胁迫密码与手机自毁的法律风险

ZDNET AI··作者 Adrian Kingsley-Hughes

关键信息

文章指出,只有 Google Pixel 手机上的 GrapheneOS 提供胁迫密码功能,而且一旦触发就无法中止。其原理是擦除加密密钥,而不是简单删除文件,因此设备上剩余的只是密文,按照目前的数字取证能力通常不可恢复。

资讯摘要

ZDNET 报道称,胁迫密码也叫自毁密码,它的作用不是解锁设备,而是在用户被迫交出访问权限时直接擦除设备。文章将胁迫密码分为三类:破坏型会清除数据,欺骗型会打开诱饵数据,信号型则会悄悄通知第三方。本文主要讨论的是用于智能手机的破坏型胁迫密码。文章指出,GrapheneOS 在 2024 年 6 月加入了胁迫密码功能,而且目前只在运行该系统的 Google Pixel 手机上可用。只要在任何需要输入密码的界面输入该代码,系统就会擦除所有用户配置文件、其中的数据以及 eSIM 分区,而且不需要重启,也无法中止。

文章解释说,该功能的原理是删除用于磁盘加密的密钥,因此设备上剩下的只是密文,在现有取证能力下基本无法恢复。ZDNET 认为,这项功能可能吸引在高胁迫或高风险环境中活动的人,比如高管、外交官、记者、活动人士和非政府组织工作人员。文章还提到 Samuel Tunick 的案例:据称他在 2025 年 1 月于亚特兰大哈茨菲尔德-杰克逊国际机场接受检查时输入了胁迫代码,因此被以 18 U.S.C. § 2232 起诉,罪名是为了阻止合法扣押而销毁财物。报道还说,他的律师正以第四修正案为由寻求排除相关证据,法院预计将在今年晚些时候作出裁决。

胁迫密码与手机自毁的法律风险

资讯正文

关注 ZDNET:在 Google 上将我们设为首选来源。ZDNET 的要点:

胁迫解锁码不会解锁你的手机,而是会清除手机数据。只有 Pixel 手机上的 GrapheneOS 提供这一功能。一个人的胁迫代码让他被联邦起诉。

我们早已习惯使用 PIN 码和密码来保护我们的设备,但最近人们也开始了解到,它们还可以用来清除设备上的数据。这一功能存在于胁迫解锁码(duress passcodes)中——有时也被称为“自毁密码”——而这正是亚特兰大男子 Samuel Tunick 据称在 2025 年 1 月于哈茨菲尔德-杰克逊国际机场接受检查时,向美国海关与边境保护局(Customs and Border Protection)一名特工提供的内容。

那么,什么是胁迫解锁码?顾名思义,这是一种在设备所有者觉得自己不得不解锁设备、但又不想让设备中的数据暴露给第三方时输入的密码或 PIN。为了完整起见,胁迫 PIN/密码大致有三种不同类型:

破坏型:该代码会清除数据。这里我们讨论的是智能手机,但这一功能也存在于某些安全 U 盘上,称为自毁 PIN。

欺骗型:该代码允许访问诱饵数据(例如 VeraCrypt 的隐藏卷,以及 Passwarden 的诱饵保险库)。

信号型:该 PIN 会悄无声息地通知第三方,例如报警系统中内置的技术(不过这是一个都市传说,源自 1990 年代一项从未实施的专利,即输入银行卡 PIN 会报警)。

这里我们将重点讨论智能手机上的破坏型胁迫解锁码和 PIN。Tunick 当时在他的 Android 智能手机上运行定制操作系统 GrapheneOS,而该系统自 2024 年 6 月起就提供胁迫解锁码功能。一旦启用此功能,只要在手机任何要求输入密码的时刻输入胁迫解锁码,系统就会清除所有用户配置文件及其包含的任何数据,并擦除 eSIM 分区。

此外:我终于在我的 Pixel 上试用了 GrapheneOS,它正是我一直在等待的安全 Android 替代方案

这一过程不需要重启,而且一旦触发就无法停止。该功能的原理是:被安全擦除的数据,才是最安全的数据。它会擦除用于磁盘加密的加密密钥。密钥一旦消失,磁盘上剩下的就只有密文;在没有密钥的情况下,按照当前的取证能力,这些内容基本上无法恢复。

如果你一直在手机上寻找胁迫解锁码功能,那么很遗憾,我要告诉你一个坏消息。这是一项专门功能,只存在于某个特定的、以隐私为导向且经过安全强化的 Android 版本中,该版本由一个独立的非营利组织开发,与 Google 没有任何关联。

原生 Android 和 iOS 都没有对应功能,也没有任何应用可以安装来获得这一功能。如果你想要这种能力,你需要一部能够运行 GrapheneOS 的智能手机(也就是所有 Google Pixel 机型),然后还必须将该操作系统安装到设备上。为什么要使用胁迫解锁码?

很多人可能会觉得,诱迫密码(duress passcode)能让自己的生活更安全——从在敌对或绑架风险较高国家旅行的高管和外交官,到在威权国家工作的记者、活动人士和非政府组织员工。顺便说一句:你一直都把充电宝用错了,而航空公司规则已经把这一点说明得很清楚。我也认识一些人会把这种功能用于个人安全,或者只是为了安心。再说,这本来就是你的数据,为什么不能只用几次轻触就把它清除掉呢?

诱迫密码可能会惹上麻烦。检方依据 18 U.S.C. § 2232(为阻止合法扣押而毁坏财物)对 Tunick 提起指控,这项罪名最高可判五年监禁。他的律师正以第四修正案理由寻求排除证据(无令状扣押),法院预计将在今年晚些时候作出裁决。使用诱迫密码惹麻烦的不只是美国。在英国和欧盟,有几项法律涉及交出设备和密码,与美国这起案件中正在接受测试的做法类似,不过这些法律都还没有在诱迫密码被触发的情形下接受检验。总部位于加拿大安大略省的非营利组织 GrapheneOS Foundation 声称,“创建和使用 GrapheneOS 受到美国宪法的强力保护”,并且“试图将其定为非法或要求削弱安全性的法律都将违宪”。顺便说一句:我在一次真实停电中测试了这座备用电站——别犯我犯过的错误。

在寻找类似案例时,我看到德国联邦最高法院在 2025 年 3 月的一项裁决,有一份法律分析认为,强迫嫌疑人用指纹解锁手机并不违反禁止自证其罪的保护,因为它不像输入密码那样要求嫌疑人进行“主动参与”。有意思的是,就连 GrapheneOS 也没有提供“诱迫生物识别”功能来绕开这类裁决。

诱迫密码的另一个影响

这个很简单——你的数据没了,手机也恢复成出厂状态了。

到了这一步,你可能在云端某处有一份备份,还有一个只存在于你脑海里的密码;也可能不得不从头开始。结果如何,取决于你准备得有多充分,以及你愿意为这类安全投入多少精力。

我还能尝试什么其他方法?如果你不能安装 GrapheneOS,你还有几种可用选项,但都没有诱迫密码那么全面。你可以使用 Android 和 iOS 设备内置的清除功能,但这种能力没有诱迫密码来得迅速或顺手,而且要求手机必须已解锁,如果电量太低也无法使用。iOS 和 Android 还内置了远程清除功能,启用后会触发擦除。不过这同样需要你有第二台设备,以及执行操作所需的时间。

还有一些应用也内置了诱迫密码。例如,Strongbox 的专业版就提供了设置诱迫密码的选项,可用于打开一个伪造数据库,或者清除应用内的所有数据。

那次我用了诱迫密码

我碰巧正在穿行于一个北非国家(国名就不提了),那个地方不喜欢无人机。

我没有无人机,但我有一个包,上面到处都印着一家无人机制造商的名字。我离开时,这个包在海关引起了注意。我还带着一个带有内置键盘、外观看起来很显眼的闪存盘。里面的所有内容都已加密(而且我觉得里面除了我的旅行行程和文件副本之外,并没有什么重要东西)。不过,我担心它可能会被没收(最后并没有),于是我很快而且悄无声息地把设备清空了,把它变成了一个空白U盘。这个过程又快又简单,而且很有效。我的这个决定后来也没有给我惹来任何麻烦。

来源与参考

  1. 原始链接
  2. Duress passcodes explained: How they work and why they can land you in court

收录于 2026-08-04