肉搜的預防與應變
EFF 8 月底發布兩篇肉搜防護指南,從盤點自己的數位足跡開始,到事發時記錄事件、強化帳號與請電信業者加設密碼。指南以美國讀者為對象,盤點足跡與強化帳號的步驟在其他地方同樣適用。
美國數位權利組織電子前哨基金會(EFF)在 8 月 31 日發布兩篇肉搜(doxxing)防護指南。EFF 把肉搜定義為刻意公開他人的個人資料,用來霸凌、騷擾或恐嚇。第一篇的主題是事前預防,第二篇是事發時的應變。指南以美國讀者為對象,但盤點足跡與強化帳號的步驟各地都適用。
預防從盤點自己開始,先查資料是否外洩,再用使用者名稱搜尋工具列出自己註冊過的網站。EFF 也寫明搜尋結果不一定準確。社群帳號可以改成私人。
資料仲介(蒐集並轉售個人資料的公司)常是肉搜資料的來源。依 EFF 引用的研究,自行申請刪除比付費代辦服務有效。自行申請相當耗時,不想自己處理的人可改用付費服務。
事發時先建立事件紀錄,寫下時間、地點、相關的人與看到的內容。查看騷擾者聚集的論壇時,EFF 建議用 Tor Browser(隱藏連線來源的瀏覽器),不與任何人互動。監看與記錄可以分給信任的朋友,事先也可以準備 PACE 應變計畫,分成主要、替代、備援、緊急或撤離四層。
仍要使用的帳號開啟雙重驗證,成為攻擊目標的帳號可以先停用。電信業者與銀行如果提供安全密碼或 PIN 碼,可以先替帳戶加設,防止對方冒充本人轉走門號(SIM swapping)後接管其他帳號。
導讀觀點
肉搜是把零碎資料拼成個人檔案,外洩資料庫、資料仲介與公開紀錄都是材料。處理後兩者的工具有些只在美國有,例如部分州用代轉地址取代住址的地址保密計畫,以及讓加州居民一次向所有營運中的資料仲介申請刪除的 DROP。
各地處理肉搜的法律不同,香港 2021 年 10 月起把「起底」列為罪行,最重可處罰款港幣 100 萬元及監禁 5 年。個人資料私隱專員(香港個資主管機關的首長)也能發出停止披露通知,要求移除起底內容。台灣《個人資料保護法》第 41 條的刑度是 5 年以下有期徒刑,得併科新臺幣 100 萬元以下罰金。適用對象是意圖為自己或第三人取得不法利益、或損害他人利益,違法蒐集、利用個人資料而足以造成損害的人。
報案或申訴都需要證據,事件紀錄最好從第一則騷擾就附上截圖與網址。要不要報警因人而異,EFF 寫到許多人報警只會讓情況更糟。
現在就能做的第一步,是到 Have I Been Pwned(外洩事件查詢網站)輸入自己的 Email,按下查詢就能看到它是否出現在已知的外洩事件裡。9 月 29 日查核時,查詢免費、不需要註冊帳號,網站只有英文介面。查到外洩時可以更換 Email 或電話號碼,EFF 也寫明這樣做非常不方便。