同一款 iPhone,同在伦敦街头,每月给 Apple 支付分文不差的订阅费,两个用户的数据安全级别却被生生切成了两半。
这不是荒诞剧,而是英国自 2025 年 2 月以来的真实生态。起因源于英国内政部依据《2016年调查权力法》秘密向 Apple 签发的技术能力通知(TCN),要求其具备获取 iCloud 高级数据保护(ADP)加密数据的能力。面对可能危及全球端到端加密架构的命令,Apple 选择在 2025 年 2 月 21 日正式停止向英国新用户开放 ADP。这一冻结限制截至 2026 年 9 月依然有效,在英国本土划出了一条边界分明的“加密阶级”。
所谓双轨制,是一场两败俱伤的战术撤退
许多人以为英国用户的数据从此失去了保护,或者老用户可以安然享有特权。这两个推论都不符合事实。

在标准数据保护下,Apple 依然为英国用户提供传输端和存储端加密,且钥匙串密码、健康记录等 15 类高敏感数据以及 iMessage 默认维持端到端加密。两者的真正分水岭在于密钥由谁代持。一旦开启 ADP,照片、备忘录与 iCloud 备份等核心数据的解密私钥仅存在于用户信任的设备端,Apple 哪怕收到法院传票也无法调取。
更关键的认知落差在于既有用户的处境。此前开启了 ADP 的老用户并非永久高枕无忧。按照 Apple 的底层安全架构设计,服务器根本没有权限远程修改用户的 ADP 开关,技术刚性决定了系统无法全量静默关闭。
官方支持指南写得很直白:存量用户会得到一段缓冲期,必须自行手动关闭 ADP 以维持 iCloud 账户的后续正常使用。换句话说,Apple 无法单方面向英国监管低头去远程破坏密钥,只能把合规成本作为软通牒,推给终端用户自行了断。
备份里的木马:链式穿透如何瓦解端到端防线
很多人认为只要即时通信工具保持端到端加密,日常沟通就安然无虞。但在云端备份体系面前,这种隔离往往脆弱不堪。

在缺少 ADP 的标准模式下,用户的 iCloud 备份由 Apple 代持密钥存储。此时存在一个极隐蔽的链路设计:若用户开启了包含短信与对话的 iCloud 备份,整个系统镜像中就会顺带打包进一份 Messages in iCloud 的解密密钥副本。
只要拿到了整机云备份的法定解密权,此前被严格封印的 iMessage 对话记录就会被一并开启。
这便形成了技术上的连锁穿透。你以为自己在端到端通道里窃窃私语,实际上备份系统在云端留了一把带有代持钥匙的锁。从执法视角来看,英国内政部并不需要攻破复杂的端到端通道本身,他们只要迫使 Apple 停留在代持密钥的标准备份框架内,就能在合法搜查令下拿到完整的数据镜像。
当年圣贝纳迪诺枪击案后,库克曾将政府要求的后门程序怒斥为“软件界的癌症”,理由是一旦制造出万能钥匙,就无法限制它只用于特定案件。十年过去,技术的攻防拉锯并没有消除这种癌症隐忧,反而借由国家主权法案变成了平台不得不服从的合规围墙。
跨国博弈的边界:退回十年前的有线自救
英国并非毫无顾忌。英国内政部在 2025 年初签发的第一份 TCN 曾试图索取涉及全球用户的潜在能力,消息被披露后引发强烈反弹,随后内政部不得不撤回该指令,转而换发仅针对英国本土用户的第二份 TCN。

但这种地域收缩同样带来了一场漫长的法庭绞杀。调查权力法庭(IPT)虽在 2025 年 4 月驳回了内政部对案情全盘保密的企图,但实质性审理已经一路排期到了 2026 年 12 月。在最终判决出炉之前,英国数以千万计的普通用户只能困在这座被法律割裂的云端围城里。
对于调查记者、律师和极度看重隐私的人群而言,当官方云服务退化,可行的替代路径极为狭窄:
- 提醒.Proton Drive 这类端到端网盘只能替代文件与照片的手动同步,根本无法接管 iOS 整机系统的镜像还原;一旦需要设备无缝恢复,唯一彻底避开代持风险的方式,是连接 Mac 或 PC 手动勾选带有密码的本地加密备份。
为了守住数据主权,高安全需求人群不得不退回十几年前的数据线时代。
天下大势,分久必合,合久必分。全球互联网曾承诺过一套无视国界、纯粹依靠数学公理建立的安全秩序;然而在主权国家的物理辖权面前,统一的数学规则终究被割裂成了破碎的地缘拼图。这一场关于密匙归属的暗战,远未到画上句号的时刻。
