跳轉到

記者保護消息來源

調查報導的風險,最重的一端往往落在消息來源,而不是記者。記者就算被盯上,背後通常還有編輯部、媒體律師、業界同行的支援。消息來源就不一定,可能是公司內部的中階員工、政府機關的承辦、被監控的社運參與者,他們暴露的代價遠比記者高。

這篇文章從一個常見流程出發:第一次接觸的安全管道、確認對方身分、談定引用層級與知情同意、敏感檔案交換、訪談紀錄保存、多個來源之間的區隔、報導刊出後雙方都需要做的數位整理。另外處理兩種常見但少被寫到的情況:來源不熟悉數位工具,以及採訪涉及中國大陸。每一步都對應到具體的工具與威脅模型,並引用台灣與東南亞調查報導圈常見的實務做法。

要先理解為什麼這些步驟存在,可以回頭看 威脅模型Metadata 為什麼重要

為什麼需要這套流程

威脅不只有國安等級的對手。常見場景:

  • 商業爆料的內部員工,公司有完整的存取紀錄與設備管理系統
  • 跨境議題的訪問對象,所在地法規不同、家人或同事在對方所在的法域
  • 環境污染或勞權議題的舉報人,被告知會被找麻煩
  • 科技公司員工討論監控產品、被追蹤通訊紀錄
  • 警方相關案件的關係人,地檢署可調閱通訊紀錄

每一個場景都有「對手能取得什麼」這個問題。記者要做的是讓對手即使取得了通訊紀錄、雲端備份、家中電腦,也無法把訊息回溯到消息來源身上。

第一次接觸

公開的安全收件管道

報社或記者個人公開「請用這個管道聯繫我」的入口,比起被動等對方找方法,主動降低對方暴露的風險。常見選項:

  • SecureDropFreedom of the Press Foundation 維運的開源系統,記者透過 Tor 隱藏服務(只能用 Tor 連到的網站,連線雙方互相看不到對方位置)收件,大幅減少記者與消息來源之間的通訊軌跡。注意它不會自動清掉檔案本身的 metadata(EXIF、作者欄位),那仍要消息來源上傳前自清、或記者收到後處理。需要技術部署與長期維運,通常是國際大型媒體(紐約時報、衛報、Intercept)才架得起來。個人記者用下面的 Signal 或 anoni.net Send 就夠,不必為了 SecureDrop 焦慮
  • Signal 號碼:個人記者最常見的入口,但要注意 Signal 仍綁手機號碼,第一次接觸前對方可能不想暴露號碼
  • Tor 上的隱蔽收件箱:自架的 onion service(Tor 隱藏服務)加簡易表單系統(社群可考慮用 OnionShare 的 Receive 模式架輕量版收件箱)
  • PGP 公鑰:傳統的加密郵件方式,安全但設定門檻高,多數消息來源不會用,現在較少當第一線入口

對方主動先聯繫的處理

如果消息來源透過不安全管道(公司 email、LINE、Facebook Messenger)先聯繫上你:

  • 不要在原管道討論細節
  • 引導對方移到 Signal、Cryptpad 或 SecureDrop
  • 第一句訊息盡量無內容(「收到,請我們改用 X 工具繼續」)
  • 不要把對方原本的訊息轉貼給編輯或同事,避免擴大暴露面

第一次見面前的判斷

收到聯繫後不需要馬上回,給自己一兩天評估:

  • 訊息內容跟對方的職位、身分是否合理(過於完美的爆料要警覺)
  • 對方提供的細節能否在公開資訊裡部分驗證
  • 如果是社交工程攻擊,對手要的是什麼(找出舉報人、汙染你的報導、消耗你的時間)

實務上,編輯部的資深記者通常會幫忙看一下對方訊息,第二雙眼睛能擋掉一部分風險。

確認對方身分

確認身分與保護身分是同一件事的兩面。要在不問太多、不留紀錄的前提下,確認對方確實是他自稱的人。

多管道交叉驗證

  • 對方說在公司 X 任職,能不能在 LinkedIn、公司網站、媒體訪談裡找到佐證
  • 對方提供的內部文件,格式、術語、命名慣例是否符合該公司的習慣
  • 對方願意視訊(Jitsi、Element Call)但不錄影,看到本人能再排除一部分風險
  • 對方主動提供的細節(職位、進公司時間、最近的內部事件)能否跨檢

不問什麼

  • 不要要求對方傳身分證、員工證、薪資單做「驗證」,這些東西在報導刊出後反而成為暴露來源的證據
  • 不要記下對方家裡地址、家人姓名、緊急聯絡人,除非報導本身需要
  • 不要把驗證對話存在你個人雲端(iCloud、Google Drive),改用 Cryptpad 或本地加密筆記

來源的意願與知情同意

技術做得再好,來源仍可能因為報導內容本身被認出來。第一次談的時候就先說明「你說的話會被怎麼用」,比事後補救有效。

先約定引用的層級

同一次談話裡的不同資訊可以落在不同層級,逐段確認比整場一次確認可靠:

層級 意思 報導裡會出現什麼
具名 可以寫出姓名與職稱 姓名、職稱、原話
匿名引用 可以引述內容,用角色代稱 「一位參與該專案的工程師表示」
背景 只用來理解事情、指引查證方向 不出現,也不引述
不使用 完全不進入報導

匿名引用最容易出事,因為代稱本身可能就足以指認。一家公司裡符合「參與該專案的工程師」描述的只有三個人時,這個代稱等於點名了三個人。談的時候把描述再放寬一級,或者改走背景層級。

對方要求整篇不要發表

來源可以決定自己的話怎麼被使用,報導要不要發是編輯部的決定。這兩件事不同,混在一起談會給對方錯誤期待。

能做的是誠實說明:報導預計什麼時候出、哪些內容會出現、依現在的寫法他被認出來的可能性有多高、還有哪些人也提供了同樣的說法。多數要求撤下的來源真正擔心的是被認出來,處理那個具體的恐懼,比討論報導本身有用。

不要承諾做不到的事。「我保證不會有人知道是你」在多數情境下不成立,說出口只會在事情發生時毀掉信任。可以承諾的是具體行為:不交出紀錄、不在編輯部以外提到他、報導刊出前讓他看過涉及他的段落。

撤回同意

  • 發稿前撤回:尊重,把該來源的內容改用其他來源或公開資料佐證,不能佐證的部分拿掉
  • 已刊出後撤回:能做的是後續報導不再引用、內部紀錄照約定銷毀。已經公開的內容通常收不回來,這一點要在一開始就說明清楚
  • 疑似被脅迫後撤回:對方突然改口、語氣不像本人、要求刪掉所有紀錄,先評估他現在是否安全,而不是先處理報導

過度焦慮是風險訊號

對方的焦慮程度跟實際處境不一定成正比,但明顯超出你預期的焦慮值得追問。可能他知道一些你還不知道的事:公司已經在查、他之前就被約談過、有人警告過他。把這件事問清楚,會改變你對整個報導的風險評估。

反過來,完全不擔心的來源也需要提醒,他可能低估了自己的暴露面。

保護來源不等於順從來源

來源有自己的動機,可能想藉報導打擊對手,也可能只給對自己有利的部分。保護他的身分安全,跟接受他的說法是兩件事,查證標準不因為對方處境危險而降低。

不熟數位工具的來源

多數數位安全指引預設對方能自己裝 Signal、清 metadata、開 Tor Browser。實際上高齡、視聽功能退化、沒有智慧型手機使用習慣的來源不少。硬要對方學新工具,結果通常是裝錯、設錯,或者直接放棄聯繫。

原則是把技術負擔移到記者這一側。

先判斷對方能做到什麼

  • 對方現在用什麼聯絡,市話、簡訊、LINE,還是要靠家人代為轉達
  • 手機是誰設定的、誰知道密碼、有沒有人會定期幫他看手機
  • 能不能獨立完成安裝、能不能記住多一個步驟
  • 聽力與視力狀況,會不會影響通話與閱讀

家人代管手機是常見狀況,也是最容易被忽略的暴露面。對方的子女可能有裝置密碼、共用 Apple ID、幫他收訊息。

面談優先

不熟數位工具的來源,面談通常同時是最安全與最可行的方式。

  • 約在對方熟悉、不需要長途交通的地點。長輩的行動成本比多數人以為的高
  • 聽力不佳的對象避免電話與視訊,面對面能讀唇型與表情。環境要安靜,背景音樂與人聲會讓助聽器幾乎失效
  • 帶紙筆,重要的名字、日期、數字寫下來給對方確認,比重複詢問更快也更準確
  • 一次談的時間放短,兩次短談比一次長談有效
  • 不要在對方家裡留下紙條、工具說明或你的名片。這些東西你走了以後還在

必要的通訊用最低門檻的方式

  • 市話與簡訊會留下通聯紀錄,但對方真的能用。對手只到公司內部調查這一層時,取捨可以接受。要記得兩件事:案件隨時可能升級到能調閱通聯紀錄的層級,而通聯紀錄的保存期限通常比案件週期長
  • 需要更高保護時,改成由記者到現場,或者透過一位對方信任、技術能力較好的中間人
  • 不要為了安全把對方推到他用不了的工具上。用不了的工具等於沒有工具,對方會退回最方便的管道,那通常最不安全

檔案與紀錄由記者處理

  • 對方給的照片、文件由你來清 metadata,不要教他做。工具與做法見下方的 去除 metadata
  • 對方用手機拍的文件,原檔留在他手機裡也是風險,離開前提醒他刪掉,必要時陪他一起刪
  • 幫對方操作他的裝置要謹慎。你碰過的地方會留下痕跡,之後裝置若被檢查,你的操作也在裡面

知情同意要更慎重

年紀大的來源不一定清楚「上網」跟「上報」的差別,也不一定預期報導會被搜尋引擎長期保存、被家人看到。同意的內容要具體說明:報導會公開在網路上、可能被轉載、家人與鄰居可能看到。必要時請對方複述一次他理解的內容。

敏感檔案交換

去除 metadata

收到檔案的第一件事是去 metadata,先不要急著打開。Office 文件、PDF、照片、影片都會帶 metadata,包括:

  • 作者名稱、公司資訊(Office 檔的 author 欄位)
  • 拍照的 GPS 座標、相機型號、時間戳
  • PDF 的編輯歷程、註解
  • 影片的編碼器資訊、剪輯軟體

去 metadata 工具:

  • mat2:跨格式的 metadata 清除工具(mat2 GitHub
  • ExifTool:圖片影片 metadata 編輯,可選擇性清除
  • Word / Google Docs:另存新檔時選「移除個人資訊」(Office 走「文件檢查」、Google Docs 在「設定 → 隱私」中關掉自動填入後再下載)
  • PDF:用 mat2 處理,或印成新 PDF(最暴力但最乾淨)

加密儲存

去 metadata 後的檔案存在加密容器,不要直接放工作筆電的桌面:

  • VeraCrypt:跨平台加密容器,把敏感檔案放進去再卸載
  • macOS FileVault + 加密 dmg:建立隨需掛載的加密磁碟映像
  • Cryptpad Drive:上傳到社群的 Cryptpad 加密儲存(注意 Cryptpad 的加密是客戶端的,server 看不到內容)
  • Tails 持久卷宗:在 Tails 系統裡直接處理,把暫時性檔案放到加密的 persistence storage

傳遞媒介

如果需要把檔案再傳給編輯或法律顧問:

  • anoni.net Sendsend.anoni.net):端對端加密、可設密碼、過期自動刪除
  • OnionShare:透過 Tor 起臨時 onion service 傳檔(Send 模式),雙方都用 Tor Browser,適合給法律顧問或編輯送一次性檔案
  • 加密郵件附件:PGP 加密後寄送(適合對方有 PGP 工具的場景)
  • 不要用:LINE、Facebook、Email 附件、雲端硬碟分享連結(這些都留下平台側紀錄)

訪談紀錄

記錄方式

訪談紀錄的目的是讓你有依據寫報導,不是把對方的所有話留下來。記錄方式由風險高到低:

方式 風險 適用
錄音 對方明確同意、且報導要引述原話
即時打字記錄 多數情境
事後憑記憶寫 高風險場景、對方明確要求不留紀錄

錄音的話,用獨立錄音裝置(TascamZoom 的手持式錄音機,這裡的 Zoom 是日本錄音設備廠商 Zoom Corporation,與視訊會議的 Zoom 無關),不要用手機。手機不適合的核心原因有三個:

  • 手機把錄音檔跟你的身分綁在一起。SIM、Apple ID、Google 帳號、各種 app 都掛在同一台機,錄音檔跟你的相片、訊息、位置紀錄共存,還會帶 GPS、裝置型號等 metadata,跟手機的位置歷史一交叉就能還原訪問現場。手機一旦被搜或被扣,這些全部一起暴露。獨立錄音機沒有網路、沒有 OS、沒有 app(這種完全不連網的硬體叫 air-gapped),就是一張只帶時間戳的 SD 卡。
  • 手機很難擋住自動上雲。iCloud、Google Drive、相簿與訊息 app 的備份預設會把錄音檔上傳,OS 或 app 更新後又常常自動打開,敏感受訪者無法接受。
  • 獨立錄音機可以單獨銷毀。SD 卡是物理上可銷毀的單位,不會牽連其他資料,手機要銷毀錄音卻得連帶處理整台或整個分區。長訪談(2 至 3 小時)手機也常因來電、通知、低電量中斷,獨立錄音機更穩。

錄完盡快上傳到加密容器,再從原裝置刪除。報導刊出後評估是否銷毀原檔。

打字記錄:用 Cryptpad 或本地加密筆記,不要用 Google Docs、Notion 等雲端服務(即使免費版加密,metadata 仍可能被調閱)。

用 AI 轉逐字稿或做摘要之前要先想清楚,那等於把來源的原話交給第三方服務,各家的保留與訓練政策差很多,見 用 AI 工作時怎麼避免資料外洩

對方資訊的最小化

訪談紀錄裡:

  • 用代號取代真名(消息來源 A、B、C,不寫對方公司全名,只寫業界與產業類別)
  • 不記錄家人、伴侶、其他第三方的可識別資訊
  • 報導引述前再對照原檔確認用詞,但成稿後盡可能銷毀識別連結(例如代號對應表單獨保存)

代號對應表(哪個代號是誰)獨立加密保存,跟訪談紀錄分開存放。最理想是只在你頭腦裡,但實務上多人合作報導時需要書面紀錄,那就嚴格隔離。

多個來源之間的區隔

同一個題目有兩個以上的來源時,記者手上就多了一個責任:不讓來源之間知道彼此存在。

為什麼要隔開

  • 一個被查出來,對方會順著他的社交圈找下一個
  • 來源知道還有別人在提供消息,說法會改變,可能配合演出,也可能收手
  • 有人事後被約談時,不知道其他來源是誰,就沒有可以交代的內容
  • 來源之間本來就可能有利害衝突,湊在一起會出現串供疑慮

操作上怎麼隔

  • 每個來源用不同的聯絡管道,不要把兩個來源放進同一個群組或同一個信箱
  • 代號體系分開,代號對應表按來源分檔存放,不要做成一張總表
  • 訪談紀錄分檔,不同來源的內容不放在同一份文件
  • 團隊合作時事先約定誰負責誰,不需要知道的人就不要知道
  • 對方問起是否還有其他人提供消息時,標準回答是不談其他來源。這個回答對他本人也是保護

用一個來源的話向另一個求證

求證是最容易洩漏的一步。你把 A 提到的細節拿去問 B,B 就知道有人提供了消息,而且從細節的內容多半能猜到是誰。

  • 求證時把細節抽象化,問「據我了解當時的流程是這樣,對嗎」,不要複述原話
  • 只有少數人知道的事,換個問法從公開資料或制度面切入,不要直接拋出來
  • 真的需要用具體細節求證時,先評估細節會指向誰,再決定要不要問
  • 對方主動說出跟 A 一樣的細節,才算真正的獨立佐證

報導細節的來源指紋

寫稿時同樣的問題會再出現。某個只有特定職位、特定會議在場者才知道的事實,寫進報導等於指認。

  • 成稿後回頭檢查:這段資訊,組織裡有多少人可能知道
  • 人數少的時候改寫描述、模糊時間點,或者找公開資料佐證同一件事
  • 多個來源的內容混寫成一段,比逐段標明來源安全

報導刊出後的整理

報導刊出常常是消息來源風險升高的時刻。對方公司會啟動內部調查、檢視員工存取紀錄、抓出可能的洩漏者。記者這邊要做的:

記者端

  • 訪談錄音、原始檔案的銷毀評估(保留 vs 銷毀的取捨:保留是備案應對訴訟,銷毀是斷對方關連)
  • 跟消息來源約定不再聯繫的緩衝期(通常 1-3 個月)
  • 評估自己的裝置是否需要重灌(高敏感報導建議刊出後重灌記者用筆電)
  • Signal 與 Cryptpad 的對應對話設定 disappearing messages

對方端的提醒

報導前最後一次接觸時,提醒消息來源:

  • 公司可能會啟動內部調查,留意辦公室監控、email 紀錄抽查
  • 接下來幾天不要主動討論這個議題,連跟最熟的同事都不要
  • 個人裝置上跟記者的對話紀錄盡快清掉(Signal 訊息、Cryptpad 連結、瀏覽器歷史)
  • 萬一被約談,可以說的範圍與底線

媒體側的紀錄

報導本身的公開資料、引用、查證紀錄要好好留存(這是面對訴訟的依據)。但跟消息來源往返的私下對話,原則上越早銷毀越好。具體分類:

內容 保留 銷毀
公開引述的文件、訪談原文 ✓(律師建議下保留 7 年起)
公開資料的查證紀錄
跟消息來源的代號對應表 ✓(刊出後 3 個月內)
Signal 對話 ✓(disappearing messages 處理)
訪談錄音原檔 視風險評估 同上

台灣的脈絡

法規與通訊紀錄

  • 通訊保障及監察法:通保法允許檢警在偵辦特定罪嫌時申請通訊監察書,記者個人通訊在某些案件下可被監聽
  • 個人資料保護法:對方提供的內部文件如包含個資,報導引用前需評估是否符合公益例外
  • 揭弊者保護法(2025 起):見 揭弊者保護法技術觀察,但此法主要保護「依法揭弊」的對象,未循正式管道的爆料者保障有限

在地實務

  • 台灣調查報導圈以 Signal 為主、部分採用 Telegram,SecureDrop 部署仍少
  • 部分台灣媒體日益重視記者與消息來源的數位安全(報導者長期有資訊安全相關報導),但是否設有專責的數位安全編制或外部顧問,各家不一
  • 跨境議題(中國、東南亞)通常會跟國際組織合作(OCCRP、Forbidden Stories),他們有自己的安全標準

台灣的求助管道

國際組織不分地區都適用,列在下方的〈國際求助管道〉。

香港的脈絡

中段的技術操作(SecureDrop、metadata 清除、獨立錄音機、代號對應表隔離)通用,但香港記者面對的對手層級與求助資源跟台灣不同。

  • 對手是「國家」級:2024 年《維護國家安全條例》(SNSO)設有「竊取國家機密」、「境外干預」等罪,未經授權揭露被認定為國家機密的資訊,消息來源本人可能直接觸犯竊密罪,記者收受、發布也可能被視為共謀,風險遠高於台灣通保法、揭弊者保護法的框架。香港記者協會(HKJA)雖仍運作,但持續遭受組織性騷擾,無法簡單當成「找 NGO 就安全」的安全網,求助資源見下方的〈國際求助管道〉。

查證來源(2026-07):Article 23: Hong Kong's 2024 security law - Hong Kong Free Press。

中國大陸的脈絡

前面的技術操作通用,涉及中國大陸的採訪要另外處理三件事:中國境內受訪者的法律風險、境內協作者的處境、記者離境後才開始的風險期。本節的「境內」一律指中國境內。

風險最重的一端在中國境內

境內受訪者面對的罪名適用範圍模糊,且不需要走到「洩密」才成立。《反間諜法》2023 年修訂後擴大了間諜行為的定義,《保守國家秘密法》2024 年修訂後把工作秘密一併納入管理,加上尋釁滋事這類彈性條款,接受境外媒體訪問就可能被認定觸法。這跟台灣通保法、揭弊者保護法的框架不在同一個量級。

實務上要假設:

  • 境內通訊預設可被調取。微信沒有端對端加密,Signal、WhatsApp、Telegram 在境內被封鎖,受訪者需連上 VPN 才能使用,而個人翻牆在境內屬違法灰色地帶
  • 實名制讓門號、帳號與本人綁定,通聯紀錄與帳號活動都指向具體的人
  • 受訪者的裝置在檢查哨、單位安檢、出入境時都可能被查看

境內協作者

fixer、翻譯、司機、幫忙介紹受訪者的朋友,法律風險不比受訪者低,卻常常沒有被當成「來源」看待,保護規格因此被漏掉。

  • 事前說明他們承擔什麼,讓他們自己決定要不要接
  • 不要在紀錄裡寫他們的真名,代號體系比照來源
  • 付款留下的金流紀錄會指向他們,現金以外的方式要先評估
  • 他們在你離境後仍住在當地

記者自己這一端

  • 採訪證與簽證是可撤銷的籌碼,境內採訪的行政風險本身會影響你能寫什麼
  • 2024 年 7 月起新規授權國安人員檢查個人電子裝置,深圳、上海有海關抽查手機與筆電的報告
  • 帶乾淨機入境,敏感資料留在境外,需要時透過加密連線取用。逐項做法見 出差與研討會的數位準備 的中國大陸段
  • 境內不要處理來源身分相關的檔案

離境後才是風險高峰

報導刊出、記者離境之後,境內的人才開始面對後果。

  • 刊出前把後續聯繫方式與停聯期約定好,刊出後不要主動聯繫
  • 不要在社群媒體上感謝境內協助者,也不要提行程細節
  • 對方主動聯繫時,先確認是不是本人在操作
  • 評估對方是否需要暫時離開,判斷交給有在地經驗的組織,不要自己下結論

跨境合作與求助

中國境內事件的協助資源全部落在境外,見下方〈國際求助管道〉。跨境調查通常跟 OCCRP、Forbidden Stories 這類國際組織合作,他們有自己的安全標準與在地網絡。

境內受訪者或協作者本身也在公開平台發聲時,另見 在中國大陸的公開平台傳播資訊

查證來源(2026-08):FOTN 2025 China - Freedom House。防火長城的技術本體與對外輸出見 網路政變報告

國際求助管道

不分地區都適用,行動之前先存好:

台灣本地的求助管道見上方的台灣脈絡一節。

接下來