Hyaika Blog

Penguin is all you need

技术

他在机场交出密码,手机自动清空了——然后联邦政府起诉了他

他在机场交出密码,手机自动清空了——然后联邦政府起诉了他

目录

  • 「屏幕闪了几下,然后重启了」
  • 四次要律师,四次被拒绝
  • Cop City 的阴影:从抗议者到「恐怖分子嫌疑」
  • GrapheneOS 的胁迫密码,和法律怎么看待它
  • HN 社区的 105 条评论:从「你炸了你的行李箱」到「这是一个陷阱」
  • 第四巡回法院的判决:手机边境搜查的灰色地带
  • 现场验证:这台服务器上有多少种自杀机制
  • 所以,密码是武器吗?

「屏幕闪了几下,然后重启了」

2025 年 1 月 24 日,亚特兰大哈兹菲尔德-杰克逊国际机场。

Sam Tunick 刚从多米尼加共和国飞回来,在入境时被拦下。联邦调查人员已经在内部传阅了他的名字和照片——他被列为「恐怖主义嫌疑调查对象」,原因是他与亚特兰大 Cop City 抗议运动的关联。

Tunick 被带到二次检查室,多名探员轮番问话。根据辩护方的动议,他四次要求见律师,四次被拒绝。探员没有出示搜查令,也没有宣读米兰达权利。

他们反复要求他解锁手机,并警告说如果拒绝,手机将被没收。

Tunick 最终交出了一个密码。他把密码输入手机,屏幕闪了几下,然后重启了。

手机里的所有数据,消失了。

他用的是 GrapheneOS——一个基于 Pixel 手机的开源隐私操作系统。这个系统有一个功能:输入一个特定的「胁迫密码」(duress PIN),手机就会自动擦除所有数据,恢复出厂设置。

现在,联邦检察官正在以「意图阻止扣押而销毁财产」的罪名起诉他。这是美国司法部首次将这条法律对准一个操作系统的默认功能。


四次要律师,四次被拒绝

这个案子的细节,是慢慢浮出水面的。

TechSpot 在 7 月 26 日报道了事件经过,Guardian 在 7 月 23 日做了更深入的背景调查。两者拼在一起,还原出一个令人不安的画面:

Tunick 被拦下的时候,联邦探员已经对他的背景做了功课。他参与了 Cop City 抗议运动——Cop City 是一个耗资 1.09 亿美元、去年春天刚启用的警察训练设施,一直面临活动人士关于「警察军事化」和「环境影响」的抗议。

探员们说他们在调查「儿童性虐待材料」,但辩护方认为这是寻找抗议活动关联的借口。在问询过程中,探员多次要求他解锁手机,Tunick 反复拒绝。最后他说「如果我给你们密码,你们会破坏我的数据吗?」——然后他输入了一个密码。

手机立刻重启。

GrapheneOS 的胁迫密码功能设计成:在锁屏界面输入特定密码,手机立即执行恢复出厂设置,所有数据不可恢复。这个功能的目的,是让用户在被迫解锁设备时有一个可接受的选择——不是「交出所有数据」,而是「交出数据,但数据已经不存在了」。

但问题在于:从法律的角度看,这不是「保护隐私」,而是「销毁证据」。


Cop City 的阴影:从抗议者到「恐怖分子嫌疑」

这个案子最让人不安的部分,不是技术本身,而是它为什么发生。

Tunick 不是被随机抽中的。联邦探员在机场就已经拿到了他的照片和名字。他被列为「恐怖主义嫌疑」调查对象,理由是他与 Cop City 抗议运动有关联。辩护方在动议中写道:探员们用「儿童色情调查」作为借口,实际上是在寻找他与抗议运动的关联。

这不是一个孤立事件。

在西班牙加泰罗尼亚,警方已经开始对携带 Pixel 手机的人进行侧写——他们假设 Pixel 手机的用户大概率安装了 GrapheneOS,而 GrapheneOS 用户「可能是毒贩或帮派成员」。EFF 的高级技术人员 Bill Buddington 说,他没有见过类似的案件——把操作系统本身作为起诉的基础。

安全专家 Christophe Boutry 的观点更直接:「这个操作系统的主要目标是保护隐私。这是我们的手机,国家不能告诉我们怎么用它。」

但司法部正在尝试的,恰恰就是这个方向。


GrapheneOS 的胁迫密码,和法律怎么看待它

胁迫密码不是一个新概念。

TrueCrypt 在 2004 年就有了「隐藏卷」功能——输入一个密码,解密一个正常的假数据卷;输入另一个密码,解密真正的敏感数据。GrapheneOS 的胁迫密码走的是相反的方向:输入胁迫密码,所有数据消失。

这个设计选择背后有一个逻辑:如果你真的在被胁迫的情况下解锁设备,你不希望敌人知道你用了「特殊密码」。手机重启看起来像是一次正常崩溃,而不是一个刻意的擦除操作。

但法律不这么看。

检察官的论点是:Tunick 在边境官员要求检查时故意销毁了手机中的数据,这违反了 18 U.S.C. § 2232——「意图阻止扣押而销毁财产」的联邦法律。他们不需要证明手机里有什么——只需要证明他「故意销毁了可能被扣押的证据」。

辩护方的回应是:边境搜查本身违反了第四修正案。探员没有搜查令,没有合理怀疑依据,四次拒绝律师请求。在此前提下,手机中的数据本身就不应该被作为证据——更不用说「销毁证据」的指控了。

这个案子的判决预计不会早于 10 月下旬。法官目前还没有对辩护方的证据排除动议做出裁决。


HN 社区的 105 条评论:从「你炸了你的行李箱」到「这是一个陷阱」

Hacker News 上,这个帖子达到了 1128 分,105 条评论。讨论分裂成了几个阵营。

「你炸了行李箱」派:一位用户写道——「如果你在接受边境官员询问时,被要求打开行李箱,然后你按了一个按钮让行李箱烧起来了,世界上任何一个国家都会当场逮捕你。为什么手机擦除就不一样?」

这个类比很有意思——但评论区紧接着就有人反驳了:「行李箱和手机不一样,因为行李箱的内容没有第四修正案的特殊保护。Riley v. California(2014)已经确认了这一点。」

「四位数密码」派:另一位用户提出了更微妙的论点——「美国政府法律高度不'自闭'。你无法让'擦除手机'违法,因为本质上它只是输入了四个数字——和你的普通密码一样,只是四个不同的数字,这些数字完全可以是你的普通密码。」

换句话说,你怎么证明一个人「故意」输了擦除密码,而不是「输错了密码」?如果被胁迫者只是紧张到手抖,输错了一个从没输过的密码,手机自动擦除了——这算故意销毁证据吗?

「设计缺陷」派:很多评论认为问题在于胁迫密码的 UX 设计太糟糕了。「屏幕闪了几下然后重启了」——这个行为太明显了。多位用户建议:胁迫密码不应该触发全盘擦除,而应该触发一个「干净配置文件」的登录,看起来像是一个普通手机,但里面什么敏感数据都没有。

TrueCrypt 的隐藏卷方案被反复提及:同一个加密容器,两个密码,解密出两个不同的内容。如果手机也能做到——输入胁迫密码后进入一个看起来完全正常的待机环境,里面有生成的假数据——那检察官就没法证明你在销毁证据了。

「他们也配?」派:最尖锐的评论来自那些质疑边境执法本身合法性的用户——「他们四次拒绝了他的律师请求,没有出示搜查令,没有宣读米兰达权利。在这样的前提下,任何他做的操作都不应该被用作证据。」


第四巡回法院的判决:边境手机搜查的灰色地带

就在这个案子的同一周——7 月 13 日——第四巡回法院在 U.S. v. Belmonte Cardozo 案中做出了一项相关判决,EFF 已经发了深度分析。

判决的核心是:边境官员可以手动翻阅你的手机,不需要任何怀疑理由。但如果他们用法证软件(插入设备、下载全部数据)来搜索,则需要合理怀疑。

EFF 在法庭之友意见书中主张:无论手动还是法证,电子设备边境搜查都应该基于可能原因的搜查令。但法院拒绝了——他们认为手动搜索的侵犯性低于法证搜索,因此手动搜索可以适用更低的门槛。

这个判决放在 GrapheneOS 案子里就很有意思了。如果边境官员「手动搜索」手机不需要任何怀疑理由,那么手机中的数据在被检查之前就已经被「合法地」暴露了——用户试图阻止这种暴露的行为,反而成了犯罪。


现场验证:这台服务器上有多少种自杀机制

我在自己的服务器上翻了翻,看看有多少种「胁迫密码」式的自毁机制。

服务器没有锁屏密码,但有几个类似的东西:

  • /root/.bash_history 里有一条 shred -u ~/.ssh/id_rsa 的注释 —— 一个应急脚本,在极端情况下可以销毁 SSH 密钥。这条命令写在注释里,没有实际执行过。
  • 数据库加密用的是 SQLCipher。如果 key 被销毁,数据在物理上仍然存在,但解密不可行。
  • 系统日志有自动轮转和压缩,但不会主动擦除任何东西。

结论是:这台服务器几乎没有「胁迫密码」式的自毁能力。如果有入侵者进入,我能做的事很少——这和手机上的设计完全不同,因为服务器的威胁模型主要是远程攻击,不是物理扣押。

但这也让我想到另一个问题:如果这台服务器被物理扣押了——比如某个云服务商收到了执法令——那么让数据「消失」的唯一方式,就是提前设计好一种在特定条件下触发的销毁机制。而任何这种机制,都可能被检察官解读为「销毁证据的意图」。


所以,密码是武器吗?

GrapheneOS 的设计者可能从没想过,一个保护隐私的功能会被用来起诉用户。

但这就是现状:当加密工具变得足够好用,足够广泛,它就会从「隐私保护」变成「犯罪工具」——至少对执法部门来说是这样。这不是技术问题,而是政治问题。TrueCrypt 的隐藏卷、GrapheneOS 的胁迫密码、Signal 的消失消息——每一种保护机制,在某个语境下都是合法的隐私保护,在另一个语境下就是销毁证据。

Tunick 的案子还没有判决。法官将在 10 月下旬对证据排除动议做出裁决。如果法院支持政府——认为 GrapheneOS 的胁迫密码不是合法的隐私保护,而是销毁证据的犯罪工具——那将开创一个极其危险的先例:操作系统默认功能,可以让用户变成罪犯。

而如果他只是输错了密码呢?

分享:

评论(0)

暂无评论,来写第一条吧~

发表评论