Chain of Custody 证据保管链

证据从被采集到上法庭,每一次易手、每一次操作都有记录。 谁、什么时候、对证据做了什么——全程可追溯、不断链。

为什么必须有

数字取证拿到的证据,如果不能证明”从采集到现在没被篡改过”,在法律上就是废纸。保管链就是这个”没被动过手脚”的证明。

一条完整保管链记录

  • 谁采集的、何时、何地
  • 用什么方法采集、如何封存
  • 每一次转交:谁交给谁、何时
  • 每一次访问/分析:谁、目的、是否改动

配套技术手段

  • 对证据算 hash,任何改动都会让 hash 变化
  • 只在副本上分析,原始证据封存
  • 遵循 易失性顺序采集(先易失的)

一旦记录出现缺口或矛盾,就成了 断裂的保管链。参见 证据保护与保全