工作总结

按照校园反邪教工作总结。

去年九月份开始接手校园反邪教这块的技术支撑。说“接手”其实不太准确,因为之前没人专门盯这个,就是偶尔保卫处那边喊一声“论坛上有个帖子不对劲”,网管同事去删一下。没有日志留存,没有溯源流程,更没有预警机制。我接手后的第一个礼拜,把过去一年的论坛后台操作日志翻了一遍,发现删掉的帖子有十几个,但问谁都说不清具体是什么内容。等于病治了,病历全扔了。

凌晨一点十五分的那通电话

十一月十四号,周四。我那天正好在机房做核心交换机的固件升级,没回家。值班手机响的时候我以为是监控告警,接起来是学生处一个辅导员,声音压得很低:“有个事你赶紧看一下,论坛上有人发那种……就是你可能一直在找的东西。”我打开后台,三个帖子,标题分别是“你睡不好不是因为压力大”、“一个学长告诉我的秘密”、“免费的能量清理工作坊”。发帖时间分别是23:47、23:52、23:58,间隔很规律,像脚本自动发的。再看IP段,14号宿舍楼,出口网关的日志显示这个IP从22:30开始持续有流量,端口连接数偏高。

我先做了三件事。第一,隐藏帖子但不删除——这点很重要,删除会打草惊蛇,而且证据链就断了。第二,临时冻结这个用户的发帖和私信权限。第三,调取这个IP过去48小时的所有访问记录。结果发现它不光发了三个帖子,还给站内信系统批量发了私信,内容是一个网盘链接,文件名“心灵成长手册.pdf”。我用沙箱环境下载了那个文件,里面是典型的全能神变体话术,把“末世审判”换成了“学业焦虑淘汰”,把“奉献家产”换成了“能量交换”。最阴的是里面夹了一个微信群二维码,扫码进群后前三天只聊解压方法,第四天才开始兜售“能量水晶”,单价299。

我统计了私信发送记录:一共87条,发送时间是22:15到22:58之间,接收者都是近一周内在“心理健康”版块发过帖或回过帖的用户。其中42条显示“已读”。这个数字让我一晚上没睡好。你想想,42个人点开了那个链接,哪怕只有10%真的去加了群,也是一个种子用户群。

第二天一早我把完整的证据包交给保卫处:发帖IP、时间戳、帖子截图、文件哈希值、私信接收者列表、那个二维码的图片。派出所顺着IP找到了发帖的学生——大三,男生,因为挂科三门、和家里闹翻,在网上被人拉进了一个“正能量互助群”,群主每天发语音“晨读”,两个星期就被洗了。他自己交代,发帖和私信是群主远程教他操作的,用的是一台旧笔记本,装了远程控制软件。派出所去查那个群的时候,群已经解散了,群主的微信号也注销了。

但这件事还没完。那42个“已读”私信的接收者,我花了三天时间一个一个查。方法很笨:挨个看他们的登录记录、最近发帖内容、有没有异常的外链点击。查出两个需要重点关注的。一个是大二的女生,已经退出了所有班级群,只加了三个陌生群,其中一个群名叫“觉醒学院”。辅导员找她谈话时,她反复说“你们不懂能量”。另一个是大一的男生,没有异常行为,但承认“看了那个文件,觉得有点道理,犹豫要不要加群”。这两个人都做了心理干预和反邪教警示教育。那女生后来好转了,主动退了那个群。

这件事给我的教训很直接:传播链必须两端都管。以前我们只盯着发帖人,觉得抓住源头就完了,但接收端才是真正的扩散节点。那42个已读里,如果有一个真的陷进去了,他会变成新的传播者。所以我后来在监控脚本里加了一个功能:凡是点击过可疑外链的用户,自动标记,一周后复查他的行为有没有变化。这个功能误报率很高,但宁可多看几个,不能漏。

那个脚本是怎么从玩具变成工具的

凌晨事件之后,我写了一个特征匹配脚本。说“写”其实有点夸张,就是Python调用论坛的API,抓取帖子和回帖的文本,用正则匹配一组特征词。第一版的特征词库是我手动整理的,大概80个词,分成四类:能量类(能量、频率、觉醒、扬升)、排斥医疗类(吃药没用、医院治不了、身体自己会修复)、秘密组织类(别告诉别人、只告诉有缘人、内部资料)、焦虑诱导类(再不改变就晚了、你的时间不多了、学业危机)。匹配逻辑是:同一篇帖子里同时命中三类以上,就触发预警。

第一周跑下来,标记了23个帖子。我人工复核了一遍,确认有6个是轻微倾向的——其中4个是转发境外视频的文字稿,2个是学生自己写的“个人感悟”,但引用了被邪教组织包装过的概念。那6个帖子我都做了处置:隐藏、给发帖人发站内信提醒、把信息同步给对应学院的辅导员。没有报警,因为够不上。

但误报率让我头疼。23个里有17个是误报,比如“能量饮料”、“学校医院治不了感冒”这种正常内容也被标红了。我花了两个周末调参数:给每个特征词加了权重,“排斥医疗”类权重最高,“焦虑诱导”次之,“能量类”最低。同时加了一个白名单,把“能量守恒”、“正能量”、“能量补给(指食堂)”这种校园常用词排除。调整后第二周,标记了12个帖子,误报降到了5个。第三周,标记了8个,误报2个。这个误报率我可以接受,因为人工复核的成本不高。

这个脚本到现在还在跑,每天凌晨两点自动扫描前24小时的新帖,出报告发到我邮箱。我每天早上到机房第一件事就是看这份报告。这学期它帮我们提前发现了两起苗头:一个是有人在帖子评论区里发“有想改变命运的吗,私我”,另一个是有人用谐音字“能粮”绕过检测,但脚本因为命中了“排斥医疗”和“秘密组织”两个高权重词还是标了出来。

阅览室那个女生让我改了工作方式

十二月中旬,图书馆三楼阅览室。我去做弱电改造的综合布线验收,走到最里面那排座位,看见一个女生对着平板电脑抹眼泪。我本来没打算管,因为验收单子上还有十几个点位要测。但路过她旁边的时候瞟了一眼屏幕,是一个聊天界面,对方头像是个莲花图案,对话框里写着“你要相信,只有我能帮你清理这些负面能量”。

我停下来问了一句:“同学,你是不是在网上加了什么群?”她吓了一跳,第一反应是把平板翻过去扣在桌上。我说你别怕,我是学校负责网络安全的,你遇到的事我见过很多次了。她犹豫了几分钟,断断续续说了经过:最近失眠,在网上搜“睡眠不好怎么办”,被推送了一个“冥想导师”的公众号,加了微信后对方让她每天做“能量清理”,还让她拉同学进群。她拉了三个室友,其中一个室友觉得不对劲,告诉她可能是邪教。她现在又怕又愧疚,觉得自己害了室友。

我当时没有安慰她。不是不想,是觉得安慰没用,得先把事办了。我掏出手机,打开我自己写的一个简易举报页面——就是校园网首页那个“可疑信息上报”的入口,表单只有四个字段:你看到了什么、在哪里看到的、对方的联系方式、你的联系方式。我让她当场填了,截了聊天记录的长图,连同那个微信号和公众号名称,一并提交到后台。后台的报警会同时推送到我、保卫处和辖区派出所的联络人。

然后我才跟她说:“你拉室友进群这件事,不是你害她们,是你被利用了。你现在主动举报,就是在帮她们。”她听完哭得更厉害了,但这次是放松的那种哭。

后续是保卫处处理的。那个“冥想导师”的微信号被查了,背后是一个跨省的邪教渗透团伙,用“心理辅导”做幌子,专门针对大学生。这个女生的举报成了关键线索之一。她后来主动要求加入学校的反邪教社团,当了志愿者。上个月她给我发微信,说她在新生群里发现有人在发类似的内容,她直接截图举报了,还劝退了两个准备加群的大一新生。她说“那天在阅览室,如果你只是说一句‘你别信了’就走,我可能到现在还在怪自己”。

这件事给我的改变是:我开始把反邪教工作从“线上盯屏”延伸到“线下扫楼”。具体做法是,我每个月去图书馆、自习室、食堂这些地方转两三次,不是为了抓现行,是为了让学生知道学校里有一个“穿格子衬衫、背电脑包”的人是可以直接求助的。我在机房门上贴了我的手机号,旁边写一行字:“遇到拿不准的信息,直接打电话,别犹豫。”这学期接过七个电话,五个是咨询“这个网站是不是邪教”,两个是举报。没有一个是半夜打来的,都是下午或者晚上。说明学生愿意找你了。

一些不漂亮但管用的做法

反邪教这件事,做得漂亮没有用,管用才有用。我总结了三条:

第一,响应速度比什么都重要。邪教在校园里的传播,我观察了四个案例后得出的数据是:从第一个帖子到形成固定讨论群,平均72小时。前24小时几乎没特征,中间24小时开始有互动,最后24小时形成话术和圈子。我们的处置窗口只有前48小时。超过48小时,就要花五到十倍的人力去拆。所以我给自己定的规矩是:预警邮件发到手机后,半小时内必须判断要不要处置,不纠结。

第二,证据留存要按照司法标准来。以前我们就是截图,但截图在法庭上不算有效证据。我专门写了一个取证脚本,一键打包以下信息:帖子的完整HTML源码、发帖IP和时间戳(从服务器日志里截取)、文件的MD5哈希值、用户的设备指纹(如果有的话)。这个脚本每次处置都会跑一遍,生成的压缩包按“年月日_事件编号”命名,存在单独的加密硬盘里。这学期协助派出所固定了三起案件的电子证据,没有一份因为格式问题被退回。

第三,辅导员是第一道防线。技术手段再强,也覆盖不了班级群、微信群这些封闭空间。我在每个二级学院发展了一个“网络信息员”,就是辅导员,每个月给他们做一次培训。培训不讲理论,直接拿真实案例拆:这个帖子的标题用了什么情绪词,正文里怎么埋钩子,评论区哪个账号是托。培训完让他们回去在自己学院的群里盯。发现可疑的直接拉群@我。这套机制跑起来之后,从发现到上报的平均时间从6小时缩短到了1.5小时。这1.5小时是怎么算出来的?对比了九月份和十二月份各10次上报的时间戳,九月份最长的一次是9小时,最短2小时;十二月份最长3小时,最短20分钟。

还有一堆没解决的事

说了这么多做得还行的,也得说说翻过车的。十月份有一次,我把一个正常的心理健康讲座宣传帖误判成了可疑内容,原因是标题里同时出现了“觉醒”和“工作坊”两个词。我直接给隐藏了,结果讲座的主讲老师投诉到教务处,说我“妨碍学术交流”。后来我改了规则:凡是来自校内教师账号的帖子,不经过脚本过滤,直接放行。但这个改动也带来了新问题——万一老师的账号被盗了呢?我到现在也没想好怎么平衡。

另一个没解决的事是私信监控。我把私信改成“双向好友才能发消息”之后,确实堵住了批量私信的路,但很多学生骂我“管太宽”。有学生给我发邮件说:“我和室友在论坛上私信约饭都不行吗?”我没办法,只能回邮件解释原因。后来折中了一下:允许单向私信,但每人每天只能发5条,且内容中不能包含外链。这个规则还在跑,不知道会不会被绕过。

还有一个让我头疼的事:境外那些邪教网站用Tor或者VPN访问,我从技术手段上根本堵不住。我能做的只是盯住那些访问过Tor的学生——校园网出口有流量特征识别,连接Tor的流量会被记录,但不封堵。记录下来之后,如果这个人同时有其他可疑行为,才会触发人工关注。这个做法在隐私保护和风险防控之间踩了一根很细的线。我每个月把这份记录交给保卫处,由他们判断哪些需要进一步了解。我自己不看具体是谁,只看IP和次数。

后半夜的机房

那天在阅览室处理完那个女生的事,我回到机房继续验收弱电改造的线缆。显示器的右下角弹出一个通知框——监控脚本又标了一条可疑私信。我点开看了一眼,关键词是“你有没想过,为什么你总是倒霉”。权重计算后显示黄色预警,不是红色。我标记了“待观察”,继续测线缆。

测完最后一根网线的时候,我看了一眼时间,凌晨一点二十三分。机房的空调嗡嗡响,硬盘灯一闪一闪。我给自己倒了杯水,想:明天得把那42个已读用户的复查报告写完,还要给辅导员培训班的PPT加一页新案例——就是阅览室那个。

    想了解更多【工作总结】网的资讯,请访问:工作总结

展开全文

相关推荐范文