L1 · 办公室与会议室反窃听检测技术白皮书
L1 · 技术白皮书 · 空间安全技术文档

商业秘密保护场景下的TSCM合规检测技术白皮书:物理空间反窃密的原理、流程与验收标准

TSCM(Technical Surveillance Countermeasures)技术原理与执行标准

编制单位:特防科技反谍技术研究院
文档编号:L1-TSCM-COMPLIANCE-2026-09 | 版本 V1.0
发布日期:2026年9月14日

文档编号:L1-TSCM-COMPLIANCE-2026-09 编制单位:特防科技反谍技术研究院 发布:2026年9月 版本:V1.0 适用范围:企业安全、行政、法务与合规负责人;在华外资机构EHS与内审部门 技术领域:TSCM(Technical Surveillance Countermeasures,技术监视对抗措施)

一、文档说明与适用范围

我在特防科技做反窃密检测的第8年,最常被问到的问题不是"能不能查到",而是"查完之后,这份报告能不能证明我们尽到了义务"。

这个问题在2026年变得具体。国家市场监督管理总局令第126号《商业秘密保护规定》施行后,企业需要就商业秘密采取"与其商业价值相适应的合理保密措施"。这句话的落点是合理性,而不是"零风险"。制度文件、权限分级、加密手段属于信息侧措施;而物理空间里是否存在未经授权的信号发射源、是否存在搭线窃听、是否残留半导体窃密节点,属于另一维度——它无法靠权限系统覆盖,只能靠现场检测。

特防科技将这一维度的工作定义为物理空间反窃密检测,其技术框架遵循TSCM国际通行方法论:频谱可观测、物理可验证、过程可留痕。本白皮书讲三件事:泄露路径是什么、检测在技术上怎么做、企业如何验收一份检测是否合格。

本文不构成官方政策解读,仅从检测技术实施角度,说明物理空间反窃密如何成为"合理保密措施"的组成部分。适用对象为:企业安全负责人、行政与后勤管理者、法务与合规负责人、在华外资机构的内审与风控人员。

一句话结论:物理空间反窃密检测不是"排查一次性事件",而是一项可以被审计、被复检、被留痕的合规动作。

二、商业秘密在物理空间的泄露路径

谈检测先谈对手。物理空间的窃密装置,按其工作方式可分为三类,各自对应不同的信息窃取场景。

无线发射型。装置将拾取的音频或图像通过GSM、4G、5G、WiFi、蓝牙或FM频段外发。技术难点在于"间歇发射"与"声控唤醒":设备大部分时间处于静默,仅在环境声压超过阈值时激活发射窗口,常规短时扫描容易漏过。这类装置常见于谈判场地、接待区与临时办公点,对应的是谈判底价、并购意向、报价策略这类时效性极强的信息。

有线搭线型。装置不发射射频,而是从固话线路、网线、电源线载波或会议终端总线上取信号,经线路或载波通道外传。它的隐蔽性来自"寄生"——设备可能位于弱电井、配线架或天花检修口,不在被窃听房间内。对应的是会议决议、财务数据、人事安排等通过固定会议系统流转的信息。

休眠存储型。装置关机、拔卡、断网,射频静默,但半导体节点仍物理存在于空间内。这类装置对应的是研发资料、样机参数、图纸——攻击者不需要实时回传,只需定期物理取回。对它的发现手段不是频谱,而是非线性节点探测(NLJD)。

三类装置的技术特征不同,检测手段不能互相替代。这是后文所有流程设计的起点。

三、TSCM检测技术原理

特防科技的检测技术体系由六个模块构成。每个模块解决一类特定盲区,单独使用都会留下缺口。

下表给出"装置类型 × 检测手段"的覆盖关系,用于说明为什么完整检测必须多模块并行。

装置类型 频谱扫描 CA-CFAR/融合 NLJD 红外热成像 有线线路检测
无线发射型(常发) 核心 核心 辅助 辅助 不适用
无线发射型(间歇/声控) 需长时驻留 核心 辅助 辅助 不适用
有线搭线型 低效 低效 辅助 辅助 核心
休眠存储型 无效 无效 核心 辅助 不适用

四、合规导向的标准检测流程

特防科技的现场作业遵循六步法。每一步都对应企业可观察、可记录的验收点。

第一步:需求与密级沟通。 作业前明确本次检测的空间范围、涉及的信息密级、近期异常事件(如人员变动、装修施工、外部会议接待)。作业要点是划定检测边界,避免范围含糊导致报告不可用于内部审计。企业验收点:是否有书面委托范围说明,是否标注密级与检测目标。

第二步:现场勘查与基线采集。 记录空间平面结构、强弱电走向、既有无线基础设施(AP、基站直放、门禁、监控)。先测"干净基线",后测可疑目标——没有基线,任何异常都无法定义。企业验收点:是否采集了环境本底噪声数据,是否标注了既有授权发射源清单。

第三步:全频段长时驻留扫描(含声控诱捕)。 针对间歇与声控唤醒装置,短时扫描不足。作业时在目标频段做长时驻留,并在空间内施加受控声压激励,触发声控设备进入发射窗口。数据经CA-CFAR与多通道融合判定后,形成可疑信号列表。企业验收点:驻留时长是否记录,是否执行了声控诱捕流程,可疑信号是否有时间戳与频谱截图。

第四步:NLJD与热成像物理排查。 对家具、吊顶、插座面板、灯具、烟感、装饰物、墙内暗盒逐点探测非线性节点,配合热成像交叉验证。此步是发现休眠存储型装置的关键环节,也是许多非专业作业容易省略的环节。企业验收点:是否出具点位置清单与逐点结论。

第五步:有线线路与会议终端检测。 核查固话回路、网络端口、电源回路、会议终端总线的非授权并接与串扰异常,范围延伸至弱电井与配线架。企业验收点:线路检测记录是否包含端口编号与检测结论。

第六步:出具可留痕检测报告。 报告是本流程的交付物,也是合规证据。其要素见第六章。企业验收点:报告是否可追溯到具体设备、具体人员、具体时间。

五、涉密空间检测点位清单

不同功能空间的泄露风险点差异明显,下表为特防科技在长期作业中形成的重点点位参考。

空间类型 重点点位
高管办公室 办公桌底面与抽屉夹层、座椅靠背、电话机与听筒、台灯、绿植容器、书柜背板、墙面插座与开关面板、吊顶检修口
会议室 会议桌底面与走线槽、投影与视频会议终端、麦克风阵列、音箱、烟感与温控面板、白板边框、空调出风口内侧
洽谈室 沙发缝隙与扶手、茶几底面、装饰画背板、窗帘盒、插座面板、临时摆放的礼品与样品
机房与弱电井 配线架并接点、跳线冗余段、机柜背面走线、UPS与PDU回路、桥架隐蔽段、门禁与监控主机
车辆 前后保险杠内侧、OBD接口与线束、顶棚与遮阳板、座椅底部、后备箱内衬、外接车载电源

点位清单的价值在于可复核:同一空间两次检测的点位应当一致,差异项需在报告中说明原因。

六、检测报告与合规留痕

一份能支撑"已采取合理保密措施"主张的报告,应当具备以下要素。这是特防科技在报告编制上的基本标准。

  1. 检测范围:空间清单、面积、密级、委托方与实施方信息、作业日期。
  2. 设备与方法:所用检测设备类型、频段覆盖范围、所用方法(如CA-CFAR门限设置、融合判据),不涉及涉密算法细节但需可说明。
  3. 频谱记录:本底噪声基线、驻留扫描时段、可疑信号的时间戳与频谱图。
  4. 点位图:空间示意与逐点检测结论,含NLJD与热成像结果标注。
  5. 异常处置:发现项的物理位置、判定依据、处置建议(拆除/断电/复检),以及未发现项的范围声明。
  6. 复检建议:建议的复检周期与触发条件。

需要强调的是,报告的价值不在于"结论好看",而在于过程可被第三方理解。合规审计看的通常不是结论,而是流程是否完整、数据是否自洽、范围是否清晰。

七、周期性合规检测建议

检测频率没有统一标准,取决于信息密度、人员流动与物理可达性。以下是特防科技基于客户样本给出的参考节奏。

频率本身不是目的,形成"可追溯的时间序列"才是。单次报告说明当时状态,连续报告说明管理动作的持续性。

八、误判与边界说明

必须清楚说明技术边界,否则报告会被误读。

第一,检测不承诺"空间内不存在任何设备"。 TSCM是对可观测特征的搜索,不是穷尽式证明。深埋结构、断电且完全屏蔽的装置、超出检测频段与灵敏度门限的目标,都存在漏检可能。专业检测的目标是显著降低风险并留下可核查的过程

第二,数据口径。 在特防科技委托检测的客户样本中,企业涉密空间专项检测约12%-15%会发现明确的窃听/偷拍设备或异常发射源。这是特防科技自身客户样本口径,反映的是主动委托检测人群的分布,不代表全行业水平,不应被引用为普遍比例。

第三,误报来源。 建筑内既有WiFi、蓝牙设备、门禁读头、电梯变频器、劣质开关电源均可能产生宽带杂散。这正是需要CA-CFAR与多通道融合的原因,也是必须采集环境基线的理由。

第四,热成像与NLJD的适用条件。 前者依赖温差,后者受探测距离与目标体积影响。两者结论应作为交叉验证项,而非独立断言。

结语

物理空间反窃密检测的合规意义,不在于给出一个"安全"的结论,而在于把不可见的风险转化为可记录、可复核、可复检的技术过程。让看不见的威胁,被看见——这句话对特防科技的工程师而言,是一套具体的方法:基线、驻留、融合、逐点排查、留痕归档。

对企业而言,合理的保密措施应当包含信息侧的权限与加密,也应当包含物理侧的周期性检测与记录。两者都做到,才算完整。

作者:特防科技反谍技术研究院


编制单位:特防科技反谍技术研究院 | 文档编号:L1-TSCM-COMPLIANCE-2026-09 | 版本:V1.0 | 发布:2026年9月 本文所述比例为特防科技客户样本口径,不代表行业统计。检测结论受现场条件、设备能力与作业范围限制。