藝術 × 資安雙舞作 / Art × Security

藝術 × 資安雙舞作 數位防線

藝術創作者的資安基礎課

吳伊婷 Abby|2026.06.11|藝創工會

吳伊婷 Abby
She / Her / 她
跨性別倡議者 資安工程師 CEH 白帽駭客 表演藝術創作者
Activism / 倡議
  • 性別不明關懷協會|創辦人
  • 跨性別倡議 18 年(2008 至今)
  • 非二元跨性別女同志
  • 為跨性別者爭取法律與社會權益
Security / 資安
  • 勵馨基金會|公民對話處 數位驅動組 工程師
  • 數位隱私・個資保護・社群平台安全
  • Certified Ethical Hacker(白帽駭客)
  • 軟體工程師・網站維護
Performance Art / 表演藝術
不諱言戲劇團 × 現代舞者
創作者・編劇・演員・獨角表演
沒有名字的部落
舞台劇 / 2026 台北藝穗節
《沒有名字的部落》
一個沒有名字的人,在城市裡尋找回家的路
2146吉魯那
科幻獨白劇 / 2026
《2146:吉魯那》
火星上的原住民記憶,跨越性別的頭目繼承
唐樓裡的男孩
讀劇演出 / 2026 不小心讀劇節
《唐樓裡的男孩,門外的女孩》
在香港想念台灣,在台灣想念香港
縫
身體敘事即興 / 2026 台東
即興05《縫》
在狹縫中活著,把握每一道可能的光
Before We Start

在開始之前

🙋
歡迎隨時舉手發問
你的問題可能就是別人也想問的,沒有笨問題或蠢問題。
不要留到最後,你會忘記!
📸
拍照、筆記都 OK
課程結束後也可以聯絡講師繼續討論
🔄
內容會隨時代改變
現在正確不代表永遠正確,保持學習比記下每個設定更重要
🎨
創作者的視角
任何人都可能是資安事故的故事
A
Unit A / 第一單元

為什麼藝術家
也需要資安

你以為自己沒什麼好被偷的——
直到 IG 帳號消失、作品被竊、假冒你的帳號出現

A-1 / 數位足跡

你每天留下什麼痕跡

你做的事被記錄的資料
IG 貼作品、按讚追蹤 審美偏好、人際網絡、情緒反應、活躍時段
線上購票(藝穗節、表演) 消費力、藝術品味、居住地、信用卡資訊
外出創作、場地 QR Code 簽到 移動軌跡、作息規律、慣用場地
YouTube / Podcast 學習創作技巧 創作風格傾向、興趣、未公開的創作計畫方向
手機隨身開著(拍照、導航、通訊) 聲音環境、位置軌跡、聯絡人、照片 GPS 標記
這些資料單獨看沒什麼,但合在一起,廣告商比你的家人更了解你——包括你的財務狀況、感情狀態、下一個創作計畫。
A-2 / 平台邏輯

你不是用戶,你是商品

🎯
Digital Discrimination
數位歧視
同樣的服務對不同人收不同價格。演算法依你的資料輪廓決定你看到的廣告費率、工具訂閱價。
📌 平台推廣工具等數位工具可能因你的「數位輪廓」而異。
🧠
Behavioral Manipulation
行為操控
演算法決定你的作品被多少人看見、你接觸哪些資訊。你以為是你的選擇,其實是被設計好的。
📌 IG 貼文觸及率被演算法控制,不是作品不好——是平台決定你的曝光。
💰
You Are the Product
你不是用戶,你是產品
廣告商才是平台真正的客戶。你的創作內容、粉絲、注意力,都在幫平台賺廣告費。
📌 你在 IG 辛苦耕耘的創作,正在幫 Meta 賣廣告。免費服務背後,資料就是代價。
A-2 / 真實案例

演算法怎麼控制你——真實紀錄

Facebook / 2014
情緒操控實驗:69 萬用戶被當白老鼠
Facebook 秘密調整 69 萬名用戶的 News Feed,讓他們看到更多負面或正面內容,實驗證明可以在不知情的情況下操控用戶情緒。發表在學術期刊後才曝光,引發全球爭議。
Cambridge Analytica / 2018
8,700 萬筆 Facebook 用戶資料遭收割用於政治操控
劍橋分析公司在未經同意的情況下收集近 8,700 萬名 Facebook 用戶資料,建立心理側寫用於 2016 美國大選廣告精準投放。這是迄今最大的社群媒體資料濫用案。
Instagram / 2021 至今
演算法轉向 Reels,藝術家觸及率腰斬
Meta 內部文件(WSJ「Facebook Files」)顯示 Instagram 刻意調整演算法偏好 Reels 和付費推廣,大量藝術家、攝影師、插畫師反映自然觸及率大幅下滑,被迫付費才能讓作品被看見。
Unit A / 小結

帶走一個想法

資安不是「技術宅才需要的東西」。
作品、帳號、粉絲名單——都是你的創作資產,值得保護。
— 每個藝術家都應該知道的事
1
你已經是目標了
粉絲帳號、演出票務、業主聯絡名單——只要有人有產出、有個資,就有攻擊的理由
2
零風險不存在,但可以降低
幾個習慣可以讓攻擊成本遠高於收益,讓你比 99% 的人更安全
3
接下來:帳號與密碼
最常被攻擊的入口——你的 IG 帳號被盜的風險,從現在就能開始降低
B
Unit B / 第二單元

帳號密碼

你的 IG、Email、銀行帳號——
一把被偷的鑰匙,可以打開你所有的門

B-1 + B-2 / 密碼

密碼為什麼被盜,怎麼設才對

❌ 危險的做法
  • 用生日、電話、名字當密碼
  • 多個帳號用同一組密碼
  • 密碼只改最後一個數字(pw1 → pw2)
  • 用常見規律(abc123、qwerty)
  • 密碼存在 Line 自己的備忘錄
✅ 正確做法
  • 每個帳號用不同密碼
  • 至少 12 碼,混合大小寫 + 符號
  • 密碼管理工具幫你產生亂碼密碼
  • 密碼複雜到連你自己都記不住
  • 你只要記一組主密碼就好
💡 駭客不一定很厲害——很多時候只是密碼太好猜,或是某個網站外洩把你的帳密賣出去。一個帳號外洩,相同密碼的帳號全部陪葬。
B-1 / 真實案例

創作者最常用的平台,都外洩過

Adobe / 2013
1.53 億帳號外洩——設計師、插畫師首當其衝
Adobe 伺服器遭入侵,超過 1.53 億組帳號密碼(含加密雜湊)遭竊。Photoshop、Illustrator 用戶的帳號資料在暗網流通,攻擊者用這批資料對其他平台發動撞庫攻擊。
LinkedIn / 2012 → 2016
1.17 億帳號密碼在暗網公開販售
2012 年的 LinkedIn 外洩,起初以為僅 650 萬筆,2016 年才確認實際有 1.17 億帳號被盜。許多使用相同密碼的 IG、Facebook 帳號隨後遭到撞庫攻擊。
Canva / 2019
1.37 億設計師帳號資料外洩
設計工具 Canva 遭駭,1.37 億名用戶的 Email、姓名、密碼雜湊被竊。Canva 用戶多為設計師、插畫師、小型創作工作室——這批資料成為後續攻擊的跳板。
B-3 / 工具推薦

密碼管理工具——你不用再記

工具平台費用特色
Proton Pass 最推薦 iOS / Android / 桌面 免費 開源、零知識加密、最高隱私保護
iPhone 鑰匙圈 iOS / macOS 內建免費 Touch ID / Face ID 解鎖,入門最簡單
Android 密碼管理員 Android 內建免費 Google 帳號整合,自動填入
Bitwarden 跨平台 免費 開源、可自架,進階用戶選項
使用方式:設定一組強主密碼(這組要記住),之後每次建立帳號讓工具自動產生亂碼密碼、自動填入。登入時只需要臉部或指紋解鎖——其他的,工具幫你搞定。
B-4 / 兩步驟驗證

密碼被偷了,還有第二道鎖

即使攻擊者拿到你的密碼,沒有第二個驗證就進不來。
一定要開的帳號:Email、IG、Facebook、LINE、銀行、密碼管理工具

⭐⭐
簡訊驗證碼
比沒有好,但可被 SIM 卡調包攻擊攔截。有開比沒開強。
⭐⭐⭐
App 驗證碼 (Google Auth / Proton Pass)
不依賴電信商,更安全。推薦大多數人使用。
⭐⭐⭐⭐
實體安全金鑰 (YubiKey 等)
釣魚網站無效,最高保護。約 NT$500–1,500,適合高風險需求。
⚠️ 開啟 2FA 後,記得下載備份碼並存在安全的地方——手機遺失時備份碼是你唯一的救命稻草。
B-4b / 工具推薦

為什麼我推薦 Proton?

創辦背景
台裔物理學家嚴育銓(Andy Yen)於 CERN 與同事創辦。2013 年稜鏡計畫(PRISM)曝光後,他們決定打造連政府都無法讀取的通訊工具。 📄 報導者〈讓你的秘密,連我也不知道〉— twreporter.org/a/protonmail-project
服務功能免費版
Proton Mail端對端加密電子郵件✅ 1 GB
Proton VPN無記錄 VPN,開源稽核✅ 有限節點
Proton Drive端對端加密雲端儲存✅ 1 GB
Proton Pass開源密碼管理工具✅ 基本功能
🇨🇭 為什麼信任:零知識加密(Proton 本身也看不到你的內容)、瑞士法律保護、員工持 80% 股份不受投資人壓力、俄羅斯與中國曾試圖封鎖但失敗
Unit B / 小結

三件今天就能做的事

1
下載密碼管理工具
Proton Pass(免費)或手機內建鑰匙圈——從今天起讓工具幫你記密碼,不再重複使用同一組
2
幫 Email 和 IG 開兩步驟驗證
設定 → 安全性 → 兩步驟驗證 → 選擇 App 驗證碼(比簡訊更安全)
3
查詢有沒有外洩紀錄
前往 haveibeenpwned.com,輸入你的 email 免費查詢。查到外洩 → 馬上改密碼 + 開 2FA
C
Unit C / 第三單元

資料備份
資料保護

你的創作是你的資產
備份,是藝術家的保險

Unit C / C-1

為什麼資料會消失?

💀
硬碟損壞 / 手機遺失
硬碟平均壽命 3–5 年。摔壞、泡水、自然老化——不是「如果」是「何時」
🔒
勒索軟體加密
一個惡意連結,作品全部被鎖。解鎖要付比特幣,且沒有保證
🌐
平台突然消失
網站服務停辦、忘記續費、帳號被停用——存在平台上的一切瞬間蒸發
🔓
帳號被盜 / 誤刪
駭客入侵刪光資料、不小心刪錯、前合作夥伴帶走作品檔案
Unit C / C-2

3-2-1 備份原則

3
份資料
原始 + 2 份備份
假設其中一份一定會掛掉
2
種媒介
例如:外接硬碟 + 雲端
不同媒介,不同故障點
1
份離線
外接硬碟、USB
勒索軟體網路攻不到它
藝術家的 3-2-1 實作:
電腦硬碟——演出照片、影片、設計稿原始檔
外接硬碟——每週手動複製(這是離線那份)
雲端同步——iCloud / Google Drive / Proton Drive
Unit C / C-3

手機備份:不要假設手機不會壞

🍎 iPhone(iOS)
  • iCloud 自動備份:設定 → Apple ID → iCloud → iCloud 備份 → 開啟
  • 充電 + 連 Wi-Fi 時自動執行
  • 本機備份:Finder / iTunes 連線電腦,完整免費
  • ⚠️ iCloud 只有 5GB 免費,相片多需購買空間
🤖 Android
  • Google One 備份:設定 → Google → 備份 → 開啟
  • Google 相簿自動同步相片(15GB 免費)
  • 三星等廠商有自家備份服務,建議優先使用 Google One
  • ⚠️ Google 帳號被盜 = 備份也沒了,務必開 2FA
📸 演出照片、作品檔案請另外複製到電腦 + 雲端,不要只靠手機存著
Unit C / C-4

桌機 / 筆電備份:你的作品都在這裡

🍎 macOS:Time Machine
  • 接上外接硬碟 → 系統設定 → Time Machine → 選磁碟
  • 每小時自動備份,保留歷史版本
  • 可一鍵還原任一時間點的檔案
  • 建議硬碟大小:主硬碟容量的 2 倍以上
🪟 Windows:備份設定
  • 設定 → 系統 → 備份,或「備份與還原」
  • OneDrive 自動同步桌面 / 文件 / 圖片資料夾
  • Windows 11 內建完整備份功能
  • 建議同時搭配外接硬碟做離線備份
☁️ 進階選項:Backblaze——約 US$9/月,電腦所有檔案自動備份上雲,整台電腦都能還原
Unit C / C-5

線上資料:不要只靠一個平台

演出紀錄
演出照片、影片、節目單掃描、媒體報導截圖
創作素材
劇本草稿、排練記錄、設計稿、Canva 作品
合約與財務
合作合約、補助申請、收款紀錄
服務免費空間優點注意
iCloud Drive5 GBApple 生態系無縫整合Apple 帳號被盜則全失
Google Drive15 GB協作方便,Office 相容Google 帳號被盜則全失
Proton Drive1 GB(免費)端對端加密,隱私優先需付費才有大空間
外接硬碟自行購買離線,不受帳號影響硬碟本身可能損壞
⚠️ 雲端同步 ≠ 備份。Google Drive 檔案若被刪或帳號停用,同樣消失。最安全:雲端 + 外接硬碟雙重保險
Unit C / C-6 案例

網站備份:藝術家最容易忽視的盲點

台灣 2026 現在進行式
台北某表演場地:Wix 忘記續費,網站消失
台北一個表演場地因 Wix 方案忘記續費,整個網站——所有演出記錄、場地介紹、照片消失。Wix 若過期會刪除資料,沒有注意到到期警告,很大可能無法還原。(真心希望救得回來)
Wix 網站消失截圖
藝術家網站常見風險
平台消失 / 帳號被盜 / 忘記付費
  • Wix、Squarespace、Weebly — 忘記付費 = 網站直接消失
  • 免費版方案終止 = 可能無預警下架
  • 帳號沒設 2FA — 被盜後網站可能被竄改或刪除
如何保護你的網站資料
定期匯出 + 設定付費提醒
  • Wix / Squarespace:後台 → 匯出網站內容,定期手動存檔
  • WordPress:UpdraftPlus 外掛自動備份到 Google Drive
  • 信用卡到期日 30 天前設行事曆提醒,或開自動續費
  • 重要頁面截圖 + 文字複製存到本機備用
Unit C / 小結

今天就能做的備份清單

1
確認手機備份有開啟
iPhone → 設定 → Apple ID → iCloud → iCloud 備份。Android → 設定 → Google → 備份。確認空間足夠
2
買一顆外接硬碟,做離線備份
macOS 接上即可用 Time Machine。演出照片、作品原始檔每週一次複製到硬碟
3
確認網站付費狀態,設定提醒
Wix / Squarespace 後台查看帳單到期日。重要演出內容截圖存本機,別只靠平台
4
重要資料執行 3-2-1 原則
3 份資料、2 種媒介、1 份離線。你的作品記錄不可取代——一顆 2TB 硬碟比一場演出便宜
D
Unit D / 第四單元

裝置
網路安全

你的設備是你的工作室
保護它,就是保護你的創作

Unit D / D-1

裝置安全三大基礎

🔄
系統與 App 保持更新
更新不只是新功能,大多是修補安全漏洞。關閉自動更新等於幫駭客開門。
設定自動更新,不要一直按「稍後」。
🔒
螢幕鎖定 + 強密碼
手機 6 位數 PIN 最低標準,建議用英數混合密碼或生物辨識。離開座位前養成立刻鎖定的習慣(Win+L / Ctrl+Cmd+Q)。
💾
全碟加密
裝置被偷後,沒有加密等於資料裸奔。
• iPhone/Android:預設已加密
• Mac:FileVault(系統偏好設定開啟)
• Windows:BitLocker(Pro 版)或 VeraCrypt
💡 創作者情境:你的筆電裡有作品原始檔、客戶合約、銀行帳號——一台未加密的筆電被偷,損失不只是硬體。
Unit D / D-2

公用 Wi-Fi:展覽、咖啡廳、飯店

⚠️ 中間人攻擊(MITM)
攻擊者在同一網路上架設假 AP,攔截你的流量,可讀取未加密的登入資訊。
⚠️ 假冒熱點(Evil Twin)
「CafeWifi_Free」和「CafeWifi-Free」哪個是真的?攻擊者設置同名熱點,你的裝置可能自動連上去。
✅ 防護做法
• 公用 Wi-Fi 一律開 VPN(Proton VPN、Mullvad 推薦)
• 手機開個人熱點分享給電腦,比公用 Wi-Fi 安全
• 不在公用網路登入銀行、處理合約、上傳作品原始檔
Unit D / D-3

實體安全:你的電腦不能落單

👁️
視覺隱私
展覽開幕、駐村工作、咖啡廳——螢幕被偷看的機率遠比你想像高。隱私濾鏡是最低成本的防護。
🚪
離開前鎖定
「只去廁所 2 分鐘」是最常見的被盜情境。設定螢幕保護程式 1 分鐘後自動鎖定,或養成快捷鍵習慣。
🎒
外出攜帶
硬碟、USB、創作原始檔——別跟電腦放同一個包包。電腦被偷還有備份,備份和電腦一起被偷就什麼都沒了。
📝
文件處理
含個資的紙本文件(合約、版稅明細)不要亂放。不需要的列印資料要碎紙機處理,不是直接丟垃圾桶。
Unit D / D-4 案例

真實案例:實體安全的代價

美國 VA 外洩案 2006
退伍軍人事務部一名員工將含有 2,650 萬筆退伍軍人個資(姓名、生日、社安號)的筆電帶回家,筆電連同外接硬碟遭竊。政府為此支付 2,000 萬美元和解金。
英國火車文件外洩 2019
BBC 記者在火車上拍下某政府官員正在閱讀的機密文件。未加密的螢幕內容清晰可見,包含安全敏感資訊。整起事件全靠「一個角度的偷拍」。
創作者情境
藝術家 A 在駐村期間將電腦放在工作室,離開吃飯時未鎖定。回來後發現未發表的系列作品照片與客戶合約被截圖。加害人是同一駐村的另一參與者。

(匿名重構案例,反映真實情境)
Unit D / D-5

裝置安全——今天就能做的事

開啟自動更新——系統 + App 都要,今天就設定
開啟全碟加密——Mac: FileVault,Windows: BitLocker
螢幕 1 分鐘自動鎖定,練習離開前的鎖定快捷鍵
安裝 VPN(Proton VPN 免費版可用),外出工作時開啟
備份媒體與電腦分開放——外接硬碟不要每次都帶著走
🎨 你的設備是你的工作室。一台安全的電腦,讓你專心創作,不用擔心哪天打開發現一切都不見了。
E
Unit E / 第五單元

跨境資安
中國監控

去中國、港澳演出或合作前
你需要知道的事

Unit E / E-1

中國的數位監控架構

🔥
防火長城(GFW)
封鎖 Google、Instagram、WhatsApp、Signal。在中國境內這些都不能用,需要 VPN(但 VPN 也受管制)
📱
WeChat 全面監控
中國《國家安全法》要求騰訊提交用戶資料。所有聊天紀錄、通訊錄、位置資料皆可交由當局調閱
☁️
iCloud 中國伺服器
Apple 在中國的 iCloud 由「雲上貴州」(中國國企)代管,加密金鑰存放於中國境內
🎭
香港《國安法》2020–
監控延伸至香港,藝文工作者因社媒言論被捕有前例。入境時設備可能被要求解鎖
⚠️ 這不是「有沒有在說壞話」的問題——你的通訊錄、合作夥伴資訊、創作計畫都是敏感資料
Unit E / E-2

藝術家的跨境風險情境

🎪 受邀赴中港澳演出
入境時 WeChat 幾乎是必要溝通工具。一旦安裝在主手機上,聯絡人名單、過去的通訊記錄(含台灣、其他倡議聯絡人)都可能被調閱
💰 接受中資補助或合作邀約
合作條件可能要求「不涉及政治敏感議題」——但誰定義敏感?人權、性別、原住民議題都可能被要求自我審查
📧 日常與對岸機構 / 藝術家通訊
即使在台灣,透過 WeChat 傳送的訊息都可能被記錄。與有政治風險的議題相關的通訊建議走加密管道
🔍 社群媒體發文的跨境追蹤
微博、微信朋友圈的發文可觸發審查;若公開批評中共或支持香港自由,入境時可能被攔查
Unit E / E-3 案例

真實案例:監控理論

2021–2023
Apple 中國 iCloud:加密金鑰交由中國國企保管
Apple 在中國的 iCloud 服務由「雲上貴州」代管,加密金鑰存放於中國境內。這意味著中國當局可依法要求取得金鑰,讀取用戶的備份、照片、通訊記錄。
2023
TikTok 員工存取美國用戶資料,包括記者與社運人士
BuzzFeed News 取得的錄音顯示,TikTok 中國員工多次存取美國用戶資料,包括記者、社會運動人士的帳號資訊。TikTok 母公司字節跳動總部位於北京。
2020–
香港:藝文工作者因社媒言論被捕,通訊紀錄成呈堂證供
香港《國安法》生效後,多名社運人士、藝術工作者因 Facebook、Telegram 發文被逮捕,聊天紀錄與通訊記錄被列為證據。入境香港時設備解鎖已有前例。
Unit E / E-4

跨境演出操作清單

出發前
✔ 準備一支「旅行專用」手機(可用舊機)
✔ 旅行機不裝主要帳號、不登入 iCloud
✔ WeChat 只裝在旅行機,演出結束後刪除
✔ 主手機留台灣,或出發前完整備份後關閉 iCloud 同步
✔ 安裝 VPN(出發前,在台灣設定好)
當地期間
✔ 敏感通訊(台灣聯絡人)走 Signal、Matrix、加密
✔ 不在中國手機 / WeChat 提及政治、人權、性別倡議話題
✔ 不拍攝可能觸發審查的畫面(抗議現場、警察等)
✔ 公共 Wi-Fi 一律走 VPN
回台後
✔ 旅行機全面恢復出廠設定
✔ 更換曾在中國使用過的帳號密碼
✔ 如發現異常登入,立即啟動帳號安全檢查
✔ 評估是否繼續使用 WeChat(建議:不要)
💡 最安全的做法:不把主手機帶進中國。你的通訊錄是你所有聯絡人的隱私,不只是你自己的。
F
Unit F / 第六單元

社交工程
釣魚攻擊

駭客最有效的武器
不是程式,是你的信任

Unit F / F-1

什麼是社交工程

定義
社交工程(Social Engineering)是利用人性弱點——信任、恐懼、好奇、急迫感——來騙取資訊或誘導行動,而不是直接破解技術防護。
🎯
目標不是你的密碼,是你的行動。讓你點連結、輸入帳號、轉一筆錢——就夠了。
🎭
假冒身份是最常見手法。假裝是品牌方、館方、政府機關、甚至你認識的藝術家朋友。
緊迫感是最有效觸發器。「24 小時內停用」「合約要到來不及了」——讓你來不及思考。
📱
攻擊管道多元:Email(釣魚)、SMS(Smishing)、電話(Vishing)、社群私訊。
Unit F / F-2

創作者專屬:你最可能收到的釣魚訊息

🎨 假品牌合作 / 贊助邀請
「我們是 XXX 藝術節,想邀請你合作」→ 要求你先填寫個資表單、簽電子合約,或要求馬上繳交「行政費用/處理費」。
💰 假版稅 / 著作權通知
「你的作品被未授權使用,請登入確認」→ 假冒著作權平台騙取帳號密碼,或「你有一筆版稅待領取,需驗證銀行資料」。
📸 Instagram / Behance 帳號警示
「你的帳號涉嫌版權侵犯,將在 48 小時停用,請點此申訴」→ 假 Meta 登入頁面,填完帳密後帳號立刻被接管。
🏛️ 假藝術駐村 / 展覽邀請
偽造知名機構邀請函,要求繳交「申請費」「保證金」,或索取護照資料、銀行帳戶用於「轉帳補助」。
Unit F / F-3

辨識釣魚訊息的 5 個警示

① 寄件人域名怪怪的
真正的 Instagram 只會從 @instagram.com 寄信。
@instagram-support.net 是假的。
② 製造緊迫感
「24 小時內」「立即處理」「最後通知」——這是讓你來不及思考就行動的心理操控。
③ 要求你點連結或下載
不要直接點。把滑鼠移到連結上先看實際 URL。或直接去官網查,不透過信件連結。
④ 要你提供帳號 / 個資
合法機構不會用 Email 要你回傳密碼或銀行帳號。要就是詐騙。
語氣與排版異常:中文字混奇怪符號、翻譯腔、稱呼你「親愛的用戶」而非名字——這些都是警示。
💡 黃金規則:有疑問,就不要點。直接打開瀏覽器去官網確認。
Unit F / F-4

Smishing:假簡訊長這樣

假冒:中華郵政
【中華郵政】您有一件包裹因地址不詳無法投遞,請於24小時內確認地址以免退回:http://post-tw-redeliver.com
⚠ 真實郵政域名:post.gov.tw
假冒:健保署
【健保署】您的健保卡資料需更新,否則將影響就醫權益,請點此驗證:http://nhi-update.tw.info
⚠ 真實健保域名:nhi.gov.tw
假冒:國泰世華
【國泰世華銀行】您的信用卡疑似異常消費,請立即登入確認:http://cathay-secure-verify.net
⚠ 真實域名:cathaybk.com.tw
假冒:Netflix
【Netflix】您的付款方式已過期,帳號將在今日停用,請更新付款資訊:http://netflix-payment-tw.com
⚠ 真實域名:netflix.com
💡 共同特徵:假域名(多了 -tw、.info、-secure 等)、緊迫感、叫你點連結。收到這類簡訊→不點,直接打 165 反詐騙電話確認。
Unit F / F-5 案例

真實案例:台灣在地社交工程

7-11 賣貨便詐騙 2023
詐騙集團偽冒 7-11 賣貨便,傳送「您的商品即將逾期,請點此確認」簡訊,引導受害者輸入信用卡資料。受害者以為在操作超商系統,實際上資料直接傳至詐騙伺服器。
IG 創作者帳號被盜 2024
多名台灣插畫家、攝影師收到「Meta 版權侵犯申訴」通知,點擊後被引導至高仿 Meta 登入頁面。填入帳密後帳號立刻遭接管,攻擊者隨即更換 Email 與密碼,用帳號發送詐騙廣告。
假藝術駐村詐騙(國際)
藝術家收到偽造知名歐洲駐村機構邀請函,要求繳交 300 歐元「行政處理費」才能確保名額。數十名藝術家受騙,許多人在社群互相提醒才發現。官方機構:從不收取報名費用
Unit F / F-6

社交工程防護——今天就能做的事

有疑問,不點連結。直接打開瀏覽器到官網確認,或打電話給對方。
查看實際 URL:滑鼠移到連結上,看底部狀態列顯示的真實網址。
緊迫感 = 警報。越催你越要停下來想。合法機構不會「24 小時內停用你的帳號」。
品牌合作邀請:Google 對方公司名稱 + 詐騙,或要求對方從官方 Email 域名重新聯繫。
真的中招了?立刻改密碼、開 2FA、撤銷可疑登入裝置、通知你的聯絡人。撥 165 反詐騙專線。
🎨 你的粉絲、客戶、合作夥伴的信任是你最重要的資產——帳號被盜後恢復信任比恢復帳號更難。
G
Unit G / 第七單元

OSINT
數位足跡

你在網路上留下的痕跡
比你想像的更完整、更容易被找到

Unit G / G-1

什麼是 OSINT

Open Source Intelligence(開源情報)
利用完全公開的資訊——社群媒體、新聞、公司登記、地圖——來拼湊出一個人的完整輪廓。不需要駭客技術,只需要耐心與 Google。
🔍誰在用? 徵信社、記者、招募人員、執法機關——以及跟蹤騷擾者。工具本身是中性的,動機決定危險性。
🎭藝術家尤其暴露: 演出宣傳、訪談、作品介紹、合作機構——你的職業要求你公開,這些資訊正是 OSINT 的原料。
📸照片裡藏著地址: 未關閉 GPS 的手機拍照,EXIF 資料會記錄精確座標,上傳前沒有清除就等於公開住家位置。
🗓️習慣是可預測的: 每天固定時間打卡咖啡廳、公開的 Google 地圖「你去過的地方」——生活規律一旦暴露,就能被預測行蹤。
Unit G / G-2

你的足跡有多深

現在 Google 你自己的名字。你會看到什麼?

你主動放上去的
演出宣傳、IG 貼文
作品集網站
媒體採訪、podcast
臉書打卡、活動參與
你不知道被記錄的
照片 EXIF GPS 座標
公司/工作室登記地址
電商買賣記錄(露天/蝦皮)
法院/戶政公開資料
別人替你放上去的
合作方的演出紀錄
新聞報導、評論
學校/機構校友錄
其他人 tag 你的貼文
資料仲介商賣你的
手機號、Email 清單
瀏覽行為組合包
姓名 + 住址 + 年齡
(可花 $2 美金購買)
💡 把以上四個方格加起來,就是一個有耐心的陌生人對你的了解程度。
Unit G / G-3

縮減足跡的 5 個策略

📷上傳前清除照片 EXIF:iPhone 分享時選「去除位置」,Android 用 Scrambled EXIF App,或用 Proton Drive 上傳(自動清除)。
🪪工作帳號 ≠ 私人帳號:演出宣傳用藝名帳號、私人生活用另一組 Email。兩者不要互相 tag 或轉貼。
🔒社群設為私人或限制:IG 限制誰可以看到你的限時動態、粉絲列表、追蹤中。FB 個人資料的「地點」欄位留空。
🗑️向資料仲介商申請刪除:使用 DeleteMe、Kanary(付費)或 EFF 指引自行向 Acxiom、Spokeo、Whitepages 提出刪除申請。
🌐Google 你自己(定期):搜尋你的全名 + 電話 + 舊住址。發現不應存在的資訊,透過 Google 的「移除個人資訊」工具申請下架。
🎨 你無法讓自己從網路上消失,但可以讓找到你的成本高到讓大多數人放棄。
Unit G / G-4 案例

OSINT 被惡意使用的真實案例

Rebecca Schaeffer / 1989
演員被粉絲利用公開資料查到家址後遭殺害
美國演員 Rebecca Schaeffer 被粉絲透過公開車輛登記資料查到家庭住址後,遭人上門槍殺。此事件直接推動加州通過隱私保護法,禁止 DMV 對外公開住址。公開資料 → 實體地址 → 真實傷害。
來源:The Guardian
Instagram EXIF / 進行中
照片 EXIF 資料暴露精確住址
Vice Motherboard 調查:多名用戶未清除照片 EXIF 資料,跟蹤者利用內嵌的 GPS 座標精確定位到當事人住家。部分案例的照片只是「在家拍的食物」——一張貼文 = 你的地址。
資料仲介商 / 持續
你的完整個資檔案售價不到一塊錢
EPIC 調查顯示,資料仲介商(data brokers)在沒有當事人同意的情況下販售姓名、住址、電話、家庭成員。平均一筆完整檔案僅需 $0.04 美元——你的個資市價就是這樣。
來源:EPIC.org
Unit G / G-5

足跡清理 行動清單

Google 自己的姓名 + 電話:看看哪些資訊是你不希望公開的,截圖存檔,再透過 Google「移除個人資訊」申請下架。
關閉照片的位置記錄:iPhone → 設定 → 隱私權 → 位置服務 → 相機 → 永不。分享時勾選「去除位置資訊」。
社群媒體隱私審查:IG / FB 個人資料移除電話號碼、精確地址。粉絲頁與私人帳號分開,不互相 tag。
停止隨機打卡:在家或固定場所的打卡請等離開後再發,或直接不打卡。住家附近的咖啡廳特別要小心。
申請向資料仲介商刪除:前往 Spokeo.com → Privacy → Opt Out,重複操作 Whitepages、Intelius。EFF 有完整逐步指引。
H
Unit H / 第八單元

假訊息
AI 安全

當 AI 可以偽造任何人的臉與聲音
你怎麼知道眼前的是真的?

Unit H / H-1

AI 換臉 / 換聲:藝術家是目標

Deepfake 是什麼
AI 將一個人的臉或聲音「移植」到另一段影片或音訊上,生成幾乎以假亂真的內容。過去需要好萊塢特效團隊,現在一支手機就能做到。
藝術家的特殊風險
你有大量公開的臉部照片、影片、聲音錄音——這些都是訓練 AI 的原料。知名度越高,被盜用的可能性越大,且幾乎無法事後追究。
常見的惡意使用方式
性暗示 deepfake(非自願色情內容)、偽造藝術家「代言」詐騙廣告、偽造聲音詐騙親友轉帳、假冒你的形象散布爭議言論。
AI 盜用創作
AI 公司大量爬取藝術家作品作為訓練資料,未經授權、未給報酬。生成的「風格」與原作極為相似,但版權灰色地帶讓訴訟困難重重。
⚠️ 台灣在 2023 年通過《數位中介服務法》草案討論,但針對 deepfake 的法律保護仍不完整——受害者往往要自己舉證。
Unit H / H-2

假訊息是怎麼傳播的?

⚡ 情緒越強,傳播越快
憤怒、恐懼、驚訝的內容分享速度是中性內容的 6 倍。假訊息設計上就是要激發情緒反應,讓你不假思索就轉發。
🔁 演算法 + AI 雙重助長
推薦機制偏好高互動內容,AI 可在幾秒內生成數十篇措辭不同但內容相同的假訊息,大量灌入各平台。
👥 群體信任效應
「朋友轉的應該沒問題」——家族群組和同溫層讓假訊息披上可信度的外衣,轉發前幾乎不會查證。
📸 斷章取義的真實圖片
最常見的假訊息不是完全捏造,而是把真實圖片或影片貼上錯誤的時間、地點、說明,讓人難以分辨。
Unit H / H-3

如何辨識 AI 生成內容?

👁️
看細節破綻
手指異常、眼神死板、耳環不對稱、背景文字扭曲、牙齒形狀怪異——目前 AI 圖像的常見破綻。
🔍
反向搜尋圖片
Google 圖片搜尋或 TinEye 找原始出處。若「新聞照片」最早來源是 AI 生成圖庫,就是假的。
🛠️
用工具檢測
AI or Not(免費)分析圖片。Deepware Scanner 偵測 deepfake 影片。
🗞️
查證新聞來源
台灣事實查核中心(fact.tfcf.org.tw)、MyGoPen、CoFacts——看到爭議訊息先查再轉。
⏸️
情緒激動 = 暫停鍵
強烈想分享 = 假訊息設計的效果。先停下來,問自己:我查過這件事嗎?
🎙️
語音辨識的難題
AI 換聲比換臉更難偵測。接到要求轉帳的電話,先掛掉用另一管道回撥確認。
Unit H / H-4 案例

AI 造假的真實案例

Taylor Swift / 2024 年 1 月
AI 生成性暗示圖片 24 小時觀看 4,700 萬次
X(前 Twitter)上瘋傳 AI 合成的 Taylor Swift 性暗示圖片,單篇貼文 24 小時內觀看 4,700 萬次才被下架。事件直接推動美國國會提出聯邦 deepfake 立法。
來源:BBC News
台灣選舉 / 2024 年 1 月
AI 換聲假冒候選人影片選前大量流傳
2024 台灣總統大選前數週,多段以 AI 合成聲音假冒候選人發表爭議言論的影片在 LINE 群組與 YouTube 廣泛流傳,部分影片被平台下架前已累積數十萬次觀看。
來源:Reuters
Getty v. Stability AI / 2023 至今
藝術家集體控告 AI 公司未經授權使用作品
Getty Images 以及數千名藝術家對 Stability AI、Midjourney、DeviantArt 提起訴訟,指控其未經授權爬取數十億張作品作為訓練資料。案件仍在進行中,判決將影響全球 AI 版權規範。
來源:The Guardian
Unit H / H-5

AI 安全 行動清單

建立「家庭暗號」:和親近的人約定一個只有彼此知道的驗證字,接到緊急求助電話時用它核實身份,防範 AI 換聲詐騙。
定期 Google 搜尋自己:搜尋你的名字 + 「詐騙」、「影片」、「代言」,發現假冒內容立即向平台檢舉並公告。
轉發前查一查:台灣事實查核中心 fact.tfcf.org.tw、MyGoPen、CoFacts LINE Bot——養成查證習慣,不做假訊息的轉播站。
聲明你的創作立場:在個人網站或社群置頂說明「本人不授權 AI 使用我的作品或聲音」——法律效力有限,但至少建立公開記錄。
使用 Glaze / Nightshade:Chicago 大學開發的免費工具,在上傳作品前加入人眼不可見的「毒素」,使 AI 訓練時產生錯誤學習,保護創作風格。
有在經營劇團/會員的你,要注意 / 補充 1

你蒐集的資料,你有責任保護

你常蒐集的個資
  • 訂票 / 報名表單:姓名、電話、Email
  • 會員資料:生日、地址、付款資訊
  • 捐款人名單、志工資料
  • 演出照片、影片中的觀眾臉孔
最小必要原則
  • 只蒐集你真的用得到的欄位
  • 不要要求身分證字號,除非法律必要
  • 活動結束後定期刪除不再需要的資料
  • 明確告知蒐集目的(隱私政策)
⚠ 常見危險行為
  • Google 試算表「知道連結即可檢視」存會員名單
  • Line 群組傳報名 Excel 檔
  • 共用帳號沒有分級存取權限
安全儲存基本功
  • Google 試算表改為「僅限特定人員」存取
  • 不同角色設不同權限(唯讀 vs 編輯)
  • 離職成員立即移除存取權
有在經營劇團/會員的你,要注意 / 補充 2

萬一外洩了——法律後果與你該做的事

台灣個資法 / 非公務機關
違規最高罰 200 萬,可連續罰
  • 個資法第 48 條:未善盡安全維護義務,最高罰 200 萬
  • 情節重大可命令停止蒐集、處理或利用
  • 刑事責任:意圖非法利用最高 5 年;重大過失最高 2 年
  • 外洩後須通知當事人,並說明補救措施
台灣 2023
iRent 和運租車:API 漏洞,40 萬筆用戶資料裸奔
和運租車 iRent App API 未設認證,任何人可直接取得用戶姓名、電話、Email、租車紀錄。研究員通報後才緊急修補,事件已公開。
外洩後 72 小時內要做的事
停損 → 通知 → 改善
  1. 立即關閉漏洞:停用外洩的系統 / 檔案 / 帳號
  2. 確認外洩範圍:哪些資料、多少人、從何時起
  3. 通知當事人:告知外洩事實、可能影響、補救措施
  4. 向主管機關通報(個資規模大時需通報個資保護委員會)
  5. 記錄處理過程:留存紀錄以備查核
💡 預防勝於補救:每年至少一次盤點你保存了哪些個資、誰有存取權、多久沒用到的可以刪除。
DIGITAL SECURITY FOR ARTISTS

想做 - 下去做 - 開始有 - 慢慢補

沒有人第一次就演得完美,資安也是。

吳伊婷 Abby Wu
數位安全講師 / 藝術創作者
hi.lazur.me