邊境上發生了什麼
2026 年 7 月,《紐約時報》報導了一名美國公民在邊境被攔下、被要求解鎖手機的事。檢方說,當時輸入的那組代碼是一個脅迫密碼(也叫脅迫 PIN 碼)——一種不會打開裝置、而是把它抹掉的特殊密碼。隨之而來的是一項湮滅證據的聯邦重罪起訴:這是已知的同類第一案,還沒有定論,也讓任何產品裡的緊急抹除功能都得重新看一遍。
為什麼刪掉可能比拿出來更糟
這項起訴立在一個很簡單的想法上:如果官方有權檢查某樣東西,你卻在他們等著的時候把它毀掉,那看起來就像在搜查現場把文件丟進碎紙機——而一支被抹掉的手機沒辦法證明自己清白。還有一個遠遠超出邊境的現實問題:抹除是看得見的。上一刻資料還在,下一刻,就在索討它的人面前,它不見了。不管那個人是官員、施暴的伴侶,還是小偷,看得見的銷毀往往讓當下升溫,而不是收場。
另一條路:讓人無從找起
可否認性把問題翻了過來:從「壓力之下我該怎麼銷毀資料?」變成「憑什麼讓壓力找到任何東西?」在 Sealby 裡,每組代碼打開的都是它自己的保險庫——所以你可以留一個裝滿日常、無害東西的保險庫,被要求時就打開那一個。Sealby 不保存保險庫清單,不保存數量,也不保存任何會說「這裡還有更多」的東西;一個你沒有打開過的保險庫,看起來就是隨機的殘留資料。把無害的保險庫拿出來,就是完全配合。什麼都沒有被刪掉。只是本來就沒有別的可找。
Sealby 的脅迫 PIN 碼:移走,而不是銷毀
為了應付比邊境排隊更糟的處境,Sealby 裡仍然有脅迫 PIN 碼——但它的做法和自毀不同。你先標記一個無害的誘餌保險庫;輸入它的 PIN 碼,它會照常打開,同時把你其他的保險庫悄悄從這台裝置上移走,只此一次。就在同一刻,手機停止同步——這是刻意的——所以這次抹除永遠到不了你的 iCloud 備份。你保險庫的加密副本仍然留在你自己的 iCloud 裡,每一個都能在新裝置上憑它的復原短語回來。你的資料沒有死。它只是離開了這支手機。
移走不是銷毀——但對法律要誠實
只要備份開著,Sealby 的脅迫功能就不是一件銷毀工具——裝置上什麼都不帶,而你的資料以加密的形式活在你自己手裡。但工程上的差別不等於法律上的盾牌:在一次合法搜查中把資料移走,仍然可能被當成妨害司法,任何 App 功能都改變不了這一點。關於脅迫代碼的法律還沒有定論,各國也不相同;美國的第一起案子還在庭上爭,而本文不是法律建議。好的設計真正能做到的,是讓那個孤注一擲的選項變得沒有必要——當沒有任何東西能證明你的私密保險庫存在時,打開一個誘餌通常就足以作為回答。
如果這種風險對你是真的
把誘餌放在前面,而不是抹除。如果你的處境確實需要脅迫 PIN 碼:先開啟 iCloud 備份,這樣觸發它是把你的資料移走,而不是弄丟;給誘餌放上可信的內容;挑一組你絕不可能誤輸的 PIN 碼;再把每個保險庫的復原短語寫下來,收在遠離這台裝置的安全地方。你的資料最終聽的是那幾個字詞——手機只是載著它的東西。