記者保護消息來源¶
調查報導的風險,最重的一端往往落在消息來源,而不是記者。記者就算被盯上,背後通常還有編輯部、媒體律師、業界同行的支援。消息來源就不一定,可能是公司內部的中階員工、政府機關的承辦、被監控的社運參與者,他們暴露的代價遠比記者高。
這篇文章從一個常見流程出發:第一次接觸的安全管道、確認對方身分、談定引用層級與知情同意、敏感檔案交換、訪談紀錄保存、多個來源之間的區隔、報導刊出後雙方都需要做的數位整理。另外處理兩種常見但少被寫到的情況:來源不熟悉數位工具,以及採訪涉及中國大陸。每一步都對應到具體的工具與威脅模型,並引用台灣與東南亞調查報導圈常見的實務做法。
要先理解為什麼這些步驟存在,可以回頭看 威脅模型 與 Metadata 為什麼重要。
為什麼需要這套流程¶
威脅不只有國安等級的對手。常見場景:
- 商業爆料的內部員工,公司有完整的存取紀錄與設備管理系統
- 跨境議題的訪問對象,所在地法規不同、家人或同事在對方所在的法域
- 環境污染或勞權議題的舉報人,被告知會被找麻煩
- 科技公司員工討論監控產品、被追蹤通訊紀錄
- 警方相關案件的關係人,地檢署可調閱通訊紀錄
每一個場景都有「對手能取得什麼」這個問題。記者要做的是讓對手即使取得了通訊紀錄、雲端備份、家中電腦,也無法把訊息回溯到消息來源身上。
第一次接觸¶
公開的安全收件管道¶
報社或記者個人公開「請用這個管道聯繫我」的入口,比起被動等對方找方法,主動降低對方暴露的風險。常見選項:
- SecureDrop:Freedom of the Press Foundation 維運的開源系統,記者透過 Tor 隱藏服務(只能用 Tor 連到的網站,連線雙方互相看不到對方位置)收件,大幅減少記者與消息來源之間的通訊軌跡。注意它不會自動清掉檔案本身的 metadata(EXIF、作者欄位),那仍要消息來源上傳前自清、或記者收到後處理。需要技術部署與長期維運,通常是國際大型媒體(紐約時報、衛報、Intercept)才架得起來。個人記者用下面的 Signal 或 anoni.net Send 就夠,不必為了 SecureDrop 焦慮
- Signal 號碼:個人記者最常見的入口,但要注意 Signal 仍綁手機號碼,第一次接觸前對方可能不想暴露號碼
- Tor 上的隱蔽收件箱:自架的 onion service(Tor 隱藏服務)加簡易表單系統(社群可考慮用 OnionShare 的 Receive 模式架輕量版收件箱)
- PGP 公鑰:傳統的加密郵件方式,安全但設定門檻高,多數消息來源不會用,現在較少當第一線入口
對方主動先聯繫的處理¶
如果消息來源透過不安全管道(公司 email、LINE、Facebook Messenger)先聯繫上你:
- 不要在原管道討論細節
- 引導對方移到 Signal、Cryptpad 或 SecureDrop
- 第一句訊息盡量無內容(「收到,請我們改用 X 工具繼續」)
- 不要把對方原本的訊息轉貼給編輯或同事,避免擴大暴露面
第一次見面前的判斷¶
收到聯繫後不需要馬上回,給自己一兩天評估:
- 訊息內容跟對方的職位、身分是否合理(過於完美的爆料要警覺)
- 對方提供的細節能否在公開資訊裡部分驗證
- 如果是社交工程攻擊,對手要的是什麼(找出舉報人、汙染你的報導、消耗你的時間)
實務上,編輯部的資深記者通常會幫忙看一下對方訊息,第二雙眼睛能擋掉一部分風險。
確認對方身分¶
確認身分與保護身分是同一件事的兩面。要在不問太多、不留紀錄的前提下,確認對方確實是他自稱的人。
多管道交叉驗證¶
- 對方說在公司 X 任職,能不能在 LinkedIn、公司網站、媒體訪談裡找到佐證
- 對方提供的內部文件,格式、術語、命名慣例是否符合該公司的習慣
- 對方願意視訊(Jitsi、Element Call)但不錄影,看到本人能再排除一部分風險
- 對方主動提供的細節(職位、進公司時間、最近的內部事件)能否跨檢
不問什麼¶
- 不要要求對方傳身分證、員工證、薪資單做「驗證」,這些東西在報導刊出後反而成為暴露來源的證據
- 不要記下對方家裡地址、家人姓名、緊急聯絡人,除非報導本身需要
- 不要把驗證對話存在你個人雲端(iCloud、Google Drive),改用 Cryptpad 或本地加密筆記
來源的意願與知情同意¶
技術做得再好,來源仍可能因為報導內容本身被認出來。第一次談的時候就先說明「你說的話會被怎麼用」,比事後補救有效。
先約定引用的層級¶
同一次談話裡的不同資訊可以落在不同層級,逐段確認比整場一次確認可靠:
| 層級 | 意思 | 報導裡會出現什麼 |
|---|---|---|
| 具名 | 可以寫出姓名與職稱 | 姓名、職稱、原話 |
| 匿名引用 | 可以引述內容,用角色代稱 | 「一位參與該專案的工程師表示」 |
| 背景 | 只用來理解事情、指引查證方向 | 不出現,也不引述 |
| 不使用 | 完全不進入報導 | 無 |
匿名引用最容易出事,因為代稱本身可能就足以指認。一家公司裡符合「參與該專案的工程師」描述的只有三個人時,這個代稱等於點名了三個人。談的時候把描述再放寬一級,或者改走背景層級。
對方要求整篇不要發表¶
來源可以決定自己的話怎麼被使用,報導要不要發是編輯部的決定。這兩件事不同,混在一起談會給對方錯誤期待。
能做的是誠實說明:報導預計什麼時候出、哪些內容會出現、依現在的寫法他被認出來的可能性有多高、還有哪些人也提供了同樣的說法。多數要求撤下的來源真正擔心的是被認出來,處理那個具體的恐懼,比討論報導本身有用。
不要承諾做不到的事。「我保證不會有人知道是你」在多數情境下不成立,說出口只會在事情發生時毀掉信任。可以承諾的是具體行為:不交出紀錄、不在編輯部以外提到他、報導刊出前讓他看過涉及他的段落。
撤回同意¶
- 發稿前撤回:尊重,把該來源的內容改用其他來源或公開資料佐證,不能佐證的部分拿掉
- 已刊出後撤回:能做的是後續報導不再引用、內部紀錄照約定銷毀。已經公開的內容通常收不回來,這一點要在一開始就說明清楚
- 疑似被脅迫後撤回:對方突然改口、語氣不像本人、要求刪掉所有紀錄,先評估他現在是否安全,而不是先處理報導
過度焦慮是風險訊號¶
對方的焦慮程度跟實際處境不一定成正比,但明顯超出你預期的焦慮值得追問。可能他知道一些你還不知道的事:公司已經在查、他之前就被約談過、有人警告過他。把這件事問清楚,會改變你對整個報導的風險評估。
反過來,完全不擔心的來源也需要提醒,他可能低估了自己的暴露面。
保護來源不等於順從來源¶
來源有自己的動機,可能想藉報導打擊對手,也可能只給對自己有利的部分。保護他的身分安全,跟接受他的說法是兩件事,查證標準不因為對方處境危險而降低。
不熟數位工具的來源¶
多數數位安全指引預設對方能自己裝 Signal、清 metadata、開 Tor Browser。實際上高齡、視聽功能退化、沒有智慧型手機使用習慣的來源不少。硬要對方學新工具,結果通常是裝錯、設錯,或者直接放棄聯繫。
原則是把技術負擔移到記者這一側。
先判斷對方能做到什麼¶
- 對方現在用什麼聯絡,市話、簡訊、LINE,還是要靠家人代為轉達
- 手機是誰設定的、誰知道密碼、有沒有人會定期幫他看手機
- 能不能獨立完成安裝、能不能記住多一個步驟
- 聽力與視力狀況,會不會影響通話與閱讀
家人代管手機是常見狀況,也是最容易被忽略的暴露面。對方的子女可能有裝置密碼、共用 Apple ID、幫他收訊息。
面談優先¶
不熟數位工具的來源,面談通常同時是最安全與最可行的方式。
- 約在對方熟悉、不需要長途交通的地點。長輩的行動成本比多數人以為的高
- 聽力不佳的對象避免電話與視訊,面對面能讀唇型與表情。環境要安靜,背景音樂與人聲會讓助聽器幾乎失效
- 帶紙筆,重要的名字、日期、數字寫下來給對方確認,比重複詢問更快也更準確
- 一次談的時間放短,兩次短談比一次長談有效
- 不要在對方家裡留下紙條、工具說明或你的名片。這些東西你走了以後還在
必要的通訊用最低門檻的方式¶
- 市話與簡訊會留下通聯紀錄,但對方真的能用。對手只到公司內部調查這一層時,取捨可以接受。要記得兩件事:案件隨時可能升級到能調閱通聯紀錄的層級,而通聯紀錄的保存期限通常比案件週期長
- 需要更高保護時,改成由記者到現場,或者透過一位對方信任、技術能力較好的中間人
- 不要為了安全把對方推到他用不了的工具上。用不了的工具等於沒有工具,對方會退回最方便的管道,那通常最不安全
檔案與紀錄由記者處理¶
- 對方給的照片、文件由你來清 metadata,不要教他做。工具與做法見下方的 去除 metadata
- 對方用手機拍的文件,原檔留在他手機裡也是風險,離開前提醒他刪掉,必要時陪他一起刪
- 幫對方操作他的裝置要謹慎。你碰過的地方會留下痕跡,之後裝置若被檢查,你的操作也在裡面
知情同意要更慎重¶
年紀大的來源不一定清楚「上網」跟「上報」的差別,也不一定預期報導會被搜尋引擎長期保存、被家人看到。同意的內容要具體說明:報導會公開在網路上、可能被轉載、家人與鄰居可能看到。必要時請對方複述一次他理解的內容。
敏感檔案交換¶
去除 metadata¶
收到檔案的第一件事是去 metadata,先不要急著打開。Office 文件、PDF、照片、影片都會帶 metadata,包括:
- 作者名稱、公司資訊(Office 檔的 author 欄位)
- 拍照的 GPS 座標、相機型號、時間戳
- PDF 的編輯歷程、註解
- 影片的編碼器資訊、剪輯軟體
去 metadata 工具:
- mat2:跨格式的 metadata 清除工具(mat2 GitHub)
- ExifTool:圖片影片 metadata 編輯,可選擇性清除
- Word / Google Docs:另存新檔時選「移除個人資訊」(Office 走「文件檢查」、Google Docs 在「設定 → 隱私」中關掉自動填入後再下載)
- PDF:用 mat2 處理,或印成新 PDF(最暴力但最乾淨)
加密儲存¶
去 metadata 後的檔案存在加密容器,不要直接放工作筆電的桌面:
- VeraCrypt:跨平台加密容器,把敏感檔案放進去再卸載
- macOS FileVault + 加密 dmg:建立隨需掛載的加密磁碟映像
- Cryptpad Drive:上傳到社群的 Cryptpad 加密儲存(注意 Cryptpad 的加密是客戶端的,server 看不到內容)
- Tails 持久卷宗:在 Tails 系統裡直接處理,把暫時性檔案放到加密的 persistence storage
傳遞媒介¶
如果需要把檔案再傳給編輯或法律顧問:
- anoni.net Send(send.anoni.net):端對端加密、可設密碼、過期自動刪除
- OnionShare:透過 Tor 起臨時 onion service 傳檔(Send 模式),雙方都用 Tor Browser,適合給法律顧問或編輯送一次性檔案
- 加密郵件附件:PGP 加密後寄送(適合對方有 PGP 工具的場景)
- 不要用:LINE、Facebook、Email 附件、雲端硬碟分享連結(這些都留下平台側紀錄)
訪談紀錄¶
記錄方式¶
訪談紀錄的目的是讓你有依據寫報導,不是把對方的所有話留下來。記錄方式由風險高到低:
| 方式 | 風險 | 適用 |
|---|---|---|
| 錄音 | 高 | 對方明確同意、且報導要引述原話 |
| 即時打字記錄 | 中 | 多數情境 |
| 事後憑記憶寫 | 低 | 高風險場景、對方明確要求不留紀錄 |
錄音的話,用獨立錄音裝置(Tascam 或 Zoom 的手持式錄音機,這裡的 Zoom 是日本錄音設備廠商 Zoom Corporation,與視訊會議的 Zoom 無關),不要用手機。手機不適合的核心原因有三個:
- 手機把錄音檔跟你的身分綁在一起。SIM、Apple ID、Google 帳號、各種 app 都掛在同一台機,錄音檔跟你的相片、訊息、位置紀錄共存,還會帶 GPS、裝置型號等 metadata,跟手機的位置歷史一交叉就能還原訪問現場。手機一旦被搜或被扣,這些全部一起暴露。獨立錄音機沒有網路、沒有 OS、沒有 app(這種完全不連網的硬體叫 air-gapped),就是一張只帶時間戳的 SD 卡。
- 手機很難擋住自動上雲。iCloud、Google Drive、相簿與訊息 app 的備份預設會把錄音檔上傳,OS 或 app 更新後又常常自動打開,敏感受訪者無法接受。
- 獨立錄音機可以單獨銷毀。SD 卡是物理上可銷毀的單位,不會牽連其他資料,手機要銷毀錄音卻得連帶處理整台或整個分區。長訪談(2 至 3 小時)手機也常因來電、通知、低電量中斷,獨立錄音機更穩。
錄完盡快上傳到加密容器,再從原裝置刪除。報導刊出後評估是否銷毀原檔。
打字記錄:用 Cryptpad 或本地加密筆記,不要用 Google Docs、Notion 等雲端服務(即使免費版加密,metadata 仍可能被調閱)。
用 AI 轉逐字稿或做摘要之前要先想清楚,那等於把來源的原話交給第三方服務,各家的保留與訓練政策差很多,見 用 AI 工作時怎麼避免資料外洩。
對方資訊的最小化¶
訪談紀錄裡:
- 用代號取代真名(消息來源 A、B、C,不寫對方公司全名,只寫業界與產業類別)
- 不記錄家人、伴侶、其他第三方的可識別資訊
- 報導引述前再對照原檔確認用詞,但成稿後盡可能銷毀識別連結(例如代號對應表單獨保存)
代號對應表(哪個代號是誰)獨立加密保存,跟訪談紀錄分開存放。最理想是只在你頭腦裡,但實務上多人合作報導時需要書面紀錄,那就嚴格隔離。
多個來源之間的區隔¶
同一個題目有兩個以上的來源時,記者手上就多了一個責任:不讓來源之間知道彼此存在。
為什麼要隔開¶
- 一個被查出來,對方會順著他的社交圈找下一個
- 來源知道還有別人在提供消息,說法會改變,可能配合演出,也可能收手
- 有人事後被約談時,不知道其他來源是誰,就沒有可以交代的內容
- 來源之間本來就可能有利害衝突,湊在一起會出現串供疑慮
操作上怎麼隔¶
- 每個來源用不同的聯絡管道,不要把兩個來源放進同一個群組或同一個信箱
- 代號體系分開,代號對應表按來源分檔存放,不要做成一張總表
- 訪談紀錄分檔,不同來源的內容不放在同一份文件
- 團隊合作時事先約定誰負責誰,不需要知道的人就不要知道
- 對方問起是否還有其他人提供消息時,標準回答是不談其他來源。這個回答對他本人也是保護
用一個來源的話向另一個求證¶
求證是最容易洩漏的一步。你把 A 提到的細節拿去問 B,B 就知道有人提供了消息,而且從細節的內容多半能猜到是誰。
- 求證時把細節抽象化,問「據我了解當時的流程是這樣,對嗎」,不要複述原話
- 只有少數人知道的事,換個問法從公開資料或制度面切入,不要直接拋出來
- 真的需要用具體細節求證時,先評估細節會指向誰,再決定要不要問
- 對方主動說出跟 A 一樣的細節,才算真正的獨立佐證
報導細節的來源指紋¶
寫稿時同樣的問題會再出現。某個只有特定職位、特定會議在場者才知道的事實,寫進報導等於指認。
- 成稿後回頭檢查:這段資訊,組織裡有多少人可能知道
- 人數少的時候改寫描述、模糊時間點,或者找公開資料佐證同一件事
- 多個來源的內容混寫成一段,比逐段標明來源安全
報導刊出後的整理¶
報導刊出常常是消息來源風險升高的時刻。對方公司會啟動內部調查、檢視員工存取紀錄、抓出可能的洩漏者。記者這邊要做的:
記者端¶
- 訪談錄音、原始檔案的銷毀評估(保留 vs 銷毀的取捨:保留是備案應對訴訟,銷毀是斷對方關連)
- 跟消息來源約定不再聯繫的緩衝期(通常 1-3 個月)
- 評估自己的裝置是否需要重灌(高敏感報導建議刊出後重灌記者用筆電)
- Signal 與 Cryptpad 的對應對話設定 disappearing messages
對方端的提醒¶
報導前最後一次接觸時,提醒消息來源:
- 公司可能會啟動內部調查,留意辦公室監控、email 紀錄抽查
- 接下來幾天不要主動討論這個議題,連跟最熟的同事都不要
- 個人裝置上跟記者的對話紀錄盡快清掉(Signal 訊息、Cryptpad 連結、瀏覽器歷史)
- 萬一被約談,可以說的範圍與底線
媒體側的紀錄¶
報導本身的公開資料、引用、查證紀錄要好好留存(這是面對訴訟的依據)。但跟消息來源往返的私下對話,原則上越早銷毀越好。具體分類:
| 內容 | 保留 | 銷毀 |
|---|---|---|
| 公開引述的文件、訪談原文 | ✓(律師建議下保留 7 年起) | |
| 公開資料的查證紀錄 | ✓ | |
| 跟消息來源的代號對應表 | ✓(刊出後 3 個月內) | |
| Signal 對話 | ✓(disappearing messages 處理) | |
| 訪談錄音原檔 | 視風險評估 | 同上 |
台灣的脈絡¶
法規與通訊紀錄¶
- 通訊保障及監察法:通保法允許檢警在偵辦特定罪嫌時申請通訊監察書,記者個人通訊在某些案件下可被監聽
- 個人資料保護法:對方提供的內部文件如包含個資,報導引用前需評估是否符合公益例外
- 揭弊者保護法(2025 起):見 揭弊者保護法技術觀察,但此法主要保護「依法揭弊」的對象,未循正式管道的爆料者保障有限
在地實務¶
- 台灣調查報導圈以 Signal 為主、部分採用 Telegram,SecureDrop 部署仍少
- 部分台灣媒體日益重視記者與消息來源的數位安全(報導者長期有資訊安全相關報導),但是否設有專責的數位安全編制或外部顧問,各家不一
- 跨境議題(中國、東南亞)通常會跟國際組織合作(OCCRP、Forbidden Stories),他們有自己的安全標準
台灣的求助管道¶
- 報導者基金會數位安全資源:https://www.twreporter.org/
- 緊急情況見 緊急求救
國際組織不分地區都適用,列在下方的〈國際求助管道〉。
香港的脈絡¶
中段的技術操作(SecureDrop、metadata 清除、獨立錄音機、代號對應表隔離)通用,但香港記者面對的對手層級與求助資源跟台灣不同。
- 對手是「國家」級:2024 年《維護國家安全條例》(SNSO)設有「竊取國家機密」、「境外干預」等罪,未經授權揭露被認定為國家機密的資訊,消息來源本人可能直接觸犯竊密罪,記者收受、發布也可能被視為共謀,風險遠高於台灣通保法、揭弊者保護法的框架。香港記者協會(HKJA)雖仍運作,但持續遭受組織性騷擾,無法簡單當成「找 NGO 就安全」的安全網,求助資源見下方的〈國際求助管道〉。
查證來源(2026-07):Article 23: Hong Kong's 2024 security law - Hong Kong Free Press。
中國大陸的脈絡¶
前面的技術操作通用,涉及中國大陸的採訪要另外處理三件事:中國境內受訪者的法律風險、境內協作者的處境、記者離境後才開始的風險期。本節的「境內」一律指中國境內。
風險最重的一端在中國境內¶
境內受訪者面對的罪名適用範圍模糊,且不需要走到「洩密」才成立。《反間諜法》2023 年修訂後擴大了間諜行為的定義,《保守國家秘密法》2024 年修訂後把工作秘密一併納入管理,加上尋釁滋事這類彈性條款,接受境外媒體訪問就可能被認定觸法。這跟台灣通保法、揭弊者保護法的框架不在同一個量級。
實務上要假設:
- 境內通訊預設可被調取。微信沒有端對端加密,Signal、WhatsApp、Telegram 在境內被封鎖,受訪者需連上 VPN 才能使用,而個人翻牆在境內屬違法灰色地帶
- 實名制讓門號、帳號與本人綁定,通聯紀錄與帳號活動都指向具體的人
- 受訪者的裝置在檢查哨、單位安檢、出入境時都可能被查看
境內協作者¶
fixer、翻譯、司機、幫忙介紹受訪者的朋友,法律風險不比受訪者低,卻常常沒有被當成「來源」看待,保護規格因此被漏掉。
- 事前說明他們承擔什麼,讓他們自己決定要不要接
- 不要在紀錄裡寫他們的真名,代號體系比照來源
- 付款留下的金流紀錄會指向他們,現金以外的方式要先評估
- 他們在你離境後仍住在當地
記者自己這一端¶
- 採訪證與簽證是可撤銷的籌碼,境內採訪的行政風險本身會影響你能寫什麼
- 2024 年 7 月起新規授權國安人員檢查個人電子裝置,深圳、上海有海關抽查手機與筆電的報告
- 帶乾淨機入境,敏感資料留在境外,需要時透過加密連線取用。逐項做法見 出差與研討會的數位準備 的中國大陸段
- 境內不要處理來源身分相關的檔案
離境後才是風險高峰¶
報導刊出、記者離境之後,境內的人才開始面對後果。
- 刊出前把後續聯繫方式與停聯期約定好,刊出後不要主動聯繫
- 不要在社群媒體上感謝境內協助者,也不要提行程細節
- 對方主動聯繫時,先確認是不是本人在操作
- 評估對方是否需要暫時離開,判斷交給有在地經驗的組織,不要自己下結論
跨境合作與求助¶
中國境內事件的協助資源全部落在境外,見下方〈國際求助管道〉。跨境調查通常跟 OCCRP、Forbidden Stories 這類國際組織合作,他們有自己的安全標準與在地網絡。
境內受訪者或協作者本身也在公開平台發聲時,另見 在中國大陸的公開平台傳播資訊。
查證來源(2026-08):FOTN 2025 China - Freedom House。防火長城的技術本體與對外輸出見 網路政變報告。
國際求助管道¶
不分地區都適用,行動之前先存好:
- Access Now Helpline:24/7 多語的數位安全求助
- RSF 無國界記者 與 CPJ 保護記者委員會:記者受到威脅、拘留或法律追訴時
- Citizen Lab:裝置鑑識,懷疑被植入監控軟體時
台灣本地的求助管道見上方的台灣脈絡一節。
接下來¶
- 一般人平常該做到什麼:不分身分的共同基線,這一頁假設你已經做到
- 威脅模型:寫報導前,先盤點誰是對手、能取得什麼
- Metadata 為什麼重要:理解檔案隱含的元資料風險
- 怎麼維持多個網路身分:採訪聯絡用的身分要跟署名發稿的身分切開,這頁是設定與長期維持的做法
- 用 AI 工作時怎麼避免資料外洩:逐字稿、翻譯、摘要都可能把來源的原話送給第三方,貼進去之前要先判斷
- 匿名通訊工具比較:Signal、SimpleX、Briar 在不同場景的取捨
- VPN 的風險與選擇:公開 Wi-Fi 採訪、傳稿時的連線層防護與服務選擇
- 出差與研討會的數位準備:前往中國大陸或東南亞採訪前的逐地審查、SIM 實名與入境查機現況
- 社群自架服務:anoni.net 提供給公益用途的協作工具入口