前一篇談台灣 DNS RPZ 治理機制時,留下幾個當時答不出來的問題。同一機關、同一法源、同一期間,警政署自己公開的清單是 45,320 筆,TWNIC 透明度報告寫 23,251 筆,差 1.95 倍,而兩個機關都沒有公布欄位定義。恢復解析率在機關之間從 0.03% 到 100%,看不出是小樣本雜訊還是審查品質差異。至於誤封,除了官方文件自己承認的 IG 與 wordpress.com,沒有系統性的證據。
這些問題有一部分不需要等政府資訊公開申請就能回答,因為內政部警政署已經把遭停止解析的網域清單公開在政府資料開放平臺上,二〇二六年八月十日下載時含 69,370 筆完整網域字串1。數位發展部數位產業署另有一份 1,546 筆的清單,附網域創建日期2。以下是對這兩份資料的第一輪分析,所有腳本與資料快照都已公開3。
先說結論的形狀。計數單位的謎題基本解開了,子網域展開的規模比預期大且形狀有意義,而過度封鎖的證據比預期少。最後這一點需要很小心地說,因為「找到的少」與「發生的少」是兩件事。
一、兩套官方數字為什麼差 1.95 倍
警政署清單的欄位是民國年月、網域、網站性質、法律依據、聲請單位。取民國一一五年一月至六月,共 45,320 筆,全部依詐欺犯罪危害防制條例、全部由刑事警察局詐欺犯罪防制中心提出1。TWNIC 透明度報告同期、同機關、同法源的數字是 23,2514。
差異來自計數單位。清單裡的「網域」是完整主機名,而同一個註冊網域下可以有大量主機名。以公共後綴清單(Public Suffix List)把每一筆收斂到可註冊網域5:
| 口徑 | 2026 上半年 |
|---|---|
| 警政署清單筆數(主機名) | 45,320 |
| 相異可註冊網域 | 21,974 |
| TWNIC 透明度報告 | 23,251 |
21,974 與 23,251 相差 5.8%,同一數量級。原本 1.95 倍的落差,絕大部分由計數單位造成。合理的推斷是警政署計主機名、TWNIC 計可註冊網域,剩下的 5.8% 可能來自時間切分、跨月批次或重複提報。
這個推斷仍需機關確認欄位定義才算證實。但它把「無法解釋的兩倍落差」縮小成「可解釋的計數差異加上 5.8% 的殘差」,對外界理解這套機制的規模是有幫助的。實務上的意義很直接。任何引用「封鎖網域數」的討論,都必須先問這個數字算的是主機名還是註冊網域,否則規模會被高估一倍。
二、子網域機械展開,以及它揭露的作業方式
全份清單 69,370 筆只對應 29,716 個可註冊網域,展開係數 2.33。集中度極高,出現超過一百筆的基底網域只有十三個,卻佔全部的 52.6%1,5。
| 筆數 | 基底網域 |
|---|---|
| 3,008 | word1018.shop |
| 3,007 | dyshangcheng.top |
| 3,006 | search1211.site |
| 3,005 | greter.cc |
| 3,005 | small1006.shop |
| 3,005 | hosting1023.shop |
| 3,005 | forless1116.shop |
| 3,005 | cheaps1224.shop |
| 3,005 | trans1017.shop |
| 3,005 | email1121.shop |
| 3,004 | bullionve.shop |
| 3,004 | dashdeexj.com |
| 443 | urgentlyn.com |
十二個網域的筆數全部落在 3,004 到 3,008 之間。這種一致性不是自然分布,是詐騙集團在每個註冊網域下機械生成約三千個子網域。
值得追問的是執法端的處理方式。RPZ 在技術上支援萬用字元條目,封鎖 *.dyshangcheng.top 一條規則就能涵蓋該網域下的全部主機名6。實際產生的卻是三千筆個別紀錄。這暗示作業流程是把觀測到的網址清單直接送進系統,而不是就註冊網域做結構性判斷。
三個後果。對外呈現的封鎖數約為實際標的的 2.33 倍;三千筆的處理成本遠高於一條規則;而攻擊方多生一個子網域的成本趨近於零,防守方卻要多跑一次流程。最後一點是打地鼠賽局裡的成本不對稱,方向對防守方不利。
對照組是數產署那份清單。同樣的分析方法,展開係數只有 1.07,幾乎一筆一個註冊網域2,5。兩個機關用同一套機制,作業方式卻完全不同。
三、網域從註冊到被封,中位數從一百一十七天掉到四天
數產署清單附有網域創建日期、接獲通報日期與停止解析日期,1,546 筆全部可解析2。
網域從註冊到被停止解析的存活時間,中位數 45 天,四分位距 13 到 155 天。40.3% 在註冊後三十天內被封,64.4% 在九十天內,90.3% 在一年內。
依封鎖年份分開看,趨勢很陡:
| 封鎖年份 | 筆數 | 中位存活 | p25 | p75 |
|---|---|---|---|---|
| 2023 | 121 | 117 天 | 52 | 266 |
| 2024 | 479 | 49 天 | 21 | 143 |
| 2025 | 773 | 45 天 | 13 | 150 |
| 2026 | 170 | 4 天 | 2 | 47 |
二〇二六年被封的網域,中位數在註冊後第四天就被停止解析,四分之一在兩天內。
這個變化至少有兩種解釋,而現有資料分不開。一種是偵測與處理速度大幅提升,從通報到執行接近即時。另一種是詐騙側改用「即開即棄」的網域策略,註冊後立刻投入使用,於是被抓到時網域本來就很新。兩者也可能同時成立,並互相強化。
要分辨需要的是同期未被封鎖網域的對照組,而那份資料不存在。所以這裡只能記錄現象,不能宣稱是執法效能提升。
另外一個欄位值得記下來。1,546 筆的接獲通報日期與停止解析日期百分之百相同,沒有任何一筆有時間差。這可能代表確實當日執行,也可能只是兩個欄位由同一道流程同時寫入。從資料本身分不出來,需要向機關確認欄位定義。若是前者,那意味著從通報到侵益處分作成之間,不存在任何可供陳述意見或送達的時間窗口。
四、過度封鎖:建立不依賴申訴的指標
現行制度下,誤封要被發現,得先有人申訴。但網域持有人不是處分相對人、名單不完整公開、申訴管道只印在警語頁上,而被封的 HTTPS 網站因為自簽憑證根本到不了警語頁。整條偵測鏈斷在最前面。
所以需要不依賴申訴的指標。這裡用三種。
公共後綴根網域命中:零筆
比對公共後綴清單,全份 69,370 筆中沒有任何一筆封的是公共後綴根網域1,5。也就是說在清單涵蓋的期間內,沒有二〇二五年七月 azurewebsites.net 那一類會癱瘓整個雲端平台的錯誤。
要註明的是,該事件發生於二〇二五年七月十日,而這份資料集最早只到民國一百一十四年十二月1。事件本身不在涵蓋範圍內,所以這個零不能讀成「該類錯誤從未發生」。
Tranco 排名命中:必須先分辨根網域與子網域
把被封網域比對 Tranco 前一百萬名清單7,初步得到 48 個命中。但這個數字會誤導,因為它混合了兩種完全不同的情況。
封鎖 twvip.short.gy 是正常執法,短網址服務被拿來當跳板,封掉該筆是應該的。封鎖 short.gy 本身則會讓所有使用該服務的連結一起失效。分開之後:
| 情況 | 筆數 | 性質 |
|---|---|---|
| 封鎖的是子網域 | 76(35 個母網域) | 正常執法 |
| 封鎖的是根網域 | 17 | 推定過度封鎖,需複核 |
母網域中筆數最多的是 short.gy(18 個子網域)與 manus.space(15 個),都是託管或短網址服務被濫用的典型。
用 Wayback 存檔複核那十七筆
Tranco 排名高不等於合法,詐騙網站也會有流量。要判斷是否誤封,得看被封當時該網域是什麼。這裡用網際網路檔案館的存檔紀錄8。
第一版的判準是「封鎖前存檔跨度多長」,結果錯了。momentchaud.com 最早存檔是二〇一三年,跨度四千六百多天,看起來像長期經營的網站。但把存檔按年展開後,紀錄在二〇一三年之後中斷,直到二〇二五年才恢復。這是過期網域被重新註冊的典型形態,此時「歷史悠久」講的是前一個持有人,與現在的內容無關。
加入中斷偵測後,判定改為:
| 判定 | 網域 | 存檔形態 |
|---|---|---|
| 強候選 | ivisa.com | 2001–2026 連續二十六年,無中斷 |
| 強候選 | apkmody.mobi | 2021–2026 連續,無中斷 |
| 中候選 | portaly.cc | 2021–2026 連續,年期較短 |
| 待查(5) | visasyst.com、evisalegal.com、indonesia-arrival.com、usimmigrationdocument.org、theguoxue.com | 形態不明確 |
| 弱(8) | lksda.com、momentchaud.com、immiassist.com、64personality.com、handlevisa.com、jppardoshop.com、nhdjap.shop、yangshengyang.com | 存檔中斷或極少 |
中斷偵測把兩個原本的強候選降級(momentchaud.com 與 immiassist.com),這是方法上值得記下的一課。
十七筆裡有六筆是簽證代辦類。假冒官方簽證服務、對本來免費或低價的政府程序收取高額費用,是真實且常見的詐騙型態。這些封鎖很可能是正當的。
真正值得送複核的是 ivisa.com 與 portaly.cc。前者是有實體營運的國際簽證代辦公司,存檔自二〇〇一年連續到二〇二六年而無任何中斷,這在十七個候選中是唯一的。後者是台灣本地的創作者連結頁服務,封鎖根網域會讓所有使用者的頁面一起失效。apkmody.mobi 雖然存檔連續,但內容屬於應用程式破解,封鎖動機可以理解,值得追問的反而是為什麼法源掛在詐欺犯罪危害防制條例上。
這是推定,不是認定。 我沒有查證這兩個網域在被封當時的實際內容,也沒有排除它們遭入侵、被冒用或子頁面被用於詐騙的可能。正確的處置是把它們送給處分機關複核,而不是宣稱誤封。
這個方法能看見什麼,看不見什麼
三種指標一起看,69,370 筆裡找到二到三個值得複核的網域,比例低於萬分之一。
但這個數字不能用來說「誤封率很低」。Tranco 前一百萬名收的是流量排名靠前的網域。一家在地小公司的官網、一個個人部落格、一間工作室的訂購頁,被錯誤封鎖時完全不會出現在這份清單裡。這個方法只看得見熱門網域的誤封,看不見不熱門網域的誤封,而後者才是多數。
所以正確的表述應該是,以公開資料與外部對照表能偵測到的過度封鎖數量很少,而偵測不到的部分有多少,公開資料回答不了。
方法本身的價值反而大於這次的結果。整套比對可以對每月新增名單常態化執行,成本極低,而目前沒有任何人在做這件事。
五、恢復解析率的漏斗圖,以及一個負面結果
透明度報告有「恢復解析」欄位。二〇二六年上半年整體恢復率 0.104%,機關之間從衛生福利部的 0.03% 到雲林縣政府的 100%4。這個離散度看起來很大,但小樣本本來就會產生大波動,直接比較會誤導。
漏斗圖是處理這類問題的標準工具9。以整體率為中心線,控制界限的寬度隨分母收斂,落在界限外的才算顯著偏離。這裡用精確二項檢定,並以 Benjamini-Hochberg 校正十次比較造成的偽陽性膨脹。
二〇二六年上半年顯著偏離的有六個機關,全部是恢復率偏高的小分母機關:教育部(7/16)、高雄市政府社會局(2/7)、宜蘭縣政府(1/6)、雲林縣政府(1/1)、衛福部食藥署(1/16)、臺北市政府(1/29)。
而三個大分母機關全部沒有顯著偏離。內政部警政署 16/23,269、數位發展部 8/8,762、衛生福利部 2/6,094,校正後的 q 值分別是 0.129、0.868、0.119。
這個結果有個結構性的原因,而它比表面數字重要。漏斗圖的中心線是合併後的整體率,而整體率幾乎完全由最大的兩個機關決定。 警政署與數位發展部合計佔了 2026 年上半年全部封鎖的 83%。要問「大機關的恢復率是不是太低」,等於問「它們是不是偏離它們自己定義的基準」,這個問題在方法上無法回答。
檢定力分析把限度講得更清楚。在整體率 0.104% 的水準下,一個機關若恢復率為零:
| 分母 | 恢復率為零時的 p 值 | 95% 界限 | 99.8% 界限 |
|---|---|---|---|
| 1,000 | 0.632 | 偵測不到 | 偵測不到 |
| 3,000 | 0.084 | 偵測不到 | 偵測不到 |
| 6,000 | 0.004 | 偵測得到 | 偵測不到 |
| 10,000 | 0.0001 | 偵測得到 | 偵測得到 |
以漏斗圖慣用的 99.8% 外界限來看,一個處理六千件的機關即使一件都沒有恢復,仍落在界限之內。
所以現行的恢復解析欄位,能偵測的是「小機關恢復得異常多」,不能偵測「大機關恢復得異常少」。而後者才是問責上真正關心的方向。
要監測審查品質,需要換分母。恢復件數除以封鎖件數,量的是「封錯的比例」,但封鎖量本身是機關自己決定的。改成申訴受理件數當分母,拆成申訴率與申訴成功率兩個比率,才能分辨「沒有錯誤」與「沒有人發現錯誤」。而申訴受理件數目前沒有任何一個欄位在記錄。
六、這一輪能說與不能說的
能說的三件事。計數單位造成的落差已經基本釐清,任何引用封鎖規模的討論都應該先確認口徑。子網域機械展開佔全清單過半,且執法端逐筆處理而非以註冊網域為單位,這同時膨脹了統計、增加了行政成本、並在成本結構上對防守方不利。恢復解析欄位在現行設計下沒有偵測大機關審查品質的能力,這是可以用檢定力分析證明的負面結果。
不能說的也有三件。找到的推定過度封鎖很少,不代表誤封很少,因為方法只看得見熱門網域。ivisa.com 與 portaly.cc 是值得複核的候選,不是已認定的誤封。網域存活時間從一百一十七天縮到四天是真實的變化,但分不出是偵測變快還是詐騙側換了策略。
至於下一步。要確認計數單位,得向警政署詢問欄位定義。要判斷資料集是累積型還是滾動窗口,目前只有一個快照看不出來,而這直接決定縱貫分析是否可行,同樣得問機關,或者持續累積自建快照。這篇的所有資料、腳本與快照都已公開,包括每兩週執行一次的自動快照設定3。
比較有意思的是,這一輪從頭到尾沒有動用任何政府資訊公開申請。用的全是機關自己已經公開的東西,加上三份外部對照表。這說明現有的公開程度已經足以支撐外部檢查,缺的不是資料,是有人去做。
附錄:分析環境
Python 3.14,套件為 pandas 2.3.3、numpy 2.5.2、scipy 1.18.0、statsmodels 0.14.6、lifelines 0.30.3、matplotlib 3.11.1、tldextract 5.3.2。外部對照表為 Public Suffix List、Tranco 前一百萬名清單、網際網路檔案館 CDX API,皆為二〇二六年八月十日取得。腳本、資料快照與 SHA256 校驗值見3。
參考資料
- 內政部警政署,《165 反詐騙諮詢專線_遭停止解析涉詐網站》,政府資料開放平臺資料集編號 176455,2026-01-07 上架。本研究 2026-08-10 下載,69,370 筆,涵蓋民國 114 年 12 月至 115 年 7 月。授權為政府資料開放授權條款第 1 版。SHA256 見資料快照目錄。
- 數位發展部數位產業署,《聲請詐騙網域名稱停止解析網址清單》,政府資料開放平臺資料集編號 165027,2023-08-18 上架。本研究 2026-08-10 下載,1,546 筆。授權同上。
- 本研究之腳本、資料快照與分析輸出:
output/dns-rpz-research/,含scripts/snapshot.sh(每兩週自動快照)、scripts/analyze_npa.py、scripts/analyze_adi.py、scripts/wayback_timeline.py、scripts/funnel.py。 - TWNIC,DNS RPZ 透明度報告 2026 上半年與 2025 各期,https://rpz.twnic.tw/,2026-08-06 擷取。
- Public Suffix List,https://publicsuffix.org/list/public_suffix_list.dat,2026-08-10 取得。
- Internet Systems Consortium, BIND 9 Administrator Reference Manual, Response Policy Zone 章節。
- Tranco 前一百萬名清單,https://tranco-list.eu/,2026-08-10 取得。Tranco 為結合多份排名來源的研究用清單,設計上比單一來源穩定。
- Internet Archive Wayback Machine CDX Server API,https://web.archive.org/cdx/search/cdx,2026-08-10 查詢。以
collapse=timestamp:4每年取一筆,避免limit參數從時間尾端截斷。 - D. J. Spiegelhalter, “Funnel plots for comparing institutional performance”, Statistics in Medicine, DOI 10.1136/qshc.2005.013755。
- 前篇:〈台灣 DNS RPZ 治理機制:法源、演進、爭議與可研究的資料〉,2026-08-06。