屏幕变黑
闪烁
再闪烁
然后,什么都没有了

2025年1月24日,亚特兰大国际机场,一间装着摄像头和录音设备的二次检查室里,联邦探员把一串密码输进一部手机。
几秒钟后,他们意识到自己亲手按下的,是一颗数字自毁按钮。

手机上所有数据,不可逆地蒸发了

眼前这幕来自一起正在审理的联邦刑事案件。
被告名叫塞缪尔·图尼克(Samuel Tunick),一个普通的亚特兰大居民。
他面临的罪名是"故意销毁财产以妨碍政府合法扣押",最高刑期五年。
而他"犯罪"的全部动作,只是说出了一串密码。

种子帖截图(分段1)种子帖截图(分段2)

▲ X平台上的种子帖:一名美国旅客因GrapheneOS手机在搜查中"自清空"而被起诉

一场精心策划的"迎接"

故事要从一趟度假航班说起

图尼克从多米尼加共和国飞回亚特兰大。
他不知道的是,飞机还没落地,他的名字和照片就已经在联邦机构之间传阅了,海关与边境保护局(CBP)和FBI把他列为调查对象。

落地,过关,拦下,带入小房间

探员们开场的话术很有意思,他们告诉图尼克,自己在找"恋童癖者",要检查这部手机是否存有儿童性剥削材料。

被拒绝的权利,被逼出的密码

接下来发生的事,读起来像一份程序违规教科书。

图尼克多次要求联系律师,每一次都被拒绝。
他始终没有被宣读米兰达权利,那个你在美剧里听过无数遍的"你有权保持沉默,你有权请律师"。

探员的话被逐字记录在辩护动议中,其中一句堪称经典:

"因为你拒绝说话,这是你的权利,我们有权检查你的手机,看看我们在找什么。"

当图尼克追问为什么不能打电话给律师时,得到的回答是:"涉及移民与海关时完全是另一套规矩……我们有搜查权,不需要搜查令。"

在持续的高压下,图尼克最终给出了密码。

然后,手机死了

屏幕变黑,闪烁数次,设备似乎重启,但所有数字内容已经被不可逆地清除。
探员们盯着一部空白的手机,意识到他们刚刚亲手输入的竟是一串"胁迫密码"(Duress Password)。

GrapheneOS功能页截图

▲ GrapheneOS官方功能文档中对"胁迫PIN/密码"的完整说明

一个操作系统的"核按钮"

要理解这件事为什么震动整个安全圈,得先搞明白GrapheneOS是什么,以及它的这个功能有多硬核。

GrapheneOS是一款面向Google Pixel手机的开源安全操作系统,基于Android开源项目,但不捆绑任何Google服务。
它以极致的隐私保护和漏洞防御著称,在安全社区里享有几乎是信仰级别的声誉。

2024年年中,GrapheneOS上线了一个期待已久的功能:胁迫PIN/密码。

它的逻辑极其简单,也极其暴烈,你可以设置一组和正常解锁密码不同的PIN或密码。
一旦在任何要求设备凭据的界面输入这个密码,设备将立即、不可逆、不可中断地擦除所有数据,包括已安装的eSIM,然后关机。

擦除不会弹出确认,也没有反悔机会

从密码学的角度说,它会销毁用来派生加密密钥的核心材料。
 加密数据可能还静静地躺在存储芯片上,但密钥一旦被销毁,这些数据就变成了一堆永远无法解读的乱码。
重启后设备会反复启动失败,最终进入"数据损坏救援模式"。

它的设计哲学也很特别
GrapheneOS官方明确说过:这个功能从一开始就打算让全世界都知道。

GrapheneOS官方推文

▲ GrapheneOS官方:胁迫密码功能的设计意图就是被广泛知晓,即使你没启用,它也能保护你

逻辑是这样的:当每一个使用Pixel手机的人都可能设置了胁迫密码,那么任何试图胁迫他人交出密码的人都必须掂量一下,万一对方给的就是那串"死亡密码"呢?
 这是一种博弈论层面的威慑

检方vs.辩方:一场关于"虚空"的战争

联邦检方的逻辑看似直截了当:你在一场合法的搜查中,故意提供了一个会销毁数据的密码,这就是毁灭证据。
依据《美国法典》第18编第2232(a)条,在授权搜查或扣押期间故意销毁、损坏财产以妨碍政府合法取得控制,最高判五年。

康奈尔法律文本截图

▲ 检方所依据的18 U.S.C. § 2232(a)法律条文

但辩护方的反击同样凶猛,而且打的全是程序牌:

第一张牌:搜查本身就违宪
 辩护律师主张,这是一场有预谋的定向调查,却披着边境搜查的外衣来规避令状要求。

第二张牌:米兰达权利被彻底无视
 从未宣读,律师请求被反复拒绝,当事人被明确告知"在这些先生处理完你之前"不能离开,辩护方据此主张他全程处于事实上的羁押状态。

第三张牌:密码本身具有"证言性"
 在美国法框架下,提供密码可能等同于承认"我知道这部手机的内容",这属于第五修正案保护的范畴。

第四张牌,也是最致命的一张:毒树之果。
 如果搜查本身违宪,那么在此过程中获得的一切,包括那个"擦除"行为本身,都应该被排除出证据。

"薛定谔的证据"与一个不可能的举证

网络上最精妙的评论来自一位叫@stunlokked的用户,他发明了一个后来被反复引用的说法,"薛定谔的证据"。

薛定谔的证据评论截图

▲ "薛定谔的证据":如果你从未看到手机里有什么,怎么能证明"证据"存在过?

这个比喻一针见血:检方声称被告"销毁了证据",但从来没有人看到过那部手机里装的是什么。
 你怎么能证明一个你从未观察到的东西曾经存在?
无罪推定的基本逻辑要求检方先证明手机上确有不当内容,然后才能说这些内容被"销毁"了。
否则,这就是一场对虚空的审判

当然,检方的重点是"你故意不让我们看到里面有什么"这个行为本身。
18 U.S.C. § 2232(a)打击的是妨碍扣押的行为,未必要求被妨碍的东西是犯罪证据。
这使得这场法律战变得极其复杂,也极其重要。

安全专家的冷水:你不该这么做

有意思的是,GrapheneOS官方和大多数安全专家的建议其实是:不要在边检的时候用胁迫密码。

GrapheneOS详细建议截图(分段1)GrapheneOS详细建议截图(分段2)

▲ GrapheneOS官方长帖:在美国,拒绝提供密码本身受法律保护,反复要求律师、什么密码都不给,可能是更好的策略

GrapheneOS在X上发了一段非常详细的技术与法律分析,核心观点是:对于美国公民来说,直接拒绝提供任何密码,然后反复要求律师,几乎肯定是更优的策略。
 理由如下:

  • 你不会因为拒绝给密码而被驱逐出境(你是公民);
  • 设备的安全元件只允许每个配置文件20次密码猜测,暴力破解几乎不可能;
  • 如果手机已经重启进入"首次解锁前"(BFU)状态,即使用取证工具也极难提取数据;
  • 而你如果给了胁迫密码,你在监控摄像头下的每一个动作都会成为"故意毁灭"的证据。

EFF技术专家Bill Budington对CNET提醒:不建议在法律审视下以这种方式擦除设备,法官未必会觉得你的动机"令人信服"。
安全顾问Runa Sandvik的实务建议则更加釜底抽薪:过境前不要随身携带敏感数据,抵达后再远程下载。

隐私社区多年来推荐的最佳实践其实是一套"旅行手机策略",带一部几乎空白的设备过境,登出所有敏感账户,关闭云同步,删除本地副本。
接受设备可能被扣押,但让它扣去,反正里面什么都没有。

法庭之外的战场

这个案子可能制造的寒蝉效应同样让人不安。

当"使用一款合法操作系统"本身就可能成为嫌疑指标,当"启用一个合法功能"就可能带来五年牢狱,技术还能保护谁?

图尼克在接受404 Media采访时这样评价这项指控:

"这项指控的目的,是恐吓人们不敢保护自己的数据与隐私,并试图树立一个先例,没有人享有隐私权。"

排除证据动议的裁定预计最早要到2026年10月。
但无论法官怎么判,这个案子已经让全球隐私与安全社区持续震动:在一个数据即生命的时代,你有没有权利让自己的手机"忘记一切"?

答案,也许正在亚特兰大那间联邦法庭的某张桌子上,等待被写出来。