「先交出密码,再等来重罪」:GrapheneOS 胁迫密码首案重画隐私红线

| | 1 次浏览

在隐私工具的说明书里,“胁迫密码”(duress password)通常被描述成最后一道保险:设备落入他人之手时,输入一串特殊口令即可静默抹除数据。但很少有人认真讨论过——当“他人”是边境执法人员时,按下这道保险会触发什么法律后果。如今美国有了第一个答案:一桩最高可判五年监禁的重罪。

事件要点

Solidot 报道,2025 年 1 月,美国公民 Samuel Tunick 从多米尼加共和国度假返美,在亚特兰大哈茨菲尔德-杰克逊国际机场被海关与边境保护局(CBP)拦下,官员要求搜查他的手机。Tunick 最终交出了手机和一个密码——但这个密码并非解锁口令,而是 GrapheneOS 内置的胁迫密码:输入后,手机数据随即被删除。

他的 Pixel 手机运行的是开源加固 Android 系统 GrapheneOS。佐治亚州北区联邦检察官以“妨碍联邦执法”的重罪起诉了他,Tunick 因此面临最高五年监禁。检察官 Theodore Hertzberg 在声明中态度鲜明:“任何销毁或试图销毁财产(包括数据)以阻止合法搜查和扣押的人,都应预料到会因其行为受到起诉和惩罚。”

这是已知首例因输入特定密码删除设备数据而被追究刑事责任的案件。

背景:胁迫密码为何存在

GrapheneOS 是一个基于 Android 开源项目(AOSP)的隐私加固发行版,提供磁盘加密细化控制、攻击面缩减、沙箱强化等一系列安全特性,胁迫密码是其中面向“被迫交出设备”场景的设计——它把“删除数据”伪装成一次普通的解锁动作。

这类功能的存在背景,是美国边境搜查的长期实践。依据“边境搜查例外”原则,执法人员在国际口岸搜查物品 traditionally 无需搜查令;虽然 2014 年 Riley v. California 判决确认逮捕时搜查手机需要搜查令,但边境场景的宪法边界至今在各巡回法院之间并不统一。与此同时,第五修正案对“自证其罪”的保护,使得密码本身往往不能被强制披露,而指纹、人脸等生物识别却可能被强制使用。胁迫密码正是在这种缝隙里流行起来的应对方案——既然不能拒绝解锁,那至少让“解锁”本身变成一次自毁。

问题在于,法律对“拒绝配合”和“销毁证据”的定性截然不同。前者受宪法庇护,后者几乎在任何司法辖区都是独立罪名。

争议与影响

这起案件把三条原本平行的规则拧在了一起。

第一,隐私权不等于销毁权。你可以拒绝交出密码,但在执法人员已启动合法搜查程序后主动抹除数据,检方的定性是妨碍司法——即使最终被删除的内容与犯罪毫无关系。赫兹伯格的声明特意把“数据”归入“财产”范畴,这一措辞值得留意:它为未来起诉类似行为留下了通用模板。

第二,工具开发者面临新的责任考量。胁迫密码、快速擦除、伪装解锁界面等功能,原本是对抗胁迫的正当设计,但首案出现后,任何用户在执法场景下使用这些功能都可能被推定“意图阻碍搜查”。开源社区或许需要重新讨论:是否要在文档中明确警告该功能在执法场景下的法律风险,而不是只把它当作对抗盗抢的卖点。

第三,对普通国际旅客的提醒相当直接。边境是常规宪法保护最稀薄的地带,携带敏感数据的设备出行前备份并清空本地数据,比临场触发自毁机制的法律代价小得多。

简短点评

这起案件的微妙之处在于,检方指控的不是“拒绝解锁”,而是“交出密码的同时销毁了数据”——前者是权利,后者成了罪名。从纯法律逻辑看,这个区分并非全无道理;但从技术用户的视角看,它实际上宣告了胁迫密码类功能在执法场景下的失效,甚至反噬。隐私工具能解决技术问题,却解决不了法律定性问题。Tunick 案的最终判决,将决定这道保险在未来是一层保护,还是一个陷阱。对于所有把隐私寄托在工具上的人,这一案值得持续关注。

评论(0)

暂无评论,来写第一条吧。