GrapheneOS 手机自动擦除数据引起诉
US citizen charged after GrapheneOS phone wipes during airport search

美国亚特兰大居民 Sam Tunick 因在机场安检期间,其运行 GrapheneOS 的 Google Pixel 手机自动擦除数据而被联邦检察官起诉。检方指控他故意销毁证据以阻碍执法,而辩护方则坚称这是隐私保护功能,且执法过程侵犯了宪法权利。此案发生在 Tunick 从多米尼加共和国返回时,因被怀疑与反对 Cop City 的运动有关而遭盘问。当执法人员要求其解锁手机并警告将没收时,设备在输入密码后重启并清空数据。网络安全专家警告,此案可能开创先例,将使用隐私操作系统本身视为可疑行为,引发关于边境搜查权与数字隐私边界的激烈讨论。
这令人担忧,并传递了一个信号,即 GrapheneOS 默认就是犯罪的。
HN 评论区
1101- cameldrv
多年来,我在网上见过很多人说类似这样的话:“政府不能把 x 定为非法,那只是 y。”例如,政府不能把在边境擦除手机数据定为非法,那只是在手机上输入四个数字,就像输入 PIN 码一样,只是换了四个不同的数字,这四个数字完全也可以是你的 PIN 码。
然而,美国法律绝非那种“死板”(非自闭症式)的条文,你试图做什么和你表面上做了什么同样重要。天知道,也许还有第三组四个数字是核发射密码。关键不在于它是四个数字,而在于你输入它们时试图触发什么。当然,他们能否证明你输入时的意图是另一回事,但一般来说,胁迫 PIN 码应该用于劫匪破门入室时,那时政府会站在你这边,而不是当政府站在你对立面时。
- sfRattan
归根结底,当你选择输入一个会擦除设备的胁迫 PIN 码时,你必须认识到这一选择可能会带来法律后果。我不喜欢我们的政府在边境拘留和施压公民方面拥有的权力,但我们的宪法明确授予了政府在此类情境下至少部分行使的权力。
如果你的威胁模型包括美国国家行为者在边境的行动,那么你的安全实践就必须考虑到设备在边境被没收的情况,且不能要求你故意擦除手机(在警察和检察官眼中这等同于销毁证据)。
这意味着:
1. 不要随身携带任何你无法承受丢失的设备。这意味着为你在国外绝对需要访问的账户子集设置专用的旅行密码管理器和硬件密钥,并准备好一旦回国就迅速重置这些密码并禁用这些硬件密钥。
2. 回顾针对旅行者的过往法律案件,找出政府认为值得起诉或骚扰的行为。你的安全设置必须在不涉及这些行为的情况下运行,即使这样会不太方便。这并不完美,因为政府可能会决定某些新行为是可起诉的。
3. 咨询律师,并从法律角度审查你的安全程序。以上所有都是技术和实用建议,并非法律建议,也不能替代……
- whats_a_quasar
这是起诉书:
https://www.documentcloud.org/documents/28513012-samuel-tuni...
这是 Tunick 被起诉所依据的法条:
https://www.law.cornell.edu/uscode/text/18/2232
这里有一个立即出现的问题:设备当时正在被搜查,而该法条规定的是为了阻止扣押而销毁财产的行为,而非阻止搜查。我认为该法条不适用于这种情况。无论边境官员是否有权在边境搜查他的手机,他们都没有扣押该设备的理由。我怀疑这项起诉会在几个月内悄悄被驳回。
- Grimblewald
VeraCrypt 有一个很酷的功能,即保留一块空间用于伪装操作系统 [1]。在解密到假卷时,其他所有空间都显示为空闲空间。你把假卷做得看起来有人使用过,然后忘掉它。提供假密码时,卷解密后只有假数据可访问/可读;提供正确密码时,真正的操作系统和文件系统才会解密并加载。
类似这样的功能可能需要成为标准,而胁迫 PIN 码应被视为一种备用或更极端的替代方案。目前,一个为了合理且正当保护隐私而做出的选择,却因为如果表面顺从就不会引发任何问题的小事,导致了监禁。
这些家伙,即使属于某个法西斯政权的分支,归根结底也只是拥有暴力手段来解决问题的官僚。他们不会对你的设备进行取证等。他们既没有手段也没有知识去做这些。他们只需要打勾完成任务:手机解锁了吗?打勾。我们的间谍软件有报错吗?没有?打勾。当事人整体看起来顺从吗?是?打勾。放行,下一个!
你只需要找到在不干扰他们工作流程的情况下保持安全的方法,一切就都好了。
- [1] https://veracrypt.io/en/VeraCrypt%20Hidden%20Operating%20Sys...
- DanHulton
如果你的威胁模型意味着你无法承受边境安保查看你的设备,那么在过境前自己把该死的东西擦除干净,然后在另一边从加密的在线备份中恢复。
你只是带着一部空白手机,打算稍后设置和使用,他们无法强迫你把备份安装到手机上。
当然,这非常可疑,你可能会招来各种额外的关注,但如果边境安保一开始就想查看你的手机,那你已经处于一个奇怪的境地了。
- northernsausage
如果这事发生在欧盟国家,你们所有人都会吓得尿裤子,但不知为何今天的局面却不一样了。我们得到的专业建议是:去美国旅行时,备份手机,擦除它,然后旅行,等你觉得安全了再恢复。真是可悲的现状,伙计们。
- daishi55
> 联邦探员已经在内部 circulated 了他的姓名和照片,称他因“涉嫌恐怖主义活动”正在接受调查,原因是他据称与反对 Cop City 的运动有关联
当然,重点就在那儿了,对吧。美国为了对付任何参与此类活动的人能走到哪一步,真是相当可怕。
- rock_artist
给非 GrapheneOS 用户(比如像我这样用无聊 iPhone 的人)。
所以有一个叫 Duress PIN(胁迫 PIN 码)的功能,正如一些评论解释的那样,意味着你输入一个不同的 PIN 码,这会故意擦除手机。
这不是自动擦除或多次尝试失败后的擦除,而是设备的故意擦除。
(值得解释一下,因为当前的标题和文章都没有清楚地说明这是由美国公民提供替代密码导致的)
更多技术细节:
> GrapheneOS 允许用户设置一个胁迫 PIN/密码,一旦在任何需要设备凭据的地方(锁定屏幕或操作系统中的任何此类提示)输入,将不可逆地擦除设备(包括任何已安装的 eSIM)。
- etienne89
所以在 GrapheneOS 中,你输入常规密码解锁,而输入第二个密码会擦除所有内容?也许它需要第三个选项,只显示预定义的应用/数据,比如只显示 WhatsApp、一组选定的相册和一些无关的办公文档。这对于交给孩子也很有用,这样他们可以访问一些游戏之类的,但无法接触任何关键内容。
- amelius
为什么设备在输入错误 PIN 码时不直接对用户进行“影子封禁”,而是擦除设备呢?
当然,当 TSA 特工输入 PIN 码并看到“正在擦除设备”的消息时,他们会很生气。