外觀
2026-07-15 網路流量紀錄保存系統的公開資料研讀

📡 實習單位:內政部警政署刑事警察局 通訊監察科|通訊監察科階段第一週。
本篇只採用公開可查證資料。採購公告可確認標案存在與基本資料;不能據此推論實際設備型號、介接位置、容量、欄位規格或執行方式。
今天採用的整理方法
今天同時碰到採購公告、政策報告、法規和設備教材。看起來能拼成一張完整架構圖,其實各自只證得了一部分。為了不拿常識補空白,我先把資料分三層:
- 公開事實:官方公告直接載明的標案、金額、期間與法規內容。
- 通用技術理解:公開技術文件對 NPB、防火牆與交換設備功能的說明。
- 不能確認的部分:實際拓樸、型號、介接位置、容量、規則與操作方式。
這樣分比直接畫系統圖慢,但不會把「看起來合理」寫成「官方已確認」。

示意:網路流量紀錄的保存與期限。此圖僅為概念示意,不代表任何實際系統或作業流程。
一、先確認標案,再看公告能說到哪裡
政府電子採購公開決標資料可確認下列事項:
| 項目 | 公開資料 |
|---|---|
| 標案名稱 | 建置前端(中華電信股份有限公司)網路流量紀錄行動網路系統採購 |
| 標案案號 | 114ERC34 |
| 招標機關 | 內政部警政署刑事警察局 |
| 得標廠商 | 中華電信股份有限公司企業客戶分公司 |
| 預算/決標金額 | 新臺幣 14 億 9,200 萬元/14 億 7,200 萬元 |
| 決標/公告日期 | 2025-08-13/2025-08-19 |
| 履約期間 | 2025-08-14 至 2026-12-05 |
| 公告屬性 | 巨額、限制性招標、電信相關服務;公告標示為具敏感性或國安(含資安)疑慮的業務範疇。 |
佐證:政府電子採購網決標公告。本頁只摘要公開欄位,不轉載招標文件或推測非公開內容。
標案名稱確實對得上今天的主題。但決標公告沒有設備清單和拓樸圖,只證明「這項採購存在」,證不了教材裡每個元件都屬於該案。
二、政策報告提供方向,但不是設備規格
立法院 114 年度預算評估報告提到「網路科技運用精進計畫」:由三家電信業者建置行動與固定網路的前端網路流量紀錄保存系統,六個執法或國安機關建置後端調取及分析系統;目的是依法調取紀錄,協助防制詐欺、毒品與駭侵等犯罪,同時兼顧通訊自由與隱私權。
佐證:立法院預算評估報告。報告沒有直接列出案號
114ERC34,因此本文只把它當成政策脈絡,不寫成已由單一官方文件證實的契約對應關係。
我最需要克制的是把兩份來源順著讀下去的衝動。決標公告證明這筆採購發生過,政策報告講計畫方向,實際拓樸、資料欄位和操作規則兩邊都沒寫。
我自己的比喻是,這像拿兩張沒有共同鍵的表硬 join:欄位長得像,不代表指向同一筆東西。這種結果我寫程式時不會信,寫筆記時更不該信。
三、法規先把資料邊界畫清楚
《網路流量紀錄管理辦法》第 4 條所列內容,包括設備識別資料、IP 位址與位置資訊、通信時間、連線用量、封包數量、網域名稱、應用服務類型與協定;法規同時明定,這些是未涉及通訊內容的紀錄,保存期間至少一年。
這類資料能回答「某設備在某段時間出現什麼連線活動」,不等於保存了聊天文字、語音內容、郵件正文或完整網頁。
| 能從紀錄提出的問題 | 仍不能直接下的結論 |
|---|---|
| 某時間是否出現需要比對的 IP、設備或服務活動? | 當時實際使用者一定是誰。 |
| 某個網域或服務是否和案件時序有關? | 使用者看過什麼內容或具有何種意圖。 |
| 多筆連線用量是否形成值得查證的關聯? | 單一數值已足以證明特定行為。 |
所以我把流量紀錄當成問下一個問題的起點:能縮小範圍,證據判斷還是得自己走完。
保存至少一年這條我覺得很現實:資料留著才有得查。但全體用戶的連線紀錄都在裡面,真正的閘門是取用門檻和稽核,不是保存本身。
四、NPB 只用來理解一般功能
Network Packet Broker(NPB)是網路可視性架構裡整理與分送流量的元件。公開技術資料說,這類設備接多個流量來源,做聚合、過濾、複製或分送,再送給監控與分析工具,有些還能去重複或負載平衡。
角色像「整理交通再分流」,不是後端的紀錄或分析系統。比喻只幫忙理解原理,判定不了本案的品牌、型號或部署方式。
佐證:Keysight 對 NPB 一般功能的說明。這是通用技術資料,不是本案設備規格或採購證明。
五、教材中的三類設備,我這樣理解
不寫實際配置,只記角色分工:
- 交換設備管連線、網路分段、路由與備援,重點是穩定、好維護。
- 安全設備管應用程式辨識、惡意程式檢查與入侵防禦;能不能檢查加密流量,看檢查機制、憑證管理和法律與隱私條件。
- 流量分流設備把複製的流量整理好再送到對的工具,免得每套監控都各自吞下全部流量。
這是通用角色圖,不是任何專案的正式拓樸。
這一天的分層結構
這天的順序是先把材料分級,再逐層收斂到能說出口的部分:
text
第 0 層 來源分級
問什麼:這句話是官方載明的、通用技術說明,還是我自己補的
產出:公開事實/通用技術理解/不能確認三個標籤,每段話都掛上一個
↓ 分完級,才知道每份材料能說到哪裡
第 1 層 各來源的射程
問什麼:這份材料證得了什麼、證不了什麼、和另一份接不接得上
產出:每份材料的可證範圍,以及不同來源之間刻意留白的接縫
↓ 射程接不起來,邊界只能交給法規畫
第 2 層 法規畫的資料邊界
問什麼:留下來的到底是哪些欄位、留多久、算不算通訊內容
產出:未涉及通訊內容的連線紀錄清單、至少一年的保存期間
↓ 邊界清楚了,這些紀錄能證到哪
第 3 層 紀錄的解讀極限
問什麼:這些紀錄能提出什麼問題、哪些結論還不能直接下
產出:能問與不能斷的對照、以縮小範圍為上限的證明力
↓ 元件功能照同一條線收斂
第 4 層 設備角色的通用理解
問什麼:這類元件在架構裡負責哪一段、比喻的效力到哪
產出:交換、安全、流量分流三種角色分工,標明只是通用角色圖
圖示對應上方五層,只是概念示意,不代表任何實際系統或作業流程。
**重點:**這天先把材料分級,再逐層收斂到能說出口的部分。第 0 層替每段話貼上公開事實、通用技術理解、不能確認三個標籤;第 1 層量每份材料的射程,官方公告只證得了公告上的欄位,政策文件講方向,兩份沒有共同鍵,硬接就像拿兩張表硬 join;第 2 層邊界交給法規,《網路流量紀錄管理辦法》第 4 條列的設備識別、IP、通信時間、連線用量等都屬未涉及通訊內容的紀錄,保存期間至少一年;第 3 層這些紀錄能縮小範圍,卻證不了使用者是誰或看過什麼。拉扯在第 2 層與第 3 層:保存越久越查得到,但留的是全體用戶紀錄,量體本身就是風險,真正的閘門在取用門檻與稽核,不在保存本身。
往下追問:三個標籤一貼,滿頁「目前無法確認」讀起來算誠實還是像功課沒做完,界線在哪裡?取用門檻與稽核要嚴到什麼程度,才配得上保存一年的資料量,判準由誰定?
我的反思
一開始我差點把三份來源串成一段完整的系統介紹,讀起來很順。逐份核對之後停手了:中間沒人寫過的空白,串完還是空的,只是被前後文蓋住。
查了 《網路流量紀錄管理辦法》 才解開名字造成的誤會。我看到「網路流量紀錄系統」,直覺想成通訊內容的監察平台;法規處理的其實是未涉及通訊內容的連線紀錄。實際設備與操作怎麼做,沒有公開依據我就不補。
還沒解決的是分寸。已由官方資料確認、可作一般技術解讀、目前無法確認這三個標籤一貼,筆記裡會冒出一堆「目前無法確認」,我不確定讀起來算誠實還是像功課沒做完;也還沒想到怎麼讓讀者一眼分辨,哪些空白是我查不到、哪些本來就不該公開。
本日對應主題
- 通訊保障與資料治理:釐清網路流量紀錄、通訊內容與後續治理的界線。
- 警政資訊系統與資安概念:接續流量可視性、資安控管與維運韌性。
法規與官方來源
- 法規與官方來源索引:回查法規、公開政策、採購與通用技術資料的不同證據層級。