保護網上身分與私隱

歡迎來到「網上身分與私隱」溫習指南!每次當你開啟應用程式、觀看影片或向朋友傳送訊息時,你都會留下關於自己身分的蛛絲馬跡。在本章中,你將會學習到個人資料是如何被收集、當中潛藏的網絡風險、相關法例如何保護你,以及一些確保你在數碼世界中保持安全的簡單步驟。

如果有些科技術語起初看起來有點陌生或複雜,不用擔心——我們會逐步為你拆解每個概念!

---

1. 網上身分與數碼足跡

甚麼是數碼足跡?

就像走過濕潤的沙灘會留下實體腳印一樣,使用互聯網亦會留下數碼足跡(Digital Footprint)。數碼足跡是指你在網上活動時所留下的永久數據與資訊痕跡。

數碼足跡主要分為兩大類:

主動數碼足跡(Active Digital Footprint):包括你刻意分享或建立的數據。
例子:在社交媒體發佈相片、傳送電郵、在影片下留言,或填寫網上個人檔案。

被動數碼足跡(Passive Digital Footprint):包括在沒有經過你主動輸入或分享的情況下,被系統收集的相關數據。
例子:網站記錄你的 IP 地址(你裝置的網絡地址)、追蹤你瀏覽過哪些網頁、監察你在網頁停留的時間、你的裝置類型,以及你的地理位置(你身處的實體位置)。

個人身分識別資料(PII)

個人身分識別資料(Personally Identifiable Information, PII),亦稱為敏感個人資料,是指任何能夠單獨使用或結合其他資料,用以識別、聯絡或定位特定人士的資訊。

PII 的例子包括:

• 全名
• 住址
• 出生日期
• 相片中顯示的學校名稱或校服
• 電話號碼
• 即時位置打卡(Check-in)

在網上過度分享的風險

在網上分享過多個人資料可能會帶來嚴重的風險:

身分盜竊與冒用(Identity Theft & Impersonation):不法分子可以利用你的 PII 假冒你,並建立虛假帳戶或存取你的各項服務。
針對性社交工程攻擊(Targeted Social Engineering):騙徒會利用你發佈的細節(例如你寵物的名字或你的生日)來猜測你的密碼,或誘騙你信任他們。
起底(Doxxing):心懷不軌的人搜尋你的私人資料(例如住址)並公開發佈,企圖對你造成傷害或騷擾。
聲譽受損(Reputational Damage):你發佈的帖文、留言或相片可能會被老師、未來的升學大專院校或僱主看到。
演算法側寫(Algorithmic Profiling):企業就你的習慣、情緒和弱點建立詳細的個人檔案,從而影響你的行為或向你投放針對性廣告。

本節重點:你的數碼足跡是永久的。它由你刻意發佈的內容(主動)以及系統默默追蹤的數據(被動)組成。保護好你的 PII 是確保網絡安全的第一步。

---

2. 私隱、數據收集與法律

你的數據是如何被收集並商業化的?

你有沒有想過,為甚麼社交平台和搜尋引擎可以免費使用?那是因為它們透過收集你的數據,並出售精準投放的廣告版位來賺取利潤。

追蹤 Cookie(Tracking Cookies):這是網站儲存在你裝置上的小型文字檔案。它們會記錄你的登入資料、個人喜好,並追蹤你瀏覽過哪些網站,以便廣告網絡建立你的興趣側寫。
元數據與互動追蹤(Metadata & Interaction Tracking):平台會記錄你登入的確切時間、你看著某張圖片多少秒、你與誰傳送訊息,以及你的精確位置座標。
私隱政策與服務條款(Privacy Policies & Terms of Service, ToS):這些是你與平台之間的法律合約。當中解釋了該公司會收集甚麼數據、如何處理這些數據,以及會與誰分享這些數據。

英國法律架構

在英國,有嚴格的法例來保護你的數碼權利並維護系統安全:

1. 《2018年英國資料保護法令》(UK Data Protection Act 2018)/ 英國通用數據保障條例(UK GDPR)
此法例規管機構、企業和政府可以如何收集、儲存及使用你的個人資料。在此法例下,你擁有特定的資料當事人權利(Data Subject Rights),包括:
查閱權(Right of Access):你可以要求索取機構所持有關於你的數據副本。
更正權(Right to Rectification):你可以要求更新關於你不正確或不完整的數據。
刪除權 / 被遺忘權(Right to Erasure / Right to be Forgotten):在特定條件下,你可以要求機構刪除你的個人資料。

2. 《1990年電腦誤用法令》(Computer Misuse Act 1990)
此法例將未經授權存取或破壞電腦系統的行為定為刑事罪行。其涵蓋範圍包括:
• 未經授權存取電腦資料(例如黑客入侵他人的帳戶或猜測其密碼)。
• 未經授權修改電腦資料(例如植入惡意軟件、刪除檔案,或更改他人裝置上的設定)。

本節重點:企業會利用追蹤 Cookie 等工具收集你的數據以推銷針對性廣告。《英國資料保護法令》賦予你對個人數據的權利,而《電腦誤用法令》則將黑客行為定為違法。

---

3. 對私隱與身分的威脅

社交工程:欺騙手法

社交工程(Social Engineering)是指操縱或誘騙他人透露機密資訊、密碼或金錢的手段。

網絡釣魚(Phishing):假冒來自值得信賴機構(例如你的銀行、遊戲平台或學校)的虛假電郵、私訊或網站。它們通常會催促你點擊連結,並輸入你的登入憑證或財務資料。
肩窺(Shoulder Surfing):一種低科技的偷看手法,指有人在你輸入 PIN 碼、密碼或通行碼時,暗中在你身後窺看。

惡意軟件:有害的軟件

惡意軟件(Malware)是蓄意設計用來破壞你的裝置或竊取你私人資料的軟件:

間諜軟件(Spyware):隱藏在你的電腦或手機背景中運行的軟件,暗中監視你的活動,並將你的私人數據傳回給攻擊者。
鍵盤側錄器(Keyloggers):一種專門記錄你在鍵盤上按下的每一個鍵的間諜軟件,使攻擊者能夠擷取你的用戶名稱、密碼及私人訊息。
廣告軟件(Adware):追蹤你的瀏覽習慣,並在你的螢幕上顯示不受歡迎且具侵擾性廣告的軟件。

本節重點:私隱威脅來自心理騙術(網絡釣魚和肩窺)以及有害軟件(間諜軟件、鍵盤側錄器和廣告軟件)。

---

4. 私隱防禦措施與最佳實踐

身分驗證:證明你是誰

為了防止黑客入侵你的帳戶,你需要設置強大的安全防線:

1. 強密碼與密碼短語(Strong Passwords & Passphrases)
• 長度至少為 8 至 12 個或以上字符
• 結合大寫字母小寫字母數字符號(例如 \( ! \)、\( ? \)、\( \# \)、\( \$ \))。
• 使用獨特的密碼短語(將三至四個隨機、互不關聯的單詞組合在一起)。
切勿使用個人資料,例如你的生日、寵物名字或常見單詞如 "Password123"

2. 多重要素驗證(MFA)/ 雙重驗證(2FA)
MFA 要求你在登入前提供兩種或以上不同形式的憑證(要素)。身分驗證的三大要素為:
你所知道的事物(Something you know):密碼或 PIN 碼。
你所擁有的事物(Something you have):裝有驗證應用程式的智能手機、短訊安全驗證碼或實體安全金鑰。
你本身的特徵(Something you are):生物識別技術,例如指紋掃描或面部識別。

比喻:不妨把密碼想像成大門的鎖匙,而 2FA 則是警報系統的密碼。即使有人偷了你的實體鎖匙,如果沒有警報密碼,他們依然無法進入!

私隱設定與權限

將個人檔案設為「私人」(Private):確保你的社交媒體和遊戲帳戶設為不公開,只有經核准的朋友才能看到你分享的內容。
管理應用程式權限:檢查應用程式可以存取甚麼資料。除非該應用程式確實需要這些權限才能運作,否則請關閉對相機咪高峰通訊錄GPS/位置的存取權限。

本節重點:透過結合長而複雜的密碼與多重要素驗證(MFA),並將個人檔案設定保持為私人,來保護你的帳戶。

---

5. 保持安全與舉報風險

網絡風險「4C」架構

在英國,網絡安全風險被歸納為四大類別,統稱為 4Cs

內容(Content):接觸到不當、有害或違法的內容(例如暴力圖像、假新聞、仇恨言論)。
接觸(Contact):遭遇來自他人的有害聯繫(例如陌生人接觸、網上誘拐、騷擾)。
行為(Conduct):造成傷害的個人行為(例如網絡欺凌、惡意挑釁、分享傷人的相片或發送色情短訊)。
商業(Commerce):財務風險與詐騙(例如網上詐騙、釣魚騙案、具剝削性的遊戲內微交易或賭博)。

如何及在哪裡舉報疑慮

如果你看到令人不安的內容、感到不舒服,或發現自己的私隱遭到侵犯,請記住你絕不是孤身一人。你可以透過以下途徑舉報:

應用程式內置工具:善用社交媒體平台、遊戲和網站上內建的「舉報」(Report)「封鎖」(Block)功能。
學校保護機制:聯絡學校的指定保護兒童主任(Designated Safeguarding Lead, DSL)、老師或家中華信任的成年人。
兒童剝削與網絡保護指揮部(CEOP):英國警察機構,你可以在該處舉報成年人不當接觸、誘拐或網上性虐待等事件。
網絡監察基金會(IWF):專門以匿名方式搜尋並移除互聯網上違法內容與圖像的組織。

本節重點:記住 4Cs(內容 Content、接觸 Contact、行為 Conduct、商業 Commerce)。如果遇到問題,請在應用程式內舉報並封鎖對方、向信任的成年人求助,或向 CEOP 及 IWF 舉報。

---

6. 常見迷思與誤解

迷思一:「無痕模式或私密瀏覽讓我完全隱形。」

事實:私密瀏覽只會阻止你自己的裝置儲存搜尋紀錄和 Cookie。這並不會讓你變成匿名。你的互聯網服務供應商(ISP)、學校網絡管理員以及你瀏覽的網站,仍然可以看到你的 IP 地址並追蹤你的活動。

迷思二:「如果我刪除了一則帖文或一張相片,它就會徹底消失。」

事實:網上的數據很少會真正完全消失。其他用戶可以截圖、搜尋引擎會存檔網頁,而平台亦經常在其伺服器上保留備份。發文前請務必三思。

迷思三:「只要有一個超強的密碼,就足以保證我的安全。」

事實:即使是最強大的密碼,一旦儲存該密碼的公司發生數據洩漏,或者你將密碼輸入到釣魚網站中,它也無法保護你。這就是為甚麼多重要素驗證(MFA)至關重要。

迷思四:「只有可疑或非法的網站才會追蹤我的數據。」

事實:熱門、合法且信譽良好的網站、搜尋引擎和應用程式都會不斷追蹤你的活動,以建立市場推廣側寫並賺取利潤。

迷思五:「我從不在網上發佈任何內容,所以我沒有數碼足跡。」

事實:即使你從不發佈相片或文字,你仍會透過 IP 地址、瀏覽紀錄和裝置數據留下被動數碼足跡

---

快速溫習清單

你能回答以下的核心問題嗎?

主動數碼足跡與被動數碼足跡有甚麼分別?
• 你能列舉三個個人身分識別資料(PII)的例子嗎?
MFA 中的三個身分驗證要素是甚麼?
• 網絡風險中的 4Cs 代表甚麼?
• 《2018年英國資料保護法令》和《1990年電腦誤用法令》的目的分別是甚麼?