边境上发生了什么
2026 年 7 月,《纽约时报》报道了一名美国公民在边境被拦下、被要求解锁手机的事。检方说,当时输入的那个代码是一个胁迫密码(也叫胁迫 PIN 码)——一种不会打开设备、而是把它抹掉的特殊密码。随之而来的是一项毁灭证据的联邦重罪指控:这是已知的同类第一案,尚未有定论,也让任何产品里的应急抹除功能都得重新看一遍。
为什么删掉可能比拿出来更糟
这项指控立在一个简单的想法上:如果官方有权检查某样东西,你却在他们等着的时候把它毁掉,那看上去就像在搜查现场把文件送进碎纸机——而一部被抹掉的手机没法证明自己清白。还有一个远超边境的现实问题:抹除是看得见的。上一刻数据还在,下一刻,就在索要它的人面前,它没了。不管那个人是官员、施暴的伴侣,还是小偷,看得见的销毁往往让当下升级,而不是收场。
另一条路:让人无从找起
可否认性把问题翻了过来:从“压力之下我该怎么销毁数据?”变成“凭什么让压力找到任何东西?”在 Sealby 里,每个代码打开的都是它自己的保险库——所以你可以留一个装满日常、无害东西的保险库,被要求时就打开那一个。Sealby 不保存保险库清单,不保存数量,也不保存任何会说“这里还有更多”的东西;一个你没有打开过的保险库,看上去就是随机的残留数据。把无害的保险库拿出来,就是完全配合。什么都没有被删掉。只是本来就没有别的可找。
Sealby 的胁迫 PIN 码:移走,而不是销毁
为了应对比边境排队更糟的处境,Sealby 里仍然有胁迫 PIN 码——但它的做法和自毁不同。你先标记一个无害的诱饵保险库;输入它的 PIN 码,它会正常打开,同时把你其他的保险库悄悄从这台设备上移走,只此一次。就在同一刻,手机停止同步——这是刻意的——所以这次抹除永远到不了你的 iCloud 备份。你保险库的加密副本仍然留在你自己的 iCloud 里,每一个都能在新设备上凭它的恢复短语回来。你的数据没有死。它只是离开了这部手机。
移走不是销毁——但对法律要诚实
只要备份开着,Sealby 的胁迫功能就不是一件销毁工具——设备上什么都不带,而你的数据以加密的形式活在你自己手里。但工程上的区别不等于法律上的盾牌:在一次合法搜查中把数据移走,仍然可能被当作妨害司法,任何 App 功能都改变不了这一点。关于胁迫代码的法律尚未定论,各国也不相同;美国的第一起案子还在庭上争,而本文不是法律建议。好的设计真正能做到的,是让那个孤注一掷的选项变得没有必要——当没有任何东西能证明你的私密保险库存在时,打开一个诱饵,通常就是足够的回答。
如果这种风险对你是真的
把诱饵放在前面,而不是抹除。如果你的处境确实需要胁迫 PIN 码:先开启 iCloud 备份,这样触发它是把你的数据移走,而不是弄丢;给诱饵放上可信的内容;选一个你绝不可能误输的 PIN 码;再把每个保险库的恢复短语写下来,收在远离这台设备的安全地方。你的数据最终听的是那几个词——手机只是承载它的东西。