Global Gathering 2026¶
匿名網路社群 anoni.net 是一群來自台灣的志工,寫匿名網路與網路自由的教材、做瀏覽器與量測工具,並且自己維運服務。
9 月 4 日到 6 日三天我們都在 Estoril 的會場。這一頁是精簡版,寫攤位在哪、桌上有什麼,以及錯過時段還有哪些方式找得到人。
6 號攤位,9 月 6 日(日)
- 時間:
13:00到15:00WEST - 桌上有:十二個關掉網路照樣能用的瀏覽器小工具、三件 Tor 的 3D 互動作品,以及匿名支付的研究
- 紙本小報:四張 A4 加一張封套,只印 150 份,沒有數位版
- 不必預約,也不用準備話題:走過來就好。另外兩天在會場遇到也可以直接叫住我們
另一組來自台灣的團隊 Cofacts 在同一個時段設攤,位置是 10 號攤位。
關掉網路照樣能用的小工具¶
小工具區的每一個都在你的瀏覽器裡運算,不送出任何資料,頁面存進裝置之後沒有網路也打得開。
離線可用是目的,同時也是證明。一個關掉網路還能運作的工具,沒有辦法把你的檔案送到裝置外面,你不需要相信我們的說法。筆電關掉 Wi-Fi 就夠,手機要開飛航模式,只關 Wi-Fi 還留著行動網路。十秒就驗得完,過程不需要看得懂程式。看得懂的人可以直接讀 anoni-net/docs 底下的原始碼。
| 工具 | 用途 |
|---|---|
| 威脅模型清單 | 把「要保護什麼、要防誰、願意付出多少」答成一份清單,並標出答案裡的錯配 |
| 密語與密碼產生器 | 用 7776 字詞表抽密語,或從你選的字元集抽密碼,同時顯示熵有多少 |
| 本機檔案加密 | 在瀏覽器裡把檔案或一段文字加密成 age 格式,也能解回來。輸出是公開格式,任何裝了 age 命令列工具的電腦都打得開 |
| passkey 鑰匙 | 建一把 passkey 替上面那個工具算出金鑰,不用記密語 |
| QR code 產生器 | 把 onion 網址、bridge 這類很長又容易打錯的字串變成 QR code,中間不經過伺服器 |
| QR code 讀取器 | 讀出圖片裡的 QR code,圖片不離開裝置,解出網址時把主機獨立標出來 |
| QR code 影格串流 | 用螢幕與鏡頭在兩台裝置之間傳檔案,沒有配對、沒有共用網路、沒有伺服器 |
| 檔案 metadata 清除器 | 拿掉照片、影片、錄音、Office 文件與 PDF 裡的 EXIF、GPS、裝置型號與作者欄位,每一段的去留都列出來 |
| 截圖遮蔽 | 把名字、頭像與對話填成實心黑色,交付之前逐像素確認每一處都是純黑 |
| 網址清理器 | 移除追蹤參數並說明是誰在追,拆掉轉址包裝,把真正的註冊網域單獨標出來 |
| 隱形字元偵測 | 找出零寬字元、方向控制、標籤字元與同形字,外流追蹤、釣魚網址與藏給 AI 讀的指令都會用到 |
| 你的瀏覽器透露了什麼 | 列出任何網站不必問你就拿得到的資訊,並標出 Tor Browser 會統一掉哪些 |
旁邊還有三件關於 Tor 怎麼運作的 3D 作品,路由解謎、連線流量,以及用 Onionoo 真實資料畫出來的中繼地球儀。
需要之前先存起來¶
工具要用了才發現還得下載,通常已經來不及。會場的 Wi-Fi 如此,斷網的時候更是。離線閱讀頁把你勾起來的頁面存進裝置,小工具一起帶走,之後沒有網路也打得開。
只想要工具的話,勾小工具區就夠。頻寬允許就整站帶走。
用 passkey 當鑰匙,資料留在自己手上¶
passkey 平常用來登入,站上的用法完全不同。沒有登入、沒有帳號、沒有伺服器,我們只請它算出一把加密金鑰。
WebAuthn 的 PRF 擴充讓 passkey 內部多藏一把秘密,永遠不離開驗證器。網頁送一段輸入過去,你用指紋、臉或 PIN 同意,就拿回固定 32 個位元組。同一把 passkey 配同一段輸入,每次都得到同一段輸出。本機檔案加密拿它去包 age 的 file key,沒有 passkey 就算不出金鑰,檔案就是一堆密文。「驗證通過才顯示」是寫在網頁裡的門禁,誰都繞得過,我們靠的是數學。
站上什麼都沒存,而且也存不了。瀏覽器基於隱私不讓網頁查詢某個網域有沒有 passkey,所以我們連你建過沒有都不知道。
還在解的問題¶
下一步是在頁面上做一個加密暫存區,用同一把 passkey 打開,放 checklist 那類在別人也碰得到的筆電上填的東西。目前的實驗把資料金鑰放進 credential 的 user.id 欄位,沒有走 PRF。Apple 只把 PRF 需要的資料交給 iCloud 鑰匙圈,iPhone 配第三方密碼管理器的組合建得出 passkey,卻算不出金鑰。user.id 是核心欄位,任何 provider 都拿得回來。代價是金鑰跟著 credential 存在密碼管理器的 vault 裡,安全性的上限降到跟 vault 一樣。我們刻意做了這個交換,讀者手上裝置的支援程度比安全性的上限優先。
限制寫明白比較好:
- passkey 綁在
anoni.net這個 RP ID 上,鏡像站與 onion 位址用不了。 - Tor Browser 整個關閉 WebAuthn,passkey 在它上面走不通。
- Firefox Android 與 Windows 10 不支援 PRF。
- passkey 丟了,資料就永遠打不開,所以流程預設搭一把 X25519 備援金鑰。
背景見什麼是 passkey,工具本身是 passkey 鑰匙。
攤位上最想聊的就是以上這一段。你服務的地區或威脅模型會讓整套設計失效的話,我們寧可現在聽到。
攤位的主題是匿名支付¶
議程逐項看過,沒有一場以金流為題。捐款者匿名、跨境撥款、制裁與外匯管制,很多組織每天在處理,議程上找不到對應的討論。
我們還在研究階段,正在收集實際的使用情境,包含誰在什麼處境下需要匿名的金流、現行做法卡在哪一段、法規造成哪些限制。目前的整理見匿名支付。
特別想找有跨境撥款經驗的營運者、處理過捐款者匿名的組織,以及被銀行或外匯管制擋住的專案。
其他找到我們的方式¶
- Matrix room
#gg2026:im.anoni.net最可靠。任何 Matrix 帳號都能加入,臨時申請一個matrix.org帳號也可以,不需要交換電話號碼。房間裡的時間沒有特別註明就是 WEST。 - 在會場,我們的名牌上寫著 anoni.net,看到請直接打招呼。
- Networking Hour,每天
12:00到13:00WEST 我們多半會出現。行程仍有變動,過去之前先在房間裡確認。 - 匿名線索:whisper@anoni.net,GPG 公鑰在聯絡頁。活動期間幾小時內查看。
參加的原因、議程上有哪些相關場次、會去交流哪些攤位,完整版在匿名網路社群前往 Global Gathering 2026。桌上那份小報另有一篇設計紀錄。