跳转至

怎么维持多个网络身分

匿名、隐私、假名、机密性的差别 里对假名的定义是「同一个假名下的行为可以被连结,但连不到真实身分」。可被连结正是维持多个身分的核心难题。你在论坛用 cat_lover_7 发了三年文,假名累积的作息、用语、关注对象已经足够让人拼出一个轮廓,接下来只要有任何一个点跟你的本名身分重叠,两边就接上了。

本页说明怎么让几个身分长期不互相污染。前半是建立阶段的设定,后半谈时间拉长之后的维持与收尾,多数人真正失守的地方在那里。

谁会需要分身分

分身分听起来像高风险工作者才需要的事,实际上很多日常处境都会用到:

处境不同,要防的对手也不同,但要做的事高度重叠,下面的设定对每一种都适用。

先决定要几层

多数人一开始就想切太细,层数越多,每天要记得的规则越多,撑不过三个月就会开始便宜行事,然后在某次疲劳的时候用错账号。先回到 威胁模型如何建立 的三个问题(要保护什么、要防谁、愿意付出多少成本),再决定层数。

层数对照

处境 建议层数 分法
一般读者 2 本名层(工作、家人、银行)加上一个不挂本名的日常层(论坛、购物、兴趣社群)
出差与研讨会 2 到 3 本名层、商务联络层,敏感议题的活动再加一个活动专用层
LGBTQ+ 与性少数 2 到 3 日常层、社群层,探索期再加一个生命周期短的探索层
记者 3 本名层(署名发稿)、采访联络层、跟高风险来源往返的一次性层
社运参与者 2 到 3 本名层、动员层,被告知特定风险时再加一个只在行动期间存在的层
家暴幸存者 2 加害者已知的旧层(先维持看起来如常)、加害者完全不知道的新层

长期层要能经营几年,需要稳定的 email、密码管理、备援登入方式。一次性层用完就结束,反而不该累积任何可长期追踪的东西。

层与层之间的规则

不管切几层,三条规则不能破:

  • 不共用任何识别码:email、手机号、username、密码、密码管理器的同一个 vault、两阶段验证的同一个 app 群组
  • 不同时开启:同一个浏览器视窗、同一支手机同时登入两层,是最常见的破口
  • 不互相引用:一层的内容不转贴到另一层,也不在两层之间互相关注、按赞、留言

每一层的工具边界

每一层至少要有自己的:

  • 独立 email 账号:不要用工作 email 或家人共用 email 注册次要层的账号。建议次要层用 ProtonMail、Tuta 这类隐私邮件。主流免费信箱多半在注册阶段就要求手机验证,同一台设备与同一个 IP 开出来的账号也可能被服务商自行关联,拿它开次要层要先有这个预期
  • 独立浏览器 profile:Firefox 与 Chrome 都支持多 profile,每个 profile 有独立的 cookies、登入状态、书签。次要层的账号只在自己的 profile 开启,不要跟本名层 profile 同时登入
  • 独立密码管理器资料夹:Bitwarden、1Password 都支持 collection 或 vault 分组,次要层账号的密码放独立 vault,避免主账号被入侵时连带外泄
  • 独立两阶段验证:Aegis(Android)、2FAS(跨平台)可以为不同账号分组,但不要把次要层的 TOTP(会定时跳出 6 位数验证码的那种两阶段验证)跟工作 email 绑在同一支手机的同一个 app 群组。挑 TOTP app 看三件事:开源、能自己导出备份、经营者没有换手。Authy 桌面版已于 2024 年停止维护,Raivo 在 2023 年 7 月被 Mobime 收购后,新的隐私政策纳入广告追踪器与 log 收集1,两者都不建议新采用

关于密码管理工具的入门选择,可参考 密码管理器入门。需要把层与层之间隔到操作系统等级时,匿名操作系统比较 里的 Qubes 用虚拟机做分舱,Tails 每次开机都是干净状态。

建立新身分时不要留下的串连点

注册与经营阶段,最容易留下的是平台侧的串连点。你看不到它,平台看得到:

  • 注册用同一支手机号或 email:IG、Twitter/X、TikTok 都会做「你可能认识的人」推荐,注册时用过的手机或 email 会被反向匹配
  • 汇入通讯录:app 第一次启动的「找朋友」功能会上传整份通讯录,等于把你所有联络人的电话送到后端,新身分立刻被放进旧的社交圈。平台侧怎么用这些数据做反向匹配,见 社群平台怎么收集你的数据
  • 互相关注或常互动:两个账号互按爱心或留言,平台侧数据一比就连起来

实务做法:

  • 注册时手机号用网络虚拟号码(TextNow、付费的 MySudo),避免用本人 SIM 卡。WhatsApp 近年大量封锁这类 VoIP(网络电话)门号,注册前先确认。另外两件常被忽略的事:付费的虚拟号码要用信用卡,资金流向会把两层接回去,见下面的金流一节。虚拟号码还会被服务商回收再配发给下一个人,对方之后可以用简讯重设你的账号,所以不要把虚拟号码设成任何账号的回复渠道。曾被推荐的 JusTalk 在 2022 年被揭发所谓「端对端加密」是假的,数百万则明文消息、虚拟门号与真实号码的对应关系外泄、暴露在公开网络上2,不建议再使用
  • 头像用代号或抽象图案,不要用本人脸
  • Username 跟主账号完全无交集,不用首字母缩写做变化
  • 发文时段刻意错开
  • 通讯录上传功能一律关掉,不要互相关注,也不要在对方贴文留言

外部观察者的反查手法

上一节处理的是不主动留下串连点。这一节换个角度,看账号已经存在之后,外部观察者会用哪些方法把两个账号串起来,以及你可以用哪些工具自我检测。

头像反查

Google 图片搜寻、Yandex、TinEye 都能用一张照片找出网络上其他出现过的位置。PimEyes 这类脸孔搜寻服务更进一步,能用一张脸找出公开网页上同一张脸出现的地方(PimEyes 官方说明搜寻范围限公开网页,不涵盖社群与影片平台,但配合头像反查与 username 仍可能串到账号)。

对策:

  • 公开账号的头像跟次要层账号的头像绝对不重复
  • 不确定的话,把头像存下来、丢到 Google Images 的「以图搜图」一次,看会跳出哪些结果
  • 次要层的头像用画的、用抽象图案、用没拍脸的角度照(背影、剪影、宠物)
  • 拍新照片做头像时,避开可识别背景(家门口、常去的咖啡店、公司招牌)

Username 重复

跨平台用同一个 username 等于主动把所有账号串起来。@tomtom_taipei 在 IG、X、Bluesky、Reddit 都用同一个的话,对手只要搜这个字串就能拼出全图。

对策:

  • 每个平台的 username 完全不同,连数字尾巴都别共用
  • 想到一组好记的命名规则时要警觉,「好记」对你方便,对搜寻者也方便
  • Whatsmyname 这类工具自我检测,输入 username 看会在哪些平台找到账号

发文时间重叠

两个账号发文时段高度一致,用简单的统计就能算出很可能是同一人。记者、研究者、行销分析师都会用。

对策:

  • 两层刻意错开时段
  • 不要在同一个小时内两个账号都发文
  • 旅行时的时区跳动是另一个指纹,次要层要避免跟本名层同步切换时区

写作风格与表情符号

每个人都有自己的习惯用词、标点偏好、表情符号使用模式。资安研究领域把它叫作 stylometry(文体计量),入门级的工具就能在大量文字中辨认同一作者。

对策的重点是有意识,不必刻意写成另一个人:

  • 次要层用更短的句子、更少的细节
  • 表情符号刻意换用不同集合(一层常用 😂,另一层改用 🤣)
  • 引述自己另一个账号的观点时用不同词汇重述,不要直接复制贴上

长期维持才是难点

建立阶段可以照清单做完,维持阶段没有清单可以照。一个身分撑三年,中间会经历换手机、换工作、出国、感情状态改变,每一次变动都是重新对齐的时机。

一次交叉登入就前功尽弃

同一个浏览器 profile 开了两层的网站,cookies 与登入状态就在同一个容器里。平台不需要多聪明的分析,光是同一组 cookie、同一个 session、同一个设备指纹就足以把两个账号放进同一个档案。

  • 两层的网站永远不在同一个 profile 开,手机上则靠不同的浏览器 app 分开。社群 app 比浏览器难分,Android 可以用工作设定档或厂商的双开功能,iOS 没有系统级的多使用者,实务上第二台设备往往是唯一干净的答案
  • 手机的「用 Google 账号登入」、「用 Apple 账号登入」按钮特别危险,一按就把两层绑在同一个身分底下,次要层一律用 email 加密码注册
  • 需要更强的隔离时,Tor Browser 的 New Identity 会清掉当前的所有状态并换一条电路,适合处理一次性层

金流是最黏的那条线

同一张信用卡、同一个银行账户、同一个电子钱包,会把两层直接绑死,而且金流记录的保存期限通常比社群平台长很多。次要层要付费时(网域、VPS、订阅制服务、平台会员),可用的做法与各自的取舍见 为什么匿名支付重要,实体场景的现金与礼物卡仍然是最成熟的选项。

作息与时区

发文时段的侦测机制在前面〈外部观察者的反查手法〉已经说明,长期维持要处理的是它挡不掉。能做的是减少可观察的样本:次要层降低发文频率、手动延后发布而不是交给第三方排程工具(那会多一个持有账号授权的服务),旅行期间直接让次要层安静。

设备与浏览器指纹

浏览器回报的字体清单、屏幕分辨率、时区、语言设定,组合起来的指纹在多数情况下足以识别一台特定设备。换账号不换设备,等于换了名字没换脸。什么是 Tor 说明 Tor Browser 为什么刻意让所有使用者长得一样,VPN 的风险与选择 则说明换 IP 对指纹没有帮助。

高风险的层值得配一台独立设备。成本不低,在需要的处境下仍然是最可靠的隔离。

社交图谱重叠

两个账号的追踪者名单如果有大量重叠,平台端与外部观察者都算得出来。你把新身分介绍给同一批朋友,关联就完成了。

  • 次要层不主动追踪本名层认识的人,也谨慎接受他们的追踪
  • 同一个小众社群里两层都出现,重叠率会非常高,这种时候只留一层
  • 邀请朋友到新身分时,用线下或已加密的渠道说明,不要在平台上发起

每季一次的自我检查

把下面几题排进行事历,每季问一次,比出事后补救容易得多:

  • 这一层近三个月有没有新增跟其他层共用的 email、手机号或付款方式
  • 用 Whatsmyname 搜一次目前的 username,看有没有意外命中
  • 把头像丢进以图搜图,看会不会连到其他层。这两项自我检测在干净的浏览器 profile 或 Tor Browser 里做,不要在登入本名账号的浏览器里查
  • 检查两层的追踪者重叠有没有变高
  • 这一层还需要存在吗,不需要的话走下面的退场流程

已经混在一起了怎么办

两层早就有过重叠的人不在少数,可能曾经在同一支手机登入、互相追踪过、用过同一个 email 注册。既有的重叠多半不可逆,平台侧的记录、别人的截图、搜寻引擎的快取都不会因为现在补救而消失。

能做的是止血与评估:

  1. 先确认重叠到什么程度。把前面的自我检测做一次,看两层之间还剩哪些可见的连结
  2. 切断还在持续的那些。取消互相追踪、移除共用的 email 与手机号、把混用过的浏览器 profile 废弃不再开启
  3. 判断该层是否还能维持分离。对手是熟人或好奇的路人时,切断还在持续的连结加上时间通常就够,不必重开。重叠的时间长、对手又能取得平台侧数据时,答案通常是它已经不算独立身分,重新开一层比修补旧的可靠,代价是既有的关系、追踪者与内容要重来
  4. 旧层照身分退场处理,做法见下一节

拿不定主意时回到 威胁模型如何建立。对手是好奇的路人,跟对手是能调取平台数据的单位,答案完全不同。

身分退场

一个身分不再需要的时候,直接按删除通常是最差的做法。突然消失本身就是一个事件,正在观察你的人会记下时间点,再跟其他账号的变化对照。账号删除后,平台侧的记录与别人手上的截图也不会跟着消失。

比较稳的顺序:

  1. 先停止新增内容,让账号自然安静下来,不要留下告别消息
  2. 移除可反查的素材:头像、个人简介里的地点与职业、含 EXIF 的照片、指向其他层的连结
  3. 解除绑定:把 email 换成这个身分专用且之后不再使用的地址,移除手机号与第三方登入授权
  4. 确认没有留下依赖:其他服务有没有用该 email 做账号回复渠道
  5. 视情况保留空壳或删除:留着的成本是仍要维护一组密码与两阶段验证,而且平台仍会持续关联它。被绑定成回复渠道的账号更不该删

有一种情况要反过来做。当你已经被骚扰、被威胁,或者可能进入法律程序时,记录是证据,不要清。处理方式见 紧急求救社运行动者的数位准备 也提到留时间给律师看过再决定删什么,事前约定好的定期失效机制比事后突击删除合理。

常见误区

  • 无痕模式等于换身分:无痕只清这台设备上的本地记录,平台照样看得到账号、DNS 查询与连线记录照样留下
  • 换 VPN 就是换身分:VPN 换掉的是谁看得到你的流量,账号、cookies、浏览器指纹都没变,细节见 VPN 的风险与选择常被误认为匿名的网络
  • 同一支手机开两个账号没问题:操作系统层的广告识别码、通讯录、备份、输入法记录都在同一台机器上
  • 层数越多越安全:维持成本会随层数上升,撑不下去的方案等于没有方案,这一点在 威胁模型如何建立 的第三题

接下来


  1. PSA: Raivo OTP for iOS was acquired by Mobime a few months ago - gHacks,2023 年 12 月。Privacy Guides 社群同期讨论指出新东家的隐私政策含 Facebook 与 Google AdMob 追踪器并收集 IP 等 log 数据。查证日 2026-08。 

  2. Messaging app JusTalk is spilling millions of unencrypted messages - TechCrunch 2022/07 对 JusTalk 假 E2EE 与虚拟门号明文外泄的调查报导