跳轉到

組織合作

適用公民團體、倡議組織、新聞媒體與獨立媒體。社群由志工組成,能提供的以公開文件、一次性的工作坊與自架服務為主,下面分開列出可以一起做的事與做不到的事,讓組織在來信之前先判斷合不合適。

我們不公開合作過的組織名單,也不在任何頁面描述特定組織用了哪些工具。對倡議團體與媒體來說,曾經找社群做資安培訓本身就是可以被建檔的資訊。

適合的組織

可以一起做的事

內部培訓與裝置盤點

社群可以帶組織成員實際走一次盤點。流程寫在帶新同事做一次裝置盤點,兩個人花一小時,用威脅模型清單走完三題,再用我的準備清單記下接下來要做的事。

形式是一次性的工作坊,教材全部是站上的公開頁面,存進裝置之後沒有網路也能用。場次依志工的時間安排,不固定頻率。

協作用的自架服務

Matrix、CryptPad、Send、Etherpad 與表單都由社群自架,用途與申請方式見社群自架服務。Send 與 Etherpad 不需要帳號,Matrix 與 CryptPad 需要來信申請。

服務由志工維運,沒有服務等級的承諾,適合拿來協作,不適合當成組織資料的正式存放處。收發敏感檔案的做法可以參考上傳機敏資訊流程。

媒體的收件管道

公開的安全收件管道比較了幾種入口的門檻與取捨,如何搭建 .onion 服務與 OnionShare 是其中兩種的做法。照著文件架設時卡住,可以到 Matrix 或來信詢問。

網路觀測與可引用的資料

組織的網站若屬於 OONI 網站檢測清單的收錄分類,可以來信建議加入,社群依分類評估後隨下一批修正一起送出。收錄之後,網站在台灣各家電信能否連上,會長期留下公開的量測紀錄。

媒體報導斷網、封鎖或 Tor 相關的題目時,台灣有多少人在用 Tor、ASN 自治網路觀測資料分析與 onionoo MCP 的資料都可以引用,數字的讀法可以來信詢問。

組織的資安更新提醒

軟體更新日誌有一節寫給組織裡負責資安的人,只訂閱「立刻」與「儘快」,出現「立刻」當天轉給受影響的人。組織不需要另外找人整理上游公告。

實務經驗的匿名回饋

組織在實務上遇到的處境,可以匿名寄到 [email protected]。社群整理之後寫進場景頁或新的起步路徑,內容不會指認到提供的組織與個人。

活動合辦

社群連續兩年在 COSCUP 開設議程軌,也有與其他社群合辦專場的經驗,過往活動見活動參與。組織可以提案一起辦一場議程或工作坊。

做不到的事

  • 事件應變與裝置鑑識:帳號被盜、懷疑被植入監控軟體時,先看緊急求救,國際組織的求助管道列在記者保護消息來源
  • 法律意見:站上的法規頁都是整理與說明,不構成法律意見
  • 代管組織的資料:自架服務用於協作,組織的正式資料請放在組織自己控管的地方
  • 長期顧問與客製開發:志工的時間有限,以公開文件與一次性的工作坊為主

合作的進行方式

  1. 寄信到 [email protected],簡單說明組織的類型與想一起做的事,需要加密時用持續關注頁上的 PGP 公鑰
  2. 社群回覆後約一次線上討論,視訊用社群平常開會的 Jitsi
  3. 討論之前,雙方各自填一次威脅模型清單,按「複製摘要」帶進討論
  4. 決定要做哪幾項,時程依志工的時間安排

信件內容只用於安排合作,不會轉給第三方,也不會出現在站上任何頁面。

相關閱讀