Crash!🌈玉吐大溪觀世音
「公民實驗室」分享會:中國網路審查與監控
2018/10/28 19:00
摩茲工寮
「公民實驗室」分享會:中國網路審查與監控
Crash!🌈玉吐大溪觀世音
2008 年 skype 打入中國市場,跟中國公司 tom online 合作,成為「tom skype」,修改部分通訊政策,在中國上市。
Crash!🌈玉吐大溪觀世音
加拿大研究監控科技的研究組織 Citizen Lab(公民實驗室),直接用了一個簡單機制,用兩台電腦,分別下載一般版 skype,跟 tom skype,然後互傳訊息,看看會發生什麼事。
Crash!🌈玉吐大溪觀世音
首先他發現,每次送出訊息的時候,他的電腦不僅送出訊息還會發出一個加密訊息給中國某地點。這很奇怪,沒有任何理由可以解釋為什麼送出一個訊息需要送加密訊息到中國,所以他就去追蹤這個加密訊息的去向。
Crash!🌈玉吐大溪觀世音
然後他到了中國這個地點,就發現一個資料夾,裡面有一些加密紀錄,名稱叫作「contentfilter.log(內容審查紀錄)」、「skypecallinfo.log(skype 通話紀錄)」等等,而且因為他們把加密的密鑰也放在資料夾裡面(白痴嗎),所以他就用密鑰解開密碼,發現裡面有超過一百二十萬筆資料,關於發送訊息或通話的人的使用版本、發送時間、ip、使用者名稱、發送內容(通話的資料則無法擷取內容)⋯⋯
Crash!🌈玉吐大溪觀世音
顯然這個計畫大有發現,所以大家就把這個計畫長成一個更大的計畫,送出大量的句子或關鍵字,然後看他們的審查方式。除了審查之外,也研究監控。因為審查比較容易發現,審查就是直接禁止送出,你會發現你送出的訊息有部分被截掉,或是送不出去,可是監控的話就比較難,因為監控訊息從用戶身上沒看法看到很具體的反應,所以不容易研究或察覺。
Crash!🌈玉吐大溪觀世音
現在 tom skype 已經退出中國市場而不存在了,skype 跟了另外一家公司合作繼續存在,但我們的研究還在繼續進行中。
Crash!🌈玉吐大溪觀世音
後來我們也用反向工程(這啥⋯⋯)拆解了一些例如 YY、新浪秀等軟體,然後看他裡面有什麼檢查機制。我們想要藉此來研究到底這些在中國的平台是怎麼運作的,是不是只要中國給他們一個清單叫他們植入軟體去審查,他們就乖乖照辦,還是怎樣。
Crash!🌈玉吐大溪觀世音
https://images.plurk.com/3KoHB8NSEbb18eg1ajBndQ.jpg
Crash!🌈玉吐大溪觀世音
我們的成果。毫不意外,政治類(political)的審查最多,然後有些是社會類(social),社會類是什麼?色情啊,非法藥品啊什麼的。而且你看不同的平台他關鍵字還不一樣。Misc 這個分類是無法分類的意思,一些數字的組合什麼的,搞不清楚為什麼被放進關鍵字。因為有些私人公司其實他沒有很想花這麼多力氣在審查,有時候就聘一些工讀生來幻想一下有什麼資料不能出現,就把它加進清單裡。
Crash!🌈玉吐大溪觀世音
這個有點有趣的另一個結論是,我們發現事前審查比較不多,時間上通常是例如說一些大事情發生,像是太陽花,然後他們開始覺得這個敏感,就會開始慢慢長出一些禁止詞彙,所以是一個這樣的事後慢慢補上去的制度。
無念無想
科普
反向工程
這詞通常會被稱為逆向工程
以這篇來說是把人家的程式拆開來看裡面在幹嘛
就是反過來把人家的成品拆解開來研究的概念
無念無想
插樓抱歉,學姊如果會介意可以自刪無妨
Crash!🌈玉吐大溪觀世音
無念無想 : 不會,感謝科普。這場因為涉及中國敏感議題所以禁止錄音錄影拍照只能拍投影片,但歡迎現場的所有人討論,我想這個噗就 follow 這個優良傳統歡迎插樓ㄅ xD
Crash!🌈玉吐大溪觀世音
而且這讓人根本捉摸不清,雖然人們會想要自我審查,所以例如他們知道六四不能提,可是哪些關鍵字不能提??
Crash!🌈玉吐大溪觀世音
所以這個審查系統到底怎麼運作,我們還在繼續研究。
Crash!🌈玉吐大溪觀世音
我們要特別介紹微信,這個平台很有趣,他一邊要審查國內的人,一邊要擴展國外市場,所以他們遇到這個頭疼的問題:怎樣招來國外使用者,又可以維持對中國使用者的審查與監控?
無念無想
舉個例子是
當年雄三飛彈誤射事件我們和對岸都急著打撈那顆飛彈
就是因為我們怕對岸馬上撈回去拆
對岸是急著撈回去看我們到底弄出了什麼東西
畢竟可以直接看到成品還是比滲透方便
Crash!🌈玉吐大溪觀世音
第一個發現的國外審查訊息,是有人送出了一個內容包含「法輪功」的字,卻被顯示「您的訊息因為不符合當地法律或規範因此無法送出」
Crash!🌈玉吐大溪觀世音
從 2013 年我們就開始做微信關鍵字審查,我們發現這個審查機制是基於你的註冊手機號碼,如果你用的是中國手機號碼,你的帳號就會被審查。但有時外國的帳號也會被誤刪。
𝒯𝓎𝓅𝑒-𝓔𝓲𝓰𝓱𝓽
科普,數字組合是博弈頁愛用的網域名稱
Crash!🌈玉吐大溪觀世音
主要還是針對中國號碼,可是,如果例如說,你用中國號碼註冊,然後到國外,把中國手機解除綁定,然後用國外的號碼再綁定,這個審查機制還是跟過去了
Crash!🌈玉吐大溪觀世音
但是是用其他國家手機註冊,就不會有審查。(回答台下提問)我們沒有做過「先用其他國家手機註冊,再解除綁定,再綁定中國手機」的研究,因為後來我們很難拿到中國手機,可是我猜測應該這種情形還是會被審查。
Crash!🌈玉吐大溪觀世音
審查的字的機制有好多種,有的必須一起出現,例如下面這個例子:
六四紀念館會被刪除,但如果傳「今天是六四,我要去紀念館」,就傳出了。
可是又有另一個例子:
Crash!🌈玉吐大溪觀世音
https://images.plurk.com/7etlC5UsdVksRTDp22Jrqk.jpg
Crash!🌈玉吐大溪觀世音
左邊是發出方,右邊是接收方,你可以發現,同一句裡面不同時出現幾個關鍵字,就可以同時發出,同時出現且沒有間隔會被刪除,但同一句出現,中間有間隔的情形,卻仍然被刪除了。
Crash!🌈玉吐大溪觀世音
https://images.plurk.com/5a9atAjUNdWHTSpCLzM2pm.jpg
Crash!🌈玉吐大溪觀世音
我們特別選了一些跟台灣有關的關鍵字,這幾個關鍵字的組合也是會被刪除的。
Crash!🌈玉吐大溪觀世音
最近我們又把這個研究擴展到圖像審查,這個主要是從中國打壓維權律師的那陣子開始的,因為有大量的圖像傳遞,圖像審查比關鍵字難多了!因為每個圖像就像指紋一樣,他會用一種類似指紋比對的工具來分析。
Crash!🌈玉吐大溪觀世音
我們現在的研究對象是微信朋友圈,這個研究很艱困,因為朋友圈的審查又比微信群組複雜多了。
Crash!🌈玉吐大溪觀世音
我們當時測試了很多關於劉曉波的圖像,我們發現如果把圖片倒轉、剪裁、或加上一些濾鏡效果,還是會被微信檢測到,這是因為微信用了一些新的算法,例如進行灰度化處理,再用例如斑點重現等技術進行分析,所以還是可以檢查到。但是這個聽起來很先進,卻也沒有那麼先進,沒有像媒體說的什麼已經進展到機器學習之類的程度,他還是有很多判讀錯誤。
如果大家對我們的這個研究有興趣的話,我們的網站上面有整個圖像審查的研究,也附有中文版的總結。
“未阅先焚”:微信朋友圈图片过滤功能分析 - The Citizen Lab
Crash!🌈玉吐大溪觀世音
最近劉曉波的逝世是一個很大的事件,我們想知道這個政治敏感時刻中國是怎樣危機應對,所以我們就做了審查,發現在劉曉波逝世之後微信的審查非常廣泛、非常嚴格!
Crash!🌈玉吐大溪觀世音
曾經有一度,提及他的名字,無論中文(簡體、繁體)、英文,都會被審查。敏感性非常高。
Crash!🌈玉吐大溪觀世音
有時候有些人會在微信上發空椅子來代表劉曉波,這張圖片也被審查。
https://images.plurk.com/47x3LLYY72Fw2JlbC1bbvM.jpg
審查的力度非常大。
Crash!🌈玉吐大溪觀世音
(提問:如果有人上傳圖檔時先壓縮,那會不會被審查?)
答:有做這個研究,但是我們做了太多面向,我現在沒有全部記得,請全部去看我們的研究報告,包含經過怎樣的編輯可以不被審查。
Crash!🌈玉吐大溪觀世音
(提問:如果送出訊息之前先用 PGP 加密,會被審查嗎?)
目前沒有發現。
Crash!🌈玉吐大溪觀世音
關於事前審查的部分,十九大召開前大概從一年前就開始出現關鍵字審查,可見他們對這件事情非常敏感。
Crash!🌈玉吐大溪觀世音
(提問:微信可以算是一個審查的標準嗎?全部裡面的審查最嚴的地方?)
我不敢這樣斷定。
Crash!🌈玉吐大溪觀世音
(提問:對於微信的審查是不是相對於其他的直播等平台比較強?)
這個我知道有一些研究是針對新浪微博之前審查指令洩漏,研究之後你就發現,其實縱使是大公司,也還有一定的自由度,所以不能說大公司就比較被中國監控得更厲害,可是公司當然有他商業考量,他不想因為他做不到對群眾的審查,而被中國處罰,所以他還是會盡量去做到一些官方的要求。
Crash!🌈玉吐大溪觀世音
我們現在有一個困境是:我們沒有辦法在中國境內做這個針對中國的研究。所以我們目前只有從境外做這些傳遞資料的爬梳。
Crash!🌈玉吐大溪觀世音
回到十九大。我們發現縱使中性甚至是支持政府的詞語,都被審查了。
Crash!🌈玉吐大溪觀世音
我們研究十九大案例之前,本來用的都是比較批判性的媒體,可是這次我們改進了來源,連新華社等支持政府的單位,我們都加進來。他們可能是居然也因為怕被政府處罰,自己開始審查了。
Crash!🌈玉吐大溪觀世音
https://images.plurk.com/3ODOoD63vUAq4yYgYKnRW9.jpg
Crash!🌈玉吐大溪觀世音
你看看這些詞,反腐敗根本就是習近平自己提的政策方向啊!全面依法治國,多正面啊!這些都被審查了。
Crash!🌈玉吐大溪觀世音
我們發現最多的是只要你提及習近平就會被審查,50-60% 的關鍵字都被審查了。
Crash!🌈玉吐大溪觀世音
有一件值得注意的事情當目前的領導人確定會連任時,他的相關資訊會短暫地被取消審查,可能覺得比較不緊張了吧。
Crash!🌈玉吐大溪觀世音
https://images.plurk.com/cEBzCNsoIpfirJmFL05fV.jpg
Crash!🌈玉吐大溪觀世音
我們的這一大堆研究的結論:
審查的發生很去中心化、很分散、很碎片。我們不能假設中國的審查是一條鞭,中央政府給一個很清楚的指標,一整張關鍵字清單,就大家上行下效。沒有這種,是很各個企業自發的。
非常變動,有時有些又有審查,有時又不審查了。
公司與政府之間有很多互動性的呼應。這個當中還有一件有趣的事情是,公司與公司之間有很多較量的互動,這個最有趣,因為你審查得太過度會流失用戶,微信不想要他的用戶都跑去騰訊,所以有時候會突然扛住壓力,吸引用戶。當然像十九大的大事件,就比較擋不住,可是一些比較小的,他們就會試著扛。
Crash!🌈玉吐大溪觀世音
Q&A 時間
Crash!🌈玉吐大溪觀世音
(問:之前看到新聞說微信會把所有信息送給中國公安,公安部都會看到,是真的嗎?)
像我們說的,審查可以被觀察到,但監控很難。我們從技術上沒辦法證實或證偽這個事情的存在。
Crash!🌈玉吐大溪觀世音
(問:現在 apple ID 的雲端資料是不是都放在中國?google 也是,那這樣的話不在中國內部的人會不會用這兩個服務也被審查?)
我們目前沒有針對 apple 跟 google 的研究,不過你這些大公司的改變會不會影響到海外用戶,我覺得是會的。微信的海外用戶很多,他對海外有影響,其他的企業也會有類似的效應發生。
Crash!🌈玉吐大溪觀世音
(問:現在很多人在用抖音短視頻軟體,你們有研究過視頻資訊審查嗎?)
我自己有個人經驗,我不能代表我的機構回答,我只能說我的經驗。我在中國用過抖音,在中國的抖音有一個中國專門版本,可是在中國專門版本上看不到國際版本的內容,國際版本上看不到中國專門版本的內容。這很顯然背後的原因是因為企業不想流失中國客戶,但又不想為了中國審查制度讓國際受害,所以他們就把兩個給分開。
Crash!🌈玉吐大溪觀世音
(問:你們有發現怎樣可以躲開審查嗎?)
發現審查怎麼運作的同時,你就可以藉由改變行為來躲開審查。例如你發現「六四紀念館」被審查,你就知道可以在中間加標點、加符號來避開。我們還沒有做過一個反審查軟體什麼的來系統性地對抗審查,可是廣大用戶們一直在用各種方式來巧妙繞過審查。
Crash!🌈玉吐大溪觀世音
(問:你們有沒有在公布報告之後發現中國的審查有因為你們的報告有什麼改變,像是增加了新詞什麼的?)
我們所有的報告都是公開的,而且跟得很快,以 tom skype 為例,每次只要有新的審查資料或關鍵字清單公佈了的時候,我們就會很關偵測到,然後迅速地公布我們的新研究報告,可是在長達一年半的研究中,我們沒有看到 tom skype 有做出任何具體的改變。我們常常笑說我們公民實驗室的這個研究負責人 jeff 比全中國的工程師還厲害,以後工程師有什麼想要進步的還是給 jeff 打個電話問他該怎麼辦好了(笑)
那我們當然也希望可以繼續增加這個研究的深度跟廣度,然後也許從外部給這些企業或中國的單位一點壓力,促進他們正向的改變。
Crash!🌈玉吐大溪觀世音
(問:我是中國人,我在中國都用賽風這個軟件,我想知道他的更多消息,他會推出蘋果電腦版嗎?現在有 android 版跟蘋果手機版)
賽風 - 維基百科,自由的百科全書
賽風是 Citizen Lab 做的,但他現在已經完全獨立出去了,他現在是一個小的私人企業,他的功能基本上就是一個 vpn。至於未來有沒有什麼計劃,歡迎聯絡我們,待會結束後我們可以聊一聊,我可以把你跟我們的開發工程師聯絡起來,他們人都很 nice,而且他們很需要來自中國的的使用者用戶回報資料。
Crash!🌈玉吐大溪觀世音
(問:剛剛講到文字與圖像的審查,你們有做語音審查的研究嗎?尤其是其他語言的研究)
我們沒有做過這個的系統性研究,但是例如一些直播等平台,當然他們會有影像跟語音,也怕這些媒材觸犯到違法內容,他們會在年度報告中表達說他們正在開發新技術來審查這些多媒體資料。
Crash!🌈玉吐大溪觀世音
(問:針對其他的語言有審查嗎?)
有,我們發現一些藏文會被審查,繁體字會被審查(港獨運動時發現的),維吾爾文字也發現有被審查過。此外我們在一些直播軟件跟遊戲軟件上,發現日文跟韓文也有被審查,但很神秘,有時候遊戲上面的審查關鍵字是其他遊戲公司的名字,所以這可能是來自於某些公司自己私心考量⋯⋯
Crash!🌈玉吐大溪觀世音
(問:你們做的都是在中國境外的研究,有從中國境內的研究嗎?)
有,但是首先中國的審查系統當中有一個很大的特色就是寒蟬效應、自我審查,所以想像可能很多人覺得自己在境內做這個研究會有安全上的威脅,所以不能怪他們,那我們在境外比較簡單,所以我們也盡可能地在做。
Crash!🌈玉吐大溪觀世音
(問:針對今天的中國講者——我第一次看到一個還會回大陸的中國人在做這個研究,你會不會擔心你自己的人身安全?你怎麼保護你自己?還有你對於這個監控政策的看法?)
首先謝謝你對我的關心(眾大笑)。
當然會擔心,不過我們現在做的都是一個事實性的研究,不是煽動性的研究,我們不是一個社運團體,只是一個研究機構,我們不是要推翻中國共產黨,我們只是想要做事實研究。你如果看我們的文章,我們沒有講任何的政治敏感或政治煽動性的文字。
關於我怎麼保護我自己,其實保護自己的網上安全,不只是保護自己,也保護身邊的朋友,因為例如你一個帳號被盜了,你朋友都會不安全。所以例如你要用二階段驗證,要用密碼管理員,要用加密的東西傳比較重要的文件,大概就是這樣的保護吧。其他的都還好。
Crash!🌈玉吐大溪觀世音
(問:那些直播軟體公司、社群網站的財務報告跟年度報告等等,你們都有去看,有看到什麼關聯點或共通性嗎)
我們看到一個 pattern 是他們在描述自己的商業風險的時候,都看到他們有一種擔心,他們怕自己無法完全遵守中國的法規,而影響到在中國境內的運營。我們在看 9158 直播平台的財報的時候,發現有這個事件:一個用戶在直播間裡面吸毒販毒,然後被當地公安發現,9158 受罰,然後 9158 因此給了當地公安審查他們的權力,這個權力跟他們內部的工作人員完全一樣。
所以所有企業共同的擔心就是他們不知道自己有沒有辦法達到中國審查密度的要求,這是我們觀察到的東西。
Crash!🌈玉吐大溪觀世音
(問:中國現在有臉部辨識系統偵測出他,然後有安檢檢查手機的部分,這樣會不會一個人的資料都被 link 在一起?)
我們沒有相關研究。不過我要說很多媒體的報告都有點誇張的部分,例如說說到用人工智慧做監控等等,事實上我們去看都沒有到這種程度,所以大家不用先覺得媒體說的都是對的,受到太大驚嚇。
Crash!🌈玉吐大溪觀世音
我們都知道中國確實有世界上最複雜的審查機制,但是從很多個案研究上面我們可以看到很多地方他都還是不完整的,所以我們要做的是:盡可能努力地去做更多的事實研究,而不是幻想他有什麼監控,並對媒體的報導進行批判性的判讀,畢竟媒體也可能有傾向等等。
Crash!🌈玉吐大溪觀世音
- 完 -
載入新的回覆