跳轉到

怎麼維持多個網路身分

匿名、隱私、假名、機密性的差別 裡對假名的定義是「同一個假名下的行為可以被連結,但連不到真實身分」。可被連結正是維持多個身分的核心難題。你在論壇用 cat_lover_7 發了三年文,假名累積的作息、用語、關注對象已經足夠讓人拼出一個輪廓,接下來只要有任何一個點跟你的本名身分重疊,兩邊就接上了。

本頁說明怎麼讓幾個身分長期不互相污染。前半是建立階段的設定,後半談時間拉長之後的維持與收尾,多數人真正失守的地方在那裡。

誰會需要分身分

分身分聽起來像高風險工作者才需要的事,實際上很多日常處境都會用到:

處境不同,要防的對手也不同,但要做的事高度重疊,下面的設定對每一種都適用。

先決定要幾層

多數人一開始就想切太細,層數越多,每天要記得的規則越多,撐不過三個月就會開始便宜行事,然後在某次疲勞的時候用錯帳號。先回到 威脅模型如何建立 的三個問題(要保護什麼、要防誰、願意付出多少成本),再決定層數。

層數對照

處境 建議層數 分法
一般讀者 2 本名層(工作、家人、銀行)加上一個不掛本名的日常層(論壇、購物、興趣社群)
出差與研討會 2 到 3 本名層、商務聯絡層,敏感議題的活動再加一個活動專用層
LGBTQ+ 與性少數 2 到 3 日常層、社群層,探索期再加一個生命週期短的探索層
記者 3 本名層(署名發稿)、採訪聯絡層、跟高風險來源往返的一次性層
社運參與者 2 到 3 本名層、動員層,被告知特定風險時再加一個只在行動期間存在的層
家暴倖存者 2 加害者已知的舊層(先維持看起來如常)、加害者完全不知道的新層

長期層要能經營幾年,需要穩定的 email、密碼管理、備援登入方式。一次性層用完就結束,反而不該累積任何可長期追蹤的東西。

層與層之間的規則

不管切幾層,三條規則不能破:

  • 不共用任何識別碼:email、手機號、username、密碼、密碼管理器的同一個 vault、兩階段驗證的同一個 app 群組
  • 不同時開啟:同一個瀏覽器視窗、同一支手機同時登入兩層,是最常見的破口
  • 不互相引用:一層的內容不轉貼到另一層,也不在兩層之間互相關注、按讚、留言

每一層的工具邊界

每一層至少要有自己的:

  • 獨立 email 帳號:不要用工作 email 或家人共用 email 註冊次要層的帳號。建議次要層用 ProtonMail、Tuta 這類隱私郵件。主流免費信箱多半在註冊階段就要求手機驗證,同一台裝置與同一個 IP 開出來的帳號也可能被服務商自行關聯,拿它開次要層要先有這個預期
  • 獨立瀏覽器 profile:Firefox 與 Chrome 都支援多 profile,每個 profile 有獨立的 cookies、登入狀態、書籤。次要層的帳號只在自己的 profile 開啟,不要跟本名層 profile 同時登入
  • 獨立密碼管理器資料夾:Bitwarden、1Password 都支援 collection 或 vault 分組,次要層帳號的密碼放獨立 vault,避免主帳號被入侵時連帶外洩
  • 獨立兩階段驗證:Aegis(Android)、2FAS(跨平台)可以為不同帳號分組,但不要把次要層的 TOTP(會定時跳出 6 位數驗證碼的那種兩階段驗證)跟工作 email 綁在同一支手機的同一個 app 群組。挑 TOTP app 看三件事:開源、能自己匯出備份、經營者沒有換手。Authy 桌面版已於 2024 年停止維護,Raivo 在 2023 年 7 月被 Mobime 收購後,新的隱私政策納入廣告追蹤器與 log 收集1,兩者都不建議新採用

關於密碼管理工具的入門選擇,可參考 密碼管理器入門。需要把層與層之間隔到作業系統等級時,匿名作業系統比較 裡的 Qubes 用虛擬機做分艙,Tails 每次開機都是乾淨狀態。

建立新身分時不要留下的串連點

註冊與經營階段,最容易留下的是平台側的串連點。你看不到它,平台看得到:

  • 註冊用同一支手機號或 email:IG、Twitter/X、TikTok 都會做「你可能認識的人」推薦,註冊時用過的手機或 email 會被反向匹配
  • 匯入通訊錄:app 第一次啟動的「找朋友」功能會上傳整份通訊錄,等於把你所有聯絡人的電話送到後端,新身分立刻被放進舊的社交圈。平台側怎麼用這些資料做反向匹配,見 社群平台怎麼收集你的資料
  • 互相關注或常互動:兩個帳號互按愛心或留言,平台側資料一比就連起來

實務做法:

  • 註冊時手機門號用網路虛擬號碼(TextNow、付費的 MySudo),避免用本人 SIM 卡。WhatsApp 近年大量封鎖這類 VoIP(網路電話)門號,註冊前先確認。另外兩件常被忽略的事:付費的虛擬號碼要用信用卡,金流會把兩層接回去,見下面的金流一節。虛擬號碼還會被服務商回收再配發給下一個人,對方之後可以用簡訊重設你的帳號,所以不要把虛擬號碼設成任何帳號的回復管道。曾被推薦的 JusTalk 在 2022 年被揭發所謂「端對端加密」是假的,數百萬則明文訊息、虛擬門號與真實號碼的對應關係外洩、暴露在公開網路上2,不建議再使用
  • 頭像用代號或抽象圖案,不要用本人臉
  • Username 跟主帳號完全無交集,不用首字母縮寫做變化
  • 發文時段刻意錯開
  • 通訊錄上傳功能一律關掉,不要互相關注,也不要在對方貼文留言

外部觀察者的反查手法

上一節處理的是不主動留下串連點。這一節換個角度,看帳號已經存在之後,外部觀察者會用哪些方法把兩個帳號串起來,以及你可以用哪些工具自我檢測。

頭像反查

Google 圖片搜尋、Yandex、TinEye 都能用一張照片找出網路上其他出現過的位置。PimEyes 這類臉孔搜尋服務更進一步,能用一張臉找出公開網頁上同一張臉出現的地方(PimEyes 官方說明搜尋範圍限公開網頁,不涵蓋社群與影片平台,但配合頭像反查與 username 仍可能串到帳號)。

對策:

  • 公開帳號的頭像跟次要層帳號的頭像絕對不重複
  • 不確定的話,把頭像存下來、丟到 Google Images 的「以圖搜圖」一次,看會跳出哪些結果
  • 次要層的頭像用畫的、用抽象圖案、用沒拍臉的角度照(背影、剪影、寵物)
  • 拍新照片做頭像時,避開可識別背景(家門口、常去的咖啡店、公司招牌)

Username 重複

跨平台用同一個 username 等於主動把所有帳號串起來。@tomtom_taipei 在 IG、X、Bluesky、Reddit 都用同一個的話,對手只要搜這個字串就能拼出全圖。

對策:

  • 每個平台的 username 完全不同,連數字尾巴都別共用
  • 想到一組好記的命名規則時要警覺,「好記」對你方便,對搜尋者也方便
  • Whatsmyname 這類工具自我檢測,輸入 username 看會在哪些平台找到帳號

發文時間重疊

兩個帳號發文時段高度一致,用簡單的統計就能算出很可能是同一人。記者、研究者、行銷分析師都會用。

對策:

  • 兩層刻意錯開時段
  • 不要在同一個小時內兩個帳號都發文
  • 旅行時的時區跳動是另一個指紋,次要層要避免跟本名層同步切換時區

寫作風格與表情符號

每個人都有自己的習慣用詞、標點偏好、表情符號使用模式。資安研究領域把它叫作 stylometry(文體計量),入門級的工具就能在大量文字中辨認同一作者。

對策的重點是有意識,不必刻意寫成另一個人:

  • 次要層用更短的句子、更少的細節
  • 表情符號刻意換用不同集合(一層常用 😂,另一層改用 🤣)
  • 引述自己另一個帳號的觀點時用不同詞彙重述,不要直接複製貼上

長期維持才是難點

建立階段可以照清單做完,維持階段沒有清單可以照。一個身分撐三年,中間會經歷換手機、換工作、出國、感情狀態改變,每一次變動都是重新對齊的時機。

一次交叉登入就前功盡棄

同一個瀏覽器 profile 開了兩層的網站,cookies 與登入狀態就在同一個容器裡。平台不需要多聰明的分析,光是同一組 cookie、同一個 session、同一個裝置指紋就足以把兩個帳號放進同一個檔案。

  • 兩層的網站永遠不在同一個 profile 開,手機上則靠不同的瀏覽器 app 分開。社群 app 比瀏覽器難分,Android 可以用工作設定檔或廠商的雙開功能,iOS 沒有系統級的多使用者,實務上第二台裝置往往是唯一乾淨的答案
  • 手機的「用 Google 帳號登入」、「用 Apple 帳號登入」按鈕特別危險,一按就把兩層綁在同一個身分底下,次要層一律用 email 加密碼註冊
  • 需要更強的隔離時,Tor Browser 的 New Identity 會清掉當前的所有狀態並換一條電路,適合處理一次性層

金流是最黏的那條線

同一張信用卡、同一個銀行帳戶、同一個電子錢包,會把兩層直接綁死,而且金流紀錄的保存期限通常比社群平台長很多。次要層要付費時(網域、VPS、訂閱制服務、平台會員),可用的做法與各自的取捨見 為什麼匿名支付重要,實體場景的現金與禮物卡仍然是最成熟的選項。

作息與時區

發文時段的偵測機制在前面〈外部觀察者的反查手法〉已經說明,長期維持要處理的是它擋不掉。能做的是減少可觀察的樣本:次要層降低發文頻率、手動延後發布而不是交給第三方排程工具(那會多一個持有帳號授權的服務),旅行期間直接讓次要層安靜。

裝置與瀏覽器指紋

瀏覽器回報的字型清單、螢幕解析度、時區、語言設定,組合起來的指紋在多數情況下足以識別一台特定裝置。換帳號不換裝置,等於換了名字沒換臉。什麼是 Tor 說明 Tor Browser 為什麼刻意讓所有使用者長得一樣,VPN 的風險與選擇 則說明換 IP 對指紋沒有幫助。

高風險的層值得配一台獨立裝置。成本不低,在需要的處境下仍然是最可靠的隔離。

社交圖譜重疊

兩個帳號的追蹤者名單如果有大量重疊,平台端與外部觀察者都算得出來。你把新身分介紹給同一批朋友,關聯就完成了。

  • 次要層不主動追蹤本名層認識的人,也謹慎接受他們的追蹤
  • 同一個小眾社群裡兩層都出現,重疊率會非常高,這種時候只留一層
  • 邀請朋友到新身分時,用線下或已加密的管道說明,不要在平台上發起

每季一次的自我檢查

把下面幾題排進行事曆,每季問一次,比出事後補救容易得多:

  • 這一層近三個月有沒有新增跟其他層共用的 email、手機號或付款方式
  • 用 Whatsmyname 搜一次目前的 username,看有沒有意外命中
  • 把頭像丟進以圖搜圖,看會不會連到其他層。這兩項自我檢測在乾淨的瀏覽器 profile 或 Tor Browser 裡做,不要在登入本名帳號的瀏覽器裡查
  • 檢查兩層的追蹤者重疊有沒有變高
  • 這一層還需要存在嗎,不需要的話走下面的退場流程

已經混在一起了怎麼辦

兩層早就有過重疊的人不在少數,可能曾經在同一支手機登入、互相追蹤過、用過同一個 email 註冊。既有的重疊多半不可逆,平台側的紀錄、別人的截圖、搜尋引擎的快取都不會因為現在補救而消失。

能做的是止血與評估:

  1. 先確認重疊到什麼程度。把前面的自我檢測做一次,看兩層之間還剩哪些可見的連結
  2. 切斷還在持續的那些。取消互相追蹤、移除共用的 email 與手機號、把混用過的瀏覽器 profile 廢棄不再開啟
  3. 判斷該層是否還能維持分離。對手是熟人或好奇的路人時,切斷還在持續的連結加上時間通常就夠,不必重開。重疊的時間長、對手又能取得平台側資料時,答案通常是它已經不算獨立身分,重新開一層比修補舊的可靠,代價是既有的關係、追蹤者與內容要重來
  4. 舊層照身分退場處理,做法見下一節

拿不定主意時回到 威脅模型如何建立。對手是好奇的路人,跟對手是能調閱平台資料的單位,答案完全不同。

身分退場

一個身分不再需要的時候,直接按刪除通常是最差的做法。突然消失本身就是一個事件,正在觀察你的人會記下時間點,再跟其他帳號的變化對照。帳號刪除後,平台側的紀錄與別人手上的截圖也不會跟著消失。

比較穩的順序:

  1. 先停止新增內容,讓帳號自然安靜下來,不要留下告別訊息
  2. 移除可反查的素材:頭像、個人簡介裡的地點與職業、含 EXIF 的照片、指向其他層的連結
  3. 解除綁定:把 email 換成這個身分專用且之後不再使用的地址,移除手機號與第三方登入授權
  4. 確認沒有留下依賴:其他服務有沒有用該 email 做帳號回復管道
  5. 視情況保留空殼或刪除:留著的成本是仍要維護一組密碼與兩階段驗證,而且平台仍會持續關聯它。被綁定成回復管道的帳號更不該刪

有一種情況要反過來做。當你已經被騷擾、被威脅,或者可能進入法律程序時,紀錄是證據,不要清。處理方式見 緊急求救社運行動者的數位準備 也提到留時間給律師看過再決定刪什麼,事前約定好的定期失效機制比事後突擊刪除合理。

常見誤區

  • 無痕模式等於換身分:無痕只清這台裝置上的本地紀錄,平台照樣看得到帳號、DNS 查詢與連線紀錄照樣留下
  • 換 VPN 就是換身分:VPN 換掉的是誰看得到你的流量,帳號、cookies、瀏覽器指紋都沒變,細節見 VPN 的風險與選擇常被誤認為匿名的網路
  • 同一支手機開兩個帳號沒問題:作業系統層的廣告識別碼、通訊錄、備份、輸入法紀錄都在同一台機器上
  • 層數越多越安全:維持成本會隨層數上升,撐不下去的方案等於沒有方案,這一點在 威脅模型如何建立 的第三題

接下來


  1. PSA: Raivo OTP for iOS was acquired by Mobime a few months ago - gHacks,2023 年 12 月。Privacy Guides 社群同期討論指出新東家的隱私政策含 Facebook 與 Google AdMob 追蹤器並收集 IP 等 log 資料。查證日 2026-08。 

  2. Messaging app JusTalk is spilling millions of unencrypted messages - TechCrunch 2022/07 對 JusTalk 假 E2EE 與虛擬門號明文外洩的調查報導