數位安全訓練課程

界限不只是身體
數位世界中的安全與守護

小白都能聽懂的資安訓練課
保護自己,才能守護你服務的人
🎤 吳伊婷 Abby|獨立講師・資安工程師・CEH 認證道德駭客
關於講師

吳伊婷 Abby

🏢勵馨基金會 公民對話處 數位驅動組|工程師 / 專員
🎤獨立資訊安全 / 性別平等 / 數位金融講師
🛡️CEH 認證道德駭客・資安 / 軟體工程師
🌈跨性別倡議者 / 性別不明關懷協會理事長
🎭劇場與身體創作者——不諱言戲劇團團長、現代舞者

非二元跨性別女同志,ADHD,長期關注性別、身份認同、數位安全與邊緣族群議題。

代名詞:她 / She / Her

課程說明

在開始之前

🙋 歡迎隨時舉手發問

你的問題可能就是別人也想問的,沒有蠢問題。

🔄 內容會隨時代改變

現在正確不代表以後永遠正確,保持學習的心態。

✅ 有問題是好事

不懂沒關係,問出來才是真的在保護自己。

📸 拍照、筆記都 OK

課程結束後也可以聯絡講師繼續討論。

資料來源

本課程部分內容參考自

開放文化基金會 (OCF)

ocf.tw | 台灣推動數位人權與開放網路的重要非營利組織

📚OCF 提供完整的數位安全教材,供公民社會、NGO 工作者使用
🛠️工具推薦涵蓋:密碼管理、加密通訊、匿名上網、設備保護等範疇
🔗完整教材:ocf.tw

感謝 OCF 長期為台灣數位公民社會建立知識基礎。本課程在此基礎上加入性別與社工視角。

單元 A

為什麼每個人都需要資安

你以為自己沒什麼好被偷的?
A
A-1

我們每天被記錄什麼

行為被記錄的資料
IG 點讚、看短影音通訊時間、喜好、興趣、情緒傾向
悠遊卡搭捷運交通軌跡、居住地、作息規律
電子支付消費力、消費習慣、常去地點
智慧手錶健康狀況、睡眠品質、生活習慣
居家智慧系統個人影像、聲音、生活型態

🧩 這些資料單獨看沒什麼,但合在一起就是一份比你自己更了解你的檔案

A-2·A-3

你從來沒有真正「離線」

📍AGPS 定位持續運作——即使螢幕關閉,位置仍在更新
🎙️智慧家庭設備全天候待命監聽環境
📊哪個 App 開了多久、幾點使用,全部有紀錄
📦 數位歧視
🎯 行為操控
🏷️ 你不是用戶
A-3a|數位歧視

演算法決定你能得到什麼

💲動態定價——同樣商品,你的裝置、位置、消費記錄決定你看到的價格
🗺️地理排除——某些服務、優惠、甚至求職資訊,特定地區的人根本看不到
👤人口推論——年齡、性別、族裔被推測,然後影響你被推薦什麼
🔍你沒有比較基準——你不知道別人看到的是什麼,所以你也不知道自己被歧視了
A-3a|數位歧視・案例

真實發生過的演算法歧視

Amazon 當日配送排除少數族裔社區

Amazon 的當日配送服務覆蓋範圍,系統性地排除了以黑人、拉丁裔為主的社區,而涵蓋收入較高的白人社區。

↗ Bloomberg, 2016
Orbitz 對 Mac 用戶顯示更貴的飯店

Orbitz 旅遊網站偵測到用戶使用 Mac,便優先顯示更高價的飯店選項,平均溢價 30%。

↗ Wall Street Journal, 2012
Instacart 對不同地區標示不同商品價格

同一商品在不同郵遞區號的顯示價格不同,且差異與族裔組成有相關性。

↗ The Markup, 2022
A-3a|數位歧視 · 我的實驗

多收費,是為了更好的服務嗎?

🧪實驗設計——兩個都是我的帳號(A 已兩年沒用、B 有 Uber One),同一 Wi-Fi、同一家店、同樣商品(約 200 元)、同樣外送距離,唯一的差別是帳號
大全聯 A 帳號 60 元 → B 帳號 65 元
家樂福 A 帳號 40 元 → B 帳號 45 元

📊 結果:三間超市,有 Uber One 的 B 帳號外送費都多 5 元。演算法越「認得你」、越知道你會買單,開給你的價格不一定對你更好——而你沒有比較基準,平常根本不會發現。(照片中手機時間跑掉,但確實為同時測試)

A-3b|行為操控

你以為是你的選擇

🎰變動獎勵機制——你不知道下一則貼文是不是你喜歡的,就像拉霸機一樣讓你停不下來
📜無限滾動——沒有終點,沒有「你已經看完了」的訊號
▶️自動播放——你不需要決定繼續看,它幫你決定了
🔔通知設計——讓你不斷回來查看,不是因為有重要事,而是讓你有感覺

🧠 這些設計不是為了讓你「更快樂地使用」,而是為了讓你停留更久、看更多廣告

A-3b|行為操控・案例

這不是理論,是已驗證的實驗

Facebook 情緒傳染實驗(2014)

未告知用戶,Facebook 操控 70 萬人的動態牆,驗證「情緒可以透過社群媒體傳染」。結果:是的,可以。

↗ PNAS, 2014
Cambridge Analytica 心理操控選舉(2016)

取得 8700 萬 Facebook 用戶資料,建立心理模型,針對性投放政治廣告,影響英國脫歐與美國大選。

↗ The Guardian, 2018
Instagram 對青少年心理健康的影響

Facebook 內部研究顯示 Instagram 讓 32% 的青少女感到「身體更糟糕」,公司選擇不公開這份報告。

↗ Wall Street Journal, 2021
A-3c|你不是用戶

你是產品,廣告商才是客戶

免費服務 ≠ 真正免費

你用注意力和資料支付了費用,只是你沒有收到帳單。

誰是真正的客戶

廣告主付錢購買「能精準影響特定族群」的管道,那個族群就是你。

體驗為廣告主優化

功能設計的目標不是讓你開心,而是讓廣告主的轉換率最高。

數據一旦售出難追回

你的資料進入數據仲介市場後,你無法知道誰擁有它、怎麼用它。

A-3c|你不是用戶・案例

數據的真實去向

Meta 廣告收入佔總收入 97.9%(2022年)

Facebook、Instagram 的主要商業模式是出售廣告。你的注意力、行為資料就是商品。

↗ Meta Investor Relations, 2023
Cambridge Analytica 外洩 8700 萬筆 Facebook 用戶資料

透過一個心理測驗 App,在用戶不知情的情況下,收集了他們的朋友資料,總計 8700 萬筆。

↗ New York Times, 2018
TikTok 中國員工存取美國用戶資料

BuzzFeed News 取得的錄音顯示,ByteDance 中國員工多次存取美國用戶的非公開資料。

↗ BuzzFeed News, 2022
A-4

絕對的安全不存在

🎯目標不是零風險——而是讓攻擊者的代價高於收益
👤資安從個人開始——習慣的改變比任何工具都有效
🤝保護自己才能保護服務的人——你的帳號安全直接影響個案隱私
🔄風險會一直改變——今天安全的做法,明天可能有新漏洞

💡 真正的「零風險」並不存在,但合理的風險管理可以讓你的資料對攻擊者來說「不值得費心」。

A-5|單元 A 小結
"
資安不是『技術宅才需要的東西』,而是每一個人每天都在面對的現實。你不需要變成駭客,你只需要養成幾個習慣。
這門課的目標,不是讓你恐慌,而是讓你有能力做出更好的選擇
單元 B

帳號與密碼

你的帳號,是你的數位身份證
B
B-1

密碼為什麼會被盜

⚠️網站疏失——你使用的服務被駭,你的密碼被整批外洩
🔢最常見密碼——「123456」「password」「qwerty」仍是全球最常用密碼,駭客第一個試這些
🔑重複使用——同一組密碼用在 10 個網站,一個被盜,全部淪陷
🤖撞庫攻擊——駭客用外洩的帳密清單,自動嘗試登入其他服務

💡 不是你笨,是人類本來就記不住複雜密碼——所以我們需要工具。

B-1・案例

歷史上最大的外洩事件

LinkedIn 2012 年外洩

1.17 億筆帳密外洩,密碼僅用 SHA-1 雜湊(無加鹽),大部分在數小時內被破解。2016 年這批資料在暗網上出售。

↗ Vice / Motherboard, 2016
Adobe 2013 年外洩

1.53 億筆帳戶資料外洩,包含密碼提示明文,讓破解更容易。密碼以同一把金鑰加密,而非逐一雜湊。

↗ Krebs on Security, 2013
Yahoo 2013–2014 年外洩(史上最大)

30 億筆帳戶全數外洩,包含安全問題答案。Yahoo 2016 年才公開承認,且最初低估了規模。

↗ BBC News, 2017
B-2|密碼設定

簡單規則 × 強大保護

❌ 不要這樣做

使用生日、名字、「123456」・所有帳號同一組密碼・密碼不到 8 位・在記事本寫下密碼

✅ 正確做法

每個帳號用不同的隨機密碼・至少 12 位以上・用密碼管理工具生成並儲存・重要帳號另外加 2FA

🔑 好密碼的秘訣:不是複雜,而是隨機且唯一。「Tr0ub4dor&3」比「正確馬電池訂書機」更難記但更難猜。

B-3|密碼管理工具

你不需要記住每組密碼

工具平台費用備註
Proton PassiOS / Android / 桌面免費起瑞士公司,隱私優先
iPhone 密碼(iCloud Keychain)Apple 生態系免費已內建,最易上手
Android 密碼管理員Android免費Google 帳號整合
Bitwarden全平台免費/付費開源,可自架

📱 使用方式三步驟:安裝 App → 讓它幫你生成密碼 → 存進去,下次自動填入。你只需要記住一組「主密碼」。

B-4|兩步驟驗證 2FA

密碼被偷了,還有第二道鎖

🔐即使密碼被偷也進不來——攻擊者還需要你手機上的第二個驗證才能登入
⏱️第二道驗證方式——簡訊驗證碼、App 產生的 TOTP 碼、實體安全金鑰
🎯一定要開的帳號——Email、LINE、網路銀行、社群媒體、工作帳號

⚠️ 備份碼很重要:開啟 2FA 時系統會給你備份碼,務必列印或抄下來存放安全處。若手機遺失,這是你的救命繩。

B-6|Passkey

用臉部或指紋直接登入,沒有密碼可以被偷

方式可被猜測可被釣魚操作便利
密碼✗ 可以✗ 可以普通
密碼 + 2FA✓ 不行部分防護稍麻煩
Passkey✓ 不行✓ 不行✓ 最方便

🚀 目前支援範圍:Apple(iOS 16+、macOS Ventura+)、Google 帳號、GitHub、PayPal、1Password 等已支援,台灣銀行業陸續跟進。

B-7|資料外洩查詢

查查看我們的資料外洩去哪裡了?

🔍 haveibeenpwned.com

輸入你的 Email,立刻查詢是否出現在已知的外洩資料庫中。完全免費,由 Troy Hunt(資安研究員)維護。

↗ haveibeenpwned.com

⚠️ 查到外洩了怎麼辦:
1. 立刻更改該網站的密碼
2. 如果你在其他地方用同一組密碼,也一起改
3. 開啟 2FA(如果還沒開)
4. 留意信箱有沒有收到可疑的重設密碼信

B-8|支付安全

把卡號藏好——少讓真卡號到處跑

💳 你的卡號=萬能鑰匙

手動輸入卡號時,它會經過每個商家、網站、伺服器並被儲存。只要其中一個被駭,你的卡號就外洩、被盜刷。

📱 行動支付用「代碼化 token」

Apple Pay/Google Pay/Samsung Pay/Line Pay/悠遊付綁卡後,商家拿到的是一次性裝置代碼,不是你的真卡號——商家被駭也偷不到你的卡。能嗶手機就嗶手機。

🛡️ 線上付款的自保

用第三方支付(Line Pay/Apple Pay)或銀行的虛擬卡號(可限額、可隨時關閉);開「卡片即時消費通知」;把手動輸入真卡號當成不得已才用。

⚠️ 行動支付不是萬靈丹——它防的是「商家端外洩」。真正的底線是:少讓你的真卡號到處跑

B-9|信箱別名與臨時信箱

別再到處交出你的真信箱

每次為了優惠/下載/註冊就交出真信箱 → 被賣、被外洩、被垃圾信和釣魚信灌爆。其實給「假地址」就好。

 臨時信箱(temp mail)信箱別名(alias)
例子temp-mail.org、10MinuteMailApple Hide My Email、DuckDuckGo、Firefox Relay、SimpleLogin
性質用完即丟、只收一次驗證永久可收信、自動轉到你真信箱、可隨時關閉
適合只為過一次驗證的免洗註冊要長期收通知、但不想給真信箱
💡 殺手級好處:抓出「誰賣了你的信箱」

每個服務給不同別名。哪天某個別名開始收到垃圾/釣魚信,你就知道是「這一家」把你的信箱賣了或外洩了——關掉它,垃圾信立刻停。

📌 對社工:用「工作別名」隔開個人信箱;個案相關的網站註冊,別用你的私人信箱。

B-10|單元 B 小結

三件今天就能做的事

1️⃣
下載密碼管理工具
Proton Pass(免費)或 iPhone 內建密碼 App。讓它幫你生成並記憶每個帳號的獨立密碼。
2️⃣
幫 Email 和 LINE 開 2FA
這兩個帳號被盜的代價最高。去設定 → 安全性 → 兩步驟驗證,花不到五分鐘。
3️⃣
去 haveibeenpwned.com 查詢
輸入你的 Email,看看你的資料有沒有外洩。如果有,今天就換密碼。
單元 C

裝置與網路安全

你的手機,知道的比你想像的多
C
C-1|APP 權限

手電筒,為什麼要讀你的通訊錄?

📖常見過度授權——手電筒要位置、遊戲要麥克風、計算機要通訊錄
📍特別注意四個——位置、麥克風、相機、通訊錄,是最敏感的四項權限
🍎iOS 檢查方式——設定 → 隱私權與安全性 → 逐一查看
🤖Android 檢查方式——設定 → 應用程式 → 選擇 App → 權限

🎯 原則:用不到的權限,關掉。「僅使用期間」優先於「一律允許」。

C-2|裝置安全基礎

更新、鎖定、加密——做完這三件事

🔄 更新

軟體漏洞是駭客的入口,更新是補漏洞最重要的方式。開啟自動更新,讓手機和電腦自己保持最新。

🔒 鎖定

設定 30 秒–1 分鐘自動鎖定。啟用生物辨識(Face ID / 指紋)。離開桌面就鎖,養成習慣。

🔐 加密

iOS 預設全碟加密。Android 需手動確認(設定 → 安全性 → 加密)。加密後即使裝置遺失也看不到資料。

💡 這三件事做完,你的裝置安全就已經超過大多數人

C-3|公用 Wi-Fi

咖啡廳 Wi-Fi 安全嗎?

⚠️風險:中間人攻擊——在同一個 Wi-Fi 的人可以竊聽你的未加密流量
🏦高風險行為——在公用 Wi-Fi 使用網路銀行、傳送個案資料、輸入帳號密碼
相對安全——HTTPS 網站(網址列有鎖頭)的流量有加密,風險較低
🌐最安全——用手機的行動網路(4G/5G),完全不用公共 Wi-Fi

🔒 無法避免時:連線後立刻開 VPN,讓所有流量都加密後再傳出去。

C-7a|通訊軟體選擇

Signal / WhatsApp / LINE 的差異

SignalWhatsAppLINE
端對端加密✓ 預設開啟✓ 預設開啟✗ 預設無
資料儲存本地Meta 伺服器LINE 伺服器
元資料收集最少收集較多收集較多
推薦程度★★★★★★★★☆☆★★☆☆☆

🔒 Telegram 注意:一般對話「不是」端對端加密,需要手動開啟「秘密對話」(Secret Chat)。群組和頻道無法使用秘密對話。

C-7c|跨境風險

入境中國、香港、澳門之前

📱裝置可能被要求解鎖檢查——海關有權查看手機內容,拒絕可能被拒入境或留置
☁️中國區 iCloud 與帳號受境內法律管轄——資料存於境內、金鑰由境內企業保管
⚖️網路言論可被追責——即使是在境外、過去發表的內容,入境後仍可能成為起訴依據
🧳建議——帶「乾淨裝置」(空機、最少資料),敏感資料留在雲端不隨身,登出並移除高風險 App

🛡️ 對倡議者、社工、記者尤其重要:你的數位足跡會跟著你過海關。出發前先清,比到了現場才後悔安全。

C-7d|跨境監控・案例

不是假設,是已發生的事

🧑‍⚖️ 李明哲案(2017)

台灣 NGO 工作者,2017 年 3 月入境澳門後失聯,隨後確認遭中國當局拘押。以「顛覆國家政權罪」起訴,內容涉及其透過網路與中國公民的通訊往來與政治討論,同年 11 月被判 5 年有期徒刑,2022 年 4 月刑滿返台。

↗ Wikipedia — Lee Ming-che↗ 國際特赦組織台灣分會
🔬 Citizen Lab:WeChat 監控不只針對中國用戶(2020)

研究證實 WeChat 對「非中國帳號之間」的訊息同樣進行內容掃描,政治敏感的圖片與文件即使在海外用戶間傳送,也被用來訓練境內審查系統。「收回」訊息也無效——檔案 hash 已永久記錄。

↗ Citizen Lab, "We Chat, They Watch", 2020

⚠️ 對社工的意涵:若曾透過 WeChat 與個案或中國聯絡人討論敏感議題,這些內容可能已在境內資料庫中。

C-8|IoT 與智慧家庭安全

智慧裝置=家裡連網的小電腦

🏠 它們其實是「小電腦」

智慧攝影機、燈、插座、掃地機、智慧電視、嬰兒監視器都是連網裝置。但便宜或無名品牌常韌體/SDK 不安全、用預設密碼、從不更新

🪜 兩種被當「跳板」的方式

攻擊跳板:被綁進殭屍網路(botnet),拿去攻擊別人。②廣告/監控跳板:智慧電視回傳你看了什麼,拿去賣廣告。

🛡️ 怎麼自保

有信譽、會持續更新韌體的品牌;一拿到就改預設密碼+更新;把 IoT 放獨立網路(訪客 Wi-Fi),別跟電腦手機同網;關掉用不到的遠端存取與麥克風。

⚠️ 越便宜、越沒聽過的品牌,越可能是「不更新、留後門」的裝置。

C-9|單元 C 小結

三件今天就能做的事

1️⃣
檢查手機 APP 權限
設定 → 隱私權,關掉不必要的位置、麥克風、聯絡人授權。每個 App 只給它真正需要的權限。
2️⃣
確認裝置自動鎖定已設定
設定 → 螢幕顯示,調整為 30 秒–1 分鐘自動鎖定。離開就鎖,這是最便宜的實體安全。
3️⃣
改用 Firefox + uBlock Origin,或下載 Signal
換一個更注重隱私的瀏覽器。與個案溝通的主要管道,考慮換成 Signal。
單元 D

實體安全與工作習慣

最強的密碼,擋不住你旁邊的人在看
D
D-1|肩窺

你旁邊的人,在看你的螢幕

高風險情境——咖啡廳、捷運、圖書館、會議室、任何背後有人的地方
🪑選位置——背對牆壁坐,讓螢幕朝向角落或牆面
🔅防窺保護貼——限制側面視角,讓旁邊的人看不到螢幕內容
🔒養成鎖螢幕習慣——離開座位超過 30 秒,一定要鎖

⌨️ 輸入密碼時用身體或手遮擋,這個習慣在 ATM 和公共電腦尤其重要。

D-2|文件管理

列印、銷毀、雲端——都有風險

🖨️ 列印前

真的需要紙本嗎?印完馬上帶走,不要留在印表機。含個案資料的文件不要列印在公用印表機。

🗑️ 銷毀

含個案姓名或資料的文件,一定要用碎紙機,不是直接丟垃圾桶。一般丟棄的文件很容易被翻出。

☁️ 雲端

確認共享設定——個案資料不要放在「任何人有連結可以存取」的雲端資料夾。

⚠️ 記事本、草稿紙也要碎紙——手寫的個案姓名、電話、地址一樣敏感。

D-3|外出工作

外出工作的安全守則

☕ 咖啡廳工作

背對牆壁坐・不連公共 Wi-Fi(用行動網路)・螢幕上鎖才能離開座位・個案文件不在公共場所展示・螢幕裝防窺保護貼

🏠 家訪 / 外勤

筆記本不記完整姓名+地址在同一頁・現場紀錄立即數位化後,紙本銷毀・不在公共場所拍個案住所或個人物品・訪視紀錄不傳送給未授權的人

🎯 核心原則:你在哪裡工作,個案的隱私保護標準也要跟著你到那個地方。

單元 E

社交工程與多管道釣魚

攻擊你最弱的地方——你的判斷力
E
E-1|社交工程

什麼是社交工程

🎭不是駭客技術,而是人心操控——利用信任、恐懼、急迫感讓你做出錯誤決定
🎯比技術攻擊更有效——因為人比系統更容易被欺騙,而且不留程式痕跡
📧三種主要管道——Email(釣魚)、SMS(Smishing)、電話(Vishing)
🔑共同特徵——製造急迫感、假冒可信來源、要求你提供資訊或點連結

🧠 社交工程不需要你的密碼,只需要你的一個錯誤決定

E-2|釣魚管道

Email / SMS / 電話:三種管道,同一個目的

📧 Email 釣魚

偽造寄件人地址・假連結(hover 看真實 URL)・帶惡意程式的附件・假冒 IT 部門要求登入

📱 簡訊釣魚(Smishing)

假郵局包裹通知・假銀行帳戶異常・假健保卡被盜用・短網址隱藏真實目的地

📞 電話釣魚(Vishing)

假冒客服人員・假警察「你涉嫌洗錢」・假主管緊急要求匯款・AI 複製親人聲音

⚠️ 現在 AI 可以讓釣魚訊息幾乎沒有錯字和語法錯誤,也可以複製任何人的聲音。

E-2a|第四管道

還有第四種管道:你掃的 QR Code

🔍掃描前看不到目的地——QR 把網址藏起來,掃了才知道被帶去哪,比一般連結更難判斷
🩹貼紙可以被掉包——在真的 QR 上貼一張假的,停車繳費機、餐廳菜單、海報都發生過
📧躲過過濾(quishing)——把 QR 藏在 email 圖片裡,繞過垃圾信與網址過濾;2023 年已佔釣魚攻擊約 12–22%
防護——掃完先看網址再開、用會「預覽網址」的掃描器、公共場所先確認 QR 沒被貼紙蓋住、繳費走官方 App

🎯 QR Code 不是「比較安全的連結」,它只是「你看不見的連結」。

E-3a|台灣在地型態

偽冒知名品牌:利用你的信任

🏪常見品牌:蝦皮、Momo、全聯、7-11、台灣大哥大、中華電信、台灣電力
📱常見話術:「您有未處理的訂單」「帳號異常需驗證」「您中了獎品請領取」
🔗釣魚網址特徵:域名相似但不完全一樣(如 momo-tw.shop vs momo.com.tw)
⚠️正確應對:直接開瀏覽器去官網查詢,不要點訊息裡的連結
E-5|辨識釣魚

五個警示信號

🚨製造急迫感——「24小時內」「立刻」「帳號將被凍結」「今天截止」
🔗奇怪的連結——域名不對、短網址隱藏目的地、http 不是 https、多餘的「-」或數字
🎁好到不像真的——中獎通知、退款、免費領取、高報酬投資機會
💬要求提供敏感資訊——密碼、驗證碼、帳號、身分證號、銀行資料
😰恐嚇或威脅——說你有違法行為、有逮捕令、要封帳號、家人出事

🔑 停、想、查——收到可疑訊息先停下來,想一想是否符合以上特徵,查官網或打客服確認,不要立刻行動。

E-6|SMISHING
假簡訊真實案例——你能辨識嗎?
📦 中華郵政
您有一件包裹因地址不詳無法派送,請至以下連結更新收件資訊以安排重新投遞:http://post-tw.update-delivery.com/id=...
⚠️ 詐騙警示:官方郵局不會用非 .post.gov.tw 的網域
🏦 國泰世華銀行
您的帳戶偵測到異常登入,為保障帳戶安全請立即點擊連結驗證身份,否則將暫停網路銀行服務:https://cathaybk-verify.page.link/...
⚠️ 詐騙警示:銀行不會用 page.link 短網址,且不會電話要求輸入密碼
🏥 健保署
您的健保卡疑似於異地被他人冒用就醫,請點擊連結確認本人身份,逾期將凍結健保資格:https://nhi-tw.identity-check.net/...
⚠️ 詐騙警示:健保署官網為 nhi.gov.tw,不會發含連結的確認簡訊
🎬 Netflix
您的 Netflix 帳戶付款失敗,訂閱將於 24 小時內終止。請立即更新付款方式以繼續享受服務:http://netflix-billing.update-now.tw/...
⚠️ 詐騙警示:Netflix 官方網域為 netflix.com,不會用其他域名
E-7|Vishing & AI 換聲

打電話來的,可能不是人

🎙️語音釣魚(Vishing)——假冒客服、假警察、假主管,製造緊急情境讓你不假思索
🤖AI 換聲技術——只需 3–5 秒的聲音樣本,就能克隆任何人的聲音。社群媒體上的影片就夠了
🏦香港 2024 案例——財務人員被 Deepfake 視訊會議騙走 2 億港元
正確應對——掛掉,自己撥回給對方的已知電話號碼(不是對方告訴你的號碼)

🔑 家人之間可以約定「暗語」,用於電話核實身分。AI 換聲無法得知你們的私密暗語。

E-8|單元 E 小結

三件今天就能做的事

1️⃣
收到要求「立刻行動」的訊息,先等 30 秒
停下來想一想:有急迫感嗎?要求我點連結或填資料嗎?有這兩個特徵,就是詐騙訊號。
2️⃣
把家人的電話存在手機裡
接到聲稱是家人的電話有異狀,掛掉後用真實電話號碼回撥。AI 換聲無法偽造你們的私密暗語。
3️⃣
加入 MyGoPen Line 帳號查核可疑訊息
收到可疑訊息,轉傳給 MyGoPen(@mygopen)查核。這是台灣免費的事實查核服務。
單元 F

被盯上的是我

一次真實的社交工程、OSINT 與帳號入侵
F
F-1|為什麼是我
為什麼有人會盯上我?
🌈
長期社會運動者
跨性別倡議近 20 年(2008 起),性別不明關懷協會創辦人
📰
高媒體能見度
性別法案、人權議題的公開發言,上過頭版與多家媒體專訪
🗳️
參與綠黨不分區立委選舉
公開的政治參與——姓名、政見、影像全是公開資料
🛡️
資安研究者
CEH 白帽駭客,本身就在研究攻防,反而更被注意
越公開、越被看見,個人資訊就越容易被蒐集、被當成攻擊起點。我被盯上,不是因為做錯事,而是因為我是誰、我在做什麼
F-3|我是怎麼發現的
我的 Threads 在自動回覆陌生人的貼文
帳號被盜後,會自動向陌生人的貼文發出罐頭垃圾留言(如右圖的祝福圖)。很多人是看到「自己」發出莫名其妙的內容,才驚覺被入侵。
F-4|那段期間收到的
釣魚信不斷,FB 也持續警示我被入侵
左:假冒中華電信「積分到期」釣魚信(寄件人 [email protected]) 右:Facebook 連續跳出「我們認為你的帳號遭到盜用」
F-5|Telegram 異常發現
有人從別的裝置登入了我的 Telegram
F-6|事後處置
花了 3 小時把所有社群平台
與兩步驟驗證都換掉
1️⃣
立刻更改所有重要帳號的密碼
從沒有被入侵的裝置開始,用密碼管理工具生成全新密碼
2️⃣
重新設定所有 2FA,移除不認識的裝置
Telegram 仍有 2FA 但被入侵——原因不明,可能是 session token 被竊
3️⃣
通知可能受影響的聯絡人
告知朋友、同事:帳號曾被入侵,若收到我的奇怪訊息請忽略
單元 G

OSINT 與數位足跡

你以為刪掉了,但網路記得
G
G-1|OSINT

不用駭客技術,只要 Google

🔎什麼是 OSINT——開源情報,從公開資料拼湊出一個人的完整樣貌
📱社群公開內容——貼文、打卡、被標記的照片、論壇與新聞留言
🗂️公開資料庫——公司登記、法院判決、選舉公報、政府公開資訊
📷照片 EXIF——拍攝時間、GPS 座標、設備型號全都藏在裡面

🎯 任何人都可以對你做這件事——包括你服務個案的相對人,也包括想找到你的人。

G-2|EXIF / GPS

照片裡,藏著你的位置

📍每張照片可能含 GPS 座標——可精確定位到幾公尺內,連拍攝時間、設備都記著
🏠高風險情境——個案照片洩漏家門口或庇護機構位置、日常打卡露出精確地點
😟「分享快樂」的代價——一張照片,就能讓跟蹤者知道你現在在哪裡
✅ 怎麼清除位置資訊

iOS:傳送照片時點「選項」→ 關閉「位置」・Android:相機設定關閉 GPS 標記・批次清除用 ExifEraser App

G-3|數位足跡

搜尋你自己的名字,看看找到什麼

你可能會找到

社群媒體公開貼文和照片・新聞報導與活動資訊・論壇留言與評論・公開資料庫的個人資料

跨平台交叉比對

不同平台的零碎資料可以拼在一起,得出比單一平台更完整、更精確的個人圖像。

🤝 對社工的意涵:相對人也可能用同樣方法,尋找個案的下落或社工的個人資訊。你的數位足跡,可能成為別人的攻擊地圖。

G-3a|OSINT・案例

一張照片,洩漏了逃亡者的藏身處

📷 John McAfee EXIF 洩漏行蹤(2012)

防毒軟體創辦人 McAfee 逃亡期間,《Vice》記者隨行採訪並上傳了一張照片——卻沒有清除照片的 EXIF 資料。照片內嵌的 GPS 座標直接暴露他人在瓜地馬拉,與他先前的說法完全矛盾。他起初辯稱是偽造,隔天就承認座標屬實。

沒有人破解任何系統——只是一張沒清乾淨的照片。

↗ NPR, 2012↗ The Next Web, 2012

📌 對應到你:個案照片、家訪紀錄、打卡照若沒清 EXIF,等於把拍攝地點的座標一起送出去。

單元 H

假訊息與 AI 安全

你看到的,不一定是真的
H
H-1|辨識假訊息

四個問題先問自己

1️⃣ 來源

是誰說的?有沒有原始出處?轉貼文不算來源。

2️⃣ 時間

這是舊新聞被重新流傳嗎?查一下最早報導的日期。

3️⃣ 情緒

讓你很憤怒或很恐懼的內容要特別小心——情緒是假訊息的燃料。

4️⃣ 查核

去查核機構確認:MyGoPen、Cofacts、台灣事實查核中心。

🔍 台灣查核工具:MyGoPen(@mygopen)、Cofacts 真的假的(cofacts.tw)、台灣事實查核中心(tfc-taiwan.org.tw)。轉傳可疑訊息給它們就能查。

H-2a|標題殺人

同一份資料,三種標題寫法

A.「英國跨性別罪犯人數創新高!六年暴增 112%」

聽起來像失控的趨勢——但 112% 是從 2018 年 139 人,到 2024 年 295 人。

B.「英國跨性別者每年平均入獄約 35 人」

同一批數據,換成絕對人數與年平均——感受完全不同,這也是事實。

C.「英國統計:跨性別罪犯 6 成是性犯罪者!」

2024 年 295 人中有 151 人——挑出這個比例,就能拼出最聳動的標題。

📊 三句話都「沒有說謊」,但選哪個數字、配什麼標題,就能把同一份資料變成完全相反的故事。 資料來源:英國司法部(MoJ)

H-4|AI 語音詐騙・案例

聲音被複製,只需要幾十秒錄音

假冒家人聲音

「我出事了,快匯錢,不要打給媽媽」——用社群媒體影片就能克隆親人的聲音。

假冒主管聲音

「這是緊急任務,立刻轉帳給這個帳號」——製造急迫感,讓你不假思索。

香港 2024:Deepfake 視訊會議騙走 2 億港元

一名財務員工被假冒多名主管的 Deepfake 視訊會議欺騙,分多次匯出鉅款。

↗ CNN, 2024

應對:掛掉,自己撥回對方已知的電話號碼。與家人約定「暗語」核實身分——AI 換聲無法得知你們的私密暗語。

H-5|AI 隱私設定

你輸入的內容,可能被拿去訓練

工具關閉訓練的方式
ChatGPT設定 → 資料控管 → 關閉「為所有人改善模型」
Gemini我的活動 → 關閉 Gemini Apps 活動
Perplexity帳戶 → 偏好設定 → 關閉 AI 數據保留

🔴 最重要的一條規則:不要把個案資料、機密文件、個人隱私資訊貼進 AI。不是叫你不用 AI,是告訴你怎麼用 AI 才安全。

H-6|AI 偏差

AI 會說錯,也會有偏見

📚AI 說的不一定是事實——它的答案取決於訓練資料,需要交叉查核原始來源
🌍邊緣族群資訊更易偏差——跨性別、原住民、移工等議題,AI 的回答常帶有刻板印象
🔀同問題不同答案——同樣的問題,不同 AI、不同時間可能給出不一致的回應
👻AI 會「幻覺」——自信地說出不存在的資料,或引用虛假的來源與法條

🧠 把 AI 當成很會講話但不一定可靠的助手:可以幫你起草、整理,但事實、數據、法條一定要自己再查證。

單元 I

社工專屬:個案資料保護

保護個案,從資訊安全開始
I
I-1|個資法責任

台灣個資法與社工的責任

2024 個資法修正重點

個人資料保護委員會(個資會)正式成立・違規罰鍰大幅提高・強化資料外洩通知義務

社工的法律義務

蒐集個資需當事人同意(或法定例外)・個資僅能用於原始蒐集目的・機構須採取適當安全措施

🛡️ 保護個資不只是規定,是對個案的承諾。個資外洩可能讓個案暴露在危險中——尤其是正在逃離暴力的個案,一個地址就可能致命。

I-2|資料分級

個資法把資料分成兩級

等級包含哪些原則
特種個資
(第 6 條)
病歷、醫療、基因、性生活(含性傾向)、健康檢查、犯罪前科原則禁止蒐集處理利用,僅 6 種法定例外
一般個資姓名、身分證號、聯絡方式、家庭、經濟狀況等需符合特定目的、當事人同意
🖊️特種個資要「書面同意」——且不得逾越特定目的、不得違反當事人意願
⚖️違法罰則——行政罰鍰 5–50 萬元;情節重大可處 5 年以下有期徒刑,併科 100 萬元以下罰金

🎯 社工天天碰的庇護地址、健康、性傾向、前科,幾乎都是特種個資。核心原則:需要知道的人才知道、用完就清除。

I-3|LINE 安全設定

台灣最普遍的工具,最多人沒設好

✅ 必做設定

開啟兩步驟驗證(設定 → 我的帳號 → 網頁登入雙重認證)・關閉「允許陌生人查看個人資料」・聊天備份設加密密碼・定期清理不再聯絡的個案對話

⚠️ 工作使用守則

重要個案資訊不在 LINE 群組討論・不傳含個案真實姓名或住址的訊息・大量個案資料用加密管道替代

I-5|機構帳號管理

共用帳號,是機構最大的破口

❌ 共用帳號的風險

所有人都進得去,出事不知道誰做的・其中一人的裝置被攻擊,全部都危險

✅ 正確做法

每人有自己的帳號與對應權限・最小權限原則(只給需要的)・定期審查帳號清單(尤其有人離職後)

🚪 離職交接清單:立刻更改所有共用密碼・撤銷離職人員的所有系統存取・取消授權的雲端連結・回收設備並確認個人資料已清除。

I-7|個資外洩・案例

一封寄錯的電子報,洩漏 780 名 HIV 患者

🏥 倫敦 56 Dean Street 性健康診所外洩(2015)

診所群發病患電子報時,本該用密件副本(BCC),卻把 780 名曾就診 HIV 門診者的姓名與 email 全放進一般收件欄,彼此都看得到。職員試圖用 Outlook「收回」郵件,反而又把完整名單再寄了一次。NHS 信託最終遭 ICO 重罰。

不是被駭——只是一個 email 操作失誤,就讓最敏感的特種個資全部曝光。

↗ BBC, 2015↗ BBC(裁罰), 2016

📌 對社工的教訓:群發給個案前,務必確認用 BCC;涉及特種個資的名單,寄出前再三檢查收件欄。

I-8|單元 I 小結

三件今天就能做的事

1️⃣
幫 LINE 開兩步驟驗證
設定 → 我的帳號 → 網頁登入雙重認證。LINE 是個案資料最常經過的地方,先把它鎖好。
2️⃣
關閉手機相機的 GPS 功能
拍個案場所、家訪紀錄前先關掉位置標記,避免照片洩漏庇護所或個案住址座標。
3️⃣
確認離職同工的帳號是否已撤銷
盤點機構共用服務,撤銷已離職人員的存取權,並更改共用密碼。
單元 J

資料備份

勒索軟體、硬碟壞掉、帳號被盜——備份是你最後的防線
J
J-1

為什麼資料會消失?

💀硬碟壞 / 手機遺失——硬碟平均壽命 3–5 年,摔壞、泡水、老化,不是「如果」是「何時」
🔒勒索軟體加密——駭客加密你所有檔案,要付贖金才解鎖(且不保證還得回)
🔓帳號被盜 / 誤刪——入侵者刪光資料、自己手滑刪錯、雲端帳號被停用
🏥機構也是目標——台灣醫院、社福機構都被勒索軟體攻擊過(資料敏感、資安資源少)

💡 資料消失不是「運氣差才碰到」,是日常風險。差別只在於——你有沒有備份

J-2

3-2-1 備份原則

3 份資料

原始 + 2 份備份。假設其中一份一定會壞,多一層才安心。

2 種媒介

例如電腦硬碟 + 外接硬碟。不同媒介有不同故障點,不會一起壞。

1 份離線異地

外接硬碟 / USB 平時不連網,或放在另一個地點——勒索軟體攻不到。

🛡️ 有離線備份 = 勒索軟體沒有籌碼。這是對抗勒索軟體唯一真正有效的防禦。

J-4

雲端 ≠ 備份

🔄雲端同步不是備份——Google Drive / iCloud 的檔案被刪或被加密,會「同步」到你每一台裝置,一起消失
🔑別只靠一個平台——帳號被盜、平台停服、忘記續費,存在上面的一切瞬間蒸發
📁個案資料更要小心——不要只放在某一個人的個人雲端;機構要有可控管、可還原的備份

⚠️ 最安全:雲端 + 外接硬碟離線,雙重保險。雲端方便,但它不是萬無一失的保險箱。

J-5|案例

勒索軟體:備份是唯一真正的防禦

🇹🇼 瘋狂獵人 CrazyHunter 勒索台灣醫院(2025)

2025 年 2 月起,馬偕、彰基、亞大附醫等遭勒索軟體攻擊,醫令、掛號、電子病歷系統癱瘓。馬偕約 1,660 萬筆病患個資、彰基 428 萬筆資料外洩,含病歷、身分證、手術紀錄等特種個資。馬偕未付贖金,靠網路隔離與重建復原。

↗ 報導者
🇮🇪 愛爾蘭 HSE 全國醫療系統勒索(2021)

Conti 勒索病毒讓全國醫療 IT 停擺數週,政府拒付贖金、靠復原重建,花費逾 6 億美元,520 名病患資料遭公開。

↗ Wikipedia — HSE ransomware attack

📌 兩起都是醫療特種個資。能不能撐過勒索軟體,關鍵不在要不要付錢,而在你有沒有離線備份可以還原

J-6|單元 J 小結

三件今天就能做的事

1️⃣
確認手機備份已開啟
iPhone → iCloud 備份,Android → Google One 備份。順便檢查雲端空間夠不夠。
2️⃣
買一顆外接硬碟,做離線備份
macOS 接上即可用 Time Machine。重要文件、個案資料每週複製一次,平時不要一直接著電腦。
3️⃣
重要資料落實 3-2-1
3 份、2 種媒介、1 份離線異地。別把所有雞蛋放在同一個雲端帳號裡。
單元 K

出事了怎麼辦

資安事件不是會不會發生,而是什麼時候發生
K
K-1|帳號被盜

發現帳號被盜——順序非常重要

1️⃣先確認對方有沒有改掉你的 Email、手機或 2FA——若先踢出裝置但對方已改設定,你反而進不去
2️⃣修改兩步驟驗證的設定,重新掌握第二道鎖
3️⃣確認帳號復原資訊未被竄改——備用信箱、電話號碼
4️⃣改密碼——從沒被入侵的裝置操作,用密碼管理工具生成全新密碼
5️⃣踢出不認識的裝置——帳號安全性 → 已登入裝置
6️⃣通知相關聯絡人——你的帳號可能已對外發出可疑訊息
K-2|個資外洩

個資可能外洩了,怎麼處理

① 確認外洩範圍

哪些資料外洩了?(只有帳密?還是含個案資料?)・哪些人可能受影響?・外洩從什麼時候開始?

② 通報流程

通報主管與資安負責人・評估是否涉及個案資料・依個資法評估是否需正式通報・視情況通知受影響個案

🔴 不要試圖隱瞞。早通報、早處理,損害最小。拖延只會讓法律責任與個案風險同時擴大。

K-3|勒索軟體

螢幕出現「你的檔案已被加密」

🔌立刻斷網——拔網路線或關 Wi-Fi,防止擴散到其他電腦與共用磁碟
🚫不要付錢——付了不一定解鎖,還鼓勵更多攻擊
📸拍照記錄勒索畫面(用另一台裝置),保留證據
📞聯絡 IT 或資安人員,依機構流程處理
💾如果有備份——從備份還原,不需要付贖金

🛡️ 有備份 = 勒索軟體沒有籌碼。這是唯一真正有效的防禦——呼應前面「資料備份」單元的 3-2-1 備份原則。

單元 L

數位界限與跟蹤騷擾

數位世界的界限,跟現實一樣重要
L
L-3|數位跟騷

數位跟蹤騷擾與跟騷法

📱常見型態——持續監控社群動態、用多個帳號在不同平台出現
📡GPS 追蹤器——AirTag、磁吸式 GPS 安裝在車輛或物品上
🕵️透過第三方打探——找朋友、同事旁敲側擊行蹤
⚖️ 跟騷法明確納入數位跟騷

持續以通訊方式騷擾・監控個人行蹤(含數位)・透過網路散布個人資料

L-4|庇護型 NPO

個案的行蹤,是最高風險資料

🎯相對人會嘗試取得個案位置——從社工、機構、甚至公開貼文下手
📍一句話就可能洩露——「我今天去了某機構」可能暴露個案所在
機構層面的守則

社群媒體不透露個案在哪個城市或哪個機構・對來電 / 來訪的陌生人保持警覺(可能假稱是個案家人)・員工不在個人社群分享工作場所的辨識性照片

🛡️ 對逃離暴力的個案,位置資訊就是人身安全。保護行蹤,等同保護生命。

L-5|緊急求救

緊急情況下的定位方式

方式說明
LINE 即時位置分享傳送 → 地圖 → 分享即時位置
電線桿定位找附近電線桿,回報上面的編號(可精確到幾十公尺)
緊急發報 App各縣市社政系統提供
無 SIM 卡撥打 112拔掉 SIM 卡的手機仍可撥打 112 緊急電話

📞 事先和個案演練一次——緊急時人會慌張,先練過的方法才用得出來。

L-6|追蹤裝置反制

AirTag 與 GPS 追蹤器的偵測

🔍 偵測方式

iOS:自動提示「有一個 AirTag 在跟著你」・Android:下載 AirGuard(免費,可偵測 AirTag 等追蹤器)・定期檢查車輛底部(磁吸式 GPS)

⚠️ 發現追蹤裝置時

不要立刻移除——先拍照記錄(作為證據)・通報警察(可作為聲請保護令的證據)・再決定如何處置

📌 關鍵:證據的價值在於「保留」而非「銷毀」。移除前先記錄,能在後續法律程序中保護自己。

L-6a|數位跟蹤・案例

被前伴侶用一顆 AirTag 持續定位

📡 Apple AirTag 跟蹤集體訴訟(美國,2022 起)

原告 Lauren Hughes 與前男友交往三個月後遭其跟蹤騷擾,她兩度搬家(旅館、新住處)躲避,對方都用藏起來的 AirTag 找到她。另一名原告在離婚過程中被丈夫用 AirTag 追蹤她與孩子。至 2023 年已有 38 名以上受害者加入訴訟,2024 年 3 月法院裁定部分主張可繼續審理。

幾百元的小裝置,成了跟蹤騷擾的工具。

↗ TechXplore, 2024↗ Harvard JOLT

📌 呼應前頁:iOS 會主動提示陌生 AirTag,Android 裝 AirGuard 偵測。懷疑被跟蹤時,先掃描、先拍照存證、再報警。

L-7|智慧家庭與關係安全

關係結束時,別忘了「數位的鎖」

🔗 帳號常是「一個人」綁、兩個人用

智慧鎖、攝影機、定位分享、車載 App、串流帳號、共享相簿——這些常綁在伴侶/家人其中一人的帳號下,由雙方共用。

⚠️ 關係生變時的風險

分手、離婚、家暴離開後,對方可能仍握有帳號 → 遠端開鎖、看攝影機、調溫度、追蹤定位 → 變成數位跟騷與操控的工具。

🧭 數位逃生清單

① 列出「誰有存取權」(智慧家庭 App、共享帳號、定位、串流、雲端相簿、車載)② 改密碼、移除對方的裝置與授權、退出共享 ③ 新設備一開始就綁自己的帳號

📌 對社工:協助受暴者離開時,「數位安全盤點」和換實體鎖一樣重要(呼應 L-6 追蹤裝置)。

L-7・案例

智慧家庭,成了控制的工具

🏚️ 智慧家庭與家庭暴力(New York Times, 2018)

紐約時報訪談 30 多名受害者(多為女性、多在離開施暴者的過程中):施暴者用手機 App 遠端控制家中的冷氣、恆溫器、智慧鎖、音箱——隨機開關、調到極熱極冷、半夜突然響鈴,用來監看、恐嚇、展示「我還控制得了你」。

「人離開了,裝置還留著,繼續被用來操控。」

↗ The New York Times, 2018

📌 呼應 L-6:協助個案數位逃生時,把「智慧家庭帳號」一起盤點——誰有權限、改密碼、移除授權。

L-8|單元 L 小結

三件今天就能做的事

1️⃣
下載 AirGuard,定期掃描追蹤裝置
Android 用戶特別需要(iOS 會主動提示)。懷疑被跟蹤時,掃一次就知道身邊有沒有不明追蹤器。
2️⃣
檢查社群媒體的定位分享設定
特別是 IG 的地點標記習慣。關掉自動標記,發文前確認沒有暴露常去地點。
3️⃣
與個案約定緊急暗號或求救方式
事先講好一句話或一個動作代表「我現在有危險」,並演練一次定位求救流程。
帶走一件事就夠了

資安不是一次學完就好的東西
習慣,比知識更重要

威脅一直在變。今天帶走一件事就夠了——明天再做一件事,後天再做一件事。這樣就夠了。
🎤 吳伊婷 Abby|數位安全講師
hi.lazur.me
跳到單元
按 M 開關此選單 · 點背景關閉 · 輸入數字 + Enter 跳到指定頁