一場關於「政府可以黑入幾多、又有幾少人知」的審查要求
美國民主黨參議員羅恩・懷登(Ron Wyden)喺 2026 年 8 月 21 日致信美國政府問責局(GAO),要求對聯邦執法部門使用黑客工具及間諜軟件展開全面、非機密審查。GAO 是負責審核聯邦政府運作及開支的國會監察機構。
懷登針對的部門包括聯邦調查局(FBI)、緝毒局(DEA)、美國移民及海關執法局(ICE)旗下的國土安全調查部門(HSI),以及特勤局。他提出要求的核心原因,是形容政府在一項高度入侵性的監控工具上,存在一個持續多年的問責漏洞:相關技術已經使用超過 25 年,但公眾對其實際運作方式所知甚少。712
黑客監控沒有年度公開數字
電話竊聽、pen register 和 trap-and-trace 等較傳統的監控手段,通常有年度報告或統計資料可供審視;但聯邦機構並無公開發布黑客行動的年度數字。167
即係話,外界未能清楚知道:
- 這些工具一年使用幾多次;
- 執法部門喺咩案件、基於咩理由部署工具;
- 工具可以取得咩類型的裝置資料;以及
- 入侵行動會否影響身份未明或根本無辜的裝置持有人。
懷登表示,司法部(DOJ)及 FBI 過去多次未有提供國會要求的更多資料,因此他認為不能再單靠部門自行交代,而應該由 GAO 作出獨立檢視。712
他要求 GAO 查三大範疇
第一,是調查特工有冇曾經未經授權、甚至為私人目的使用黑客工具和間諜軟件,並評估現有技術限制、內部審批和監督制度是否足以防止濫用。67
第二,是審查各部門點樣取得、儲存和保護這些工具,避免工具或相關技術外洩;同時了解工具所利用的安全漏洞,有冇提交政府內部負責評估「應否通知科技公司修補漏洞」的程序。6
第三,是檢視申請搜查令時,聯邦執法部門點樣向法院解釋工具的能力、限制和潛在後果,尤其是行動可能牽涉身份未明人士或無辜目標時,法官是否獲得足夠技術資料作判斷。6712
L3Harris 事件凸顯工具外洩風險
懷登亦以 L3Harris 的個案說明,政府級黑客能力一旦失去控制,後果未必只係單一案件的資料外洩。前公司高級行政人員 Peter Williams 被指偷取及出售先進黑客工具;相關能力其後被指落入俄羅斯間諜手上,用於針對烏克蘭的行動,亦被中國網絡罪犯用來攻擊加密貨幣持有人。10
這類事件令問題由私隱監控擴大至網絡安全和內部威脅:政府買入或自行開發的入侵能力,究竟由邊個保管、點樣限制存取,以及外洩後有冇追蹤和補救機制?
FBI 早在 1999 年已使用鍵盤記錄惡意軟件
懷登亦將事件放返入歷史脈絡。FBI 早於 1999 年調查費城黑幫人物 Nicodemo S. Scarfo 涉嫌非法賭博及高利貸案件時,已使用可以記錄鍵盤輸入的惡意軟件,協助取得由 PGP 加密的電腦證據。712
因此,爭議並非政府今日先至開始入侵電腦,而係相關能力愈來愈強,監管、透明度和法庭披露制度卻未必同步跟上。對懷登而言,能夠黑入裝置,就可能接觸到大量極私人的資料;如果政府又沒有公開足夠數據,就難以證明工具的使用、保管、漏洞處理、法庭申請及內部控制都受到合理限制。
簡單講,他要求 GAO 介入,是想查清楚一件公眾一直無法完整回答的事:美國聯邦執法部門究竟幾常使用這些工具、點解使用,以及有冇足夠制度防止監控能力越界或外洩。