外觀
2026-07-22 手機取證與數位鑑識

📚 科技研發科週(07-20~07-24)|本篇為公開題材整理,非當日實習日誌。 內容來自全國法規資料庫、司法院裁判書與 NIST、ISO、SWGDE 的公開文件,看數位鑑識這件事的制度與標準。
接的是實習裡數位鑑識這條線:07-06 記的是數位證據扣押與保全、07-10 記的是鑑識標準與證據能力,這篇把那些原則落到最常見的一個載體——一支手機——上面。
手機取證這四個字,我原本以為重點在設備。讀下來發現,設備怎麼把資料取出來反而是相對清楚的一段,真正卡住的都在它前面:這支手機到底能不能翻、翻到哪裡為止、翻出來的東西算不算通訊監察。所以這篇我把順序倒過來,先講法律門檻,最後才講工具。
一、查扣當下:為什麼第一件事是把手機收進法拉第袋
先從一個很具體的動作講起。手機一旦查扣,鑑識文獻幾乎都把「隔離無線訊號」列為第一步,做法是放進法拉第袋、法拉第箱或屏蔽帳篷——用電磁屏障把裝置和行動網路、Wi-Fi、藍牙、GPS 全部斷開。
斷開的理由有三個,都跟保全證據有關。第一是防止遠端抹除:現代手機預設全機加密,一旦持有人或雲端服務下達遠端清除指令,資料等於連鑰匙一起丟掉,事後救不回來。第二是防止裝置在保管、運送途中因為收到新訊息、推播或遠端同步而改變狀態。第三是停止裝置持續回報位置。
我原本以為切飛航模式就夠了,NIST 的指引把這一條講得很清楚:飛航模式不可靠,部分裝置會自行退出,所以要用物理屏障,不是靠設定。SWGDE 2025 年的最佳實務還補了一個容易忽略的細節——如果連著充電線一起放進屏蔽袋,線材本身可能充當天線,讓裝置又連上網。隔離這件事看似簡單,其實有它的講究。
佐證:NIST SP 800-101 Rev.1《Guidelines on Mobile Device Forensics》(2014-05);SWGDE Best Practices for Mobile Device Evidence Collection & Preservation, Handling, and Acquisition(18-F-003)。

示意:手機證據的封緘與加密關卡。此圖僅為概念示意,不代表任何實際系統或作業流程。
二、扣一支手機,能不能翻遍裡面
裝置隔離好了,接下來才是真正難的地方。
法律的起點是清楚的。《刑事訴訟法》第 122 條 把「電磁紀錄」和身體、物件並列為搜索客體——這是 2016 年修法把數位資料明白放進條文;第 128 條 定令狀主義,搜索票要記載應搜索的處所、物件、電磁紀錄與有效期間,由法官簽名;第 133 條 是扣押。
真正的爭點在後面:扣到手機這個「物」之後,要檢視裡面的數位內容,能不能靠同一張票無限翻?我查到最高法院 114 年度台上字第 687 號(2025-04-17,加重詐欺)對這件事講得最直接。判決指出,手機內電磁紀錄「涉及犯罪嫌疑人及第三人之資訊隱私範疇既深且廣,多數並與犯罪之訴追或罪責評價無關,甚且亦有屬於人格權絕對不受國家侵犯之私密核心部分」,因此定了幾條界線:
- 交付不等於概括同意:不得以嫌疑人僅同意交付手機以供扣押,就認為他已同意檢視機內所有數位資訊。
- 先用低度手段:應先以干預程度較低的「命提出或交付相關電磁紀錄」為之,避免觸及私密核心。
- 關連性加比例原則:檢視、取用前要先審酌內容與本案訴追的關連性,再權衡對隱私的侵犯是否合乎比例。
- 有爭執可封緘送院:受處分人如有爭執,得依 第 416 條第 1 項 聲請撤銷或變更,並聲請先把扣押物封緘送交法院檢視審查,縱使搜索已執行終結也不例外。
- 附帶搜索有它的目的界線:逮捕現行犯的附帶搜索,目的在保護人身安全、防逃防滅證;一旦已無滅證疑慮,卻未經同意就進一步檢視扣案手機的內容,已逸出附帶搜索的目的範圍,不能拿來當合法授權依據。
有一個細節我覺得特別值得記:判決點出現行法對「司法警察(官)執行的搜索扣押」其實留了個漏洞——這類處分不在第 416 條準抗告能救濟的列舉範圍內,於是就沒有事中檢視與救濟的機制,只剩事後由法院依 第 158 條之 4 權衡排除這一條路。制度是有缺口的,法院自己講了出來。
也得誠實記下這則判決的結論:上訴是被駁回的。法院認定本案員警檢視的範圍只限於與本案相關的通訊軟體對話、沒碰到私密核心、也沒拿偶然發現的另案證據來用,違背程序的程度不重大,於是依第 158 條之 4 權衡後仍賦予證據能力。原則講得嚴,這批證據最後還是進來了——原則和個案結果是兩件事。
佐證:《刑事訴訟法》第 122、128、130、131、133、137 條;最高法院 114 年度台上字第 687 號刑事判決。
還有一個更前端的問題:就算准許搜索了,手機鎖著,能不能強制被告解鎖或交出密碼?這一塊我查無明文。《刑事訴訟法》第 95 條 的緘默權、第 156 條第 4 項「不得僅因被告拒絕陳述或保持緘默而推斷其罪行」擺在那;學說多半認為「說出記在腦中的密碼」近於供述,受不自證己罪保護,可以拒絕,至於指紋、臉部這類生物辨識算不算「非供述」而不受同等保護,目前還沒有定論,也沒有明文授權強制。這題我先標成開放。
三、已儲存的通訊走哪套程序
第三層是我一開始最容易搞混的:手機裡那些 LINE 對話、通話紀錄、位置,取得時走的是搜索扣押,還是通訊監察?
界線其實在 07-16 記過的《通訊保障及監察法》裡。第 3 條 定義的「通訊」以受監察人有合理隱私期待者為限,第 3 條之 1 又把通信紀錄、通訊使用者資料、網路流量紀錄這些「未涉及內容」的後設資料另外分出來管。關鍵是通訊監察規範的是「過程」——現時或未來發生、正在傳輸的通訊。
前面提到的臺灣高等法院臺中分院 114 年度金上訴字第 1282 號(2026-01-15)把這條界線講得很白:通訊監察「應限於『現時或未來發生』之通訊內容,不包含『過去已結束』之通訊內容;偵查機關如欲取得『過去已結束』之通訊內容,應回歸適用刑事訴訟法,依刑事訴訟法搜索扣押相關規定為之」。
換到手機上就清楚了:手機裡已經儲存的東西是「過去已結束」的通訊,取得要走搜索扣押、受第二層那套令狀與範圍節制;通保法的通訊監察書,管的是即時攔截未來的通訊。同一批對話,是「正在傳」還是「已經存」,決定了走哪一條程序。
佐證:《通訊保障及監察法》第 3、3-1 條;臺灣高等法院臺中分院 114 年度金上訴字第 1282 號刑事判決。
四、怎麼複製,才能不動到原件
准許翻、也分清是儲存性資料之後,才輪到技術。這一層的核心原則跟 07-10 記的是同一套:別動到原件。
ISO/IEC 27037:2012 是數位證據辨識、蒐集、擷取與保存的國際指引,明列適用於行動電話等裝置,並要求整個過程維持可稽核、可重複、可再現、可辯護四個原則,還把角色分成初動人員(DEFR)與專家(DES)。實務上的做法是:先用寫入阻斷的方式,對儲存體做逐位元(bit-by-bit)的完整映像,過程中計算雜湊值,之後所有分析都在複本上進行,原件不再被碰。
擷取有深淺之分。NIST SP 800-101 用一個金字塔描述:由淺到深是手動檢視、邏輯擷取、檔案系統擷取、實體擷取,再往上是破壞性的晶片級技術。越深取得越完整(可能含已刪除、未配置的區塊),但技術門檻、成本與破壞風險也越高,原則是「先用能滿足案件需求的最低侵入層級」。
不過技術這一層有個現實的天花板:加密。現代手機預設全機加密,在鎖定、未解鎖的狀態下,就算做出完整的實體映像,取到的多半是密文,讀不出來。這也是為什麼第二層那個「能不能強制解鎖」的問題會這麼要緊——取得手機從來不等於讀得到內容。公開文獻談到這裡都停在原理層級,怎麼繞過不在討論範圍,我這裡也一樣。
五、鑑識報告怎麼站得住
最後一層回到法庭。前面每一步做得再漂亮,最終要回答的是一句話:這份鑑識報告可不可信、能不能採用。
撐起可信的還是那幾件老東西:監管鏈記錄誰在何時對證物做了什麼,雜湊值證明資料自擷取後沒被竄改,可重現讓另一個人照同樣紀錄操作能得出同樣結果。台灣這一關最後落在第 158 條之 4 的相對排除——違反法定程序取得的證據,由法院權衡人權保障與公共利益決定採不採。第二層那則 114 台上 687 就是走到這一關,才在權衡後保住了證據能力。
六、設備各自解決流程裡的哪個問題
回頭把設備擺進流程看,會發現每一種工具其實只在解決某一步的某個問題。我整理成一張對照表,只寫用途,不寫任何機關實際用哪些、也不寫操作。
| 設備/工具 | 解決什麼 | 對應流程 | 公開市場已知代表例 |
|---|---|---|---|
| 法拉第袋/箱/帳篷 | 隔離無線、防遠端抹除 | 收集/保全 | Disklabs、Ramsey 等 |
| 硬體寫入阻斷器 | 讀取時只准讀、護住原件 | 擷取 | Tableau、CRU/WiebeTech 等 |
| 鑑識映像器 | 逐位元映像+雜湊 | 擷取 | Logicube、Tableau 等 |
| 行動裝置擷取套件 | 取 logical/檔案系統/實體層級的資料 | 擷取 | Cellebrite UFED、MSAB XRY、Magnet AXIOM 等 |
| 晶片級技術(chip-off/JTAG/ISP) | 更底層取像 | 擷取上層(侵入/破壞、最後手段) | 只述其存在,不展開 |
| 雜湊/完整性驗證 | 證據的數位指紋、證明未竄改 | 貫穿全程 | SHA-256(MD5、SHA-1 已不安全) |
| 封條/證物袋/監管鏈紀錄 | 記下誰何時對證物做了什麼 | 保全/稽核 | 制度面 |
上面那些商業產品,我一律當「公開市場上查得到的代表性例子」列,不是任何機關的採購清單或使用實況——這兩件事不一樣,我只寫得出前者。
表格最後我想單獨記一件事:連鑑識工具本身也要被驗證。NIST 的電腦鑑識工具測試計畫(CFTT)用標準化的方法——工具規格、測試程序、判準、測試集——去檢驗寫入阻斷器、映像工具、行動擷取工具是不是真的準確、可重複、可再現、經得起法庭。工具再貴再新,ISO 27037 那四個原則不會因為換了設備就自動滿足;CFTT 存在,正是因為工具也可能出錯,也得有人拿標準去量它。這一點跟整份筆記的主軸——證據要可稽核——剛好接得起來。
這張表是流程內的速查。更完整的工具介紹——含鎖定裝置存取、雲端與其他載體證據,以及背後的法律授權——另寫在 07-23 手機與數位證據的鑑識工具。
這篇的分層結構
這篇照一支手機被查扣之後的處理順序排,從還沒碰到資料的隔離,一路到它能不能站上法庭:
text
第 1 層 現場隔離:先讓證據不再變動
問什麼:要不要斷網、開機還關機、怎麼防遠端抹除
產出:法拉第袋隔離、記錄查扣當下的狀態
↓ 證據穩住了,才問這支手機能不能翻
第 2 層 法律門檻:能翻到哪裡為止
問什麼:有沒有令狀、範圍多明確、能不能強制解鎖
產出:搜索票/扣押的範圍界線,與翻機須受的節制
↓ 准翻了,還要先分清楚翻的是哪一種資料
第 3 層 資料定性:走搜索扣押還是通訊監察
問什麼:這是已儲存的、還是傳輸中的通訊
產出:已存內容走刑訴搜索扣押、不走通保法的判斷
↓ 定性清楚,才知道用什麼方式取、取多深
第 4 層 擷取保全:複製而不動到原件
問什麼:怎麼映像、擷取到哪一層、加密鎖屏卡在哪
產出:寫入阻斷下的逐位元映像與雜湊值
↓ 資料取出來了,最後要能站上法庭
第 5 層 證據落地:這份報告站不站得住
問什麼:監管鏈完不完整、別人能不能重現、工具本身可靠嗎
產出:可稽核的鑑識報告,與第 158 條之 4 那關的權衡
圖示對應上方五層,只是概念示意,不代表任何實際系統或作業流程。
**重點:**這五層裡,技術其實是最好講的一段,難的都在它前面。第 1 層的隔離是為了防遠端抹除,加密裝置一旦被清除就救不回來。第 2 層是這篇的核心:最高法院 114 台上 687 講明交付手機不等於概括同意翻遍全機,要先用低度手段、審酌關連性與比例,有爭執可封緘送院,附帶搜索也不能當成翻機內容的授權;但那則案子最後仍以第 158 條之 4 權衡保住了證據,原則和結果是兩回事。第 3 層把「已儲存」和「傳輸中」分開,前者走搜索扣押、不歸通保法。第 4 層的擷取有深淺之分,真正的天花板是加密——取得手機不等於讀得到。第 5 層回到監管鏈、可重現與第 158 條之 4,連工具本身都要靠 CFTT 這類機制去驗。
往下追問:能不能強制被告解鎖或交出密碼,在緘默權與生物辨識之間,界線目前還沒有明文,會怎麼定?當加密讓實體擷取越來越常只拿到密文時,鑑識的重心會從「取得裝置」往哪裡移?
本日對應主題
同系列日誌
主要來源(查核日期 2026-07)
- 全國法規資料庫《刑事訴訟法》:pcode C0010001(第 95、122、128、130、131、133、137、156、158-4、416 條)
- 全國法規資料庫《通訊保障及監察法》:pcode K0060044(第 3、3-1 條)
- 最高法院 114 年度台上字第 687 號刑事判決(手機電磁紀錄檢視的節制與封緘送院)
- 臺灣高等法院臺中分院 114 年度金上訴字第 1282 號刑事判決(過去已結束之通訊回歸刑訴搜索扣押)
- NIST SP 800-101 Rev.1《Guidelines on Mobile Device Forensics》
- ISO/IEC 27037:2012
- NIST CFTT 電腦鑑識工具測試計畫、SWGDE 已發布文件