2023 之前的共筆請至: https://hackmd.io/75rmGtgfRe2UhKCYpIRc3Q?edit
歡迎加入線上討論區獲取最新資訊
Coffee and Circumvention 是一個由 "Internet Freedom Festival (IFF)" 發起,串聯全球各城市的網路自由社群聚會。
台北場聚會響應全球多個城市,在每個月第三個週四,由社群自發組織定期聚會討論網路自由議題。我們歡迎學生、上班族、科技人士、藝術家、記者或任何對數位人權、網路隱私、網路安全以及開放科技有興趣的朋友加入我們。
為方便初次參與的人了解台北場聚會討論過的議題,本篇將歷次講者願意公開的講題資訊整理於此。
RightsCon 2025 是最大的全球數位人權大會,今年 2/24-27 在台北舉辦,其參與者破 3,000人,也是該會議參與人數最多的一次。
此次會後聚讓台灣公民團體、科技社群夥伴在參加完 RightsCon 後,共同討論對台灣數位人權議題的觀點,以及交換在會議上認識的對台灣數位人權發展可持續保持聯繫的國際夥伴。
此活動參與者有近20人。分成每組4-5人小組討論。
討論主題一: 台灣數位人權包含什麼樣的議題,並提供RightsCon前台灣友團對政府的數位人權九點聲明參考
討論結論歸納:
討論主題二:在RightsCon認識的國際夥伴,值得台灣關注數位人權的夥伴認識與關注
每組擇一分享:
-印尼性別團體 Purplecode: 有IG帳號,透過圖文創作進行性別議題倡議。
-RightsCon 的 LGBTI 群組- 可詢問大型國際會議中通常LGBTI族群,可以跨越議題性的交流。
問:政府發佈政策白皮書的目的是什麼?
Mark Zuckerberg (2019/03). The Internet needs new rules. Let’s start in these four areas.
來源 : E.U. Fines Facebook $122 Million Over Disclosures in WhatsApp Deal - The New York Times
OCF 會繼續蒐集意見,如果想要更多討論,請見
Hermes Project
考照
加拿大 EmComm
emergency drop kit 內有
協議
業餘無}線電與開源
fldigi
SatDump
Hellschreiber
採取行動
少數合法的無線電(實測發現momo公司貨仍需縮頻才能驗機)
網站限制接取(封網)
封網有很多不同的形態,整成兩篇文章,第一篇講我們蒐集到國際比較大封網的東西梳整,下一篇就是台灣大家比較注意DNS RPZ的部分。封網就是網路封鎖,政府阻斷准許特定網站或服務的做法,包含『完全無法使用網路』,像緬甸全面關閉的。從全球狀況來看,蠻多國家在做這件事情的。第一名是印度,亞洲就是印度、緬甸,AccessNow有做一個報告,亞洲就是這兩個國家。
台灣幾乎是沒有見過,他有不同的層級,從最嚴重的「全面關閉」到不同程度的管制、干涉,它的目的大概是有些極權政府不想讓民眾互相交流或知道外界消息(或讓外界不知道內部消息),或是像公共利益的理由,像疫情期間、或是假訊息、或是像創意私房、兒少性影像不斷傳播等等,它的目的很廣。
看了國際報告、新聞後,我分成兩類,就是完全阻斷和部分封鎖,他的類型比較多,有點有趣的是,TIKTOK是被討論比較多的議題,像北美、歐洲就說不想讓公務部門使用,因為可能資料會跟中國有關。
大概分成Block和Ban,Ban可能是違法的,連到了會處罰你,但客觀上還是連得到…
民眾還是連得到他,但民眾還是可以使用,他不一定是完全的,討論非常多,部分封鎖至少不是全面。
進到台灣部分,台灣的網路自由度,美國自由之家十月發布全球網路自由度報告,我這篇文章是在2023年的,對於台灣的網路封鎖狀況,正面和負面都有說明。2023年的報告裡面,台灣是名列世界第六;今年(2024)是世界第七,總之是如果是正面的話,整體網路自由度好像非常高,但要精益求精。當時去年報告是這樣的,他說台灣的網路可及性高,很容易使用、內容很多種,政府通常不會強制封鎖網站或社群媒體平臺,跟我們說的全球會封鎖,有蠻大差異,還是要標出差別。另外,我們還是有不錯的司法保障,如果言論被侵害,走司法通常不會被打壓。
台灣的封網機制,封網機制很多種,比較嚴重是可以把域名註銷,如果我認為你有違反條款,就可以註銷;但DNS RPZ是說,以我非技術的人來看,我看TWNIC的圖是看不懂的。我的認知是這樣,他使用DNS RPZ,比如說我發現一個網站有些狀況,我處理方式是讓他繼續存在,但會加入DNS名單,一般使用者去點常見的網址,以台北市政府為例,我現在不想讓民眾看到台北市政府的官網或公開內容時,因為我連到網站都習慣、以一般人而言都會直接打網址,如果我把這個網址、域名加入名單,我現在繼續打這個網址時,就會出現404或出現一個說明,告訴你看不到這個網站內容。但如果你知道他的IP,或是其他技術,你還是可以找到這個網站,但大部分不是資訊背景的可能…
幫忙解釋:瀏覽網路是這樣,比方說我要去google.com的話,你的電腦會跑去問一台機器,問這個機器google.com的 IP 多少,所以 DNS RPZ 就是他告訴這個SERVER說「你不可以告訴別人google.com的IP是多少」,實際執行狀況是,他會告訴你一個 IP,但實際你要去瀏覽時,他會導到並非google.com實際IP的網站,所以 RPZ 是這樣運作的。但我們的RPZ政府管制的只有台灣,但如果是.com或是境外的網址就比較沒辦法。
RPZ 就是類似總機的概念嗎?
補充說明:比較不像是總機,現在只是我問 DNS 問不到。但如果我知道他的 IP,我還是可以直接連進去。比如說你想要找一家店的電話,你就去查,但如果 GOOGLE 不告訴你,就不知道了嗎? 只是你沒辦法透過 GOOGLE 知道而已。
所以這是針對網站,而不是針對單一的網頁對嗎?
有些人會想說我可不可以只封一頁? 但其實沒辦法,是整個網站。
台灣有一個爭議事件是這樣,某個網站裡面有一個內容有問題,但不是整個網站都有問題,但他就把整個網站給封了。
RPZ發生方式:
網站是現代人資訊自由、流通的管道,通常是牽涉到言論自由的東西必須要有法院審核才可以做這件事情,但是後來發展出 RPZ 1.5,政府機關認為事態太緊急、等不了法院,所以發展出 RPZ 1.5,只要執法機關去跟他說很緊急,就請 TWNIC 去停止讓民眾連到網站,他內部有審核機制,但總之TWNIC這個機關他有點介於…他不是機關,他是政府捐助成立的財團法人(GONGO, Government-organized non-governmental organization),一般會說是「公設基金會」,他的預算來自政府但獨立運作。RPZ 1.5 的機制是他去請 TWNIC,雖然會審核,但大部分會通過。
現在速度多快呢? 通常2小時、最久8小時。
這個 1.5 版本的,比較大的問題是 1.5,因為速度很快、審核到底怎麼回事,如果封錯了或是錯誤理由,就會有幾個爭議,例如他的正當程序不充足,科技社群也說發生過誤封(telegram、google 地圖),這個被封鎖的理由事後很不容易找到。今年七月通過「詐欺犯罪危害防制條例」等「打詐四法」。但是這個打詐專法,他通過的時候,因為我去看他條文裡面有說可以使用停止解析的手段。但之前其他法律沒有寫這麼清楚,前一個比較稍微明確的就是兒少性剝削,都說可以限制接取,一個是 2023、2024。其實也有其他的,但是他們就沒有寫那麼清楚,通常會寫適當措施等等,沒有那麼明確寫出限制接取或停止解析。
現在有一個明確的法律授權了,但這個法律授權沒有解決我們剛剛講的問題,我現在給你手段了,但何種狀況下要事前、事後救濟都沒有寫。
結論是:應該要提高透明度、審查機制需要再強化,如果有網站應該怎麼辦、如何申訴救濟也都不是很明瞭,這應該要有多方參與。
想問,稍微有一點技術,大概久可以繞過
補充: 所有人都可以在自己電腦內設定網路,比方說設定 IP 多少、存取匣道等等,設定網路裡面就有 DNS 或名稱伺服器,台灣很多人會用 GOOGLE,8.8.8.8這個。但這個不算是跳板。我們用 GOOGLE 地圖的例子,所有人預設情況都會用 GOOGLE 地圖查店家電話,只要有人不是用 GOOGLE 地圖,你用的是蘋果地圖,他還是有這家的電話的話還是可以問到,而且法律也沒有規定必須使用誰家的DNS,以台灣現狀來說,不懂電腦的人會直接使用 ISP 預設的,ISP 通常會給你自家的 DNS SERVER,例如中華電信、台哥大、遠傳等各種網路都會給你預設的,都是台灣的 ISP,應該都有跟政府合作。社群有朋友叫XX,他一直在靠邀 RPZ 的問題,但我希望他有來。
補充2:其實一個步驟就可以,我告訴你如何設定(用瀏覽器設定也是一個方法)。以 Firefox 為例,你只要(DOH)打勾,就不受這個影響了。你只要用這個東西就可以繞過台灣的 RPZ。(原理是去連接國外的 DNS 解析伺服器,
我想要先講一下,剛剛講的都是台灣政府、民間自律所衍生出的實務做法,並不是非這麼做不可,可能要先了解一下相關…法律基礎是嚴重缺乏的,從這裡跟大家分享。先回答,可能未必在場都是法律背景,大家公民課如果跟我是同年代的人,大家應該都有聽說法律保留原則,基本上是說,其實很多數位議題都還是要回到法律保留,才可以直接破解現在政府有許多;法律保留原則最根本就是國家、人民的關係,人民賦予國家治理,以公權力壟斷合法暴力的手段。法律保留的概念就是當公權力要限制人民權利時,必須要有法律依據,因為我們是民主制度,原則上國會是有充分民意基礎的,他授權國家某種程度限制人民權利,這就是完整正當法律基礎,因此就是法律保留原則,簡單版本是這樣講。
這裡可以聽得到,讓大家開始有權利意識的重要性,你要意識到你有權利被限制了,我才會trigger有沒有法律保留適用,DNS RPZ 這題可能比較簡單點,比方說我在網路上買了一個 DNS ADDRESS,政府憑甚麼限制人民取得網站資訊的權利,當然它算是蠻典型的言論自由限制,這裡就要問。我們看一下數據,11 月,1.5 下架了幾個、封鎖了幾個 DNS,現場猜一下(300? 500吧?),我們看一下透明度報告,一個月接近 3000,一個月喔。
一個約就有兩千多將近三千個網站,沒有正當法律基礎、透明性、無從救濟的狀況下,台灣就有快 3000 個網站透過 1.5 版(被 RPZ)。
你應該要有法律基礎嘛,有層次的,不只是行政機關的法規命令而已。現在進入更進階的,有分1.0 和 1.5,1.0 他說是正常版;1.5 是救急的狀況,你點進去看發現他改版了,以前 1.0 版不是長這樣,1.0 一定是有判決、法條的,有正當法律程序的,這應該是民主制度下稍微可以接受的、有司法救濟程序的,但 TWNIC 這群號稱自律的,說我們除了法院判決之外還有行政命令,如果對於法律稍微清楚一點,就會知道行政命令比較不嚴謹,但至少有留紀錄、有 PAPER 的都在1.0,11 月有兩千多快三千個;但 1.0 一年不到 100 個,完全沒有人看得到原因、判決。所以開始有透明度的批判,你 10 月以前看這個網頁,會發現案號都是寫出來的,例如劇迷,你可以勾稽有沒有黑數,但現在他變成…集體往下拉齊,因為 1.0 版有案號以及所對應的 DNS ADDRESS,我們當時說如果 1.0 版可以做,那至少 1.5 版也列出來嘛,被封網有知情權、大眾也當然有,可以勾稽,除了打詐、性私密影像,愈來愈寬廣到選舉假訊息等等,就愈來愈模糊。當然我們公民團體最怕言論自由默默、不中聽的異議人士的網站會不會在沒有人知道的情況下被塗銷了。所以我們需要有一個鑑定程序。
結果經過了我們的努力倡議下,結論是他們拉齊了把 1.0 版變成 1.5 版一樣,只剩下統計了。
所以依比例來看,一個月將近三千、一年一百的比例來看,這個延續兩三年了,已經變成例外情形的常態化,而且兩小時內使命必達。當然我們也理解有些犯罪正在進行中必須要有強硬、立即的做法,即便是線下如果證據即將被湮滅,也應該要去保全證據嘛,也不是只有現在才出現,一定會有緊急情形,所以我們看了一下緊急強制處分如何做,一般搜索都要檢察官、法官保留等等,但也有另外一種緊急的,判斷確實緊急、立即必要,你先進行了,但是你在多少時間內去追訴、多少時間內跑完原本的程序、讓當事人得知、救濟等等,這是現在都沒有的。即便 1.5 版在號稱打詐四法、性私密影像那裏,自稱補足法律保留,但其實是沒有的。以及你說 48 小時還是 24 小時,沒有人後續去跑這個程序或恢復原狀,代表你都沒有辦法 Justify 你的作為,擬就應該要恢復原狀嘛,但都沒有。1.0 版可以講說是正確的流程,但 1.5 版完全放飛自我,又快有沒有監督機制,現在立法是一一以不同打擊犯罪之名全部用這樣假性的法律依據來號稱合理化這個 1.5 版。
(問題:暗網可以處理到嗎?) 回答:與今日話題距離較遠,可以活動後討論。
接下來想要談,「會溜走的論述」,進入到 TWNIC 這個公設基金會,公民團體也嘗試想要對話,曾經有機會可以,我在場,我自己感覺到,有兩個可以很容易讓他們滑掉的點,他會告訴你說,其實沒有這麼嚴重,你還是可以連到、你換一個 DNS 就可以了啊,你不要來監督我們,但你政府只要是阻絕人民本來在進行的言論或行為,就要有法律保留嘛,但他很常會這樣回應「啊,是自律機制嘛」。
過去,他們網頁上面,回到透明性這件事,是愈來愈倒退的,其實台灣的民間組織、國際組織也在寫,但不管怎樣講,事實上都是繼續倒退,以前還看得到合作團體,包含業者、教育部等等,上次TELEGRAM在清大被封,也是所謂的「自律機制」,所以他都說不是公部門作為,但其實都是高度跟警方合作。
我稍微跟大家分享,我會說這個網頁資訊真的很少、透明度報告是假透明報告,本來資訊就很少了,今年五月發生一件事情,清大 TELEGRAM 突然被封鎖連不上,在這件事情過後兩三周內,有一些無聊的公民團體的人去逛 TWNIC 的報告,發現怎麼以前有的東西都沒了,像是合作成員、公部門、業者,也成為了他們號稱自律的…再來「我要申訴」也不見了,沒有救濟了,如果你很慶幸在第一時間知道,現在叫做「聯絡我們」,這裡面只有一個服務信箱,沒有電話。
再來第三個,會議記錄也不見了,他們曾經有…雖然超過一年沒有更新了,但至少可以看到簡化版的會議紀錄,但仍有一定價值。當時一兩年前就有人在說 1.5 版 ADDRESS 要列出來給大家看嘛,最後是高檢署還是警察局說不可以列,因為這樣會讓詐騙集團知道我們把他封了,但言下之意就是不要告訴當事人嘛,沒有知情權何談救濟呢? 但是至少還是可以透過及簡略的內容看到一點東西,現在完全沒有了。
還有,他的治理機制好像很願意跟大家分享,但不好意思,只有 1.0 版的,很多眉角,沒有說的才是最重要的。
最後一件事情,就是等一下有機會我會分享…數位權利清單,第七條裡面有一班限制措施,我們試圖提一些解方,但可能要另外再談了。最後談一下 Freedom House 2024 年的報告,中文版不是很到位,是他們自己翻的。為什麼台灣今年還可以多加一分? 原本想說是不是扣三分? 因為打詐四法,可能有點題外話,但有點相關,你看台灣、泰國、緬甸、印度都坐在一起的時候你哭么(臺灣的)DNS RPZ…別人可能是直接被抓去關,因為這樣比較之下,沒有負分,當然台灣可能就會因此相對被拉高分數了。當最後自由之家會議結論還是決定不扣分,所以我認為這個 2024 年的報告恐怕無法如實呈現,甚至連政府、數位部都有話說了。
補充:我覺得這也是國際討論數位人權時,台灣提議題比較困難的原因,因為別人都負分 20 分了。至少臺灣政府還願意和人民協商,這樣還有什麼好說的。但總是還是要有一個亞太希望的燈塔吧?
[設備端通訊監察_通訊保障及監察法(草案)(可能會死灰復燃的東西)](https://請等我找到原草案和上次的會議通知,盡快補上來)
宜蘭律師公會網站 中華民國女法官協會與司法院舉辦「科技偵查法制化下一步:設備端通訊監察研討會」
TWNIC DNS RPZ @ 20230401013601
OCF 會後補充:2022年與2023年 RightsCon 參與紀錄資料
2023 OCF 參與RightsCon報告
2022 OCF參與RightsCon報告 (文字版、簡報版)
階段 5-10 : 不用會程式,也可以執行
透過生成式 AI :
– 能提供情緒支持或是提供回應模組給一線醫務人員使用。
– 提供創意和更多可能性,由人去作驗證。
https://www.asuswebstorage.com/navigate/a/#/s/472995D25F6848CA82C380DD44680CBCY
Threema
[活動頁面] 6/20:數位防禦x物理防禦:數位公民與民防組織如何互相協助
[活動宣傳] 9/14:OCF 10 週年 - 9/14: 開源祭
[活動宣傳] g0v 數位韌性松
感謝摩茲工寮提供場地!請支持摩茲工寮捐款連結
不用過度恐慌
還是沒有一個容易普及的替代聯絡方案
對非技術背景的人,新工具或自架軟體有門檻
數位韌性松曾檢測斷網時的韌性
透過民間力量說服
可以試試手機開飛航模式,試看看日常會用的功能是否正常
[活動頁面] - 5/16 第十一屆科技立委 / 閣員選拔大賽
[活動宣傳] - 5/29 19:30 開放科技小聚 000 - 承諾事項提案了,然後呢?快來報名ing~
查他們的背景~~
共筆
[活動頁面] - 4/18 IETF 分享會網路自由小聚
[活動宣傳] - 4/24 下午 OCF-強韌數位公民力量沙龍,快來報名ing~
.com
是 ICANN 去做管理,但他會讓其他 registrar 來去管理Techniques for detecting known illegal material in end-to-end encrypted communications.
Investigating ISP level filtering
the deployment status of IRR and RPKI
Internet Architecture Board (IAB) 的工作坊分享了印度的審查、烏俄戰爭一年的網路狀況
Global Access to the Internet for All (gaia) 其中一個關於物聯網如何與當地社區合作進行空汙監測
TLS 1.3 在各協定的加密強度
Privacy Pass 與 CAPTCHA
追蹤器濫用與偵測 Bluetooth tracker e.g., AirTag
確保網路基礎建設相關的政策有考量到人權
強化公民社會在網路治理政策的參與
[活動頁面] - 3/21數位皮夾網路自由小聚
[活動宣傳] - 4/24 下午 OCF-強韌數位公民力量沙龍,快來報名ing~
前期製作的討論共筆:
身分自主權(SSI)與分散式身分(DID)相關參考文件列表共筆
解決數位時代的身分問題:
[譯文] ACLU、EFF 對於美國國土安全部數位駕照之評論
國土安全部的數位駕照有回報(phone home)機制,影響隱私
身分怎麼被信任
數位時代的身分沿革
Self-Sovereign Identity 身分(數位)自主權
數位平台:四年數位公共建設計劃
數位皮夾草案已公開:https://moda.gov.tw/digital-affairs/democracy-network/operations/6623
現在就有的類似工具
如何走向更保護隱私的技術
兼具好用的便利性
政府推出一個標準與公共程式,民間便可依此推出服務
數位皮夾是什麼?
不是數位身分證
將各種憑證,像是一張張卡片,放進一個皮夾內
憑證誰可以發? 任何機構都可以發,包含公民
所以可以在不同的機構/場合,具有不同的身份
中國 real did:前台匿名,後台實名 / 運用 blockchain「延安鏈」
角色:發行者 / 使用者 / 驗證者
選擇性揭露(selective disclosure)
Example:去超商買酒,要證明自已滿 18 歲,可以僅提出「是,我符合成年」的憑證,不用拿出身分證,洩露非必要資訊。
台灣目前的基礎建設尚未完善,後續將慢慢建制,一步一步推動。
數位皮夾會是開源套件。
歐盟:eIDAS 2.0
美國:mDL mobile driver license(但仍有企業在做 VC 方向)
日本:mynumber card 雖是 opt in 但仍有在相關DID/VC 嘗試
標準圖
台灣有不少中間商,例如資料驗證商,遇到的共通問題: Trust - 如何讓大家信任我做出來的東西?
技術諮詢組 + 審議相關活動(討論SSI 在這個階段是否重要/ 關心與否 便利與隱私如何平衡)
問:只揭露部分資訊,問的問題是否要結構化、條列,才讓皮夾可以回答?
答:
草案中有提到VP,Verifiable Presentation,
可以看草案圖四,驗證關連該怎麼做。
想像:打卡牌遊戲,不是某些卡牌才能完成條件,身分驗證未必是身分證,駕照也可以,或是Mobile ID,都可以驗證,但要有結構化格式,(目前是JWT),驗證要有一些模型,讓驗證者自訂,讓他變成可程式化的狀態。
問:
未來會不會很多卡片相互合作才能構築驗證情境?各個卡片會交流自己的設定條件嗎?有相關的平台來交流嗎?卡片跟卡片之間會不會有互動、衝突?
答:
W3C也遇到,Working Group吵翻天。DID有很多method,did:key, did:web, did:ether…有幾百種method,數位部要支援哪些位址,才能讓大家享受服務?
目前解法,不限制大家申請method,連詐騙都來,但設立DIDcomm,有白名單。
VC一樣很多,老實說,預見問題存在,但還不會有解法,但問題出來後應該要有相對客觀的第三方組織來做協調。
成立DID相關聯盟在未來可能必要,但熟悉相關技術需求跟碰到問題的人都還沒發生,未來可能要有非政府組織來協調,相對具有臂距與中介效果。
答:
回應你的問題是:不要。
監控為何會發生?社科有個概念叫做權威。如何達成權威?有兩個食安單位,要是兩邊發的認證衝突,該怎麼辦?現代國家解決方法就是制定若干個權威機構,在爭端發生的時候做仲裁負責。
副作用,要不要就是交規費,另外一種就是把你變產品,拿你的資料來。
台灣少數有身分證件作為核心證件的國家。所有臨櫃驗證都是根據身分證某些欄位,所以欄位要夠多,才能認證,結果留下的資料越來越多。
因此,邏輯上要變成權威的權力分散。
食安機構要是衝突怎麼辦?我建議不要處理,聲稱權威的機構,要去分散司法機關握有的權力。他能爭取到信任,就能爭取到權威性。不必一定要有法律特許。
舉例:巨匠只要教的學生有品質,就能有權威性。
利用權力之間的爭奪權力,就不會讓其中一個權威機關權威過大,導致他可以拿到多數人的資料。
問:
有沒有卡片不放年齡,但是可以作為年齡認證?
答:
在Web3的世界,有些東西已經成為不證自明的reputation,作為某種參與的證明
問:
你們做這種東西,是不是最後iphone中就可以放駕照?
答:
國際上,制定標準的組織,除了非營利以外,就是Apple Microsoft等。Apple之前也在DID裡面,但2021年最後發表的時候退出,還正式提出反對。他們認為太多人進來。
2023,Apple提出新的ID服務,想要把相對正式的證件放入Apple Wallet,現在可以放進去的第一種就是信用卡,還有交通卡。新的規格,是讓證件、憑證可以放進去。美國有些州的數位駕照進來了。
Apple用了哪些標準?走ISO新標準,ISO-23220-1,M-doc,不是去中心化,是中心化的。手機開發商或瀏覽器開發商,我們可驗證的憑證,可以透過某種渠道轉進去變成中心化的?中間勢必揭露某些資料給他。
Apple 的路線是台灣的方向嗎?使用者能判斷嗎?會覺得很害怕,但又覺得會很方便。初步意見是這樣的裁量權是否應該到發證者身上?未來除了手機,瀏覽器也在做進展,chrome,safari,firefox,去年W3C大會,他們意見是瀏覽器不想加入皮夾戰爭,他們不會建立自己的皮夾,但是會介接皮夾服務進來。可以預期五年內相關需求會浮出來。
此外Web3的皮夾有很多證件,像是passport等等。
作為個人,我注重個人資料隱私,但要開方便之門,技術上是可行的,但需要深談。
問:
皮夾部分數發部會開源,是給大家檢驗,還是鼓勵大家fork,來做民間錢包?如何避免別人在民間錢包中加入後門?
答:
開源是讓大家檢證有沒有問題,另外一個風險是若開源服務被fork亂用,便會有誤用的問題。公共建設計畫,常常是系統整合者協助,衍生物歸政府所有,政府就收起來了,容易變成vendor lock in。公共建設計劃已經lock in。他做完以後其他關係者想做怎麼辦?我們認為應該創造生態系,藉由公共程式讓所有意願者都可以進場進行沙盒測試,讓小的、創新廠商可以用,他們會用到套件,網絡效應才會起來。
過去PGP失敗原因是因為沒人真的會做點對點交換。互信需求很大,官方版本會做信任清單,民間可以做,但是都避不掉釣魚皮夾。這題需要更深入的討論,目前沒有最理想的方式。全面公開就會被全面偽造,就會有人被騙。需要一個信任鏈。整段過程都要大量宣導。
答:
做下去有幾種版本,政府做下去,最先進去的大廠…有很多大廠都想開自己的東西。不能用單一的結構去想他,要想像混亂的結構,好幾個大勢力,Amazon,當一個這類功能在社會中有足夠潛在需求,照理來說,釋出之後才可以做,會產生什麼結果?大家看到的社群化跟分眾化。這是好事。
大家都做數位錢包,上下游關係可能不一樣,社會中有不同慣性,很難在一開始吃大家受眾。彼此之間有商業利益也很難利用資料庫驗證過程資料庫給對方。於是,真正獲得韌性的是使用者。所以層級要拉高,驗證過程要有個別使用者掌控,你反而要在月早的時候把功能開放給所有人,讓很多大鯊魚都去搶,這樣反而安全。
否則就是回到權威。政府說了算
問:大廠來包,怎麼避免大廠自己亂做?品質差、自己fork一版加工能但是給政府爛東西?會不會亂改規格(很多都會變成不符合公共標準的標準)?政府怎麼把關?審查委員能不能聽懂?
答:
這是共業,沒有盯著看政府如何從頭到尾完成一個計畫。這可以一條一條討論。
標案或是公共建設案走採購程序,採購工程會有評審資料庫。評審資料庫每年都會有時間讓大家可以推薦,把人放進資料庫。只要被放進去的人就會被找到。這很重要,會影響到別人找採購委員的流程。
現在採購委員,一種學校老師,另外一種是資歷很深的公務員,台灣還是看社會資本。但新興科技他們看的懂嗎?評審委員可以不是資料庫的人嗎,但是需要圈選同意,產官學研社都有符合資格需求的人。
乙方亂搞,怎麼解?這次是一個指標性的計畫。今年的計畫已經上網,要做很大的舉措,公共程式跟公共程式平台,讓各個部會願意開源的原始碼可以有單一窗口,要用可以用。數位皮夾很明確的將進入公共程式平台。公開程式有公開程式的壓力,內部可以設計的是建立獨立驗證流程進行審計,開發團隊的東西能不能用,什麼叫做可以用?KPI怎麼訂?因為要做的是毛胚屋,開源社群的人能否自主使用,才是使用的指標。
獨立驗證跟工作團隊要盯以外,第一個就是甲方最好比乙方專業,但公部門甲方往往很難比乙方專業,因此解法是可能可以成立技術諮詢小組,從民間多方關係社群recruit專家一起討論,結果變成正式建議給乙方滾動agile迭代。
在台灣產業地圖,大概研究過一輪,這些人是競合關係做不出來怎麼辦?會找合作夥伴,在這段過程,會有某種形式的市場競爭,但過程中環境行動者的整體能力都會上去。因此自由競爭應該還是相對重要。
答:
乙方亂搞,自己搞閹割版,承包過程中,Spec是否不會露出?這是關鍵。
廠商有很長一段時間秘密在自己家,別人不能施做。別人要兜售價值來自於時間差。其他廠商有參與,就知道怎麼做。最理想狀況,你最好系統架構都弄出來。
這樣不實乙方的尋租空間就會少很多。
各個廠商要商業討論會,是降低資訊尋租的手段。
答:
Public money public code平台已經有放出來。
問:
政府標案都寫完了,為什麼要花四億,這是NPO Project,但是給.com處理,給大廠標,難道是要做大家都使用的…要是大家都做數位皮夾,太多反而難以選擇,會不會說是數位部害的?其實可以推算出要的工程人力費用,也許是兩千萬或三千萬,可以想像中小型團隊執行的毛利。給大型廠商分兩三包,分三一四一
問:
政府很多時候會請到爛人寫程式,怎麼找到高薪高手但又不會被罵浪費公帑?
答:
要看要做的內容,很多廠商被要求要去標,而且政府的標案常常錢很少
一間公司沒有足夠金錢支持他持續運作,一直壓低預算未必是好是。公司要賺錢,不會都自己賺,希望民間投入。有足夠利潤才能有好品質。可以創造競爭機會,但不要對大公司太苛刻。
問:
分享瑞典生活經驗,想了解數位部的事情是否可以跟我在瑞典經驗對應。
對這點,目前無法從簡報上回想到我在瑞典做過類似的事情跟數位部想做的。
原來台灣走很快,我也想了解為何瑞典不做?
一樣從簡報中,可以了解生活應用,除了數位身分證以外,他可以做部分資料揭露。但這不需要錢包來做,數位身分證或自然人憑證,就可以做部分資料揭露。那為何需要包皮夾?有人說皮夾想要包跟錢有關的叫做錢包,我為何需要統包?
瑞典要不就是中央統包,要不就是各做各的,為何要說中央又說不要統包?
今天有討論什麼是風險,我對風險的理解,風險的高低之外,更進一步是我知道必然出錯後,代價是什麼,以及社會能承受的負擔,該怎麼做?
分享:瑞典很愛做數位化,最近發生一個醫院被hack,因為完全數位化,沒有紙,都是數位記錄,結果就被加密了,整個醫院停擺,正在生病的人有立即的危險。瑞典有複雜連線系統,會不會影響中央?因為這樣,地區大醫院停擺很久。瑞典老人就抱怨為何要這樣?數位化之後,瑞典說比較永續,但是硬體只有一套,又沒說要多少套,掛了就完蛋,國家怎麼辦?
問:
這整套系統要解決的是什麼問題?
確保身分不會被抓出來、識別化?剛剛一堆問題,對於網路廣告業來說,他們就是在辨識,不用身分證字號,但他早就給你很多指紋記錄下來,問題精確到一定程度可以辨識到你,怎麼跟這些做出區隔?chrome要拿掉cookie可能衝擊比較大。
可能可以避免出事實體證件有太多資訊,計有技術就可以解決,假如針對需求,線上買酒,去做最初的,為何弄這麼多互通規格?蘋果有很多實作角度,IE,firefox,很多時候都是從實作在做規格
問:
實作在做規格就會變成私規,跟外面不能介接
答:
健保卡就是特規,所以健保快譯通換廠商以後Code沒有提供,就沒辦法…
答:
有憑證可以做很多事情,想做案例可以到did w3c use case可以有很多。
瑞典,北歐在歐盟數位皮夾下有個nodic did,以北歐維聯盟來發展。愛沙尼亞這些已經是數位大國,對於進入數位身分是好還是壞,我不知道。我以前也羨慕瑞典,但現在國外的月亮比較圓。我在台灣參與國際會議,瑞典有說令人羨慕。這些案子不會是4.7億,但跟傳統資訊服務案有比較大,成本不用這麼多,就看大家來標。另外這個可以用瀑布式開發嗎?很難符合國際需求。小新創如何參與?資本門、履約能力、戰績都有差。但採購法21-1-20,設計競賽可能是一種方式,這樣做的結果是各廠商就要公開,然後多辦好幾輪,讓他們競爭。目前想法,大概是組合拳,大家很努力作合縱聯合,台灣有很多做DID服務,大的很多在做政府基礎建設,怎麼結盟?可以觀察。
答:
為何不直接做選擇揭露?
用這種角度想,角度會有很大的問題。你會被能夠提供服務的廠商Lock in。你要是做選擇性揭露,就是給集中化的廠商,品質穩定,好監控,是不是?下一步呢?你無法控制下一步。為了控制就要承擔另外一個風險,施做要用更多錢避免風險。
你一定要一開始讓他混亂一下,讓他競爭,才不會讓現在的廠商擁有太多用戶。
答:
數位皮夾會不會失敗?機率會有,但有沒有可能被做出更好的服務。但政府的角度,加速數位轉型,網分散式、個人隱私歪一下。Ito說數位發展三芝腳,企業、政府…企業太強就會有鐘擺百回來。
服務會趨同演化,先做這個載往這個方向走,這才是做生態系的方法。
很抽象但現在發生,第三方支付,很多pay,這就是進入戰國時代,之後一定又會回到壟斷,鐘擺在擺。
鐘擺一直都是大廠跟一堆小廠不斷歌喉戰,提昇服務。我相信資本市場的力量,政府未必贏的了市場,但價值可以先塑造。
答:
企業開始戰國時代,會有另外一個獲得不成比例的力量,就是立法規範。你利用他們的爭奪,像是GDPR,他會有那麼大的威力,就是因為歐盟國家太多,因為有亂七八糟的東西才有這樣的法律。他是拿來突破境摩擦例,把生態系的東西打掉,才能用規範的東西規範大家。
個資洩漏的風險,大到社會不能弄,立法要有可以翹動的東西。
問:
可能用不是基礎公共建設的事情來問。講回政府採購法,…以前我當過丙方、丁方,身為擺渡人的你們以後還在數位部嗎?
公司在營運的時候,大手牽小手,常常被政府要求做標規以外的事情,像是大中小之間的競合都是中間盤廠商掉處理的?
最有利標,承辦團隊身上壓力太大,要透過各種方式做有價值的事情,可不可以透過高端技術處理跨平台做不到的事情?
像是健保卡,身心障礙的申請,需要本人跑三個地方,但身心障礙的人就應該數位處理,不是嗎?隱私跟便利中間無法選擇。要拿這些社會安全網,要證明我有資格,卻所在健保卡。
相對若是的人來說很難,心理障礙要找扶助者,就是數位應該發規的,4.7億ok,但要hack政府採購法,應該要支援到這件事情。
答:
經費延續性,數位部成立讓資訊直系公務員跟皆政府標案的SI開始變化,因為現在東西有延續性,不是說要維護網頁,而是讓會持續演化跟更新的開源服務開始被各個部會使用。兩週錢遇到很老的公務員,呼風喚雨的IT,把日誌時期的互異政系統電子化。每個要電子化就要掃描做CD,變成資料庫。這個公務員,用中央雷厲風行的電子化格式強迫大家去用。他很高興的分享,雖然他花了30億,但他省了地方政府自己開案研究的經費。
那個時代就有人有互通精神,到現在,我們應該網這個方向走。關於經費編列,大家都有自己的資訊單位,怎麼用都會有很多討論。就看看大家。
關於身心障礙者,有機會可以看多多益善,很多一千億捐款給誰。健保卡如果今天數位化以後醫護人員無法差卡了,今天虛擬健保卡顛覆很多醫院流程。HIS是無敵麻煩的資訊系統,我以前在醫院還用IBM系統,同時共存AI App,怎麼修改過卡流程很難。但我認為皮夾可能,他是互通格式,在各個機構可以有流程,我們有規劃流程,有訪談,有實際了解怎麼改善,才會有用。
有相關意見都歡迎往下推。
法務站長(很長一段時間)
當板主很容易被告
使用者條款第 2.0.1 版:提供明確的(?)指引
我們今天不聊
我們今天聊
緣起:DCARD 搜索事件
我為什麼會有劇烈反應?
DCARD 事件的特殊點
PTT 來說話最好,由我來說更好
PTT 面對檢警查調資料的處理方式
法院給依憑才給資料
PTT 2014 年以前
PTT 2014 年以後
法務部函釋:PTT 不適用《通保法》
站長群(大部分在國外)執意還是要有搜索票才給
106 年高等法院形式判決:PTT 非電信公司不適用《通保法》
電信業者從來不管通保法(函文來了就給)
「我們的主機在台大,你可以進來(搬主機)」
《教育部臺灣學術網路連線單位配合防治網路犯罪處理要點》
閒談數位中介法公聽會後的現狀
後數位中介法:
堅持的人設
不是不能變更的細節
檢察官親自提出的請求或許可以同意
怎麼打打不贏的輿論戰
隨時翻臉的心理準備
交流
Q: 電信業者對函文調取請求的同意比例(中華電信聲稱(近三年)拒絕率 43%):
更正:「大多數」的 ISP 業者應該不會拒絕
Q: (露天法務)拒絕提供資料之後老闆收到傳票,PTT 有沒有遇到類似的情況?
Q: (某瑞士業者)非電信業者就沒有義務保留特定資料
PTT 不保留電話驗證的電話號碼資料(直接移除掉 DB 欄位不存,只跟電信業者查詢是否為月租費用戶)
如何防止詐騙集團亂註冊?