讓駭客決定數位身份證發行日
內政部原定10月份上路的「數位身份證」(eID),因遭到國內上百位資安專家、達人之質疑,或許會延後。但是,從政府對各界質疑的反應模式來看,還是在沿用老舊的官場思維行事,倘若相關部門和執行人士不能跳脫框框,功能包山包海的「數位身份證」,輕則曠日費時、補補貼貼、尾大不掉,重則帶來國際未曾見過的資安災難。
有沒有解決方案?當然有,而且是全球至今最可靠的方案,而且花很少錢,而且可從眾多良莠不齊的開發商和科研單位內自動淘汰不適任方。
這辦法極其簡單,而且我很奇怪政府主辦單位為何早先沒有採用這個辦法?那就是:讓全球的駭客來決定台灣的「數位身份證」什麼時間點上路。
辦法如下:
1. 將內政部主張的16大數位服務功能,依資安風險分為三類:高風險(如護照簽證、公投連署、通信、不動產交易、稅務通關、貿易金融),中風險(年金、勞保、遺囑等),低風險(如交通監理、車籍、就學與教學、總總社福)。具體分類,可通過資安界意見調查完成。
2. 第一期:推出低風險功能樣證,徵求少量自願公民,如1000人-10000人,若需要也可集中地理範圍,實驗性使用3-6個月。事前,向全球駭客發出武林英雄帖,總獎金1百萬美元,全球駭客自由參加(含中國駭客),提交「抓蟲報告」(Bug Report), 截止日以總獎金除以總蟲數,派發獎金。
3. 第二期:第一期被抓出的Bug自認為修復後,重複第一期,再來一次全球武林帖,只是這次樣證內加入中度風險的項目。
4. 第三期:重複第二期,但此次加入高風險項目。
5. 第四期:可全面換發經過全球駭客打臉過的數位身份證,但新證只含低風險項目。一年後,若未發生重大資安事故,再開通中風險項目,再一年後,才開放高風險項目。
6. 所有外包開發商的合約中,均加入「蟲子懲罰條款」,每被抓到一條蟲,扣款若干。
作者退休前,所創公司有20年的應用軟體系統開發經驗,雖然規模不大,但一向都採用類似上述的資安方案,前期只需要花整個項目的1%-3%成本,但可將後期的風險及維護成本降至最低。
或有人懷疑這套辦法的可行性,讓我和你分享一個秘密:這套「去中心化、大家一起來抓蟲」的方法,微軟公司的比爾蓋茲是其中高手;當年微軟起死回生的「NT操作系統」,就是這樣開發出來的,情景比上述列出的還要冷酷,全程紀錄在《Show Stopper》這本書上,亞馬遜書城還有的買,真誠建議所有軟體業者都讀讀此書。
內政部宣布推動「數位身份證」後,有意見認為應當先在立法院修法才算合憲,但坦白說這太為難立法委員了。也有意見認為應該將規格交給國際的eID 規格制定方審核(如歐盟),但也坦白說,這太相信國際的技術官僚了。
既然是超大型的數位項目,而且還是包含公投、金融功能的「數位身份證」,本來就應該遵循區塊鏈的核心精神 – 去中心化。台灣的政府組織和文化,現在還彌留在「中心化」的陰影中。用「中心化組織」的決策和執行習慣,是做不好「去中心化」項目的,這就像用豬肉是煮不出雞湯的道理是一樣的。
中共當下有260部超級電腦,而台灣只有兩部。若想用兩部超級電腦之力和少量技術高手,就想來保障一張全功能互通的數位身份證背後的數據資安,er…er…er….
「數位身份證」的外包方即使是世界知名的軟體公司,坦白說,我也不相信,因為任何軟體公司,再強能力也有限,也都會留幾手供日後收費。國家的資安,只有交給全球的駭客來檢驗,我才會比較放心。例如前述建議的方案,總抓蟲成本不過500-1000萬美元,佔總開發、發行、配套改造、維護成本相信只是九牛一毛。
這張全球駭客武林帖,或可取名為「3T Global」。3T 就是 – Taiwan, Technology,Trust 三個英文字的縮寫 - 台灣科技可信賴。
這項「百萬美元徵駭客」行動,也會讓台灣在國際上發光,顯示台灣政府的作風及科技感已經超前部署。誰說內政部不能做外交?
政府出政策、出錢,至於項目的推動方,以我有限的經驗,我覺得以「零時政府」這NGO在世界駭客界的地位,可以推動得不錯。
(本文原刊於 2020-06-09 蘋果日報)
中風 ngo 在 同志人夫鄒宗翰 Facebook 的精選貼文
<勿忘李明哲>
"在救援李明哲的過程中,公民團體曾提出嚴肅的提醒,就是--台灣人都有可能是李明哲。這樣的憂慮和看法,在去年(2019年)青平台所進行的認識中國計畫的訪調和工作坊的過程中也被應證了。
我們詢問具中國經驗的受訪者,請他們分享在中國期間,個人言論是否被審查和其人身安危的經驗。我們深度訪談了超過30多位曾經或目前在中國就學或就業的朋友,也進行了九場的分區工作坊。初步結論是,台灣人對於如何自保和赴中風險的概念不足,如何自保,頂多就是限縮自己的言論表達和翻牆,或是確認回到台灣那一剎那,才能感受完全的自由。
雖然,因為去年香港反送中的抗爭運動,以及目前武漢肺炎(新型冠狀病毒)的疫情,讓台灣人,特別是年輕人有更高的危機意識。但我們必須嚴正提醒,台灣人無法依賴中國政府的善意或制度。如何讓台灣國民具有自保和風險意識,不只是危難時期,而是做為一個台灣人就是必須具備的基本認知。
這也是為什麼,我們必須透過各種形式的行動和對話,讓台灣人必須意識到李明哲絕不是個案,而是台灣人普遍上要具備這樣的風險意識。因此,李明哲能否順利和平安回到台灣,是台灣國民的公民權和人權是否受到保障和維護的一項重大指標。"
#青平台認識中國資訊平台 https://www.prcrisk.info/
#台權會【懶人包】台灣人赴中國的安全指南
https://medium.com/…/everything-you-need-to-know-when-going…
--------李明哲救援大隊_319記者會--------
今天3月19日,是台灣NGO工作者李明哲被抓三週年的日子。李明哲在三年前因為在網路上與中國網友分享及討論議題的言論,在2017年3月19日被中國政府強迫失蹤,如今,李明哲仍被關在中國赤山監獄未釋放。而去年又有二名台灣人也被以「國家安全」、「顛覆政權」等罪名被入罪失蹤或逮捕。
因為新型冠狀病毒(武漢肺炎)的影響,原本李明哲家屬可以每月去探視一次的機會,也遭到中斷,加上李明哲至今仍無法對外通信及打電話,再度陷入音訊全無的狀態,李凈瑜也已在昨天(3/18)舉辦記者會呼籲中國政府讓李明哲可以打親情電話回台灣報平安。
李明哲救援大隊仍持續救援李明哲,也呼籲社會各界不要忘記我們的手足仍持續被中國政府冤罪在監,我們除了舉辦這場三週年記者會之外,也在「左轉有書x慕哲咖啡」舉辦「寫給李明哲的365封信」展覽,呼籲大家持續寫信關注,並呼籲中國政府盡速釋放李明哲。
持續關注: 尋找李明哲
#319李明哲救援大隊記者會直播:
https://www.facebook.com/covenantswatch/videos/150479716179937/
#319記者會訴求: https://www.tahr.org.tw/
台權會
https://www.tahr.org.tw/news/2624…
#李凈瑜318記者會訴求
https://www.facebook.com/…/pcb.7645686007…/764586304073345/…
#李明哲救援大隊近期相關行動
https://www.facebook.com/events/618375825393939/
#關於李明哲事件說明圖卡:司法改革基金會 製作
-------------相關資訊------------------
影片:5分鐘了解李明哲案
https://youtu.be/MaWt6vL4OLw
李明哲圖文懶人包
http://bit.ly/2RiSGhH
中風 ngo 在 島內散步Walk in Taiwan Facebook 的最讚貼文
「無家是一種狀態,不是他們的未來」
NGO好夥伴— 社團法人台灣芒草心慈善協會是一個在萬華提供所謂的 #遊民 #街友 #無家者 暫時居住空間、有社工解決生活中面對的問題的單位,也是那個培訓無家者做 #街遊導覽 的NGO(歡迎點 街遊 Hidden Taipei 看看)
最近芒草心有個公益微電影新企劃,影片講述一位無家者在脫口秀節目中分享自己流浪經歷的故事,風格尖銳的主持人不時用帶有刻板印象的語氣問問題,或許跟許多人一樣,因為不理解而感到厭惡、害怕,但在聽到真實的故事後,也有了不同的想法...
總之,微電影本人在這邊,歡迎繼續看下去:https://www.youtube.com/watch?v=BWE4vE-b1O0
/// 想邀請大家一起參加這個小活動,看影片就可以轉成捐款,實際支持無家者!///
是這樣的,5/21前每一個觀看次數,台灣大哥大基金會就會捐一元給芒草心作為「協助無家者自立」的經費,最高十萬元,這個金額說大不大說小不小,但對小小窮窮的NGO來說蠻重要的,無家者服務組織有了來自各方的捐款,一點一滴的累積,可以多少補貼一點空間的租金、據點的基本配備花費、無家者生活重建的基金、還有陪伴找工作、陪伴就醫、陪伴租房子的人力成本,甚至能發想更多創新專案解決貧窮者困境。