记者保护消息来源¶
调查报导的风险,最重的一端往往落在消息来源,而不是记者。记者就算被盯上,背后通常还有编辑部、媒体律师、业界同行的支援。消息来源就不一定,可能是公司内部的中阶员工、政府机关的承办、被监控的社运参与者,他们暴露的代价远比记者高。
这篇文章从一个常见流程出发:第一次接触的安全管道、确认对方身份、谈定引用层级与知情同意、敏感文件交换、访谈记录保存、多个来源之间的区隔、报导刊出后双方都需要做的数位整理。另外处理两种常见但少被写到的情况:来源不熟悉数位工具,以及采访涉及中国大陆。每一步都对应到具体的工具与威胁模型,并引用台湾与东南亚调查报导圈常见的实务做法。
要先理解为什么这些步骤存在,可以回头看 威胁模型 与 Metadata 为什么重要。
为什么需要这套流程¶
威胁不只有国安等级的对手。常见场景:
- 商业爆料的内部员工,公司有完整的存取记录与设备管理系统
- 跨境议题的访问对象,所在地法规不同、家人或同事在境内
- 环境污染或劳权议题的举报人,被告知会被找麻烦
- 科技公司员工讨论监控产品、被追踪通讯记录
- 警方相关案件的关系人,地检署可调阅通讯记录
每一个场景都有「对手能取得什么」这个问题。记者要做的是让对手即使取得了通讯记录、云端备份、家中电脑,也无法把消息回溯到消息来源身上。
第一次接触¶
公开的安全收件管道¶
报社或记者个人公开「请用这个管道联系我」的入口,比起被动等对方找方法,主动降低对方暴露的风险。常见选项:
- SecureDrop:Freedom of the Press Foundation 维运的开源系统,记者透过 Tor 隐藏服务(只能用 Tor 连到的网站,连线双方互相看不到对方位置)收件,大幅减少记者与消息来源之间的通讯轨迹。注意它不会自动清掉文件本身的 metadata(EXIF、作者栏位),那仍要消息来源上传前自清、或记者收到后处理。需要技术部署与长期维运,通常是国际大型媒体(纽约时报、卫报、Intercept)才架得起来。个人记者用下面的 Signal 或 anoni.net Send 就够,不必为了 SecureDrop 焦虑
- Signal 号码:个人记者最常见的入口,但要注意 Signal 仍绑手机号码,第一次接触前对方可能不想暴露号码
- Tor 上的隐蔽收件箱:自架的 onion service(Tor 隐藏服务)加简易表单系统(社群可考虑用 OnionShare 的 Receive 模式架轻量版收件箱)
- PGP 公钥:传统的加密邮件方式,安全但设定门槛高,多数消息来源不会用,现在较少当第一线入口
对方主动先联系的处理¶
如果消息来源透过不安全管道(公司 email、LINE、Facebook Messenger)先联系上你:
- 不要在原管道讨论细节
- 引导对方移到 Signal、Cryptpad 或 SecureDrop
- 第一句消息尽量无内容(「收到,请我们改用 X 工具继续」)
- 不要把对方原本的消息转贴给编辑或同事,避免扩大暴露面
第一次见面前的判断¶
收到联系后不需要马上回,给自己一两天评估:
- 消息内容跟对方的职位、身份是否合理(过于完美的爆料要警觉)
- 对方提供的细节能否在公开信息里部分验证
- 如果是社交工程攻击,对手要的是什么(找出举报人、污染你的报导、消耗你的时间)
实务上,编辑部的资深记者通常会帮忙看一下对方消息,第二双眼睛能挡掉一部分风险。
确认对方身份¶
确认身份与保护身份是同一件事的两面。要在不问太多、不留记录的前提下,确认对方确实是他自称的人。
多管道交叉验证¶
- 对方说在公司 X 任职,能不能在 LinkedIn、公司网站、媒体访谈里找到佐证
- 对方提供的内部文件,格式、术语、命名惯例是否符合该公司的习惯
- 对方愿意视讯(Jitsi、Element Call)但不录影,看到本人能再排除一部分风险
- 对方主动提供的细节(职位、进公司时间、最近的内部事件)能否跨检
不问什么¶
- 不要要求对方传身份证、员工证、薪资单做「验证」,这些东西在报导刊出后反而成为暴露来源的证据
- 不要记下对方家里地址、家人姓名、紧急联系人,除非报导本身需要
- 不要把验证对话存在你个人云端(iCloud、Google Drive),改用 Cryptpad 或本地加密笔记
来源的意愿与知情同意¶
技术做得再好,来源仍可能因为报导内容本身被认出来。第一次谈的时候就先说明「你说的话会被怎么用」,比事后补救有效。
先约定引用的层级¶
同一次谈话里的不同信息可以落在不同层级,逐段确认比整场一次确认可靠:
| 层级 | 意思 | 报导里会出现什么 |
|---|---|---|
| 具名 | 可以写出姓名与职称 | 姓名、职称、原话 |
| 匿名引用 | 可以引述内容,用角色代称 | 「一位参与该项目的工程师表示」 |
| 背景 | 只用来理解事情、指引查证方向 | 不出现,也不引述 |
| 不使用 | 完全不进入报导 | 无 |
匿名引用最容易出事,因为代称本身可能就足以指认。一家公司里符合「参与该项目的工程师」描述的只有三个人时,这个代称等于点名了三个人。谈的时候把描述再放宽一级,或者改走背景层级。
对方要求整篇不要发表¶
来源可以决定自己的话怎么被使用,报导要不要发是编辑部的决定。这两件事不同,混在一起谈会给对方错误期待。
能做的是诚实说明:报导预计什么时候出、哪些内容会出现、依现在的写法他被认出来的可能性有多高、还有哪些人也提供了同样的说法。多数要求撤下的来源真正担心的是被认出来,处理那个具体的恐惧,比讨论报导本身有用。
不要承诺做不到的事。「我保证不会有人知道是你」在多数情境下不成立,说出口只会在事情发生时毁掉信任。可以承诺的是具体行为:不交出记录、不在编辑部以外提到他、报导刊出前让他看过涉及他的段落。
撤回同意¶
- 发稿前撤回:尊重,把该来源的内容改用其他来源或公开资料佐证,不能佐证的部分拿掉
- 已刊出后撤回:能做的是后续报导不再引用、内部记录照约定销毁。已经公开的内容通常收不回来,这一点要在一开始就说明清楚
- 疑似被胁迫后撤回:对方突然改口、语气不像本人、要求删掉所有记录,先评估他现在是否安全,而不是先处理报导
过度焦虑是风险讯号¶
对方的焦虑程度跟实际处境不一定成正比,但明显超出你预期的焦虑值得追问。可能他知道一些你还不知道的事:公司已经在查、他之前就被约谈过、有人警告过他。把这件事问清楚,会改变你对整个报导的风险评估。
反过来,完全不担心的来源也需要提醒,他可能低估了自己的暴露面。
保护来源不等于顺从来源¶
来源有自己的动机,可能想藉报导打击对手,也可能只给对自己有利的部分。保护他的身份安全,跟接受他的说法是两件事,查证标准不因为对方处境危险而降低。
不熟数位工具的来源¶
多数数位安全指引预设对方能自己装 Signal、清 metadata、开 Tor Browser。实际上高龄、视听功能退化、没有智慧型手机使用习惯的来源不少。硬要对方学新工具,结果通常是装错、设错,或者直接放弃联系。
原则是把技术负担移到记者这一侧。
先判断对方能做到什么¶
- 对方现在用什么联系,市话、简讯、微信,还是要靠家人代为转达
- 手机是谁设定的、谁知道密码、有没有人会定期帮他看手机
- 能不能独立完成安装、能不能记住多一个步骤
- 听力与视力状况,会不会影响通话与阅读
家人代管手机是常见状况,也是最容易被忽略的暴露面。对方的子女可能有装置密码、共用 Apple ID、帮他收消息。
面谈优先¶
不熟数位工具的来源,面谈通常同时是最安全与最可行的方式。
- 约在对方熟悉、不需要长途交通的地点。长辈的行动成本比多数人以为的高
- 听力不佳的对象避免电话与视频,面对面能读唇型与表情。环境要安静,背景音乐与人声会让助听器几乎失效
- 带纸笔,重要的名字、日期、数字写下来给对方确认,比重复询问更快也更准确
- 一次谈的时间放短,两次短谈比一次长谈有效
- 不要在对方家里留下纸条、工具说明或你的名片。这些东西你走了以后还在
必要的通讯用最低门槛的方式¶
- 市话与简讯会留下通联记录,但对方真的能用。对手只到公司内部调查这一层时,取舍可以接受。要记得两件事:案件随时可能升级到能调取通联记录的层级,而通联记录的保存期限通常比案件周期长
- 需要更高保护时,改成由记者到现场,或者透过一位对方信任、技术能力较好的中间人
- 不要为了安全把对方推到他用不了的工具上。用不了的工具等于没有工具,对方会退回最方便的管道,那通常最不安全
文件与记录由记者处理¶
- 对方给的照片、文件由你来清 metadata,不要教他做。工具与做法见下方的 去除 metadata
- 对方用手机拍的文件,原档留在他手机里也是风险,离开前提醒他删掉,必要时陪他一起删
- 帮对方操作他的装置要谨慎。你碰过的地方会留下痕迹,之后装置若被检查,你的操作也在里面
知情同意要更慎重¶
年纪大的来源不一定清楚「上网」跟「上报」的差别,也不一定预期报导会被搜寻引擎长期保存、被家人看到。同意的内容要具体说明:报导会公开在网络上、可能被转载、家人与邻居可能看到。必要时请对方复述一次他理解的内容。
敏感文件交换¶
去除 metadata¶
收到文件的第一件事是去 metadata,先不要急着打开。Office 文件、PDF、照片、视频都会带 metadata,包括:
- 作者名称、公司信息(Office 档的 author 栏位)
- 拍照的 GPS 坐标、相机型号、时间戳
- PDF 的编辑历程、注解
- 视频的编码器信息、剪辑软件
去 metadata 工具:
- mat2:跨格式的 metadata 清除工具(mat2 GitHub)
- ExifTool:图片视频 metadata 编辑,可选择性清除
- Word / Google Docs:另存新档时选「移除个人信息」(Office 走「文件检查」、Google Docs 在「设定 → 隐私」中关掉自动填入后再下载)
- PDF:用 mat2 处理,或印成新 PDF(最暴力但最乾净)
加密储存¶
去 metadata 后的文件存在加密容器,不要直接放工作笔电的桌面:
- VeraCrypt:跨平台加密容器,把敏感文件放进去再卸载
- macOS FileVault + 加密 dmg:建立随需挂载的加密磁盘映像
- Cryptpad Drive:上传到社群的 Cryptpad 加密储存(注意 Cryptpad 的加密是客户端的,server 看不到内容)
- Tails 持久卷宗:在 Tails 系统里直接处理,把暂时性文件放到加密的 persistence storage
传递媒介¶
如果需要把文件再传给编辑或法律顾问:
- anoni.net Send(send.anoni.net):端对端加密、可设密码、过期自动删除
- OnionShare:透过 Tor 起临时 onion service 传档(Send 模式),双方都用 Tor Browser,适合给法律顾问或编辑送一次性文件
- 加密邮件附件:PGP 加密后寄送(适合对方有 PGP 工具的场景)
- 不要用:LINE、Facebook、Email 附件、云端硬盘分享链接(这些都留下平台侧记录)
访谈记录¶
记录方式¶
访谈记录的目的是让你有依据写报导,不是把对方的所有话留下来。记录方式由风险高到低:
| 方式 | 风险 | 适用 |
|---|---|---|
| 录音 | 高 | 对方明确同意、且报导要引述原话 |
| 即时打字记录 | 中 | 多数情境 |
| 事后凭记忆写 | 低 | 高风险场景、对方明确要求不留记录 |
录音的话,用独立录音装置(Tascam 或 Zoom 的手持式录音机,这里的 Zoom 是日本录音设备厂商 Zoom Corporation,与视讯会议的 Zoom 无关),不要用手机。手机不适合的核心原因有三个:
- 手机把录音文件跟你的身份绑在一起。SIM、Apple ID、Google 账号、各种 app 都挂在同一台机,录音文件跟你的相片、消息、位置记录共存,还会带 GPS、装置型号等 metadata,跟手机的位置历史一交叉就能还原访问现场。手机一旦被搜或被扣,这些全部一起暴露。独立录音机没有网络、没有 OS、没有 app(这种完全不连网的硬件叫 air-gapped),就是一张只带时间戳的 SD 卡。
- 手机很难挡住自动上云。iCloud、Google Drive、相簿与消息 app 的备份默认会把录音文件上传,OS 或 app 更新后又常常自动打开,敏感受访者无法接受。
- 独立录音机可以单独销毁。SD 卡是物理上可销毁的单位,不会牵连其他资料,手机要销毁录音却得连带处理整台或整个分区。长访谈(2 至 3 小时)手机也常因来电、通知、低电量中断,独立录音机更稳。
录完尽快上传到加密容器,再从原装置删除。报导刊出后评估是否销毁原档。
打字记录:用 Cryptpad 或本地加密笔记,不要用 Google Docs、Notion 等云端服务(即使免费版加密,metadata 仍可能被调阅)。
用 AI 转逐字稿或做摘要之前要先想清楚,那等于把来源的原话交给第三方服务,各家的保留与训练政策差很多,见 用 AI 工作时怎么避免数据外泄。
对方信息的最小化¶
访谈记录里:
- 用代号取代真名(消息来源 A、B、C,不写对方公司全名,只写业界与产业类别)
- 不记录家人、伴侣、其他第三方的可识别信息
- 报导引述前再对照原档确认用词,但成稿后尽可能销毁识别连结(例如代号对应表单独保存)
代号对应表(哪个代号是谁)独立加密保存,跟访谈记录分开存放。最理想是只在你头脑里,但实务上多人合作报导时需要书面记录,那就严格隔离。
多个来源之间的区隔¶
同一个题目有两个以上的来源时,记者手上就多了一个责任:不让来源之间知道彼此存在。
为什么要隔开¶
- 一个被查出来,对方会顺着他的社交圈找下一个
- 来源知道还有别人在提供消息,说法会改变,可能配合演出,也可能收手
- 有人事后被约谈时,不知道其他来源是谁,就没有可以交代的内容
- 来源之间本来就可能有利害冲突,凑在一起会出现串供疑虑
操作上怎么隔¶
- 每个来源用不同的联系管道,不要把两个来源放进同一个群组或同一个信箱
- 代号体系分开,代号对应表按来源分档存放,不要做成一张总表
- 访谈记录分档,不同来源的内容不放在同一份文件
- 团队合作时事先约定谁负责谁,不需要知道的人就不要知道
- 对方问起是否还有其他人提供消息时,标准回答是不谈其他来源。这个回答对他本人也是保护
用一个来源的话向另一个求证¶
求证是最容易泄漏的一步。你把 A 提到的细节拿去问 B,B 就知道有人提供了消息,而且从细节的内容多半能猜到是谁。
- 求证时把细节抽象化,问「据我了解当时的流程是这样,对吗」,不要复述原话
- 只有少数人知道的事,换个问法从公开资料或制度面切入,不要直接抛出来
- 真的需要用具体细节求证时,先评估细节会指向谁,再决定要不要问
- 对方主动说出跟 A 一样的细节,才算真正的独立佐证
报导细节的来源指纹¶
写稿时同样的问题会再出现。某个只有特定职位、特定会议在场者才知道的事实,写进报导等于指认。
- 成稿后回头检查:这段信息,组织里有多少人可能知道
- 人数少的时候改写描述、模糊时间点,或者找公开资料佐证同一件事
- 多个来源的内容混写成一段,比逐段标明来源安全
报导刊出后的整理¶
报导刊出常常是消息来源风险升高的时刻。对方公司会启动内部调查、检视员工存取记录、抓出可能的泄漏者。记者这边要做的:
记者端¶
- 访谈录音、原始文件的销毁评估(保留 vs 销毁的取舍:保留是备案应对诉讼,销毁是断对方关连)
- 跟消息来源约定不再联系的缓冲期(通常 1-3 个月)
- 评估自己的装置是否需要重灌(高敏感报导建议刊出后重灌记者用笔电)
- Signal 与 Cryptpad 的对应对话设定 disappearing messages
对方端的提醒¶
报导前最后一次接触时,提醒消息来源:
- 公司可能会启动内部调查,留意办公室监控、email 记录抽查
- 接下来几天不要主动讨论这个议题,连跟最熟的同事都不要
- 个人装置上跟记者的对话记录尽快清掉(Signal 消息、Cryptpad 链接、浏览器历史)
- 万一被约谈,可以说的范围与底线
媒体侧的记录¶
报导本身的公开资料、引用、查证记录要好好留存(这是面对诉讼的依据)。但跟消息来源往返的私下对话,原则上越早销毁越好。具体分类:
| 内容 | 保留 | 销毁 |
|---|---|---|
| 公开引述的文件、访谈原文 | ✓(律师建议下保留 7 年起) | |
| 公开资料的查证记录 | ✓ | |
| 跟消息来源的代号对应表 | ✓(刊出后 3 个月内) | |
| Signal 对话 | ✓(disappearing messages 处理) | |
| 访谈录音原档 | 视风险评估 | 同上 |
台湾的脉络¶
法规与通讯记录¶
- 通讯保障及监察法:通保法允许检警在侦办特定罪嫌时申请通讯监察书,记者个人通讯在某些案件下可被监听
- 个人资料保护法:对方提供的内部文件如包含个资,报导引用前需评估是否符合公益例外
- 揭弊者保护法(2025 起):见 揭弊者保护法技术观察,但此法主要保护「依法揭弊」的对象,未循正式管道的爆料者保障有限
在地实务¶
- 台湾调查报导圈以 Signal 为主、部分采用 Telegram,SecureDrop 部署仍少
- 部分台湾媒体日益重视记者与消息来源的数位安全(报导者长期有资讯安全相关报导),但是否设有专责的数位安全编制或外部顾问,各家不一
- 跨境议题(中国、东南亚)通常会跟国际组织合作(OCCRP、Forbidden Stories),他们有自己的安全标准
台湾的求助渠道¶
- 报导者基金会数位安全资源:https://www.twreporter.org/
- 紧急情况见 紧急求救
国际组织不分地区都适用,列在下方的〈国际求助渠道〉。
香港的脉络¶
中段的技术操作(SecureDrop、metadata 清除、独立录音机、代号对应表隔离)通用,但香港记者面对的对手层级与求助资源跟台湾不同。
- 对手是「国家」级:2024 年《维护国家安全条例》(SNSO)设有「窃取国家机密」、「境外干预」等罪,未经授权揭露被认定为国家机密的信息,消息来源本人可能直接触犯窃密罪,记者收受、发布也可能被视为共谋,风险远高于台湾通保法、揭弊者保护法的框架。香港记者协会(HKJA)虽仍运作,但持续遭受组织性骚扰,无法简单当成「找 NGO 就安全」的安全网,求助资源见下方的〈国际求助渠道〉。
查证来源(2026-07):Article 23: Hong Kong's 2024 security law - Hong Kong Free Press。
中国大陆的脉络¶
前面的技术操作通用,涉及中国大陆的采访要另外处理三件事:境内受访者的法律风险、境内协作者的处境、记者离境后才开始的风险期。
风险最重的一端在境内¶
境内受访者面对的罪名适用范围模糊,且不需要走到「泄密」才成立。《反间谍法》2023 年修订后扩大了间谍行为的定义,《保守国家秘密法》2024 年修订后把工作秘密一併纳入管理,加上寻衅滋事这类弹性条款,接受境外媒体访问就可能被认定触法。这跟台湾通保法、揭弊者保护法的框架不在同一个量级。
实务上要假设:
- 境内通讯预设可被调取。微信没有端对端加密,Signal、WhatsApp、Telegram 在境内被封锁,受访者需连上 VPN 才能使用,而个人翻墙在境内属违法灰色地带
- 实名制让号码、账号与本人绑定,通联记录与账号活动都指向具体的人
- 受访者的装置在检查哨、单位安检、出入境时都可能被查看
境内协作者¶
fixer、翻译、司机、帮忙介绍受访者的朋友,法律风险不比受访者低,却常常没有被当成「来源」看待,保护规格因此被漏掉。
- 事前说明他们承担什么,让他们自己决定要不要接
- 不要在记录里写他们的真名,代号体系比照来源
- 付款留下的资金记录会指向他们,现金以外的方式要先评估
- 他们在你离境后仍住在当地
记者自己这一端¶
- 采访证与签证是可撤销的筹码,境内采访的行政风险本身会影响你能写什么
- 2024 年 7 月起新规授权国安人员检查个人电子装置,深圳、上海有海关抽查手机与笔电的报告
- 带乾淨机入境,敏感资料留在境外,需要时透过加密连线取用。逐项做法见 出差与研讨会的数位准备 的中国大陆段
- 境内不要处理来源身份相关的文件
离境后才是风险高峰¶
报导刊出、记者离境之后,境内的人才开始面对后果。
- 刊出前把后续联系方式与停联期约定好,刊出后不要主动联系
- 不要在社群媒体上感谢境内协助者,也不要提行程细节
- 对方主动联系时,先确认是不是本人在操作
- 评估对方是否需要暂时离开,判断交给有在地经验的组织,不要自己下结论
跨境合作与求助¶
中国境内事件的协助资源全部落在境外,见下方〈国际求助渠道〉。跨境调查通常跟 OCCRP、Forbidden Stories 这类国际组织合作,他们有自己的安全标准与在地网络。
境内受访者或协作者本身也在公开平台发声时,另见 在中国大陆的公开平台传播信息。
查证来源(2026-08):FOTN 2025 China - Freedom House。
国际求助渠道¶
不分地区都适用,行动之前先存好:
- Access Now Helpline:24/7 多语的数位安全求助
- RSF 无国界记者 与 CPJ 保护记者委员会:记者受到威胁、拘留或法律追诉时
- Citizen Lab:设备鉴识,怀疑被植入监控软件时
台湾本地的求助渠道见上方的台湾脉络一节。
接下来¶
- 一般人平常该做到什么:不分身分的共同基线,这一页假设你已经做到
- 威胁模型:写报导前,先盘点谁是对手、能取得什么
- Metadata 为什么重要:理解文件隐含的元数据风险
- 怎么维持多个网络身分:采访联络用的身分要跟署名发稿的身分切开,这页是设定与长期维持的做法
- 用 AI 工作时怎么避免数据外泄:逐字稿、翻译、摘要都可能把来源的原话送给第三方,贴进去之前要先判断
- 匿名通讯工具比较:Signal、SimpleX、Briar 在不同场景的取舍
- 出差与研讨会的数位准备:前往中国大陆或东南亚采访前的逐地审查、SIM 实名与入境查机现况
- 社群自架服务:anoni.net 提供给公益用途的协作工具入口