在香港境内对位于阿里云(香港节点)的服务器进行取证,首先需遵循香港现行法律,包括《个人资料(私隐)条例》(PDPO)与相关刑事程序法律。执法机关应依据法庭签发的搜查令或书面保存令,或其他法定授权,向云服务提供者提出正式请求,以确保获取行为的合法性与证据可采性。
正式请求应明确案号、涉案IP/实例ID、请求保全的数据范围、时间段与法律基础,并指明需要保全的日志类型(访问日志、控制台审计、快照、对象存储文件等)。如果情况紧急,应启动紧急保全程序并同时补办司法手续。
通常流程包括:一是通过阿里云的法律合规或执法通道提交正式法律文书;二是提出保全请求(preservation request),要求暂时保留相关快照、日志与账户信息;三是依据司法手续(如搜查令、传票)请求导出数据或配合现场取证(若需)。阿里云在香港会根据本地法律与公司政策评估并回应,必要时会要求提供法庭命令。
常见技术保全包括创建实例快照(VM snapshot)、导出对象存储(OSS)数据、导出审计与访问日志、冻结账户控制面板变更、锁定计费与网络配置等。云厂商不能“物理扣押”虚拟机,但可提供完整的镜像与元数据供法务鉴定。
跨境案件通常通过司法互助(MLAT/司法协助请求)、刑事追诉协作或双边执法联络机制展开。内地执法机关若需阿里云香港节点的数据,应先向香港司法机关提出请求或通过双方已有的执法联络渠道,由香港执法机关基于本地法律向阿里云提出取证请求。
注意,内地执法机关直接向香港云服务供货商请求数据可能触及主权与程序问题。正确做法是通过香港执法机关或司法互助程序,提供必要的案情与法律文书,确保取证行为在香港合法执行,从而提高证据在法庭上的采纳率。
确保证据可采的关键在于保存完整的元数据与链条记录。取证时应记录每一步操作的执行人、时间戳、操作内容,并对导出的镜像或文件生成哈希值(如SHA-256)并由双方签认,保存传输日志与交接凭证,形成可核验的链条(chain of custody)。
技术上应优先选择原始磁盘镜像或快照备份,避免对原始系统写入。对日志应导出原始格式并记录时区、时间同步信息;对加密数据则需记录密钥管理与解密授权流程。若云端为多租户环境,须证明所取数据与涉案实例的唯一映射关系,避免误采他人数据。
云服务的默认日志保留期可能较短,且存在日志轮换与归档策略。执法机关应尽早发出保全请求,避免因日志被覆盖或对象被删除而造成取证断档。同时,部分日志只保存在客户端或应用层,云厂商可能无法提供需请求用户配合。
在多租户环境下,云厂商需平衡执法请求与其他客户的隐私保护义务。阿里云香港会审查请求是否符合法律程序,并在必要时对可交付的数据进行范围裁剪,以避免侵犯无关第三方的个人资料。执法方应提供明确的法律授权与最小必要原则说明。
建议事先建立与云厂商的常态化联络渠道、明确保全模板与应急响应流程;在案件初期尽量保全快照与审计日志;对跨境案件通过司法互助途径规范手续;并在取证后尽早进行法医分析与证据链记录,确保证据在法庭上具有较高的证明力。