選單

地址資料隱私怎麼顧?最小化、遮罩與測試環境

地址資料隱私的重點不只是加密,而是決定誰能取得、能拿來做什麼、要留多久。本文說明目的限制與最小化、測試環境為什麼不該放真實個資、遮罩與合成資料的差別,以及日誌最容易洩漏的地方。

發佈於

  • 測試資料
  • 地址

地址資料隱私常常被簡化成「加密就好」,但真正的風險多半出在取得範圍、使用目的與保存時間這幾件事上。地址能指向一個具體位置,也能與姓名、電話組合成識別一個人的線索,因此處理它需要比一般欄位多想一步。以下說明幾個實際會用到的原則與做法。

地址為什麼算個人資料?

因為它能直接或間接指向特定的人。單看一段街道與門牌也許只是一個地點,但加上姓名、電話或訂單編號之後,就足以辨識出某個人的居住或活動位置。

更麻煩的是它的組合性。地址本身很少單獨出現,通常會與其他欄位一起被儲存、一起被匯出,於是它的敏感度取決於旁邊放了什麼。這也是為什麼只針對地址這一欄做保護,往往不足以降低風險。

從流程角度看,凡是能接觸到地址的角色,包括工程、客服、行銷與外部廠商,都需要知道自己被允許拿它做什麼,以及不可以拿它做什麼。

目的限制與最小化怎麼落地

目的限制的意思是:收集時說清楚用途,之後就只在這個用途內使用。為了出貨而收的地址,不應該順手用在行銷分析上,即使技術上做得到。

最小化則是只收真的會用到的部分。很多系統預設要使用者填完整地址,但實際只需要城市與郵遞區號;差別在於少收的那幾欄,日後就少了一份必須保護的資料。

與最小化搭配的是保存期限:先問這個用途需要資料存在多久,再訂出刪除或去識別化的時點。沒有期限的資料會無限期累積,而累積本身就是風險。

測試環境不該放真實個資?

不該。測試環境的存取控制通常比正式環境鬆,備份與複製也更頻繁,一旦真實地址進去,就很難再收回。而且測試環境常常被用來重現問題,資料會被貼進工單與對話紀錄裡。

比較穩健的作法是測試一律使用合成資料,需要特定格式時再用產生器造。本站的隨機地址產生器產生的內容只供測試,不能投遞,也不會對應到真實住戶,正好符合這個用途。相關的樣本管理原則見測試固定裝置裡的地址資料。

若真的必須用生產資料重現問題,至少要做到去識別化、限制可存取的人員,並在問題結案後刪除。把這個流程寫下來,比每次靠默契處理可靠得多。

遮罩與合成資料有什麼差別?

遮罩是把真實值換掉一部分,例如保留前幾碼、其餘以符號取代。它的優點是仍能看出格式,缺點是若對應關係被保留,某些組合仍可能被還原,而且同一個人即使被遮罩,仍可能被追蹤。

合成資料則是完全造出來的值,與任何真人都沒有對應關係。它的還原風險最低,但需要確保格式與欄位之間的一致性,否則測不出真實問題。

實務上常見的折衷是:對外呈現與客服介面用遮罩,測試與分析用合成。兩者的目的不同,不必勉強用同一種處理。地址的欄位一致性怎麼維持,可參考地址驗證與正規化。

日誌與快照為什麼最容易洩漏?

因為它們常被視為附屬產物,防護等級比其他儲存低,而且保留時間可能比正式資料還久。請求紀錄、錯誤追蹤、測試快照與客服工單,都可能在沒有人注意的情況下留下完整地址。

要降低這個風險,第一件事是不要在紀錄裡輸出完整地址欄位;需要除錯時輸出欄位長度或雜湊值通常就夠了。第二件事是檢查既有的紀錄,找出那些還在寫入完整內容的地方。

第三件事是讓刪除能涵蓋這些地方。如果正式資料刪了,但日誌裡的副本還在,那麼使用者的要求實際上並沒有被滿足。

截圖與工單附件也是容易被忽略的出口。客服為了說明問題把畫面截下來,圖片裡的地址不會被任何欄位層級的保護涵蓋,卻同樣進了系統儲存。比較好的做法是讓工具預設遮蔽,而不是要求每個人記得手動處理。地址的敏感度也會隨旁邊的欄位改變:同一個資料表裡若同時有姓名與聯絡方式,它就不再只是配送資訊,在匯出與權限設計上應該一起考量。

測試環境與正式資料要怎麼隔離?

隔離的第一層是網路與帳號:測試環境不該能直接連到正式資料庫,也不該共用同一組服務帳號。很多所謂的資料外洩,實際上只是有人在測試環境用正式憑證跑了一次查詢,而那次查詢被完整記錄下來。

第二層是複製流程。正式資料複製到測試之前必須先經過去識別化,而且這個步驟要自動化,不能依賴經手的人記得處理。只要有一條手動路徑存在,就會有人為了趕時間而跳過它。

第三層是權限與紀錄。測試環境的存取也應該留下紀錄,這樣在發現問題時才追得出資料是怎麼進去的。若連誰在什麼時候複製過資料都不知道,事後檢討就只能靠推測,而推測沒辦法用來改進流程。

給開發者:把原則寫進流程

  • 收集前先確認用途,並在程式與文件裡標明。
  • 能用城市與郵遞區號解決的需求,就不要收完整地址。
  • 測試與分析環境一律使用合成資料。
  • 對外顯示用遮罩,並且不保留可還原的對應關係。
  • 訂出保存期限,刪除時一併涵蓋日誌與備份。
  • 匯出與報表是最容易失控的出口,要個別檢視。

要接著檢查表單在收集這些欄位時的行為,讀收貨地址表單測試案例;想了解商業虛擬地址與測試地址的界線,可以看虛擬地址是什麼。

下一步

先列出你的系統裡會出現完整地址的所有地方,包含日誌、報表與匯出檔,逐一確認是否有必要;再把測試環境裡的真實地址換成合成資料。這兩件事通常不需要改架構,卻能移除大部分風險。

繼續閱讀

隨機地址產生器相關文章