2025 年 1 月 24 日,Sam Tunick 從多明尼加度假返美,在亞特蘭大 Hartsfield-Jackson 機場被帶進二次檢查室。他按海關要求輸入手機密碼,瞬間螢幕變黑、裝置開始清除資料。一年半後的現在,美國司法部起訴他的理由震驚資安圈:不是間諜行為,而是「為防止扣押而毀損財產」——而專家說,這可能是這條聯邦法條第一次把作業系統的功能本身推上被告席。
事件還原:降落前三小時的內部郵件
The Guardian 取得的時間軸很具體。Tunick 抵達前三小時,一名國土安全部探員發信通知 CBP 戰術反恐小組與 FBI 聯合反恐工作組,指他因與反 Cop City 運動(亞特蘭大 1.09 億美元警察訓練中心)的關聯涉「疑似恐怖活動」。二次檢查室裡,探員追問兒童性虐待影像、多次要求解鎖手機並威脅沒收;辯方指出他四次要求律師被拒、未獲告知權利、也沒有搜索票。當他輸入密碼,辯方動議這樣描述:「螢幕變黑、閃爍數次,手機似乎重新啟動」——內容被抹除。
壓力碼:為「被迫交出」而設計的功能
他的 Pixel 跑的是 GrapheneOS,一套以隱私與安全為賣點的開源 Android 作業系統。爭議核心是它的壓力碼(duress PIN):一組看起來與一般密碼無異的備用碼,輸入後不會解鎖,而是直接觸發不可逆的資料清除,過程中沒有任何確認提示會暴露它的作用。設計初衷是搶劫、邊境強制搜查這類「被物理脅迫交出手機」的場景。問題是:這個功能在法律面前,算自保工具還是毀證手段?
法律攻防:功能本身被送上被告席
起訴依據的是一條少為人知的聯邦法條(18 U.S.C. § 2232,為防止扣押而毀損財產)。EFF 的 Bill Budington 與資安專家 Christophe Boutry 都告訴媒體,沒見過類似案例。檢方主張 Tunick 明知故犯地刪除手機內容以阻止政府取得財產;辯方的壓制動議則主張搜查違憲、兒童影像問題只是調查 Cop City 關聯的「釣魚藉口」,並觸及更根本的問題:邊境到底適用哪些權利。Boutry 的警告最直接:這起起訴「傳達的訊息是 GrapheneOS 預設有罪」,而這套系統的主要目標就是保護隱私;他還提到加泰隆尼亞警方把 Pixel 用戶當成嫌犯 profile 的前例。動議裁決預計最快 10 月底出爐——屆時會有第一個參考判例。
對使用者與團隊的意義
帶著裝有工作資料的手機過邊境,不再是低風險假設。三個實際建議。第一,跨國旅行前降低單機資料量:出差裝置、最小安裝,敏感資料留雲端,回程再同步。第二,組織要有邊境搜查應對流程——記者、研究員、開發者被要求交出設備密碼時,誰來決定、走什麼程序,應該寫進政策而不是當場猜。第三,安全功能不是法律中立的存在:知道你的工具在極端情境下會做什麼,是 2026 年做產品與用產品的基本素養。
參考來源
- US citizen charged after GrapheneOS phone wipes during airport search — TechSpot
- GrapheneOS duress PIN could land a man in prison — Android Authority
- Cop City protester phone — The Guardian
本文由 AI 協助自上述來源整理,經人工審核後發布。
