Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 183

证据保管链

审核人Cybersecurity entrepreneur & security researcher

证据保管链 是什么?

证据保管链对每一份证据从查扣到最终处置过程中,每位经手人、所处地点与所执行操作进行的有序、可追溯的书面记录。


证据保管链(CoC)用于维护数字与实物证据的完整性与可采纳性。每次交接都附带时间戳、标识符(案件号、物证编号、哈希值)与签字,物证存放在防篡改容器中,并保管于具有访问控制的场所。最佳实践遵循 ISO/IEC 27037、NIST SP 800-86 以及 ACPO/SWGDE 指南:使用写保护设备获取,复制前后计算加密哈希(SHA-256),并保存工作副本。

该实践由多项标准加以规范。RFC 3227(《证据收集与归档指南》,2002 年)确立了易失性顺序:应先采集内存、缓存与网络状态,再采集磁盘与归档介质,因为最易消失的数据会最先丢失。ISO/IEC 27037/27041/27042/27043 系列涵盖识别、收集、获取、保全与分析,而 NIST SP 800-86 则详述了"收集—检验—分析—报告"的流程。在美国法庭上,证据必须依据**《联邦证据规则》第 901 条(FRE 901)**进行认证,并通过 Daubert 可靠性标准;一条完整且未中断的保管链,正是证明呈交陪审团的物证与查扣时一致且未被篡改的依据。保管链一旦断裂——记录缺失、哈希不一致、封条破损,或某段时间物证去向不明——对方律师即可申请排除,足以使原本决定性的证据被排除,从而拖垮诉讼、保险理赔或监管调查。防护措施包括双人签字交接、硬件写保护、同步计算哈希以及带时间戳的审计日志。

flowchart LR
  A[查扣 / 识别] --> B[获取<br/>写保护 + 哈希]
  B --> C{哈希是否匹配?}
  C -- 否 --> X[完整性失效<br/>证据面临风险]
  C -- 是 --> D[防篡改存储<br/>访问受控]
  D --> E[在工作副本上<br/>进行分析]
  E --> F[记录每次交接:<br/>谁 / 何时 / 为何 / 签字]
  F --> G[出庭提交<br/>FRE 901 认证]
  G --> H[最终处置 /<br/>归还或销毁]

示例

  1. 01

    签字的 CoC 表单记录被扣押笔记本从取证到出庭的全过程。

  2. 02

    SHA-256 哈希记录证明磁盘镜像自采集到分析未被篡改。

常见问题

证据保管链 是什么?

对每一份证据从查扣到最终处置过程中,每位经手人、所处地点与所执行操作进行的有序、可追溯的书面记录。 它属于网络安全的 取证与应急响应 分类。

证据保管链 是什么意思?

对每一份证据从查扣到最终处置过程中,每位经手人、所处地点与所执行操作进行的有序、可追溯的书面记录。

如何防御 证据保管链?

针对 证据保管链 的防御通常结合技术控制与运营实践,详见上方完整定义。

证据保管链 还有哪些其他名称?

常见的别称包括: CoC, 证据链。

相关术语

另见