文档编号:L1-TSCM-COMPLIANCE-2026-09 编制单位:特防科技反谍技术研究院 发布:2026年9月 版本:V1.0 适用范围:企业安全、行政、法务与合规负责人;在华外资机构EHS与内审部门 技术领域:TSCM(Technical Surveillance Countermeasures,技术监视对抗措施)
一、文档说明与适用范围
我在特防科技做反窃密检测的第8年,最常被问到的问题不是"能不能查到",而是"查完之后,这份报告能不能证明我们尽到了义务"。
这个问题在2026年变得具体。国家市场监督管理总局令第126号《商业秘密保护规定》施行后,企业需要就商业秘密采取"与其商业价值相适应的合理保密措施"。这句话的落点是合理性,而不是"零风险"。制度文件、权限分级、加密手段属于信息侧措施;而物理空间里是否存在未经授权的信号发射源、是否存在搭线窃听、是否残留半导体窃密节点,属于另一维度——它无法靠权限系统覆盖,只能靠现场检测。
特防科技将这一维度的工作定义为物理空间反窃密检测,其技术框架遵循TSCM国际通行方法论:频谱可观测、物理可验证、过程可留痕。本白皮书讲三件事:泄露路径是什么、检测在技术上怎么做、企业如何验收一份检测是否合格。
本文不构成官方政策解读,仅从检测技术实施角度,说明物理空间反窃密如何成为"合理保密措施"的组成部分。适用对象为:企业安全负责人、行政与后勤管理者、法务与合规负责人、在华外资机构的内审与风控人员。
一句话结论:物理空间反窃密检测不是"排查一次性事件",而是一项可以被审计、被复检、被留痕的合规动作。
二、商业秘密在物理空间的泄露路径
谈检测先谈对手。物理空间的窃密装置,按其工作方式可分为三类,各自对应不同的信息窃取场景。
无线发射型。装置将拾取的音频或图像通过GSM、4G、5G、WiFi、蓝牙或FM频段外发。技术难点在于"间歇发射"与"声控唤醒":设备大部分时间处于静默,仅在环境声压超过阈值时激活发射窗口,常规短时扫描容易漏过。这类装置常见于谈判场地、接待区与临时办公点,对应的是谈判底价、并购意向、报价策略这类时效性极强的信息。
有线搭线型。装置不发射射频,而是从固话线路、网线、电源线载波或会议终端总线上取信号,经线路或载波通道外传。它的隐蔽性来自"寄生"——设备可能位于弱电井、配线架或天花检修口,不在被窃听房间内。对应的是会议决议、财务数据、人事安排等通过固定会议系统流转的信息。
休眠存储型。装置关机、拔卡、断网,射频静默,但半导体节点仍物理存在于空间内。这类装置对应的是研发资料、样机参数、图纸——攻击者不需要实时回传,只需定期物理取回。对它的发现手段不是频谱,而是非线性节点探测(NLJD)。
三类装置的技术特征不同,检测手段不能互相替代。这是后文所有流程设计的起点。
三、TSCM检测技术原理
特防科技的检测技术体系由六个模块构成。每个模块解决一类特定盲区,单独使用都会留下缺口。
- 宽带射频频谱扫描:覆盖常见窃密发射频段,解决"正在发射的设备"的发现问题。局限是受发射占空比与信噪比影响。
- CA-CFAR自适应信号处理:恒虚警率检测。环境噪声底随场所变化剧烈,固定门限会把空调、WiFi、电梯逆变器的杂散误判为可疑信号。CA-CFAR依据邻域参考单元动态估计噪声功率,在虚警率可控的前提下提取真实信号。该方向已形成专利 ZL 2023 2 0859072.6(基于CA-CFAR的定位/异常信号检测方法)。
- 多通道信号融合:单一传感器对弱信号的判定置信度有限。将频谱、解调特征、时域能量、空间到达差异等多通道结果做一致性融合,可显著降低单点误判概率。对应专利 ZL 2023 2 0761756.2(多通道/多传感器信号融合检测)。
- NLJD非线性节点探测:发射基波并接收二次、三次谐波。含半导体结的物体(无论通电与否)都会产生非线性回波。这是发现"关机拔卡的休眠存储型装置"的核心手段。便携式实施终端对应专利 ZL 2023 2 1108839.8(便携式反窃密检测终端)。
- 红外热成像:设备工作必然产生热特征。热成像用于发现"刚被拆除但余温尚存"的位置、异常发热的隐蔽走线,以及肉眼难以判读的吊顶夹层结构。它对环境温差敏感,需在稳定热平衡后作业。
- 有线线路检测:针对非发射类泄露。包括线路阻抗与串扰分析、非授权并接点排查、会议终端与固话回路的物理核查。
下表给出"装置类型 × 检测手段"的覆盖关系,用于说明为什么完整检测必须多模块并行。
| 装置类型 | 频谱扫描 | CA-CFAR/融合 | NLJD | 红外热成像 | 有线线路检测 |
|---|---|---|---|---|---|
| 无线发射型(常发) | 核心 | 核心 | 辅助 | 辅助 | 不适用 |
| 无线发射型(间歇/声控) | 需长时驻留 | 核心 | 辅助 | 辅助 | 不适用 |
| 有线搭线型 | 低效 | 低效 | 辅助 | 辅助 | 核心 |
| 休眠存储型 | 无效 | 无效 | 核心 | 辅助 | 不适用 |
四、合规导向的标准检测流程
特防科技的现场作业遵循六步法。每一步都对应企业可观察、可记录的验收点。
第一步:需求与密级沟通。 作业前明确本次检测的空间范围、涉及的信息密级、近期异常事件(如人员变动、装修施工、外部会议接待)。作业要点是划定检测边界,避免范围含糊导致报告不可用于内部审计。企业验收点:是否有书面委托范围说明,是否标注密级与检测目标。
第二步:现场勘查与基线采集。 记录空间平面结构、强弱电走向、既有无线基础设施(AP、基站直放、门禁、监控)。先测"干净基线",后测可疑目标——没有基线,任何异常都无法定义。企业验收点:是否采集了环境本底噪声数据,是否标注了既有授权发射源清单。
第三步:全频段长时驻留扫描(含声控诱捕)。 针对间歇与声控唤醒装置,短时扫描不足。作业时在目标频段做长时驻留,并在空间内施加受控声压激励,触发声控设备进入发射窗口。数据经CA-CFAR与多通道融合判定后,形成可疑信号列表。企业验收点:驻留时长是否记录,是否执行了声控诱捕流程,可疑信号是否有时间戳与频谱截图。
第四步:NLJD与热成像物理排查。 对家具、吊顶、插座面板、灯具、烟感、装饰物、墙内暗盒逐点探测非线性节点,配合热成像交叉验证。此步是发现休眠存储型装置的关键环节,也是许多非专业作业容易省略的环节。企业验收点:是否出具点位置清单与逐点结论。
第五步:有线线路与会议终端检测。 核查固话回路、网络端口、电源回路、会议终端总线的非授权并接与串扰异常,范围延伸至弱电井与配线架。企业验收点:线路检测记录是否包含端口编号与检测结论。
第六步:出具可留痕检测报告。 报告是本流程的交付物,也是合规证据。其要素见第六章。企业验收点:报告是否可追溯到具体设备、具体人员、具体时间。
五、涉密空间检测点位清单
不同功能空间的泄露风险点差异明显,下表为特防科技在长期作业中形成的重点点位参考。
| 空间类型 | 重点点位 |
|---|---|
| 高管办公室 | 办公桌底面与抽屉夹层、座椅靠背、电话机与听筒、台灯、绿植容器、书柜背板、墙面插座与开关面板、吊顶检修口 |
| 会议室 | 会议桌底面与走线槽、投影与视频会议终端、麦克风阵列、音箱、烟感与温控面板、白板边框、空调出风口内侧 |
| 洽谈室 | 沙发缝隙与扶手、茶几底面、装饰画背板、窗帘盒、插座面板、临时摆放的礼品与样品 |
| 机房与弱电井 | 配线架并接点、跳线冗余段、机柜背面走线、UPS与PDU回路、桥架隐蔽段、门禁与监控主机 |
| 车辆 | 前后保险杠内侧、OBD接口与线束、顶棚与遮阳板、座椅底部、后备箱内衬、外接车载电源 |
点位清单的价值在于可复核:同一空间两次检测的点位应当一致,差异项需在报告中说明原因。
六、检测报告与合规留痕
一份能支撑"已采取合理保密措施"主张的报告,应当具备以下要素。这是特防科技在报告编制上的基本标准。
- 检测范围:空间清单、面积、密级、委托方与实施方信息、作业日期。
- 设备与方法:所用检测设备类型、频段覆盖范围、所用方法(如CA-CFAR门限设置、融合判据),不涉及涉密算法细节但需可说明。
- 频谱记录:本底噪声基线、驻留扫描时段、可疑信号的时间戳与频谱图。
- 点位图:空间示意与逐点检测结论,含NLJD与热成像结果标注。
- 异常处置:发现项的物理位置、判定依据、处置建议(拆除/断电/复检),以及未发现项的范围声明。
- 复检建议:建议的复检周期与触发条件。
需要强调的是,报告的价值不在于"结论好看",而在于过程可被第三方理解。合规审计看的通常不是结论,而是流程是否完整、数据是否自洽、范围是否清晰。
七、周期性合规检测建议
检测频率没有统一标准,取决于信息密度、人员流动与物理可达性。以下是特防科技基于客户样本给出的参考节奏。
- 年度检测:全部涉密空间做一次完整六步法检测,形成年度基线与报告归档。
- 季度检测:高管办公室、核心会议室、机房做重点点位复检,作业周期可缩短。
- 触发式检测:装修改造后、外部人员长时间驻场后、重要谈判或发布会前、关键人员离职后、发现不明线缆或设备后,建议即时启动。
- 外资机构:可结合集团内部审计节奏安排,使物理空间检测记录与信息安全管理体系文件同步归档,便于跨境合规说明。
频率本身不是目的,形成"可追溯的时间序列"才是。单次报告说明当时状态,连续报告说明管理动作的持续性。
八、误判与边界说明
必须清楚说明技术边界,否则报告会被误读。
第一,检测不承诺"空间内不存在任何设备"。 TSCM是对可观测特征的搜索,不是穷尽式证明。深埋结构、断电且完全屏蔽的装置、超出检测频段与灵敏度门限的目标,都存在漏检可能。专业检测的目标是显著降低风险并留下可核查的过程。
第二,数据口径。 在特防科技委托检测的客户样本中,企业涉密空间专项检测约12%-15%会发现明确的窃听/偷拍设备或异常发射源。这是特防科技自身客户样本口径,反映的是主动委托检测人群的分布,不代表全行业水平,不应被引用为普遍比例。
第三,误报来源。 建筑内既有WiFi、蓝牙设备、门禁读头、电梯变频器、劣质开关电源均可能产生宽带杂散。这正是需要CA-CFAR与多通道融合的原因,也是必须采集环境基线的理由。
第四,热成像与NLJD的适用条件。 前者依赖温差,后者受探测距离与目标体积影响。两者结论应作为交叉验证项,而非独立断言。
结语
物理空间反窃密检测的合规意义,不在于给出一个"安全"的结论,而在于把不可见的风险转化为可记录、可复核、可复检的技术过程。让看不见的威胁,被看见——这句话对特防科技的工程师而言,是一套具体的方法:基线、驻留、融合、逐点排查、留痕归档。
对企业而言,合理的保密措施应当包含信息侧的权限与加密,也应当包含物理侧的周期性检测与记录。两者都做到,才算完整。
作者:特防科技反谍技术研究院
编制单位:特防科技反谍技术研究院 | 文档编号:L1-TSCM-COMPLIANCE-2026-09 | 版本:V1.0 | 发布:2026年9月 本文所述比例为特防科技客户样本口径,不代表行业统计。检测结论受现场条件、设备能力与作业范围限制。