跳至主要內容

2026-07-15 網路流量紀錄保存系統的公開資料研讀

Q 版主題圖:網路流量紀錄保存系統的公開資料研讀

📡 實習單位:內政部警政署刑事警察局 通訊監察科|通訊監察科階段第一週。

本篇只採用公開可查證資料。採購公告可確認標案存在與基本資料;不能據此推論實際設備型號、介接位置、容量、欄位規格或執行方式。

今天採用的整理方法

今天同時碰到採購公告、政策報告、法規和設備教材。看起來能拼成一張完整架構圖,其實各自只證得了一部分。為了不拿常識補空白,我先把資料分三層:

  • 公開事實:官方公告直接載明的標案、金額、期間與法規內容。
  • 通用技術理解:公開技術文件對 NPB、防火牆與交換設備功能的說明。
  • 不能確認的部分:實際拓樸、型號、介接位置、容量、規則與操作方式。

這樣分比直接畫系統圖慢,但不會把「看起來合理」寫成「官方已確認」。

Q 版示意圖:網路流量紀錄的保存與期限

示意:網路流量紀錄的保存與期限。此圖僅為概念示意,不代表任何實際系統或作業流程。

一、先確認標案,再看公告能說到哪裡

政府電子採購公開決標資料可確認下列事項:

項目公開資料
標案名稱建置前端(中華電信股份有限公司)網路流量紀錄行動網路系統採購
標案案號114ERC34
招標機關內政部警政署刑事警察局
得標廠商中華電信股份有限公司企業客戶分公司
預算/決標金額新臺幣 14 億 9,200 萬元/14 億 7,200 萬元
決標/公告日期2025-08-13/2025-08-19
履約期間2025-08-14 至 2026-12-05
公告屬性巨額、限制性招標、電信相關服務;公告標示為具敏感性或國安(含資安)疑慮的業務範疇。

佐證:政府電子採購網決標公告。本頁只摘要公開欄位,不轉載招標文件或推測非公開內容。

標案名稱確實對得上今天的主題。但決標公告沒有設備清單和拓樸圖,只證明「這項採購存在」,證不了教材裡每個元件都屬於該案。

二、政策報告提供方向,但不是設備規格

立法院 114 年度預算評估報告提到「網路科技運用精進計畫」:由三家電信業者建置行動與固定網路的前端網路流量紀錄保存系統,六個執法或國安機關建置後端調取及分析系統;目的是依法調取紀錄,協助防制詐欺、毒品與駭侵等犯罪,同時兼顧通訊自由與隱私權。

佐證:立法院預算評估報告。報告沒有直接列出案號 114ERC34,因此本文只把它當成政策脈絡,不寫成已由單一官方文件證實的契約對應關係。

我最需要克制的是把兩份來源順著讀下去的衝動。決標公告證明這筆採購發生過,政策報告講計畫方向,實際拓樸、資料欄位和操作規則兩邊都沒寫。

我自己的比喻是,這像拿兩張沒有共同鍵的表硬 join:欄位長得像,不代表指向同一筆東西。這種結果我寫程式時不會信,寫筆記時更不該信。

三、法規先把資料邊界畫清楚

《網路流量紀錄管理辦法》第 4 條所列內容,包括設備識別資料、IP 位址與位置資訊、通信時間、連線用量、封包數量、網域名稱、應用服務類型與協定;法規同時明定,這些是未涉及通訊內容的紀錄,保存期間至少一年。

這類資料能回答「某設備在某段時間出現什麼連線活動」,不等於保存了聊天文字、語音內容、郵件正文或完整網頁。

能從紀錄提出的問題仍不能直接下的結論
某時間是否出現需要比對的 IP、設備或服務活動?當時實際使用者一定是誰。
某個網域或服務是否和案件時序有關?使用者看過什麼內容或具有何種意圖。
多筆連線用量是否形成值得查證的關聯?單一數值已足以證明特定行為。

佐證:《網路流量紀錄管理辦法》第 4、5、7、9、10 條《通訊保障及監察法》第 3-1、5、11-1 條

所以我把流量紀錄當成問下一個問題的起點:能縮小範圍,證據判斷還是得自己走完。

保存至少一年這條我覺得很現實:資料留著才有得查。但全體用戶的連線紀錄都在裡面,真正的閘門是取用門檻和稽核,不是保存本身。

四、NPB 只用來理解一般功能

Network Packet Broker(NPB)是網路可視性架構裡整理與分送流量的元件。公開技術資料說,這類設備接多個流量來源,做聚合、過濾、複製或分送,再送給監控與分析工具,有些還能去重複或負載平衡。

角色像「整理交通再分流」,不是後端的紀錄或分析系統。比喻只幫忙理解原理,判定不了本案的品牌、型號或部署方式。

佐證:Keysight 對 NPB 一般功能的說明。這是通用技術資料,不是本案設備規格或採購證明。

五、教材中的三類設備,我這樣理解

不寫實際配置,只記角色分工:

  • 交換設備管連線、網路分段、路由與備援,重點是穩定、好維護。
  • 安全設備管應用程式辨識、惡意程式檢查與入侵防禦;能不能檢查加密流量,看檢查機制、憑證管理和法律與隱私條件。
  • 流量分流設備把複製的流量整理好再送到對的工具,免得每套監控都各自吞下全部流量。

這是通用角色圖,不是任何專案的正式拓樸。

這一天的分層結構

這天的順序是先把材料分級,再逐層收斂到能說出口的部分:

text
第 0 層  來源分級
         問什麼:這句話是官方載明的、通用技術說明,還是我自己補的
         產出:公開事實/通用技術理解/不能確認三個標籤,每段話都掛上一個
            ↓ 分完級,才知道每份材料能說到哪裡

第 1 層  各來源的射程
         問什麼:這份材料證得了什麼、證不了什麼、和另一份接不接得上
         產出:每份材料的可證範圍,以及不同來源之間刻意留白的接縫
            ↓ 射程接不起來,邊界只能交給法規畫

第 2 層  法規畫的資料邊界
         問什麼:留下來的到底是哪些欄位、留多久、算不算通訊內容
         產出:未涉及通訊內容的連線紀錄清單、至少一年的保存期間
            ↓ 邊界清楚了,這些紀錄能證到哪

第 3 層  紀錄的解讀極限
         問什麼:這些紀錄能提出什麼問題、哪些結論還不能直接下
         產出:能問與不能斷的對照、以縮小範圍為上限的證明力
            ↓ 元件功能照同一條線收斂

第 4 層  設備角色的通用理解
         問什麼:這類元件在架構裡負責哪一段、比喻的效力到哪
         產出:交換、安全、流量分流三種角色分工,標明只是通用角色圖
Q 版分層示意圖:由下而上為來源分級、各來源的射程、法規畫的資料邊界、紀錄的解讀極限、設備角色的通用理解

圖示對應上方五層,只是概念示意,不代表任何實際系統或作業流程。

**重點:**這天先把材料分級,再逐層收斂到能說出口的部分。第 0 層替每段話貼上公開事實、通用技術理解、不能確認三個標籤;第 1 層量每份材料的射程,官方公告只證得了公告上的欄位,政策文件講方向,兩份沒有共同鍵,硬接就像拿兩張表硬 join;第 2 層邊界交給法規,《網路流量紀錄管理辦法》第 4 條列的設備識別、IP、通信時間、連線用量等都屬未涉及通訊內容的紀錄,保存期間至少一年;第 3 層這些紀錄能縮小範圍,卻證不了使用者是誰或看過什麼。拉扯在第 2 層與第 3 層:保存越久越查得到,但留的是全體用戶紀錄,量體本身就是風險,真正的閘門在取用門檻與稽核,不在保存本身。

往下追問:三個標籤一貼,滿頁「目前無法確認」讀起來算誠實還是像功課沒做完,界線在哪裡?取用門檻與稽核要嚴到什麼程度,才配得上保存一年的資料量,判準由誰定?

我的反思

一開始我差點把三份來源串成一段完整的系統介紹,讀起來很順。逐份核對之後停手了:中間沒人寫過的空白,串完還是空的,只是被前後文蓋住。

查了 《網路流量紀錄管理辦法》 才解開名字造成的誤會。我看到「網路流量紀錄系統」,直覺想成通訊內容的監察平台;法規處理的其實是未涉及通訊內容的連線紀錄。實際設備與操作怎麼做,沒有公開依據我就不補。

還沒解決的是分寸。已由官方資料確認、可作一般技術解讀、目前無法確認這三個標籤一貼,筆記裡會冒出一堆「目前無法確認」,我不確定讀起來算誠實還是像功課沒做完;也還沒想到怎麼讓讀者一眼分辨,哪些空白是我查不到、哪些本來就不該公開。

本日對應主題

法規與官方來源

同系列日誌

頡譯的實習筆記:內容已去識別化,法規以官方來源為準。