Apple 挑战英国再次提出的加密 iCloud 访问要求
尽管英国去年撤回了一项范围更广的要求,Apple 仍在英国再次寻求访问加密 iCloud 数据后提起了新的法律挑战。据报道,这项新申诉针对的是英国用户,而非全球所有客户。它让 Apple 与英国政府内政部重回一场双方均未解决的争端。
这起案件并非科技公司又一次发表隐私声明。Apple 已选择不为英国新账户提供其最强的 iCloud 加密选项,而不是建立所要求的访问能力。因此,在政府与 Apple 就其背后的法律权限展开争论之际,英国客户正面临较弱的云端保护。
核心冲突在于 Apple 的端到端加密模式,与英国政府要求在重大犯罪及国家安全调查中获取访问权限之间的对立。2015 年圣贝纳迪诺袭击事件后,Apple 与美国政府之间也曾爆发类似冲突。但这一次,争议涉及云服务,以及一项可能超出单一设备范围的法律。
Apple 就范围更窄的数据要求重返法庭
新的挑战表明,撤回最初的全球性要求并未解决有关加密访问权限的核心争端。
据报道,Apple 于 2026 年 7 月向调查权力法庭提交了最新申诉。该法庭负责处理涉及监控权限及英国情报机构的诉讼。它可以审查政府依据该国调查权力框架采取的行为是否合乎法律。
该申诉涉及内政部再次要求访问属于英国用户的加密云端备份。据有关申诉的报道,Apple 对支持此类要求的法律体系之合法性、必要性及保密性提出异议。
政府使用的工具被称为技术能力通知,即 TCN。TCN 可以要求通信服务提供商维持相关能力,以协助当局执行合法的监控令状。个别通知的具体内容通常属于机密。
这种保密性限制了外界能够核实的新命令细节。Apple 与内政部均不能自由说明争议中的每一项技术要求。公开报道将所要求的能力称为后门,但政府尚未公布该通知。
最新行动源于一场在 2025 年 2 月曝光的、更广泛的争端。据报道,英国曾命令 Apple 提供受高级数据保护保护的数据访问权限,其中包括英国境外用户的资料。
高级数据保护,即 ADP,是 Apple 的一项可选系统,用于将端到端加密扩展到更多类别的 iCloud 数据。端到端加密意味着,只有受信任的用户设备拥有解密受保护信息所需的密钥。
在启用 ADP 后,Apple 通常无法为用户恢复受保护内容,也无法向当局提供可读副本。这种设计使其不同于传统云端加密:在传统模式下,服务提供商可能保留密钥,并对有效的法律要求作出响应。
Apple 拒绝建立据称被要求的能力。相反,它在 2025 年 2 月停止向英国新用户提供 ADP。根据 Apple 当时的公告,现有英国用户最终必须关闭该功能,才能继续使用其 iCloud 账户。
该公司称,在数据泄露和隐私威胁不断上升之际,英国客户将失去这些保护令其“深感失望”。它还坚持表示,自己从未为产品创建后门或万能密钥。
最初的法律挑战于 2025 年 4 月进入公众视野。该法庭驳回了内政部试图隐瞒案件存在及当事方身份的请求。
法庭在其公开判决中认定,披露这些有限细节不会损害公共利益或危及国家安全。不过,案件的大部分实质程序仍未公开。
据报道,最初的要求涵盖全球用户受保护的数据。由于该命令可能影响通过 Apple 服务存储信息的美国人,其范围引发了华盛顿方面的反对。
美国政府随后表示,英国已同意撤回针对美国用户的要求。但 2025 年末的报道显示,内政部已发布另一份聚焦英国客户的通知。
2026 年 7 月的申诉似乎正是在挑战这一更窄的做法。地理范围已经改变,但据报道,核心技术要求仍是访问设计上应当对 Apple 不可读的信息。
这一差异很重要,因为 Apple 无法通过其常规披露流程满足针对 ADP 内容的定向请求。该公司首先必须改变系统,使用户之外的其他人能够解密受保护数据。
因此,这项新申诉重新提出两个相互关联的问题:其一是内政部是否依法行使了法定权力;其二是能否在不削弱安全模式本身的情况下设计访问能力。
为什么英国 Apple 用户承担了直接代价
英国客户已经在承担一场尚未产生最终公开裁决的争端所带来的实际代价。
最明显的后果是,英国仍无法使用高级数据保护。其他地区的用户可以启用这一功能,以保护更多类别的 iCloud 数据;英国客户目前无法作出同样的选择。
标准 iCloud 保护仍会在信息通过网络传输时以及 Apple 存储信息时对其加密。然而,在标准配置下,Apple 控制着若干类别信息的加密密钥。
这种安排支持账户恢复,也让 Apple 能在收到有效法律请求时提供可读数据。但它也形成了不同的安全边界,因为服务提供商持有可解锁这些信息的密钥。
ADP 将更多类别纳入端到端加密。Apple 的安全概述称,该功能覆盖 iCloud Backup、Photos、Notes、iCloud Drive 及其他数据类别。
Mail、Contacts 和 Calendars 不属于 ADP 范围,因为它们必须与更广泛的行业协议互操作。这一区别意味着 ADP 是广泛覆盖,而非绝对覆盖。
对英国用户而言,失去的并非某项鲜为人知的安全设置,而是日常资料的保护。云端备份可能包含信息、应用数据、设备设置、照片、文件及日常活动记录。
这些信息在汇集后尤其敏感。单张照片可能透露的信息有限,但多年来同步的内容可以描绘出人际关系、出行、健康问题、工作和个人日常习惯。
云端备份也会成为有吸引力的目标,因为它们汇集了多台设备的信息。攻击者不一定需要实际接触 iPhone;如果能够入侵关联账户或由服务提供商持有的密钥,便可能得手。
Apple 将撤回该功能描述为比引入例外访问更可取的选择。该决定保留了 ADP 在其他市场的架构,但让英国客户可获得的保护更少。
结果暴露出一种棘手的不平衡。Apple 可以通过诉讼抵制该通知,但用户在诉讼持续期间已经承受了安全性下降的影响。
企业也面临相关担忧。即使组织维持正式管控,员工仍经常在移动设备上混用个人与工作活动。Notes、附件、照片和应用备份可能包含敏感的工作场所信息。
企业不能仅因员工使用 iPhone,就假定每个 iCloud 类别都受到端到端加密保护。安全团队必须审查账户配置、数据类别及适用的地区限制。
记者、律师、研究人员、活动人士和政府官员更有理由仔细审视这些区别。他们的云端账户可能包含消息源身份、法律策略、未公开发现或机密通信。
因此,直接压力落在两类群体身上。Apple 必须捍卫一项对其公开定位至关重要的隐私功能,而英国用户则必须决定在 iCloud 中保留多少信息。
政府同样面临压力,尽管影响较为间接。其立场取决于能否说服法庭,该要求具有必要性、相称性、技术可行性并有法律依据。
内政部表示,强加密和隐私保护仍然重要。它也认为,在打击恐怖主义、严重犯罪及儿童性虐待时,当局需要获得与之相称的通信访问权限。
从政策层面看,这些目标并非天然矛盾。各国政府经常依据司法或法定授权,向通信服务提供商索取证据。
矛盾出现在技术层面。当服务提供商没有解密密钥时,送达令状也无法获得可读内容。政府随后需要采用不同的调查方法,或重新设计服务。
英国的做法将负担放在服务提供商身上。TCN 据报道可以要求企业维持持续的访问能力,而不是要求当局利用某一特定设备。
这种差异将利害关系扩大到单一嫌疑人之外。内置于服务中的能力可能影响受修改后架构管辖的每一个账户,即便当局意图选择性使用它。
Apple 撤回 ADP 的决定避免了这种系统性改变。它既没有恢复英国客户享有的同等保护,也没有消除政府声称拥有的权力。
诉讼如今将决定这种不平等状态是暂时的还是会被固化。在案件推进之前,用户将承担真实的安全后果,却不知道以其名义提出的完整要求。
加密权衡没有地理开关
政府可以将命令限定于英国账户,但 Apple 无法假定由此产生的安全风险会留在英国境内。
据报道,修改后的要求聚焦英国用户。从政治角度看,这比涵盖美国人及全球其他客户的命令范围更窄。但从技术角度看,这一边界并没有那么令人安心。
云服务依赖共享的软件、身份验证系统、账户基础设施和管理工具。服务提供商可以实施区域政策,但新建立的访问机制仍属于更大运营环境的一部分。
任何例外能力都需要代码、授权规则、审计控制、密钥管理和员工流程。每个组成部分都会带来出错、滥用、内部人员访问或外部攻击的机会。
问题不在于每个政府访问系统都会立即公开。问题在于,旨在揭示原本不可读内容的系统,为通向敏感数据增加了另一条路径。
安全工程师通常将其描述为攻击面问题。攻击面是指攻击者可能利用的接口、权限和组件的集合。
一种只有用户设备持有解密密钥的架构,其信任边界被刻意设计得很小。加入由服务提供商控制的访问权限会扩大这一边界,即使新增的控制措施看似严格。
区域性实施还需要可靠地对账户进行分类。Apple 必须决定哪些用户受到英国要求的约束,以及如何处理在不同国家之间迁移的账户。
家庭群组、共享相册、协作文档和国际通信都会使这种分类更加复杂。与一个英国账户相关的受保护数据,可能包含由其他地区人员创建的信息,或与其有关联的信息。
英国内政部可能会辩称,法律控制措施能够限制主管部门何时使用这一能力。这种回答涉及授权问题,却未能解决完整的网络安全问题。
搜查令可以规范合法访问,却无法保证犯罪分子、敌对政府、承包商或恶意内部人员永远不会找到进入同一机制的其他途径。
Apple 的立场正体现了这一区别。该公司多次表示,为特定主管部门设计的后门无法保证始终只供其预期用户使用。
独立安全专家和公民自由组织普遍认同这一担忧。Privacy International 正在挑战据报向 Apple 发出的通知,以及围绕 TCN 制度更广泛的保密安排。
其法律挑战质疑该框架是否提供了充分的保障措施、透明度,以及让受影响用户对政府行动提出异议的途径。
政府最有力的反驳始于这样一些案件:调查人员拥有法定授权,却无法获取关键证据。端到端加密能够保护受害者和普通用户,但也可能阻碍对严重犯罪的调查。
这有时被称为“走向黑暗”(“going dark”)问题。当通信或存储信息即使在拥有合法获取授权的情况下仍无法访问时,调查人员会使用这一术语。
然而,这一说法可能过度简化现代调查。主管部门还可通过元数据、联网设备、位置记录、金融交易、账户信息和端点搜查获得其他证据来源。
加密保护内容,但不会抹去每一条调查线索。相关的政策问题在于,服务提供商访问带来的收益是否超过新增的系统性风险。
公开证据无法得出这一结论。该通知仍属机密,外界无法审查拟议的保障措施、技术设计、目标标准或预期调查价值。
这一验证缺口应当缓和双方的主张。Apple 有强烈动机捍卫与其品牌相关的隐私功能。政府则有强烈动机强调那些无法获得的数据或许能帮助调查人员处理的严重案件。
这两种动机都不意味着其核心论点必然错误。但这确实意味着,法庭必须评估公众无法全面审查的证据。
Apple 撤回 ADP 也使其“用户不应接受更弱保护”的主张变得更加复杂。该公司坚持拒绝构建访问通道,但英国客户仍获得了安全性较低的产品。
这一结果体现了这种权衡,而非消除了它。Apple 通过缩减一项区域服务,保护了全球加密架构。
与此同时,政府并未因 Apple 撤回服务而获得据报所要求的访问权限。它得到的是一个更少用户能够选择端到端云端保护的市场。
从公共安全角度看,这一结果存在模糊性。可读取的云端数据可能有助于合法调查,但较弱的保护也可能让用户面临未授权访问。
因此,地理范围的论点并不完整。一项仅适用于英国的通知会降低外交层面的利害关系,尤其是涉及美国数据时。但这并不能证明特殊访问权限能够在技术上保持隔离。
保密性使法律审查与技术审查同样重要
本案将不仅决定英国能否要求访问权限,也将决定这种权力能够在多大程度上接受公开审查。
技术能力通知属于《2016 年调查权力法》框架的一部分。该法律为拦截、通信数据、设备干扰以及对服务提供商施加的义务建立了广泛框架。
政府通常既不确认也不否认个别通知的存在。收到通知的公司同样面临披露限制,这限制了它们警告客户或解释产品变化的能力。
保密可以保护正在进行的调查和情报手段。但当一项命令影响到广泛使用的消费者服务设计时,它也可能阻碍有意义的审查。
法庭在 2025 年承认了这种紧张关系。它允许公众知晓 Apple 已提起案件,尽管闭门程序仍可保护敏感证据。
媒体机构和公民自由组织认为,这场争议具有非同寻常的公共重要性。他们指出,结果可能影响数百万用户的安全和隐私。
法庭披露确认了当事方及程序的存在,但并未披露完整通知,也未裁定该要求是否合法。
据报道,Apple 的新申诉不止于反对一项指令。它还更广泛地挑战 TCN 制度的合法性、必要性和保密性。
如果这一描述准确,本案可能检验该制度的多个环节,包括通知如何获批、服务提供商如何提出挑战,以及公众事后能够了解什么。
比例原则将是核心。一项监控措施可以追求合法目标,但如果其范围或附带影响超出实现该目标所需的程度,仍可能无法通过审查。
定向访问与系统性能力之间的区别在这里至关重要。政府可以将每次使用描述为定向的,而 Apple 可以主张,创建这种能力会改变更广泛人群的安全状况。
必要性提出了一个相关问题。主管部门必须解释,为什么侵扰性更低的调查路径无法提供所需证据。
这一评估取决于不公开的行动信息。公众观察者无法确定无法访问的 iCloud 内容在多大频率上阻碍调查,或其中包含多少独特证据。
法庭还必须审查可行性。法律要求无法让数学属性消失,因此合规将要求 Apple 修改账户或密钥管理系统。
具体修改仍不得而知。报道将“后门”作为简写,但这一术语可以涵盖具有不同风险的不同技术安排。
一种可能性是涉及由服务提供商控制的恢复材料。另一种可能是在具有严格授权机制的安全系统中放置额外密钥。第三种可能是改变受影响账户的备份加密方式。
这些可能性均未被证实为政府所要求的设计。将推测性的实施方案当作既定事实,会夸大公开记录所能支持的结论。
不过,每种方案都有一个重要共同特征。Apple 或另一指定方将获得一条通往数据的路径,而当前 ADP 设计使这些数据超出服务提供商的触及范围。
保密规则还造成了另一种程序性紧张关系。Apple 可以对通知提出挑战,但据报在主管部门未暂停执行的情况下,该通知在上诉期间仍可能有效。
这种结构可能迫使服务提供商在获得最终判决前,就在合规、撤回服务和可能面临法律处罚之间作出选择。
Apple 在 2025 年选择了撤回服务。规模较小的服务提供商可能缺乏作出同样决定所需的资源、市场地位或技术灵活性。
因此,本案的影响超出了 Apple 的隐私品牌定位。对英国内政部有利的裁决,可能会为在英国运营的其他加密存储和通信服务提供商确立预期。
有利于 Apple 的裁决,则可能限制政府通过秘密行政通知施加访问能力的权力。它也可能要求更高的透明度,或更严格的比例原则审查。
这种不确定性支持对两种预测结果都保持怀疑。一项法庭裁决无法解决所有全球加密争议,而且政府在败诉后可以修改法律。
同样,政府获胜也不会自动带来安全或有用的访问权限。实施仍需要技术决策、监督、测试以及防范滥用的机制。
圣贝纳迪诺争议提供了一个有用的历史对照。2016 年,FBI 寻求 Apple 协助,通过专门修改的软件解锁一部 iPhone。
Apple 拒绝了,理由是所要求的工具可能开创危险先例。政府随后通过第三方访问了该设备,并撤回了法院诉讼。
英国案件在一个重要方面更为广泛。它涉及持续性的云服务能力,而非协助处理一台实体设备。
这使得其所确立的先例可能更具重要性。可重复使用的能力可能在促使其诞生的调查结束很久之后,仍持续影响产品架构。
接下来发生什么将决定 ADP 是否回归
三个信号将揭示本案是会恢复更强保护、使区域性加密限制常态化,还是仍困于秘密诉讼。
第一个信号是法庭如何处理 Apple 的新申诉。最重要的问题是案件是否会有公开审理部分,以及法官会在多大范围内审查 TCN 框架。
一份讨论必要性和比例原则的公开判决,将为直接当事方之外的各方提供指引。主要以秘密方式解决,则会让服务提供商和用户无法确定适用标准。
时间安排同样重要。延长审理会维持当前的不平衡,因为英国用户在诉讼持续期间仍无法选择 ADP。
若迅速作出有利于 Apple 的裁决,将强化该公司关于政府越权的论点。它可能为在英国恢复 Advanced Data Protection 开辟道路。
若裁决支持英国内政部,将强化政府对其权力的解释。Apple 随后将面临新的压力:合规、继续上诉,或持续不提供该服务。
第二个信号是 Apple 英国支持文档是否发生变化。产品可用性提供了一项法律声明无法替代的具体衡量标准。
如果 Apple 恢复 ADP,这将表明有争议的要求已被撤回、暂停、缩小范围或被推翻。恢复也将缩小英国客户面临的直接安全差距。
如果在有利的程序性进展后 ADP 仍不可用,则可能仍存在其他法律或技术障碍。用户应区分法庭上的里程碑与已完成的产品变更。
Apple 的措辞值得密切关注。该公司此前将撤回服务与其拒绝构建后门联系起来,但未确认受到英国保密法限制的细节。
未来的通知可能同样保持间接。修订后的支持页面、账户提示或区域可用性声明,可能比传统新闻稿透露更多信息。
第三个信号是英国是否修改《调查权力法》或其监督程序。议会可以澄清通知权力、上诉、保密要求以及对端到端加密的保护。
一项倾向于收窄权力范围的立法修订,将削弱支持广泛服务提供商访问的理由。它可能要求更有力的证据、更独立的审查,或明确保护不受损害的加密。
这将表明,即使法庭限制当前通知,政府仍打算保留“例外访问”权力。届时,其他服务提供商也需要重新评估其在英国的服务。
国际反应同样重要,尽管应仅作为辅助背景。据报道,在美国官员反对可能涉及美国用户的数据访问后,最初的要求有所收缩。
英国修订后的重点降低了眼前的外交冲突,但并未消除人们对跨境共享数据的担忧,也未消除其他政府可能效仿的先例风险。
科技公司将关注,一个国家能否要求区域性访问权限,而不迫使企业对全球架构作出改变。监管机构则会关注,撤出服务是否会成为企业可重复采用的应对方式。
用户应关注自己的账户实际获得了何种保护。与最终由谁控制密钥相比,法律胜诉、政府声明以及 Apple 的隐私宣传都没那么重要。
目前,核心事实仍未尘埃落定,但影响重大。据报道,Apple 已对更新后的要求提出质疑;英国内政部仍在为其认为合乎比例的合法访问辩护,而 ADP 在英国依然不可用。
这一案件不应被简化为隐私与公共安全之间的二选一。强加密能够保护受害者、机构和国家基础设施,而合法调查同样保护公众。
更棘手的问题在于,脆弱点应被设置在哪里。“例外访问”会为获授权的调查人员提供另一条获取证据的路径,但同时也会创造一条必须无限期保持安全的路径。
这正是 Apple 最新提交的文件为何超越单一公司的意义所在。它检验的是,政府能否在很大程度上不受公众监督的情况下,强制获取加密云数据。
英国用户应检查自己在云端备份中存储了哪些信息,以及每一类信息适用哪些保护措施。各组织也应核实其移动设备备份政策,而不要假定所有 Apple 服务都采用相同的加密方式。
读者可以关注法庭案卷、Apple 的地区支持页面,以及任何涉及技术能力通知的议会提案。这三类来源将比单纯的政治承诺提供更确实的证据。
决定性问题在于实际结果:英国客户能否在 Apple 不创建新的解密路径的前提下,重新获得 Advanced Data Protection?在此之前,Apple 再次提出的挑战仍是未竟之事,而非隐私方面的胜利。



