Atlanta, Georgia – W lipcu konfrontacja na międzynarodowym lotnisku Hartsfield-Jackson w Atlancie sprawiła, że mało znana funkcja zabezpieczająca smartfony stała się przedmiotem pogłębiającego się sporu konstytucyjnego dotyczącego prywatności, władzy rządu i praw podróżnych wjeżdżających do Stanów Zjednoczonych.
Samuel Tunick, amerykański działacz związany z ruchem protestacyjnym „Stop Cop City”, został zatrzymany przez funkcjonariuszy Służby Celnej i Ochrony Granic po przybyciu na lotnisko w Atlancie. Kiedy agenci zażądali dostępu do jego telefonu Google Pixel, pan Tunick podał hasło.
Ale kod nie odblokował urządzenia.
Zamiast tego aktywował funkcję bezpieczeństwa znaną jako „kod PIN pod przymusem”, powodując natychmiastowe przywrócenie ustawień fabrycznych, które spowodowało usunięcie kluczy kryptograficznych i danych telefonu. Na urządzeniu działał GrapheneOS, system operacyjny zorientowany na prywatność, zaprojektowany w celu ochrony użytkowników przed inwigilacją, hakerami i nieautoryzowanymi wyszukiwaniami kryminalistycznymi.
Prokuratorzy federalni oskarżyli następnie pana Tunicka o utrudnianie działania wymiaru sprawiedliwości, argumentując, że wycieranie telefonu podczas kontroli rządowej jest równoznaczne ze zniszczeniem mienia, co ma zapobiec jego zajęciu. Pan Tunick nie przyznał się do winy, a jego prawnicy twierdzą, że aresztowanie i przeszukanie bez nakazu były niezgodne z prawem.
Wydaje się, że prokuratura jest gotowa sprawdzić kwestię, która staje się coraz pilniejsza w miarę przechowywania na urządzeniach mobilnych coraz większej ilości informacji osobistych, zawodowych i politycznych: czy rząd może traktować korzystanie z wbudowanej funkcji prywatności jako przestępstwo federalne?
Ulepszona alternatywa dla standardowego Androida
GrapheneOS to mobilny system operacyjny typu open source oparty na projekcie Android Open Source. Został zaprojektowany specjalnie dla telefonów Google Pixel i wykorzystuje infrastrukturę zabezpieczeń sprzętowych urządzeń, w tym chip zabezpieczający Titan M i proces Verified Boot, do wykrywania manipulacji i ochrony zaszyfrowanych informacji.
W przeciwieństwie do standardowych instalacji Androida, GrapheneOS usuwa Usługi Google Play z uprzywilejowanego rdzenia systemu operacyjnego. Użytkownicy mogą później zainstalować usługi Google, ale działają one jak zwykłe, ograniczone aplikacje w piaskownicy, a nie uzyskują szeroki dostęp do urządzenia.
System operacyjny daje także użytkownikom niezwykle ścisłą kontrolę nad poszczególnymi aplikacjami. Aplikacjom można odmówić dostępu do Internetu, pamięci masowej, czujników i innego sprzętu, niekoniecznie uniemożliwiając im wykonywanie podstawowych funkcji.
Dzięki tym funkcjom GrapheneOS jest atrakcyjny dla dziennikarzy śledczych, aktywistów, sygnalistów i badaczy bezpieczeństwa, którzy mogą przenosić poufne komunikaty lub informacje poszukiwane przez rządy, korporacje lub wrogie podmioty.
Jego zabezpieczenia wykraczają poza konwencjonalną ochronę hasłem.
Wzmocniony alokator pamięci ma za zadanie powstrzymywać określone exploity w oprogramowaniu, zanim będzie mógł wykonać złośliwy kod. Funkcja automatycznego ponownego uruchomienia może ponownie uruchomić urządzenie, gdy pozostaje ono zablokowane przez określony czas, przywracając je do stanu, który specjaliści ds. bezpieczeństwa nazywają „przed pierwszym odblokowaniem”. W takich warunkach dostęp do zaszyfrowanych danych narzędziom do ekstrakcji kryminalistycznej jest znacznie trudniejszy.
PIN pod przymusem jest bardziej drastyczny. Po wprowadzeniu natychmiast inicjuje bezpieczny reset do ustawień fabrycznych, niszcząc klucze kryptograficzne niezbędne do uzyskania dostępu do informacji przechowywanych na urządzeniu.
Ta funkcja jest przeznaczona do stosowania w sytuacjach, w których użytkownik uważa, że telefon został przejęty lub pod przymusem wymagane jest podanie hasła.
W przypadku pana Tunicka prokuratorzy wydają się postrzegać tę samą ochronę jako narzędzie utrudniania.
Rosnąca siła wyjątku wyszukiwania granicznego
Konflikt prawny wynika z szerokich uprawnień przyznanych funkcjonariuszom federalnym w portach wejścia.
Zgodnie z wyjątkiem dotyczącym rewizji granicznej zawartym w Czwartej Poprawce funkcjonariusze celni i ochrony granic mają generalnie większą swobodę w zakresie kontroli osób i mienia wjeżdżającego do kraju niż funkcjonariusze policji przeprowadzający przeszukania na terenie Stanów Zjednoczonych.
Federalne sądy apelacyjne wielokrotnie orzekały, że funkcjonariusze mogą przeprowadzać ręczne przeszukania urządzeń elektronicznych na granicy bez konieczności uzyskania nakazu, ustalenia prawdopodobnej przyczyny lub wykazania zindywidualizowanych podejrzeń.
Podczas takich wyszukiwań funkcjonariusze mogą przeglądać zdjęcia, kontakty, wiadomości i inne informacje przechowywane bezpośrednio na urządzeniu.
Bardziej inwazyjne przeszukania kryminalistyczne, w których wykorzystuje się specjalistyczne oprogramowanie zdolne do kopiowania lub dogłębnej analizy zawartości telefonu, cieszą się na ogół większą uwagą. Niektóre sądy wymagają uzasadnionego podejrzenia, zanim funkcjonariusze będą mogli przeprowadzić te zaawansowane badania.
Dziewiąty Okręg ograniczył również dopuszczalny cel przeszukań urządzeń granicznych, orzekając, że funkcjonariusze nie mogą wykorzystywać wyjątku granicznego jako ogólnej wyprawy wędkarskiej służącej egzekwowaniu prawa. Zgodnie z podejściem tego sądu przeszukania muszą być ściślej powiązane z rządowymi organami ds. kontroli granic, co obejmuje wysiłki mające na celu identyfikację przemytu cyfrowego.
Jednak zabezpieczenia różnią się w zależności od obwodu federalnego, pozostawiając podróżnym różne prawa do prywatności w zależności od tego, dokąd wjeżdżają do kraju.
Sąd Najwyższy uznał wyjątkową wrażliwość danych w telefonach komórkowych poza kontekstem granicznym. W sprawie Riley przeciwko Kalifornii sąd jednomyślnie orzekł, że policja zazwyczaj potrzebuje nakazu, zanim przeszuka zawartość cyfrową telefonu skonfiskowanego podczas aresztowania.
W orzeczeniu tym podkreślono, że smartfony nie są zwykłymi fizycznymi pojemnikami. Mogą ujawnić lata wiadomości, zdjęć, ruchów, związków, szczegółów medycznych i dokumentacji finansowej.
Sąd nie rozszerzył wymogu nakazu Rileya w pełni na przeszukania granic, zezwalając funkcjonariuszom federalnym na dalsze prowadzenie działań w ramach szerszych uprawnień w zakresie przeszukań na lotniskach i innych portach wjazdu.
Obywatele i obcokrajowcy narażeni są na różne zagrożenia
Konsekwencje odmowy przeszukania za pomocą urządzenia różnią się znacznie w zależności od statusu imigracyjnego podróżnego.
Obywatelom amerykańskim nie można odmówić wjazdu do Stanów Zjednoczonych tylko dlatego, że odmówią odblokowania telefonu. Funkcjonariusze graniczni mogą jednak zatrzymać ich w celu przesłuchania, skonfiskować ich urządzenia i przesłać je do badania kryminalistycznego.
Cudzoziemcy narażeni są na większe ryzyko.
Posiadacze wiz i turyści nie mają absolutnego prawa wjazdu do kraju. Odmowa odblokowania telefonu może skutkować odmową wjazdu, konsekwencjami wizowymi i natychmiastowym wydaleniem ze Stanów Zjednoczonych.