置應該從設計上就最小化，而不是事後才保護」這個想法，邏輯上有三項措施是必然的。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;把識別碼的有效遮蔽變成義務。&lt;/strong&gt; 規定必須啟用 SUCI，並禁止商用網路使用空保護方案，緊急電話這種殘餘情形除外。這不是要規定一項新技術，也不是要出錢佈建，而是要求啟用一項標準化已經七年、設備裡本來就有的功能。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;把留存當成例外，而不是預設。&lt;/strong&gt; 為了接通一次通訊所需的位置，在這項功能完成後就應該抹除。要建立歷程，應該需要特別的正當理由。這就是「知道你在哪裡的網路」和「記得你去過哪裡的網路」之間的差別。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;讓金鑰的保管成為真正相關的連結因素。&lt;/strong&gt; 如果讓資料變得可讀的金鑰在別的地方，伺服器設在歐盟境內並沒有太大意義。在法律上有意義的標準，應該是對解密手段的實際掌控，這個問題我們在談&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;《資料法》與 CLOUD 法案的衝突&lt;/a&gt;時已詳細檢視。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;arpokrat-採取的角度&#34;&gt;Arpokrat 採取的角度&lt;/h2&gt;
&lt;p&gt;這套推理並不只屬於電信法。它也是我們用在自家架構決定上的思路，一句話就講得完：沒有被產生出來的東西，不需要被保護。&lt;/p&gt;
&lt;p&gt;正因如此，&lt;a href=&#34;https://arpokrat.com/zh-tw/os/&#34;&gt;ArpokratOS&lt;/a&gt; 在核心層級移除 GPS、藍牙與 NFC，而不是在選單裡把它們關掉。一個開關是一項政策：特權元件可以繞過它，一次更新可以把它重新打開，被入侵的系統可以直接無視它。移除程式碼路徑，則讓這個問題不再存在。這正是我們在法律層面所主張的那個位移，落到單一裝置尺度上的對應做法：從產生端介入，而不是從取用端。&lt;/p&gt;
&lt;p&gt;也必須立刻說清楚它做不到什麼。沒有任何作業系統能讓裝置脫離網路的幾何結構。只要 SIM 卡還在使用，業者就知道它接在哪個細胞，把全部流量都導進 Tor 也改變不了，因為 Tor 保護的是內容與目的地，不是無線層。正因如此，這個題目才是法律題目。有一類風險是任何個人設定都無法降低的，而唯一可動的變數，是適用於業者的規則。&lt;/p&gt;
&lt;p&gt;同樣的考量貫穿我們其餘的工作。不存在的資料，無法被調取、無法被轉賣、無法被外洩，也無法在十年後被今天還沒有人擁有的機器解開，這個問題我們曾從&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;現在收割、日後破解的加密&lt;/a&gt;的角度談過。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;關於行動監控的公共討論，幾乎只圍繞著取用打轉：誰可以查閱資料、依據什麼、經過誰授權。這樣的討論是正當的，歐盟法院自 2014 年以來的判決也產生了實際效果。但它介入鏈條的時點太晚了。&lt;/p&gt;
&lt;p&gt;在此之前、也更具決定性的問題是：這份歷程究竟該不該存在。今天因正當理由建立的資料庫，明天依然可以拿去用在另一個目的上，而圍繞它的保障，取決於日後那些在蒐集當下無人能掌控的政治決定。這是一場對制度穩定性的賭注，而期限沒有人設定。&lt;/p&gt;
&lt;p&gt;5G 把這類資訊的解析度提高了好幾倍，規範卻沒有任何調整。與此同時，它又透過 SUCI 這個機制證明了：可行的路是把位置與身分拆開，而不是試圖去加密網路的一項物理性質。技術標準在法律提出問題的七年前，就已經給出答案。&lt;/p&gt;
&lt;p&gt;歐洲關於資料留存的法案正在寫。它會處理中繼資料，也就是位置，也就是 5G 如今以其起草者未曾見識過的精細度所產生的東西。它究竟會滿足於安排對一份被視為理所當然的歷程的取用，還是敢於追問這份歷程是否有存在的必要，很可能是歐洲未來幾年最重要的隱私問題。而這個問題，技術領域這一次已經先做出了正確的選擇。&lt;/p&gt;
&lt;h2 id=&#34;資料來源&#34;&gt;資料來源&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;，C-293/12 與 C-594/12 合併案，2014 年 4 月 8 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige 與 Watson&lt;/a&gt;，C-203/15 與 C-698/15 合併案，大法庭，2016 年 12 月 21 日&lt;/li&gt;
&lt;li&gt;歐洲聯盟法院，&lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net 等&lt;/a&gt;，C-511/18、C-512/18 與 C-520/18 合併案，大法庭，2020 年 10 月 6 日&lt;/li&gt;
&lt;li&gt;美國最高法院，&lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;，585 U.S. 296，2018&lt;/li&gt;
&lt;li&gt;美國國家標準暨技術研究院，&lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;，NIST CSWP 36A，2026 年 3 月&lt;/li&gt;
&lt;li&gt;愛立信，&lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta 等，&lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;，ACM WiSec，2021&lt;/li&gt;
&lt;li&gt;電子前哨基金會，&lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights，&lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online，&lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>持續定位：就算你以為已經擋掉了，手機還是在追蹤你</title>
      <link>https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;2024 年，馬里蘭大學的兩位研究者在沒有任何特殊權限、也沒有專用硬體的情況下，反覆查詢蘋果的 Wi-Fi 定位服務，並在一年之內重建了全球二十多億個 Wi-Fi 存取點的精確位置。他們的論文 &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt; 呈現了這張地圖能做到什麼：追蹤進出烏克蘭的裝備、觀察茂宜島大火之後的人口流動、透過某人家中的數據機盯住這個人。&lt;/p&gt;
&lt;p&gt;這些裝置沒有一台開著 GPS。位置是從別的地方來的。&lt;/p&gt;
&lt;p&gt;這是行動隱私領域最普遍的盲點：以為存在一個定位開關，只要關掉，手機就不再知道自己身在何處。這個信念在七個不同層面上都站不住腳。&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;定位不是手機開啟的一項功能，而是手機這個東西本身的性質。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;gps反而是最不必擔心的一條路徑&#34;&gt;GPS，反而是最不必擔心的一條路徑&lt;/h2&gt;
&lt;p&gt;唯一一個人人都說得出名字的機制，恰好也是最不該讓你憂心的那一個。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;GNSS&lt;/strong&gt; 是涵蓋美國 GPS、伽利略、GLONASS 與北斗的統稱，運作方式是接收。衛星持續發出帶有時間戳記的訊號，接收器收到其中數道，再依傳播時間差算出自身位置。空曠戶外的常見精度是三到五公尺，在城市裡往往是數十公尺，因為建築外牆會反射訊號。&lt;/p&gt;
&lt;p&gt;關鍵在於這個計算是&lt;strong&gt;被動&lt;/strong&gt;的。手機不會向衛星發出任何東西，沒有任何衛星業者知道你的存在。若場上只有 GNSS，關掉 GPS 就足夠了。&lt;/p&gt;
&lt;p&gt;不過仍有一層細節。為了加快首次定位，手機會使用 &lt;strong&gt;A-GPS&lt;/strong&gt;：透過 &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt; 協定從伺服器下載衛星星曆。為了取得正確的資料，手機會把自己所連接的網路細胞識別碼傳給那台伺服器。純粹的 GNSS 不會出賣你，但嫁接在它身上的加速機制會。&lt;/p&gt;
&lt;h2 id=&#34;行動網路電信業者在架構上必然知道的事&#34;&gt;行動網路：電信業者在架構上必然知道的事&lt;/h2&gt;
&lt;p&gt;為了讓來電找得到你，網路必須知道你在哪個區域。這不是一個可以開啟的選項，而是這項服務得以存在的前提。你的手機持續向最近的基地台報到，而這筆登錄會在電信業者端留下紀錄。不需要安裝任何應用程式，不需要授予任何權限：一張啟用中的 SIM 卡就夠了。&lt;/p&gt;
&lt;p&gt;精度取決於方法：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;僅細胞識別碼&lt;/strong&gt;：密集市區約 200 公尺，鄉村地區可達 30 公里以上，因為那裡一座基地台涵蓋極大的半徑。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;強化型 Cell ID&lt;/strong&gt;，再加上天線扇區（多數站台分為三個 120 度扇區）與訊號強度：從 100 公尺到數公里。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;時序提前量（Timing advance）&lt;/strong&gt;，測量手機與基地台之間訊號往返的延遲：GSM 約 550 公尺等級，LTE 約 78 公尺。&lt;/li&gt;
&lt;li&gt;以三座以上基地台進行的&lt;strong&gt;多點定位&lt;/strong&gt;：市區 LTE 下為 50 至 300 公尺。&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;&lt;strong&gt;5G&lt;/strong&gt; 因為兩個相互疊加的理由改變了量級。首先是密度：5G 細胞涵蓋的半徑短得多，因此單是接上去本身就已是精細的資訊。其次是標準化：自 Release 16 起，3GPP 納入了原生的定位訊號。商用目標是在 80 % 的終端上達到室內優於 3 公尺、室外優於 10 公尺，而 &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; 在部分工業用途上已降到公分等級。&lt;/p&gt;
&lt;p&gt;於是，把你接上網路的這套基礎設施本身就成了品質可與 GPS 相比的定位系統，而你什麼都沒有開啟。這些資料依各國規則保存，並依寬嚴不一的程序開放給主管機關。這與我們談&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;託管資料適用何種司法管轄&lt;/a&gt;時的根本爭議完全相同：技術上的保護與法律上的保護並不重疊。&lt;/p&gt;
&lt;h2 id=&#34;wi-fi一張由硬體位址組成的世界地圖&#34;&gt;Wi-Fi：一張由硬體位址組成的世界地圖&lt;/h2&gt;
&lt;p&gt;每個 Wi-Fi 存取點都持續廣播一組唯一的硬體識別碼，也就是 &lt;strong&gt;BSSID&lt;/strong&gt;。這些識別碼固定不變，而且在地理上穩定：一台家用數據機會在同一個位置擺上好幾年。&lt;/p&gt;
&lt;p&gt;蘋果、Google 與少數專門業者維護著把每個 BSSID 對應到座標的資料庫，而這些資料庫是由它們自家使用者的手機建立起來的，那些手機會在回報 GNSS 位置的同時，一併回報可見存取點的清單。接著操作被反轉：一台手機只要看到四個已知的存取點，就再也不需要任何衛星。在密集市區，精度通常可達數十公尺，在室內還會更低。&lt;/p&gt;
&lt;p&gt;有兩項特性讓這套機制難以中和。第一，&lt;strong&gt;即使 Wi-Fi 看起來已經關閉，手機仍在掃描&lt;/strong&gt;：自 Android 4.3 起，系統保留了一項用來改善定位的週期性掃描，與快速面板上的開關無關。這個行為取決於另一個獨立設定，深埋在定位服務之中，幾乎沒有使用者打開過。&lt;/p&gt;
&lt;p&gt;第二，這個資料庫可以從外部查詢。這正是 Rye 與 Levin 所利用的破口：定位介面回傳的不只是所請求的位置，還包含鄰近存取點的位置，因此可以在從未實際靠近那些地點的情況下，把整張地圖收割下來。&lt;/p&gt;
&lt;h2 id=&#34;藍牙與-ble被別人的手機定位&#34;&gt;藍牙與 BLE：被別人的手機定位&lt;/h2&gt;
&lt;p&gt;&lt;strong&gt;低功耗藍牙（BLE）&lt;/strong&gt; 增加了一層鄰近資訊，作用範圍從數公尺到數十公尺，顆粒度因此比行動網路細緻得多。兩種用途並存。&lt;strong&gt;商業信標&lt;/strong&gt;部署在商店、機場或購物中心，發出一組識別碼，由手機上的應用程式辨識，從而暴露你在哪個貨架前停留、停了多久。另一種則是&lt;strong&gt;協作式定位網路&lt;/strong&gt;，蘋果的 Find My 是其範本，之後被 Google 與三星沿用。&lt;/p&gt;
&lt;p&gt;第二種機制翻轉了一個隱含的假設。達姆城工業大學研究者發表於 PETS 2021 論文集的權威分析 &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;，以逆向工程還原了蘋果的協定。一台離線裝置發出 BLE 訊號，附近任何一台蘋果裝置都會收到，附上自己的位置，加密後傳到蘋果的伺服器，而這既不為它的持有者所知，也不為被定位裝置的持有者所知。&lt;/p&gt;
&lt;p&gt;後果是結構性的：一台沒有 SIM 卡、沒有 Wi-Fi、沒有任何網路連線的裝置依然可以被定位，只要有個陌生人口袋裡揣著手機從旁邊經過。你的隔絕不再取決於你的設定，而取決於路人的設定。&lt;/p&gt;
&lt;h2 id=&#34;慣性感測器不需要定位權限的定位&#34;&gt;慣性感測器：不需要定位權限的定位&lt;/h2&gt;
&lt;p&gt;手機內含加速度計、陀螺儀、磁力計，通常還有氣壓計。這些感測器屬於與定位分開的權限類別：一個應用程式可以讀取它們，卻從未問過你身在何處。&lt;/p&gt;
&lt;p&gt;普林斯頓的研究者以 &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt; 證明了這一點。他們的應用程式先從 IP 位址與時區取得一個粗略位置，接著讀取感測器：加速度計給出加速與煞車的曲線，陀螺儀給出轉彎的順序，磁力計給出行進方位，氣壓計給出高度變化。一個類神經網路判定移動方式，步行、汽車、火車或飛機，接著把路線與公開的地圖、高程與氣象資料相互比對。結果是：在沒有定位權限的情況下，得到一條精度可與 GPS 相比的軌跡。作者也記錄了這個方法的限制，它在沒有道路的區域會失效，在均勻的棋盤式街廓上會退化，因為大量路線會產生相同的特徵。但它仍然證明了：一個被拒絕的權限並不是一扇關上的門。&lt;/p&gt;
&lt;p&gt;氣壓計另外補上了 GNSS 處理得不好的那個維度，也就是垂直方向。美國對緊急通話的要求是，80 % 的室內通話須達到正負 3 公尺的樓層精度。知道一個人在幾樓，和知道他在哪個街廓，是性質截然不同的兩件事。&lt;/p&gt;
&lt;h2 id=&#34;資料市場最平庸的一條路徑&#34;&gt;資料市場：最平庸的一條路徑&lt;/h2&gt;
&lt;p&gt;前面的機制說明位置是怎麼被算出來的。剩下的問題是它去了哪裡，而日常風險的絕大部分正是在這裡發生。&lt;/p&gt;
&lt;p&gt;數以千計的應用程式整合了&lt;strong&gt;廣告 SDK&lt;/strong&gt;，也就是第三方提供的軟體模組，開發者加入它們，以便讓自己的作品變現或衡量觸及人數。這些模組會繼承宿主應用程式的權限：一個確實需要你位置的天氣應用程式，會把它交給一些你從未讀過名字的業者。除此之外還有&lt;strong&gt;廣告競價流&lt;/strong&gt;，每顯示一次橫幅廣告，你的大致位置就被派送給數十家潛在買方，包括那些什麼都不買、只是在旁聆聽的。&lt;/p&gt;
&lt;p&gt;這種原料養活了一整個產業。電子前哨基金會記錄了 &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt; 的案例，該公司宣稱掌握超過 2.5 億台裝置的數十億個資料點，並賣給美國地方警察機關。Brian Krebs 則描述過 &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;，這項產品讓人可以在地圖上畫一個多邊形，然後檢視進出該區域的裝置歷史紀錄。&lt;/p&gt;
&lt;p&gt;這條路徑不需要任何技術上的壯舉，只需要有人願意付錢。價格也不高。&lt;/p&gt;
&lt;h2 id=&#34;imsi-捕捉器主動定位&#34;&gt;IMSI 捕捉器：主動定位&lt;/h2&gt;
&lt;p&gt;到目前為止談到的機制，利用的都是系統的正常運作。此外還存在主動定位，由介入網路的第三方所執行。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;IMSI 捕捉器&lt;/strong&gt;，又稱偽基地台，是一種偽裝成合法基地台的設備。範圍內的手機會連上它，因而洩漏自己的用戶識別碼以及自己位於一個相當小的範圍之內。&lt;/p&gt;
&lt;p&gt;5G 原本應該以加密識別碼 SUCI 取代明文傳送的永久識別碼，藉此關上這扇門。但門只關上了一半。以 &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; 為題發表的研究，記錄了多種關聯攻擊，即使有加密仍能把工作階段重新對應起來。更重要的是，如果攻擊者迫使終端退回到更早的世代，特別是認證為單向的 2G，保護就會完全失效。一台 5G 手機仍然可能敗給一種為 1990 年代網路設計的攻擊，因為它至今仍願意降到那裡。&lt;/p&gt;
&lt;h2 id=&#34;各種對策以及它們真正的效果&#34;&gt;各種對策，以及它們真正的效果&lt;/h2&gt;
&lt;p&gt;以下每一項措施都有作用。沒有任何一項能包辦全部，而它們的實際作用與外界所賦予的期待之間的落差，正是錯誤決策的來源。&lt;/p&gt;
&lt;h3 id=&#34;飛航模式&#34;&gt;飛航模式&lt;/h3&gt;
&lt;p&gt;飛航模式會切斷行動數據機、Wi-Fi 與藍牙的發射。這是實實在在的效果，也是以如此低的代價所能換得的最佳結果。&lt;/p&gt;
&lt;p&gt;它做不到的是：它不會停下慣性感測器，不會刪除已快取的位置，那些位置會在重新連線時送出去；而且在多數裝置上，你可以不離開飛航模式就單獨把 Wi-Fi 或藍牙重新打開。最後，它是一個軟體狀態，而不是斷電：它的可靠性取決於執行它的那套系統是否完好。&lt;/p&gt;
&lt;p&gt;一個被低估的細節：脫離網路與重新登錄本身，就是電信業者端帶有時間戳記的事件。一支手機在 21 點於某個細胞消失、23 點在另一個細胞重新出現，它所產生的是資訊，而不是沉默。&lt;/p&gt;
&lt;h3 id=&#34;mac-位址隨機化&#34;&gt;MAC 位址隨機化&lt;/h3&gt;
&lt;p&gt;如今的行動系統在掃描時會發出隨機的 MAC 位址，以阻止從一個地方到另一個地方的追蹤。用意良善，結果並不完整。包括 &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt; 在內的權威研究指出，探測訊框的內容往往就足以重新辨識裝置：資訊元素的數量、數值與排列順序共同構成一枚指紋。再加上序號是遞增的、因而可以串接起來，以及每個機型特有的時序特徵。有些研究回報，能對半數裝置做到至少二十分鐘的正確追蹤。&lt;/p&gt;
&lt;p&gt;最後還有一個概念上的界線：隨機化只涉及探索階段。一旦你連上某個網路，所使用的位址對這個網路而言就是固定的，這是設計使然，否則連線無法運作。你每天早上都去的那家咖啡館認得你。&lt;/p&gt;
&lt;h3 id=&#34;真正把掃描關掉&#34;&gt;真正把掃描關掉&lt;/h3&gt;
&lt;p&gt;這是效益最高、也最常被忽略的設定。在 Android 上，Wi-Fi 搜尋與藍牙搜尋是兩個獨立的選項，位在定位服務之中，與快速面板上的開關無關。只要它們還開著，從面板關掉 Wi-Fi 並不夠：掃描仍在持續。&lt;/p&gt;
&lt;p&gt;把它們停用，等於移除一整層蒐集，代價僅僅是首次定位稍慢一些。對多數讀者而言，這是所付出的努力與所得結果之間最划算的比例。&lt;/p&gt;
&lt;h3 id=&#34;應用程式權限&#34;&gt;應用程式權限&lt;/h3&gt;
&lt;p&gt;對那些顯然不需要定位的應用程式收回定位權限依然有用，而較新的系統提供了三種等級：單次授權、僅在使用期間授權，以及&lt;strong&gt;概略位置&lt;/strong&gt;，後者只傳送一個公里等級的區域。&lt;/p&gt;
&lt;p&gt;但這既擋不住寄生在某個確有正當理由存取你位置的應用程式中的 SDK，也擋不住慣性感測器，更擋不住根本不經過任何權限的網路層。&lt;/p&gt;
&lt;h3 id=&#34;vpn-保護不了的東西&#34;&gt;VPN 保護不了的東西&lt;/h3&gt;
&lt;p&gt;有一點需要澄清，因為相反的看法非常普遍：&lt;strong&gt;VPN 不會隱藏你的位置&lt;/strong&gt;。它隱藏的是你的公開 IP 位址，因此會擾亂以 IP 為基礎的定位，而那本來就是這份清單裡最粗糙的機制。&lt;/p&gt;
&lt;p&gt;VPN 既不觸及 GNSS 接收器，也不觸及 Wi-Fi 掃描、藍牙或感測器。它完全改變不了電信業者所知道的事，因為加密隧道正是經由它的基地台傳輸，細胞連線對它始終可見。它也阻止不了一個握有定位權限的應用程式在隧道內部送出精確座標。VPN 保護的是你在不可信網路上通訊的內容與目的地，這已經很有價值。定位不在它的職責範圍內。&lt;/p&gt;
&lt;h3 id=&#34;物理上的界線&#34;&gt;物理上的界線&lt;/h3&gt;
&lt;p&gt;法拉第袋是字面意義上的有效：它阻斷發射與接收。在還能拆卸電池的裝置上，拆掉電池同樣有效。使用專用裝置，或者乾脆把手機留在別處，仍然是最穩固的做法。&lt;/p&gt;
&lt;p&gt;這些方案有一個必須正視的共同缺陷：它們製造出異常。一支手機每週二晚上沉默兩小時，本身就在說話。面對一個分析行為模式而非瞬時位置的對手，缺席就是資料。&lt;/p&gt;
&lt;h3 id=&#34;三種對手三種策略&#34;&gt;三種對手，三種策略&lt;/h3&gt;
&lt;p&gt;這是本文最重要的區分，也是最少被人寫到的區分。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面對廣告主或資料仲介&lt;/strong&gt;，這場仗打得贏。嚴格管理權限、關閉掃描、使用不含專有定位服務的系統、重設廣告識別碼：這些加總起來能大幅壓低被蒐集的量。這類對手要的是便宜的量，而不是你這個具體的人。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面對你的電信業者&lt;/strong&gt;，任何設定都不夠。行動網路定位是這項服務的前提。唯一真實的變數是法律面的，也就是法律允許保存與提供什麼，以及物質面的：用哪台裝置、哪張 SIM 卡、登記在誰名下、在哪裡開機。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;面對有針對性的國家級對手&lt;/strong&gt;，推理又要再改變，因為它會結合對電信業者資料的合法調取、以偽基地台進行的主動定位、向平台發出的調取要求，以及必要時對終端本身的入侵。軟體層面的對策能縮小暴露面，但務實的目標並不是消失：而是清楚知道還有什麼暴露在外。&lt;/p&gt;
&lt;h2 id=&#34;arpokratos-的做法&#34;&gt;ArpokratOS 的做法&lt;/h2&gt;
&lt;p&gt;&lt;a href=&#34;https://arpokrat.com/zh-tw/os/&#34;&gt;ArpokratOS&lt;/a&gt; 對這個局面的回應，源自上述的區分：需要被中和的東西，在系統層級被中和，而不是放進某個選單裡。&lt;/p&gt;
&lt;p&gt;在 &lt;strong&gt;GNSS&lt;/strong&gt; 方面，硬體驅動程式被移除。裝置的表現就像那顆晶片不存在一樣，對應用程式如此，對系統本身亦然。這與設定裡的一個開關之間的差別並非表面功夫。開關是一種政策：它由某一層來執行，而這一層可能被權限足夠高的元件繞過、被一次更新重新啟用，或被一個已遭入侵的系統忽略。移除程式碼路徑則讓這個問題不復存在，因為已經沒有東西可以啟用。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;藍牙&lt;/strong&gt;在 Core 層級以同樣的邏輯處理。在許多裝置上，設定裡關掉的藍牙實際上仍讓軟體堆疊保持活著，以支撐鄰近服務與協作式定位網路。而在系統層級缺席之後，它既無法與商店信標對話，也無法參與 Find My 之類的網路，更無法成為無需互動的攻擊面。&lt;/p&gt;
&lt;p&gt;必須明確說出它做不到什麼。**ArpokratOS 不會讓手機變得無法被偵測。**只要 SIM 卡是啟用的，電信業者就知道你連上的是哪個細胞，沒有任何作業系統能改變這一點，即使把全部流量都走 Tor 也一樣。路由保護的是內容與目的地，不是無線電幾何關係。任何承諾隱形的人，都是在賣故事。&lt;/p&gt;
&lt;p&gt;這樣一套架構所帶來的東西謙遜得多：移除應用層與鄰近層，實際蒐集的絕大部分正是經由它們發生，同時對剩下的部分給出明確的威脅模型。這與選擇桌面系統時的推理是同一套，我們在&lt;a href=&#34;https://arpokrat.com/zh-tw/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;作業系統比較&lt;/a&gt;中已詳細說明：有用的問題不是一個工具是否能保護你，而是它保護你不受什麼侵害，以及代價為何。&lt;/p&gt;
&lt;h2 id=&#34;結語&#34;&gt;結語&lt;/h2&gt;
&lt;p&gt;本文不提供消失的方法。這種方法並不存在，而宣稱相反的文字，主要製造的是虛假的安全感，那比毫無保護更危險，因為它會讓人去冒險。&lt;/p&gt;
&lt;p&gt;目的是把一個二元問題，也就是我是否會被定位，換成一個有用的問題：被誰定位、精度如何、對方要付出多少代價，以及我是否在意。對於保護消息來源的記者、前往敏感司法管轄區出差的高階主管、行程本身就會洩漏策略的律師，以及只是不滿廣告主掌握自己習慣的一般人，答案各不相同。&lt;/p&gt;
&lt;p&gt;真正值得注意的，其實不是這些機制單獨拿出來的效能，而是它們彼此重疊。五十公尺精度的一個位置並不怎麼有意思。但五十公尺精度的位置，每十五分鐘一次，持續兩年，就描繪出一處住所、一個工作地點、一種信仰、一種健康狀況、一段私情、一個消息來源。位置資料正是那種讓其他所有資料變得可讀的中繼資料，它之所以昂貴，原因就在這裡。&lt;/p&gt;
&lt;h2 id=&#34;參考資料&#34;&gt;參考資料&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq：電信營運商威脅您隱私的新型「超級 Cookie」</title>
      <link>https://arpokrat.com/zh-tw/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/zh-tw/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;網頁瀏覽器中第三方 Cookie 的按計劃終結，在定向廣告行業引發了一場真正的军备竞赛。正當 Google 試圖強推自己的標準（如 Privacy Sandbox）時，另一個意想不到的玩家決定分一杯羹：&lt;strong&gt;您的網際網路服務供應商 (ISP)&lt;/strong&gt;。&lt;/p&gt;
&lt;p&gt;由歐洲電信巨頭共同創立 ovip 聯營企業 &lt;strong&gt;Utiq&lt;/strong&gt;（前身為 &lt;em&gt;TrustPid&lt;/em&gt; 項目）由此誕生。儘管對公眾宣稱這是一種“透明且尊重用戶”的解決方案，但 Utiq 實際上是網路安全專家最擔心的東西：一個在網路層面運行的“超級 Cookie”。&lt;/p&gt;
&lt;h2 id=&#34;什麼是-utiq它是如何工作的&#34;&gt;什麼是 Utiq？它是如何工作的？&lt;/h2&gt;
&lt;p&gt;傳統上，廣告追蹤（Cookie）由您的網頁瀏覽器（&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;、&lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;、&lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;）進行管理。您可以通過使用擴充功能（如 &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;）或注重隱私的瀏覽器（如 &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;）来阻止它。&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Utiq 將問題向後推進了一步：直接在您的網路連接層面進行操作。&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;陷阱是這樣合攏的：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;網路攔截：&lt;/strong&gt; 當您通過移動網路 (4G/5G) 或光纖寬頻瀏覽網際網路時，Utiq 會利用您的 IP 地址和電信套餐訂購數據來識別您的身份。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;知情同意（虛假的選擇）：&lt;/strong&gt; 在進入合作網站 right 頁面時，彈窗會要求您接受 Utiq。由於對各種 Cookie 彈窗審查感到疲勞（&lt;em&gt;Consent Fatigue&lt;/em&gt;），數以百萬計的用户甚至沒有閱讀就點擊了“接受”。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;“Network Signal”：&lt;/strong&gt; 一旦獲得同意，Utiq 會直接聯繫您的電信營運商。營運商會生成一個獨特的、匿名化的識別令牌（網絡信號）並將其傳輸給廣告商。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;您現在在各個網站之間的行蹤都會被追蹤，這並非通過保存在您電腦上的文件實現，而是通過&lt;strong&gt;為您提供網際網路服務的整個基礎設施本身&lt;/strong&gt;完成的。&lt;/p&gt;
&lt;h2 id=&#34;為什麼說-utiq-是隱私的噩夢-opsec&#34;&gt;為什麼說 Utiq 是隱私的噩夢 (OPSEC)&lt;/h2&gt;
&lt;p&gt;該項目給數位主權和數據機密性帶來了嚴重隱患：&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;源頭追蹤：&lt;/strong&gt; 與傳統的 Cookie 不同，您無法通過簡單地“清除歷史記錄”或“清空緩存”来擺脫 Utiq。該識別令牌是由您的 ISP 生成的。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;個人畫像的集中化：&lt;/strong&gt; 電信營運商已經掌握了您的真實姓名、實際住址、銀行賬戶以及實時地理位置。通過 Utiq 将您的網頁瀏覽歷史與這些數據綁定，他們能夠構建出精準度驚人的行為特徵畫像。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;匿名化的漏洞：&lt;/strong&gt; Utiq 辯稱其未公開分享您的明文姓名，聲稱使用的是“加密”令牌。然而，在網路安全領域，已經證明匿名化是可逆的。將這些令牌与其他數據庫進行交叉比對，可以非常輕鬆地重新識別出個人身份。&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;哪些營運商在使用-utiq&#34;&gt;哪些營運商在使用 Utiq？&lt;/h2&gt;
&lt;p&gt;Utiq 由歐洲四大營運商聯盟創立。如果您是其中一家（或其旗下廉價子公司）的用户，您的網路連接很可能已经“兼容”了這種追蹤模式。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;OPSEC 提示：&lt;/strong&gt; 儘管 Utiq 提供了一個集中的同意管理門戶 (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) 用來撤銷授權，但最根本 aj 護盾仍然是技術手段。&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;抵禦-utiq-的零信任-zero-trust-策略&#34;&gt;抵禦 Utiq 的零信任 (Zero-Trust) 策略&lt;/h2&gt;
&lt;p&gt;由 &lt;strong&gt;Arpokrat&lt;/strong&gt; 等生態系統倡導的數位主權哲學建立在一个簡單的原則之上：永遠不要信任網路基礎設施。&lt;/p&gt;
&lt;p&gt;要從技術上徹底廢除類似 Utiq 的系統，解決方案是向您自己的網際網路服務供應商隱匿您的流量：&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;使用主權 VPN：&lt;/strong&gt; 通過在流量離開設備的那一刻對其進行加密，您的 ISP 只能看到定向到 VPN 服務器的無法解讀的数据流。它將無法再注入或讀取 Utiq 令牌。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tor 網路 (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;)：&lt;/strong&gt; 洋蔥路由可以杜絕任何端到端的身份識別。&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;DNS 加密 (DoH/DoT)：&lt;/strong&gt; 防止您的營運商獲悉您請求訪問哪些網站。&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;總而言之，Utiq 證明了網際網路服務供應商已不再滿足於充當單純的“管道”；他們試圖轉變為數據中間商。保護流量加密不再是一个安全選項，而是維護您數位隱私 की 絕對必需品。&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>