Atlanta, Georgia – Vào tháng 7, một cuộc đối đầu tại Sân bay Quốc tế Hartsfield-Jackson Atlanta đã biến một tính năng bảo mật điện thoại thông minh ít người biết đến trở thành tâm điểm của một cuộc tranh chấp hiến pháp ngày càng mở rộng về quyền riêng tư, quyền lực chính phủ và quyền của khách du lịch vào Hoa Kỳ.
Samuel Tunick, một nhà hoạt động người Mỹ có liên quan đến phong trào biểu tình “Stop Cop City”, đã bị các nhân viên Hải quan và Bảo vệ Biên giới bắt giữ sau khi đến sân bay Atlanta. Khi các đặc vụ yêu cầu quyền truy cập vào điện thoại Google Pixel của anh ấy, ông Tunick đã cung cấp mật mã.
Nhưng mã không mở khóa được thiết bị.
Thay vào đó, nó kích hoạt một tính năng bảo mật được gọi là “mã PIN cưỡng bức”, kích hoạt khôi phục cài đặt gốc ngay lập tức để xóa dữ liệu và khóa mật mã của điện thoại. Thiết bị này đang chạy GrapheneOS, một hệ điều hành tập trung vào quyền riêng tư được thiết kế để bảo vệ người dùng khỏi bị giám sát, hack và tìm kiếm pháp y trái phép.
Các công tố viên liên bang sau đó đã buộc tội ông Tunick cản trở công lý, lập luận rằng việc lau điện thoại trong cuộc thanh tra của chính phủ đồng nghĩa với việc phá hủy tài sản nhằm ngăn chặn việc tịch thu tài sản đó. Ông Tunick đã không nhận tội và các luật sư của ông cho rằng việc giam giữ cơ bản và khám xét không có lệnh là trái pháp luật.
Cơ quan công tố dường như sẵn sàng kiểm tra một câu hỏi ngày càng trở nên cấp bách khi các thiết bị di động chứa lượng lớn thông tin cá nhân, nghề nghiệp và chính trị: Liệu chính phủ có thể coi việc sử dụng tính năng bảo mật tích hợp là tội phạm liên bang không?
Một sự thay thế vững chắc cho Android tiêu chuẩn
GrapheneOS là một hệ điều hành di động nguồn mở dựa trên Dự án mã nguồn mở Android. Nó được thiết kế dành riêng cho điện thoại Google Pixel và sử dụng cơ sở hạ tầng bảo mật phần cứng của thiết bị, bao gồm chip bảo mật Titan M và quy trình Khởi động đã xác minh, để phát hiện hành vi giả mạo và bảo vệ thông tin được mã hóa.
Không giống như các bản cài đặt Android tiêu chuẩn, GrapheneOS xóa Dịch vụ Google Play khỏi lõi đặc quyền của hệ điều hành. Người dùng có thể cài đặt các dịch vụ của Google sau nhưng chúng hoạt động như các ứng dụng thông thường, bị hạn chế bên trong hộp cát thay vì nhận được quyền truy cập rộng rãi vào thiết bị.
Hệ điều hành này cũng cung cấp cho người dùng khả năng kiểm soát chặt chẽ bất thường đối với từng ứng dụng. Các ứng dụng có thể bị từ chối quyền truy cập vào Internet, bộ lưu trữ, cảm biến và phần cứng khác mà không nhất thiết ngăn chúng thực hiện các chức năng cơ bản của chúng.
Những tính năng đó đã khiến GrapheneOS trở nên hấp dẫn đối với các nhà báo điều tra, nhà hoạt động, người tố cáo và nhà nghiên cứu bảo mật, những người có thể mang thông tin hoặc thông tin liên lạc bí mật được chính phủ, tập đoàn hoặc các tác nhân thù địch tìm kiếm.
Khả năng phòng thủ của nó vượt xa khả năng bảo vệ bằng mật khẩu thông thường.
Bộ cấp phát bộ nhớ cứng được thiết kế để ngăn chặn một số hoạt động khai thác phần mềm nhất định trước khi mã độc có thể thực thi. Tính năng tự động khởi động lại có thể khởi động lại thiết bị sau khi thiết bị vẫn bị khóa trong một khoảng thời gian nhất định, đưa thiết bị về trạng thái mà các chuyên gia bảo mật gọi là trạng thái “Trước khi mở khóa lần đầu”. Trong điều kiện đó, dữ liệu được mã hóa khó tiếp cận hơn đáng kể đối với các công cụ trích xuất pháp y.
Mã PIN cưỡng bức có tính chất quyết liệt hơn. Khi được nhập, nó sẽ ngay lập tức bắt đầu khôi phục cài đặt gốc an toàn, hủy các khóa mật mã cần thiết để truy cập thông tin được lưu trữ trên thiết bị.
Tính năng đó dành cho các tình huống trong đó người dùng tin rằng điện thoại đã bị tịch thu hoặc mật mã đang bị ép buộc.
Trong trường hợp của ông Tunick, các công tố viên dường như coi biện pháp bảo vệ tương tự như một công cụ cản trở.
Sức mạnh mở rộng của ngoại lệ tìm kiếm biên giới
Xung đột pháp lý phát sinh từ thẩm quyền rộng rãi được trao cho các quan chức liên bang tại các cảng nhập cảnh.
Theo ngoại lệ khám xét biên giới của Tu chính án thứ tư, các nhân viên Hải quan và Bảo vệ Biên giới thường có nhiều quyền tự do hơn trong việc kiểm tra người và tài sản vào nước này so với các sĩ quan cảnh sát tiến hành khám xét ở Hoa Kỳ.
Các tòa án phúc thẩm liên bang đã nhiều lần cho rằng các sĩ quan có thể tiến hành khám xét thủ công các thiết bị điện tử ở biên giới mà không cần có lệnh, đưa ra nguyên nhân có thể xảy ra hoặc thể hiện sự nghi ngờ cá nhân.
Trong những tìm kiếm như vậy, cảnh sát có thể cuộn qua các bức ảnh, danh bạ, tin nhắn và thông tin khác được lưu trữ trực tiếp trên thiết bị.
Các cuộc tìm kiếm pháp lý mang tính xâm phạm nhiều hơn, liên quan đến phần mềm chuyên dụng có khả năng sao chép hoặc phân tích sâu nội dung của điện thoại, thường nhận được sự giám sát chặt chẽ hơn. Một số tòa án yêu cầu sự nghi ngờ hợp lý trước khi các quan chức có thể tiến hành các cuộc kiểm tra nâng cao này.
Tòa án thứ chín cũng đã giới hạn mục đích được phép của việc khám xét thiết bị ở biên giới, ra phán quyết rằng các quan chức không thể sử dụng ngoại lệ ở biên giới như một chuyến thám hiểm đánh cá chung của cơ quan thực thi pháp luật. Theo cách tiếp cận của tòa án đó, các cuộc tìm kiếm phải được kết nối chặt chẽ hơn với cơ quan có thẩm quyền liên quan đến biên giới của chính phủ, bao gồm cả nỗ lực xác định hàng lậu kỹ thuật số.
Tuy nhiên, các biện pháp bảo vệ khác nhau tùy theo khu vực liên bang, khiến khách du lịch có các quyền riêng tư khác nhau tùy thuộc vào nơi họ nhập cảnh vào đất nước.
Tòa án Tối cao đã công nhận tính nhạy cảm đặc biệt của dữ liệu điện thoại di động bên ngoài bối cảnh biên giới. Trong vụ Riley kiện California, tòa án nhất trí ra phán quyết rằng cảnh sát thường cần có lệnh khám xét trước khi khám xét nội dung kỹ thuật số của chiếc điện thoại bị thu giữ trong một vụ bắt giữ.
Phán quyết đó nhấn mạnh rằng điện thoại thông minh không phải là vật chứa vật lý thông thường. Chúng có thể tiết lộ những tin nhắn, hình ảnh, chuyển động, mối quan hệ, chi tiết y tế và hồ sơ tài chính trong nhiều năm.
Tòa án đã không mở rộng đầy đủ yêu cầu về lệnh khám xét của Riley đối với các cuộc khám xét ở biên giới, cho phép các quan chức liên bang tiếp tục hoạt động với quyền hạn khám xét rộng hơn tại các sân bay và các cảng nhập cảnh khác.
Công dân và người không công dân phải đối mặt với những rủi ro khác nhau
Hậu quả của việc từ chối tìm kiếm thiết bị rất khác nhau tùy thuộc vào tình trạng nhập cư của khách du lịch.
Công dân Mỹ không thể bị từ chối nhập cảnh vào Hoa Kỳ chỉ vì họ từ chối mở khóa điện thoại. Nhưng các quan chức biên giới có thể bắt giữ họ để thẩm vấn, thu giữ thiết bị của họ và gửi những thiết bị đó đi giám định pháp y.
Những người không phải là công dân phải đối mặt với rủi ro lớn hơn.
Người có thị thực và khách du lịch không có quyền tuyệt đối để vào nước này. Từ chối mở khóa điện thoại có thể dẫn đến việc bị từ chối nhập học, phải nhận hậu quả về thị thực và bị trục xuất khỏi Hoa Kỳ ngay lập tức.