关于

组织合作

适用公民团体、倡议组织、新闻媒体与独立媒体。社群由志愿者组成,能提供的以公开文档、一次性的工作坊与自架服务为主,下面分开列出可以一起做的事与做不到的事,让组织在来信之前先判断合不合适。社群在台湾,部分内容以台湾为例,其他地区的组织请对照自身处境评估。

我们不公开合作过的组织名单,也不在任何页面描述特定组织用了哪些工具。对倡议团体与媒体来说,曾经找社群做信息安全培训本身就是可以被建档的信息。

适合的组织

可以一起做的事

内部培训与设备盘点

社群可以带组织成员实际走一次盘点。流程写在带新同事做一次设备盘点,两个人花一小时,用威胁模型清单走完三题,再用我的准备清单记下接下来要做的事。

形式是一次性的工作坊,教材全部是站上的公开页面,存进设备之后没有网络也能用。场次依志愿者的时间安排,不固定频率。

协作用的自架服务

Matrix、CryptPad、Send、Etherpad 与表单都由社群自架,用途与申请方式见沟通与协作工具。Send 与 Etherpad 不需要帐号,Matrix 与 CryptPad 需要来信申请。

服务由志愿者维运,没有服务等级的承诺,适合拿来协作,不适合当成组织数据的正式存放处。收发敏感文件的做法可以参考上传机敏信息流程。

媒体的收件渠道

公开的安全收件管道比较了几种入口的门槛与取舍,如何搭建 .onion 服务与 OnionShare 是其中两种的做法。照着文档架设时卡住,可以到 Matrix 或来信询问。

网络观测与可引用的数据

组织的网站若属于 OONI 网站检测清单的收录分类,可以来信建议加入,社群依分类评估后随下一批修正一起送出。收录之后,网站在台湾各家电信能否连上,会长期留下公开的测量记录。

媒体报道断网、封锁或 Tor 相关的题目时,台湾有多少人在用 Tor、ASNs 自治网络观测数据分析与 onionoo MCP 的数据都可以引用,数字的读法可以来信询问。

组织的信息安全更新提醒

软件更新日志有一节写给组织里负责信息安全的人,只订阅「立刻」与「尽快」,出现「立刻」当天转给受影响的人。组织不需要另外找人整理上游公告。

实务经验的匿名反馈

组织在实务上遇到的处境,可以匿名寄到 [email protected]。社群整理之后写进场景页或新的起步路径,内容不会指认到提供的组织与个人。

活动合办

社群连续两年在 COSCUP 开设议程轨,也有与其他社群合办专场的经验,过往活动见活动参与。组织可以提案一起办一场议程或工作坊。

做不到的事

  • 事件应变与设备鉴识:帐号被盗、怀疑被植入监控软件时,先看紧急求救,国际组织的求助渠道列在记者保护消息来源
  • 法律意见:站上的法规页都是整理与说明,不构成法律意见
  • 代管组织的数据:自架服务用于协作,组织的正式数据请放在组织自己控管的地方
  • 长期顾问与定制开发:志愿者的时间有限,以公开文档与一次性的工作坊为主

合作的进行方式

  1. 寄信到 [email protected],简单说明组织的类型与想一起做的事,需要加密时用持续关注页上的 PGP 公钥
  2. 社群回复后约一次线上讨论,视频用社群平常开会的 Jitsi
  3. 讨论之前,双方各自填一次威胁模型清单,按「复制摘要」带进讨论
  4. 决定要做哪几项,时程依志愿者的时间安排

信件内容只用于安排合作,不会转给第三方,也不会出现在站上任何页面。

相关阅读