跳至主要內容

數位鑑識與電子證據

Q 版主題圖:數位鑑識與電子證據

本頁整合 07-10、07-22、07-23(並接 07-06、07-08、07-16)的跨日學習,把數位鑑識與電子證據收成一條判斷線。只整理公開標準、法規與通用方法。

三天收成一句話

數位鑑識這條線我讀了三天:07-10 是標準與原則,07-22 是一支手機的法律關卡,07-23 是工具與其他證據來源。收下來只有一句:一份電子證據能不能用,看的不是取得它的技術有多強;重點在它從被保住到上法庭的每一步,程序留不留得下紀錄、範圍守不守得住界線。技術做得到,跟法律上可以用,全程是分開的兩件事。

一、兩條平行的線

一開始我以為鑑識是技術活。三天讀下來,它其實是兩條線並行:一條問「取不取得到、取到多完整」,靠的是標準、流程與工具;一條問「准不准取、取了能不能用」,靠的是令狀、範圍與證據能力。兩條線各有各的規則,最後在法庭那一關交會。把它們混在一起,就會犯最常見的那個錯:以為技術拿得到就等於法律可以拿。

text
技術線:辨識 → 保全 → 擷取 → 分析        ┐
                                          ├─→ 交會於「證據能力」
法律線:令狀範圍 → 資料定性 → 授權 → 158-4 ┘

二、可信的地基:三個原則與國際標準

技術這條線的地基是 ISO/IEC 27037:數位證據的辨識、蒐集、擷取與保全,全程維持可稽核、可重複、可再現、可辯護。落到操作就是三件老東西——監管鏈接得起來、雜湊值證明檔案沒被動過、可重現讓別人照紀錄操作得到同樣結果。這三件裡最脆的是可重現,它要的是流程紀律,買工具解決不了。行動裝置鑑識是這套流程的一支,NIST SP 800-101 把它界定清楚,只是因為裝置封閉、加密普及而更難。

佐證:ISO/IEC 27037NIST SP 800-101 Rev.1。詳見 07-10 數位鑑識標準與 AI 偵查界線

三、取得的門檻:令狀、範圍與加密

法律這條線最集中的地方是「取得」。以手機為例:扣到手機這個物有明文,但檢視裡面的內容要另受節制——最高法院 114 台上 687 講明,交付手機不等於概括同意翻遍全機,偵查機關要先用干預程度較低的手段、審酌內容與本案的關連性與比例,受處分人有爭執還能聲請把扣押物封緘送法院審查。技術上另有一個天花板:加密。鎖著的裝置就算做出完整映像,取到的多半是密文;而能不能強制被告解鎖,現行查無明文,落在緘默權與不自證己罪的討論裡。

佐證:《刑事訴訟法》搜索扣押與第 158-4 條最高法院 114 年度台上字第 687 號刑事判決。詳見 07-22 手機取證與數位鑑識

四、證據不只在裝置裡:其他來源與司法互助

一支手機的資料常常不是全部,同一案還牽到雲端帳號、電腦與可攜媒體。這裡法律的分量更重:雲端資料由第三方服務商保管,取得要有授權——境內走調取或搜索的法定程序,境外服務商(如 Apple、Google)原則上要循《國際刑事司法互助法》向外國提出請求。電腦與隨身碟則走同一套「隔離→映像→雜湊→分析」。工具能取,跟有權取,還是兩件事。

佐證:《通訊保障及監察法》第 11-1 條《國際刑事司法互助法》NIST IR 8006 雲端鑑識。詳見 07-23 手機與數位證據的鑑識工具

五、落地:回到證據能力

兩條線最後在同一關交會:刑訴第 158-4 條的相對排除——違反法定程序取得的證據,由法院權衡人權保障與公共利益決定採不採。撐起可信的還是監管鏈、雜湊、可重現那一套,連鑑識工具本身都要被 NIST CFTT 這類機制拿標準化方法驗證。工具再多、技術再新,這條不會變:證據要可稽核。

一條線的判斷順序

把三天疊成一個順序,每一步都同時問技術與法律:

text
辨識這是不是電子證據、在哪個載體

先保全:隔離、護住原件,別讓它變動

問法律門檻:有沒有令狀、範圍到哪、准不准看內容

擷取:取到哪一層,記得加密與監管鏈

擴到其他來源:雲端要授權、境外走司法互助

匯整落地:可重現、可稽核,過 158-4 那一關

延伸閱讀

頡譯的實習筆記:內容已去識別化,法規以官方來源為準。