监控现在做得到什么¶
「监控到底发展到什么程度」的答案常在两个极端之间摇摆。夸大会让人觉得做什么都没用,轻描淡写会让人低估,两边都导向错误的决定。
先给两个数字。广告产业流通的一份受众分类清单里有 65 万个分类,其中一个叫「觉得人生亏待自己」1。台湾的检警在 2025 年声请了 16,663 件调取票,涉及 147,422 条电话线路2。两者的性质完全不同,需要的防护也不同。
以下按四层盘点各自的能力边界:平台与数据掮客、电信商、国家与执法、商用间谍软件。该做什么,见 一般人平常该做到什么。
怎么读这页¶
- 做得到不等于会用在你身上。 四层的单次成本相差几个数量级。商业收集接近零成本,所以涵盖所有人。商用间谍软件一次授权动辄数万美元,所以目标清单很短
- 能力变得快,制度变得慢。 保存期限、令状门槛这类制度性数字比技术现况稳定,判断长期风险时优先看它们
- 没有证据不等于不存在。 以下只收录有公开记录的部分,查不到的就写查不到
本页没有涵盖的两种对手。 诈骗与账号入侵是一般人实际最常损失金钱的来源,见 一般人平常该做到什么。雇主配发的设备、伴侣或家长装在你手机上的追踪软件,成本低到只有几百元或本来就内建,离多数人比国家级监控近得多,见 家暴受害者的数位准备。
跟站上其他分类的对应。 威胁模型如何建立 把对手分成六级,一般人平常该做到什么 分成三种。本页的第一层对应那两页的「平台业者」与「商业数据收集」,第三、四层对应「一国执法」与「针对性调查」,电信商则是前两者共用的基础设施。
法律那一层不能跨法域套用
下面的令状门槛、保存期限、人脸识别现况都以台湾为例,因为本站以台湾为主要脉络。中国境内的实名制、平台法定留存与内容审核让第三层的门槛低得多,公开发言本身就可能引来调查,见 在中国大陆的公开平台传播信息。香港自 2020 年《国安法》与 2024 年《维护国家安全条例》之后,国安案件的刑度以年计,2026 年 3 月起涉国安调查时拒绝交出设备密码本身即构成犯罪,适用对象包含转机旅客,见 出差与研讨会的数位准备 的香港段。平台与商用间谍软件那两层则跨法域通用。
平台、广告与数据掮客¶
覆盖范围最广的一层,每个人的边际成本接近零,所以对象是所有人。
做得到¶
从行为推论你没有说出口的属性。 The Markup 在 2023 年 6 月取得广告交易平台 Xandr 的受众分类清单,共 65 万个分类,供应者包含 Oracle、Experian、Acxiom 这类数据掮客,也就是本身不经营网站或 app、业务就是收集与贩卖个人数据的公司,其中 Oracle 一家就占 36%1。多数分类平凡到有点好笑,例如「冷藏肉派的重度购买者」、「宠狗成痴的狗主人」、「刺青上瘾者」、「开斯巴鲁的车主」、「刚订婚」。另外几类就没那么好笑:「信贷吃紧的城市家庭」、「日子难过」(清单自己的描述是年长、低收入、族裔多元的单身者)、「容易泄气的神经质」、「觉得人生亏待自己」,健康类还会依用药与诊断再细分。依据是行为记录,不是你填过的表单。
清单本身是美国市场的产物,其他地区没有对应的公开清单可以比对。同一批数据掮客在各地也有业务,但规模与分类细节查不到公开记录。
把不同 app、不同设备上的你串起来。 手机号码与 email 是最常见的接点,通讯录上传则让没有账号的人也进入数据库。机制见 社群平台怎么收集你的数据。
关掉定位之后仍然知道你大概在哪。 IP 地址、连过的 Wi-Fi 名称、基站都能推得出概略位置。关掉 GPS 只拿掉米级精度,位置照样推得出来。
目前没有证据¶
常态偷录音。 17,260 个 Android app 的自动化分析没有找到偷录音的证据,找到的是屏幕录影外传。推荐之所以准,来自上面那两条,也就是行为记录与跨设备串接,用不到麦克风也做得到,而且不会触发任何权限提示。完整说明与 2024 年那份推销简报的事件,见 社群平台怎么收集你的数据 的〈「手机在偷听我说话」成不成立〉。
边界在哪¶
推论做得到,开放给广告主直接勾选是另一回事。Meta 在 2022 年移除了政治倾向、健康议题、性倾向、宗教等敏感类别的详细目标设置3。限制的是对外出售的界面,平台内部的推论并未因此消失。
电信商¶
涵盖所有持号码的人。记录自动产生,不需要对方对你有兴趣。
做得到¶
通联记录。 内容不在里面,其余都在。一笔记录大致长这样:某日 21:04,你的号码拨给某个号码,通话 4 分 12 秒,当时连的是哪一座基站。基站的精度依密度而定,市区数百米,郊区可能数公里。内容有没有加密不影响这一层,因为记录本身就在电信端产生。
回溯的长度由法定保存期限决定。 台湾的规定是市内通信最近三个月以内,国际与国内长途通信、行动通信最近六个月以内4。翻成生活语言:往回推六个月,你几点离开住处、周末去了哪里、哪一周突然跟谁密集通话,都还原得出来。超过期限,电信业者要以书面回复无法提供,所以保存期限就是「事后才想追查」的时间上限。各地规定不同,值得查清楚自己所在地的期限。
做不到¶
电信商读不到端对端加密的内容。Signal 这类工具的消息在电信端只是密文。
也读不到你在通讯 app 里的消息。电信端看到的是你连上了那个服务,消息内容与往来对象留在平台端,要取得要找的是不同的对象。电信通联记录、网络连线记录、平台端的消息记录是三件不同的东西,分属不同的持有者。
国家与执法¶
要通过法定程序,因此有量的上限。以下以台湾为例。
监听¶
监听需先由法官核发通讯监察书。门槛是最轻本刑三年以上有期徒刑之罪,或法条列举的特定罪名。核准有期限,执行完还要向法院回报5。一般案件不会走到这一步。
调取通联记录¶
门槛低一级。原则上仍要向法院声请调取票,但通讯保障及监察法对最轻本刑三年以上之罪,以及强盗、诈欺、恐吓、掳人勒赎、毒品、洗钱等列举罪名设有例外,检察官或经其许可的司法警察官不必先经法院就能调取5。诈欺落在例外里,而它正是一般人最可能牵涉到的案件类型。
实际规模¶
台湾法务部的统计显示,2025 年调取票声请案件共 16,663 件,涉及电话线路 147,422 条2。对照台湾 2300 万人口,比例不高,也远不到可以忽略的程度。逐年数字见 法务统计信息网,监听的部分见司法院的 通讯监察统计。
向商业端取得数据¶
令状门槛管的是向电信商与平台调数据。第一层那些数据掮客的商品在公开市场上流通,不受同一道程序约束。谈监控规模时,这条路径常常被漏掉。
人脸识别¶
台湾警政署的 M-Police 曾经可以拿户役政相片即时比对人脸,2021 年 12 月因权责与法源争议暂停,警政署当时表示会等法制完备再恢复7。查证时未找到公开的恢复宣布,现况以警政署公告为准。暂停的是户役政相片的即时比对这一项,路口监视器等影像系统另有各自的法源与管理规定,不在本节范围。
目前没有证据¶
没有公开记录显示台湾存在全面即时的内容侧录。制度上的两道限制是实在的:监听要个案核发并向法院回报,通联记录超过保存期限就调不到。
其他法域¶
中国境内与香港的制度差异大到不能沿用上面的判断,见本页开头的警告框。
商用间谍软件¶
成本最高、目标最少,能力上限也最高的一层。
做得到¶
零点击(zero-click)漏洞不需要你点任何东西就能植入。 设备一旦被植入,端对端加密就不再提供保护,因为读的是设备上已经解密的内容,消息在你自己看得到的那一刻同样被读走。
2026 年 7 月,Amnesty International 发表 Pegasus 架构的完整分析,依据是 WhatsApp 控告 NSO Group 的诉讼中揭露的内部营销与技术文件8。同年 7 月 Citizen Lab 也公布一名前欧洲议会议员的 iPhone 在 2022 至 2023 年间至少三次遭 Pegasus 感染9。
为什么多数人不在名单上¶
单次授权成本高,操作也需要人力,因此采购方会挑目标。全球已公开的个案数以千计,对照数十亿支手机,落在多数人身上的机率极低。已公开的个案集中在记者、人权工作者、律师、政治人物与他们身边的人。
几个常见误解¶
- 关机就没事:多数感染链不会常驻,重启能清掉当次植入。要注意清掉的只是那一次,同一条攻击链可以立刻再植入一次,重启不构成防护
- 换一支手机就干净了:换设备对已植入的那一支有效,对再次被锁定没有帮助
- 装杀毒软件可以挡:一般消费性杀毒对这一层没有作用
一般人做得到的一件事¶
iPhone 的锁定模式与 Android 的进阶保护模式会关掉一批常被利用的功能,代价是部分功能受限。Apple 自己的说明写得很清楚:多数人不需要,它是给可能被国家级或商用间谍软件锁定的人用的,例如记者、社运工作者、政府官员10。判断自己需不需要,先看 威胁模型如何建立。
我怎么知道自己有没有被盯上¶
四层各有一个你自己做得到的动作。
- 平台层:打开 Google 的「我的广告中心」与 Meta 的广告偏好,看系统推测你感兴趣的主题,再用数据导出看完整记录。做法见 社群平台怎么收集你的数据 的〈直接看平台手上有什么〉。这是全站最能让人亲眼看到自己被分类到什么程度的动作
- 电信层:向电信商申请自己的通话明细,看得到的范围跟被调取到的大致相同
- 国家与执法层:台湾通讯保障及监察法第 15 条规定,监察结束后执行机关要陈报,由法院通知受监察人。有妨害监察目的之虞时可以暂缓,但要每三个月重新评估,原因消灭后仍应通知6。合法监听在制度上留有事后被告知的路径,各地是否有对应规定要自行查证
- 设备层:检查各服务的登录中设备清单,开启 AirTag 与 Android 的未知追踪器警示。怀疑被植入商用间谍软件时,找 Citizen Lab 或 Access Now Helpline,两者都提供鉴识协助。Amnesty 维护的开源工具 Mobile Verification Toolkit(MVT)拿手机备份跟已知的入侵痕迹比对,需要一点技术基础
哪个措施挡得住哪一层¶
先说读法。你最可能面对的是左边两栏,前四列在那两栏几乎都有效。最右边那栏的成本高到不会用在多数人身上,把它当成能力的上限,不是你的预期风险。
本表只涵盖通讯与账号面的措施。人脸识别与实体监视器不在表上,诈骗与账号入侵的对照见 一般人平常该做到什么。
| 措施 | 平台与广告 | 电信 | 国家与执法 | 商用间谍软件 |
|---|---|---|---|---|
| 端对端加密 | 消息内容挡得住,行为讯号与关联照样被收集 | 内容挡得住,通联记录照留 | 内容挡得住,通联记录可被调取 | 挡不住,设备端已解密 |
| VPN | 换掉平台看到的来源 IP,账号仍是你 | 电信商只看到你连上 VPN,通联记录与基站位置照留 | 挡不掉针对账号的调取 | 挡不住 |
| Tor | 挡掉来源 IP 的关联,登录之后仍然是你 | 电信商只看到你在用 Tor | 挡不掉针对账号的调取 | 挡不住 |
| 关广告标识符与权限 | 减少跨 app 关联 | 无关 | 无关 | 无关 |
| 账号分层 | 切断部分关联 | 无关 | 提高关联成本 | 挡不住 |
| 保持更新 | 无关 | 无关 | 无关 | 提高成本,挡不掉零日 |
分层要对应到你实际面对的那一层,判断框架见 威胁模型如何建立。
本页会过期¶
技术能力与法规都在变,人脸识别的法制化进度与商用间谍软件的个案尤其会动。本页写的是查证当下的状态,每一条都标了日期,发现内容跟现况不符,欢迎到 社群 Matrix 公开 room 回报。
接下来¶
- 一般人平常该做到什么:对应到具体做法,按实际效果排序
- 社群平台怎么收集你的数据:第一层的完整机制
- 威胁模型如何建立:把上面的能力边界换算成你自己的判断
- Metadata 是什么,为什么重要:为什么通联记录常常比内容更有价值
- 常被误认为匿名的网络:换工具不等于减少观察者
-
From "Heavy Purchasers" of Pregnancy Tests to the Depression-Prone: We Found 650,000 Ways Advertisers Label You - The Markup,2023 年 6 月 8 日。报导依据的是广告交易平台 Xandr 的受众分类清单,数据供应者近百家。文中引用的分类名称为该清单原文的中译。查证日期 2026-08。 ↩↩
-
法务统计信息网 - 台湾法务部。114 年(2025)调取票声请案件 16,663 件,涉及电话线路 147,422 条。同一页可切换 110 至 114 年。查证日期 2026-08。 ↩↩
-
Meta 于 2022 年 1 月宣布自同年 1 月 19 日起移除涉及健康、种族、政治、宗教与性倾向的详细目标设置选项。查证日期 2026-08。 ↩
-
台湾电信事业处理有关机关查询电信通信纪录实施办法 第 5 条,2017 年 6 月 15 日修正。第一类电信事业的保存期限为市内通信最近三个月以内,国际、国内长途通信与行动通信最近六个月以内。查证日期 2026-08。 ↩
-
台湾通讯保障及监察法第 15 条。执行机关应于监察结束后陈报,由法院通知受监察人。有妨害监察目的之虞或不能通知者得叙明理由,并应每三个月重新评估,原因消灭后仍应通知。查证日期 2026-08。 ↩
-
补强法规避争议 警政署下令「M-Police」人脸比对暂下线 - 自由时报,2021 年 12 月。相关人权面讨论见 公部门使用人脸辨识及监视器的隐私问题 - 台湾人权促进会。查证日期 2026-08,未找到公开的恢复宣布。 ↩
-
The Pegasus Project - Amnesty International Security Lab。2026 年 7 月 16 日依 WhatsApp 对 NSO Group 诉讼揭露的内部文件发表架构分析。查证日期 2026-08。 ↩
-
Citizen Lab,2026 年 7 月 3 日公布前欧洲议会议员 Stelios Kouloglou 的 iPhone 在 2022 至 2023 年间至少三次遭 Pegasus 感染。查证日期 2026-08。 ↩
-
About Lockdown Mode - Apple 支持。Apple 说明锁定模式属于极端的选用防护,多数人不会成为此类攻击的目标,适用对象是可能被国家级或商用间谍软件针对的个人。Android 对应的是进阶保护模式。查证日期 2026-08。 ↩