删掉手机数据,被控重罪:边境检查的灰色地带

删掉手机数据,被控重罪:边境检查的灰色地带

隐私边境检查GrapheneOS法律网络安全

数据源:HN + NYT / Ars Technica / Reason / The Verge · HN

2025 年 1 月 24 日,Samuel Tunick 从多米尼加共和国度假回国,在亚特兰大哈茨菲尔德-杰克逊国际机场落地。CBP(美国海关与边境保护局)的战术反恐响应小组把他带进一间没有窗户的房间,索要手机密码,理由是搜查儿童性虐待材料(CSAM)。探员告诉他,不配合,手机就会被没收。

Tunick 是「保卫亚特兰大森林」运动的参与者。这个团体反对在亚特兰大郊外修建大型警察训练设施,也就是广为人知的 Cop City。他当时不知道的是,自己早已被列入观察名单,CBP 的内部邮件里甚至讨论过在他回国时以「涉嫌恐怖主义活动」为由扣留他。

他交出去的,是 GrapheneOS 的胁迫密码(duress PIN)。密码生效,手机当场清空。近一年后,联邦大陪审团以「销毁或转移财产以妨碍扣押」起诉他,这是极少被启用的联邦罪名。他拒不认罪。

一个密码,删掉整台手机

GrapheneOS 是 Android 的开源替代系统,只支持 Pixel 6 及之后的机型。它主打隐私,内置内存保护、自动重启、胁迫密码等功能。胁迫密码和字面意思不同:输入后,系统销毁的是磁盘加密密钥的派生材料,所有用户数据立刻变得不可读,取证工具也救不回来。

当时是 CBP 探员亲手输入了这个密码。法院文件记载,输入后屏幕变黑,闪烁数次,手机像重启了一样。从技术动作看,删数据的是探员自己;检方要追究的是 Tunick 的意图——他明知这个密码会触发清空,仍然把它交给了探员。

胁迫密码的设计初衷是应对更恶劣的场景:有人持枪逼你解锁时,输入它可以在交出设备的同时保住数据。GrapheneOS 的开发者曾在 HN 讨论里强调,要做到可靠删除,只能销毁加密密钥,只删部分文件的做法都可能被取证恢复。设计者的初衷是一回事,这个密码在美国边境被使用,是另一回事。

GrapheneOS 运行的 Pixel 手机 图:GrapheneOS 仅支持 Pixel 系列设备。来源:Ars Technica(Ryan Whitwam)

边境搜查:宪法碰不到的角落

美国宪法第四修正案要求搜查必须有合理根据,原则上要取得司法令状。法院长期承认一个例外:为拦截违禁品,执法者在口岸可以无令状搜查行李。争议在于,这个例外是否覆盖手机里的全部数据。第九巡回上诉法院要求,对设备的司法取证式搜查必须有合理怀疑;亚特兰大所在的第十一巡回法院,历史上对无令状设备搜查更宽容。两个巡回区至今没有统一结论。

CBP 的官方立场是,有权在边境检查任何电子设备,几乎不需要理由。2019 年第九巡回法院还确认过一个特殊情形:儿童性虐待影像本身属于「违禁品」,这让「查 CSAM」成了探员搜查手机最现成的说辞。Tunick 案里,探员用的正是这个理由。

但辩护律师拿到的 FBI 邮件显示,政府实际在调查的,是 Tunick 与「保卫亚特兰大森林」运动的关联,方向是恐怖主义。CSAM 的说法在后续调查中再没出现过,律师称它只是「对 Tunick 社会关系进行钓鱼式搜查的借口」。更大的背景是,2025 年特朗普签署《国家安全总统备忘录 7》,要求联邦执法机构优先处理左翼国内恐怖主义,「保卫亚特兰大森林」是明确目标之一。

边境与隐私主题插画 图:边境与隐私主题插画。来源:The Verge(Cath Virginia)

删自己的数据,成了销毁证据

检方援引的是 18 U.S.C. § 2232(a),外加妨碍司法指控。政府的主张很直接:搜查正在进行,你明知输入这个密码会毁掉证据,仍然提供密码,这就是故意阻碍执法。

辩护方的反驳集中在三点。其一,搜查本身违法——Tunick 多次要求见律师被拒,没有被宣读权利,密码是在第五、第六修正案权利受侵犯的情况下取得的,因此手机上发生的一切都属于「非法审讯的果实」,应当排除。其二,边境例外不该延伸到手机数据,律师在庭前文件中写道:探员不能因为 Tunick 站在边境,就无视他享有的全部宪法保护。其三,也是最根本的一点:当时不存在任何犯罪证据。没有基础罪名,谈何妨碍?

HN 讨论里,这条争议被反复咀嚼。有人用炸弹箱子打比方:你给了对方开箱密码,箱子炸了,责任算谁的?支持 Tunick 的一方反问,连一个具体罪名都没有,搜查只是碰运气,销毁的「证据」指向什么?质疑方则指出,销毁证据罪成立,本来就不需要先证明原罪——这正是它常被单独起诉的原因。

争议的两边

政府一侧的立场是执法效率与边境主权。边境搜查例外存在了一百多年,手机只是新时代的行李,旅行者没有理由在口岸销毁「证据」。检方还会强调一个细节:Tunick 是在搜查进行当中销毁数据,和出发前清空手机是两回事。

公民自由一侧担心的是先例效应。Reason 的报道点出一个尖锐的不对称:政府可以对你撒谎,探员用 CSAM 的说辞掩盖恐怖主义调查;你却不能说谎保护自己。NYT 采访的专家认为,旅行者如果出发前就清空设备,会有强有力的论据证明自己没有「阻碍迫在眉睫的搜查」的特定意图。这次起诉,是把「使用隐私功能」变成刑事风险的第一次尝试。

从公开讨论看,分歧的根源在于边境例外的边界:它覆盖的是「检查行李」,还是「一个人全部的数字生活」?Tunick 案一旦定罪,等于确立一条新规则——在美国口岸,手机数据随时可以被政府查阅,公民为保护数据做的任何技术操作,都可能构成犯罪。HN 上这个帖子拿到六百多分、近八百条评论,热度本身已经说明问题。

旅行者现在该怎么办

现实层面的做法反而简单。跨国企业已经把「出差美国带干净备用机」变成标准操作,HN 讨论里,不少个人用户从几年前就这么干。

带自己的手机,就出发前清空或换机,风险明显低于在搜查过程中动手,专家对 NYT 说的正是这一点。云备份是前提,清空不等于丢失。至于 GrapheneOS 的胁迫密码,它的设计初衷是生命受威胁时保住数据,在海关窗口使用它,眼下要面对全新的法律后果。一个为保护用户而生的功能,第一次以被告身份走进法庭。

案件的结果,将给「边境例外」划出一条新边界:手机里的数据,到底算行李,还是算人。

参考链接:

  • 纽约时报:美国公民删除手机数据后,面临重罪指控
  • Ars Technica:活动人士向边境官员提供胁迫密码清空手机后被控重罪
  • Reason:边境官员可以撒谎搜查手机,但删除自己的数据可能让你入狱
  • The Verge:在合法性存疑的搜查中骗美国政府清空手机,违法吗?
  • Hacker News:Felony charges for citizen deleting phone data at US Border