ملاحظات حول خصوصية الإنترنت

منشورات وأبحاث من فريق ومجتمع URnetwork.

RSS

تصويت الساعة 2:09 فجرًا

مدّد الكونغرس المادة 702 عشرة أيام عند الساعة 2:09 من صباح اليوم، بعدما أسقط عشرون نائبًا جمهوريًا إعادة التفويض «النظيفة» التي أرادها البيت الأبيض. ولم يكن ذلك هو التمديد الطارئ الوحيد الذي أُعلن هذا الأسبوع. فقد أنفذت روسيا مرشّحًا لحجب الشبكات الافتراضية الخاصة (VPN) كان قد عطّل مصارفها هي نفسها من قبل. وفتح الاتحاد الأوروبي حوارًا ثلاثيًا بشأن نظام مسح جماعي انقضى في 3 أبريل. ودخلت إيران اليوم الثامن والأربعين من أطول انقطاع وطني للإنترنت مسجَّل على الإطلاق. وبدأت مستشفيات هولندية الإفصاح عن تسرّب لسجلات المرضى طال ستة وسبعين بالمئة من السجلات الصحية الإلكترونية للرعاية الحادة في البلاد. واسترجع مكتب التحقيقات الفيدرالي، في قضية جنائية في تكساس، رسائل Signal كان التطبيق قد حذفها، من طبقة في iOS لم يُعلَن قط أنها تخزّنها. وكل ترقيع من هذه يعمل على ركيزة لم يصمّمها من يجري ترقيعهم.

الثالثة فجرًا في قاعة مجلس النواب

كان رئيس مجلس النواب مايك جونسون على المنصة حين تلا كاتب المجلس نص القرار. فالمادة 702 من قانون مراقبة الاستخبارات الأجنبية ستُمدَّد من 20 أبريل إلى 30 أبريل 2026 — ترقيع مدته عشرة أيام. بلا تعديلات. وبلا تصويت مسجَّل. ووافق المجلس، أو ما تبقّى منه عند الساعة 2:09 من فجر الجمعة 17 أبريل، بالموافقة الإجماعية. واستغرق الأمر كله أقل من دقيقة.

قبل ذلك بأربع ساعات، كانت ثلاثة تصويتات إجرائية متتالية على إعادة تفويض مدتها ثمانية عشر شهرًا قد أخفقت. وكان عشرون نائبًا جمهوريًا — لم تَرِد أسماؤهم في محضر الجلسة، وهم معروفون للقيادة — قد رفضوا تمرير القاعدة الإجرائية من دون تعديل يشترط أوامر قضائية لاستعلامات مكتب التحقيقات الفيدرالي عن بيانات المادة 702 المتعلقة بأشخاص أمريكيين. وأمضى كبير مستشاري البيت الأبيض ستيفن ميلر الأسبوع يعمل على استمالة الكتلة الجمهورية. وأحاط مدير وكالة الاستخبارات المركزية جون راتكليف أعضاء مجلس الشيوخ خلف أبواب مغلقة بما وصفته الإدارة بتبعيات استخباراتية أجنبية قائمة. ولم يصمد شيء من ذلك. أما الأداة الوحيدة التي كان يمكن أن تعبر القاعة من دون تصويت مسجَّل، ومن دون إتاحة تعديل اشتراط الأمر القضائي للنظر، فكانت الترقيع ذا العشرة أيام.

وفي اليوم السابق، كانت الكتلة التقدمية في الكونغرس قد صوّتت على إلزام أعضائها الـ98 في مجلس النواب برفض أي إعادة تفويض من دون «إصلاحات جذرية». وكان ذلك أول موقف ملزم تتخذه الكتلة في قاعة المجلس بشأن صلاحية مراقبة. وكان السيناتور رون وايدن عن ولاية أوريغون والسيناتور مايك لي عن ولاية يوتا قد قدّما أداة الإصلاح التشريعية، S.4082، في 12 مارس، بمشاركة السيناتورتين سينثيا لوميس عن وايومنغ وإليزابيث وارن عن ماساتشوستس. ويقود المشروع المرافق في مجلس النواب النائبان وارن ديفيدسون وزوي لوفغرين ومعهما النائبتان سارة جيكوبس وبراميلا جايابال. والائتلاف يجمع اليمين التحرري واليسار التقدمي، ولم يلتقِ الطرفان عند أي موضع آخر طوال دورة امتدت ثمانية عشر شهرًا.

والترقيع لا يحسم النقاش الذي حلّ محله. إنه يعيد تموضعه فحسب. والموعد النهائي الجديد هو 30 أبريل.

الترقيعات تتراكم هذا الأسبوع

لم يكن التمديد ذو العشرة أيام هو التمديد الطارئ الوحيد الذي أُعلن هذا الأسبوع. فستة تمديدات أخرى تصدّرت الأخبار على الرزنامة نفسها.

في الثلاثاء 14 أبريل، أصدرت Microsoft 167 ترقيعًا في ثلاثاء الترقيعات لشهر أبريل — وهو ثاني أكبر إصدار في تاريخ الشركة. ثغرتا يوم صفر. وثماني ثغرات CVE حرجة. وأضافت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) الثغرة CVE-2026-32201، وهي ثغرة انتحال في SharePoint مستغَلَّة فعليًا في البرّية، إلى فهرس الثغرات المعروفة المستغَلَّة لديها. وأمام الوكالات المدنية الفيدرالية حتى 28 أبريل لمعالجتها. وعلى الرزنامة نفسها، أضافت الوكالة الثغرة CVE-2026-34197، وهي خلل تنفيذ تعليمات برمجية عن بُعد في Apache ActiveMQ ظلّ قائمًا في وسيط الرسائل ثلاثة عشر عامًا قبل أن ترصد مختبرات Fortinet FortiGuard بلوغ محاولات الاستغلال ذروتها في 14 أبريل. وشُحن ترقيع Apache في 30 مارس ضمن الإصدارين 6.2.3 و5.19.4. وتتتبّع ShadowServer 7,500 خادم ActiveMQ مكشوف حول العالم. أما نطاق إنفاذ الوكالة فيبلغ نحو 101 وكالة من وكالات الفرع التنفيذي المدني الفيدرالي (FCEB). والخوادم الباقية، وعددها نحو 7,400، تقع خارج التوجيه الملزم.

وفي الأربعاء 15 أبريل، سرى موعد نهائي حددته وزارة التطوير الرقمي الروسية. فبدأت Yandex وVK وSberbank وOzon وLamoda وWildberries ومنصات أخرى حجب المستخدمين الذين يُرصد تشغيلهم لشبكة VPN. وكانت عصا الإنفاذ هي سحب المزايا الضريبية لقطاع تقنية المعلومات و«القائمة البيضاء» للمواقع المسموح لها بالعمل في الاتحاد الروسي. وكان الوزير مقصوط شاداييف قد أبلغ التعليمات في اجتماع خاص يوم 30 مارس مع ممثلي أكثر من عشرين شركة. وقبل ذلك باثني عشر يومًا، كانت نسخة أولى من بنية الترشيح نفسها قد استهدفت خطأً عناوين IP تخصّ Sberbank وVTB وT-Bank — فعطّلت أنظمة الدفع لدى الثلاثة في آن واحد. وأخفقت مدفوعات البطاقات عند نقاط البيع في أنحاء موسكو. وتوقفت أجهزة الصراف الآلي. وفتح مترو موسكو بواباته دون دفع. وطلبت حديقة حيوان إقليمية الدخول نقدًا فقط. وقال مؤسس Telegram بافيل دوروف علنًا إن مرشّح VPN هو ما تسبب في العطل. أما الموعد النهائي الروسي لترشيح بيانات الهاتف المحمول الدولية فهو 1 مايو: 150 روبلًا، أي نحو 1.80 دولار، لكل جيجابايت فوق 15 جيجابايت شهريًا يُوجَّه عبر VPN.

وفي الخميس 16 أبريل، عقد البرلمان الأوروبي ومجلس الاتحاد الأوروبي والمفوضية الأوروبية جولة الحوار الثلاثي الثالثة بشأن رقابة الدردشة 2.0 — أي لائحة الاعتداء الجنسي على الأطفال التي ستُجيز المسح الإلزامي لخدمات المراسلة المشفَّرة من طرف إلى طرف. وكان الاستثناء الطوعي الذي أتاح للمنصات الكبيرة مسح الرسائل الخاصة بحثًا عن مواد الاعتداء الجنسي على الأطفال قد سقط في 3 أبريل حين رفض البرلمان تمديدًا ثانيًا. وأعلنت Google وMeta وMicrosoft وSnap أنها ستواصل المسح استنادًا إلى أسس قانونية بديلة بصرف النظر عن ذلك. وكانت المحكمة الأوروبية لحقوق الإنسان قد قضت عام 2024 في قضية Podchasov v. Russia بأن الإضعاف العام للتشفير الآمن من طرف إلى طرف ينتهك المادة 8 من الاتفاقية. وجولة الحوار الثلاثي في 16-17 أبريل هي محاولة للتوفيق بين تلك السابقة وموقف المجلس. والجلسة التالية مقرَّرة في 11 مايو، والتي تليها في 29 يونيو. والاعتماد مستهدَف في يوليو.

وعلى مدى الثلاثاء والأربعاء من هذا الأسبوع، دخلت إيران اليومين السابع والأربعين والثامن والأربعين من التعتيم الوطني الشامل على الإنترنت الذي بدأ مع الضربات الإسرائيلية-الأمريكية في 28 فبراير. أكثر من 1,128 ساعة انقطاع. وقاست NetBlocks الاتصال عند نحو أربعة بالمئة من الأحجام المعتادة — وهو أطول انقطاع وطني شامل للإنترنت في التاريخ المسجَّل. وقدّر أفشين كلاهي، وهو اقتصادي يتتبّع الانقطاع، الكلفة المباشرة على الاقتصاد الإيراني بما بين 30 و40 مليون دولار يوميًا، والكلفة غير المباشرة بما هو أقرب إلى 70-80 مليون دولار يوميًا. والكلفة الإجمالية حتى اليوم: نحو 1.8 مليار دولار. وأفادت Bloomberg في 14 أبريل بأن إيران بدأت تعرض حزمة "pro internet" (أي «الإنترنت الاحترافي») يمكن للشركات التقدّم بطلب للحصول عليها — وهي إعادة فتح محدودة مشروطة بموافقة المجلس الأعلى للأمن القومي. وفي 12 أبريل، قال مسؤولون إنه لا يوجد جدول زمني للاستعادة الكاملة.

وفي الأربعاء 15 أبريل، أكّدت الصحيفة الهولندية NL Times ما كانت ChipSoft قد لمّحت إليه طوال أسبوع: أن بيانات المرضى ربما تسرّبت في هجوم برامج الفدية على منصة السجلات الصحية الإلكترونية HiX الذي بدأ في 7 أبريل. وتخدم ChipSoft نحو 76 بالمئة من مستشفيات الرعاية الحادة الهولندية. وأجبرت برامج الفدية على إغلاق Zorgportaal (بوابة المرضى)، وHiX Mobile (نفاذ مقدّمي الرعاية عبر الهاتف المحمول)، وZorgplatform (طبقة تبادل البيانات بين المستشفيات). وفصلت أحد عشر مستشفى أنظمتها. ونُصح مستخدمو HiX365 — وهم نحو خمسة عشر مستشفى من بينها Franciscus Gasthuis في روتردام وAlbert Schweitzer في دوردريخت — بتقديم بلاغات تسرّب بيانات إلى هيئة حماية البيانات الهولندية. ولم تعلن أي جماعة فدية مسؤوليتها؛ ولم يُسمَّ أي مهاجم. وحتى تأكيد 15 أبريل، ذكرت الشركة أنها «لا تستطيع أن تستبعد» أن تكون بيانات مرضى قد جرى الوصول إليها.

وفي قضية جنائية في تكساس ظهرت مستندات الإفصاح فيها هذا الأسبوع، استرجع مكتب التحقيقات الفيدرالي شظايا من رسائل Signal من مخزن الإشعارات الداخلي في هاتف iPhone — بعد أن كان تطبيق Signal قد حُذف. ولم تُستخرج الرسائل من قاعدة بيانات Signal المشفَّرة. بل استُخرجت من ذاكرة إشعارات iOS، وهي قاعدة بيانات SQLite يستخدمها إطار CoreDuet وتبقى بعد إلغاء تثبيت التطبيقات، وتُدرَج ضمن نسخ iCloud الاحتياطية في التهيئات الشائعة. وصمد تشفير Signal طوال ذلك. فقد التُقط النص الصريح عند طبقة إشعارات نظام التشغيل، أي بعد فكّ التشفير، عند النقطة التي يعرض فيها iOS إشعار الدفع على شاشة القفل. واستُخدم في الاستخراج برنامج Cellebrite Premium. ولم يتطلّب ذلك كسر رمز مرور الجهاز؛ بل تطلّب فقط حالة "After-First-Unlock" (أي ما بعد أول فتح للقفل منذ الإقلاع). وحدّثت مؤسسة حرية الصحافة إرشاداتها الصادرة في أبريل 2026 لتنصح الصحفيين بتعطيل معاينات الإشعارات، وتعطيل سجل إشعارات iOS، وتعطيل النسخ الاحتياطي على iCloud لتطبيق Signal. وصارت التهيئة الافتراضية الجاهزة في iOS تُعامَل الآن على أنها غير كافية لحماية المصادر.

ما تشترك فيه الترقيعات

هذه التمديدات السبعة — ترقيع المادة 702، وإنفاذ المرشّح الروسي، وحوار رقابة الدردشة الثلاثي، والتعتيم الإيراني، وتسرّب ChipSoft، ومعالجة ثغرتَي ActiveMQ وSharePoint، واسترجاع رسائل Signal — لا تصف السياسة نفسها ولا الجغرافيا نفسها. إنها تصف الركيزة نفسها.

تعمل المادة 702 لأن مزوّدي خدمات الاتصالات الإلكترونية الأمريكيين — شركات الاتصالات، ومزوّدي البريد الإلكتروني، والخدمات السحابية — قابلون للإجبار. فالنص التشريعي يوجّههم إلى تسليم اتصالات الأهداف. وقاعدة البيانات التي يستعلم عنها مكتب التحقيقات الفيدرالي مخزَّنة على خوادمهم. ومشروع الإصلاح والحجّة المضادة كلاهما يفترض نموذج المزوّد القابل للإجبار. والنقاش يدور حول متى وكيف يجري الاستعلام. لا حول ما إذا كان ثمة مخزن مركزي يُستعلم عنه. المخزن قائم.

ويعمل المرشّح الروسي لأن Yandex وVK وSberbank وOzon وLamoda وWildberries تعمل بموجب ترخيص روسي. ولا تحتاج وزارة التطوير الرقمي إلى الوصول إلى المستخدم. إنها تصل إلى المنصة. وإخفاق المصارف في 3 أبريل كان المعمارية نفسها موجَّهة إلى الهدف الخطأ: فالمرشّح عمل، والمرشّح انطبق، والمرشّح حجب. والمصارف كانت على القائمة بالخطأ. أما المستخدم الذي أخفقت بطاقته عند نقطة بيع تابعة لـ Sberbank فلم يكن هو المُجبَر. المُجبَر كان المصرف.

وتفترض رقابة الدردشة أن Meta وGoogle وMicrosoft وSnap ستنفّذ ما تشترطه اللائحة. والنظام الطوعي الذي انقضى في 3 أبريل كان يفترض الشيء نفسه. والسبب الوحيد في إعلان المنصات أنها ستواصل المسح في 4 أبريل هو أن البنية منشورة بالفعل، وأن الأساس القانوني الذي تحتجّ به الآن بديل عن الأساس الذي سقط. وما يتفاوض عليه الحوار الثلاثي هو النص التشريعي الذي سيُلزم كل المزوّدين بما اختارت Google وMeta بالفعل الاستمرار في فعله طوعًا. فمعمارية الكشف قائمة أصلًا عند الخادم.

ويعمل التعتيم الإيراني عند رخصة المشغّل. فالدولة لا تحتاج إلى اعتراض حركة كل مستخدم. إنها تصدر التعليمات للمشغّلين. والمشغّلون يمتثلون. وأيام التعتيم الثمانية والأربعون ليست إنجازًا تقنيًا؛ إنها إنجاز إداري. وحزمة "pro internet" المحدودة التي أوردتها Bloomberg في 14 أبريل هي الرافعة نفسها مُشغَّلة في الاتجاه المعاكس. فبعض مستخدمي الأعمال يُمنحون النفاذ. ونظام التراخيص فيه محدِّد انتقاء.

وChipSoft هي محدِّد الانتقاء لسجلات المرضى الهولندية. فستة وسبعون بالمئة من السجلات الصحية الإلكترونية للرعاية الحادة في البلاد تمرّ عبر منصة HiX التابعة لها. والمهاجم الذي يمسك بـ ChipSoft يمسك بركيزة سجلات المرضى في البلاد. والتشغيل البيني الذي يتيح لمريضة تُنقل من Albert Schweitzer إلى Franciscus Gasthuis أن تصل ومعها ملفها الطبي هو التشغيل البيني نفسه الذي أتاح للمهاجم بلوغ أحد عشر مستشفى في 7 أبريل، وأتاح لسؤال بيانات المرضى أن ينتشر عبر خمسة عشر مستشفى إضافيًا بحلول 15 أبريل. الدمج كفاءة. والدمج أيضًا هو الوحدة التي يستطيع عندها مشغّل برامج الفدية أن يمارس رافعته.

وApache ActiveMQ هو وسيط الرسائل المؤسسي الذي تستخدمه المصارف وشركات الاتصالات والوكالات الحكومية لنقل المعاملات بين أنظمتها الداخلية. والثغرة CVE-2026-34197 قابلة للاستغلال منذ ثلاثة عشر عامًا. وMicrosoft SharePoint هو طبقة التعاون المؤسسي لتخزين المستندات في الوكالات المدنية الفيدرالية، ولدى مقاولي الدفاع، وفي حكومات الولايات والحكومات المحلية. والثغرة CVE-2026-32201 مستغَلَّة فعليًا اعتبارًا من 14 أبريل. أما خوادم ActiveMQ الـ7,500 التي تتتبّعها ShadowServer وخوادم SharePoint التي لا يصل إليها الفرع التنفيذي المدني الفيدرالي فهي أجزاء الركيزة التي لا تستطيع CISA إلزامها. وهي أيضًا الأجزاء التي سيصل إليها المهاجمون أولًا.

ولا يقول استرجاع مكتب التحقيقات الفيدرالي لرسائل Signal في تكساس إن Signal مخترَق. بل يقول إن تشفير Signal ينتهي عند طبقة نظام التشغيل، وإن طبقة نظام التشغيل تخزّن النص الصريح المفكوك لأجل العرض، وإن هذا المخزن دائم ويمكن الوصول إليه جنائيًا رقميًا، وإن الخصم ليس مضطرًا إلى هزيمة التعمية كي يسترجع النص الصريح. والشطيرة المعمارية هي: نقل محمي، وإشعار غير محمي عند الطرف، ونسخ احتياطي غير محمي اختياريًا. ثلاث طبقات. اثنتان منها خارج سيطرة Signal.

لقد ولّد نقاش المادة 702، والمرشّح الروسي، وحوار رقابة الدردشة الثلاثي، والتعتيم الإيراني، وبرامج الفدية على ChipSoft، ورزنامة ترقيعات CISA، وذاكرة إشعارات Signal، فيما بينها، أغلب عناوين الخصوصية هذا الأسبوع. والكلمة المشتركة هي موعد نهائي. تشريعي. ووزاري. وتنظيمي. وجنائي رقمي. والموضوع المشترك هو بنية تحتية يتحكم بها طرف ثالث نيابةً عن مستخدمين لم يُسألوا عنها.

ما لا تشترك فيه الترقيعات

الرهانات ليست متكافئة. فترقيع للمادة 702 مدته عشرة أيام ينتهي إلى اشتراط أمر قضائي لاستعلامات مكتب التحقيقات الفيدرالي عن أشخاص أمريكيين هو نتيجة مختلفة عن ترقيع ينتهي إلى إعادة تفويض «نظيفة» لثمانية عشر شهرًا. ومرشّح VPN روسي يحجب النفاذ إلى وسائل التواصل الاجتماعي في 15 أبريل هو نتيجة مختلفة عن مرشّح يفرض تعرفة على كل جيجابايت من البيانات الدولية في 1 مايو — ونتيجة مختلفة كذلك عن المرشّح الذي أسقط سكك الدفع لدى Sberbank في 3 أبريل. ولائحة أوروبية لرقابة الدردشة تجيز المسح على جهة العميل هي نتيجة مختلفة عن لائحة تشترط المسح على جهة الخادم، وهذه نتيجة مختلفة عن لائحة تحظر الاثنين معًا. واليوم الثامن والأربعون من التعتيم في إيران ليس هو المستشفى الحادي عشر لدى ChipSoft، وليس هو ثغرة يوم الصفر في SharePoint. هذه ليست الحدث نفسه، والمقال الذي يقرؤها بوصفها الحدث نفسه مخطئ.

المعمارية واحدة. والمعمارية هي ما تشترك فيه. فكل واحد من هذه الأحداث يعمل على ركيزة مُدارة مركزيًا، ومرخَّصة، وقابلة للتحديد، وقابلة للإجبار — مشغّل، أو منصة، أو مورّد، أو سحابة، أو نظام تشغيل. وكل واحد منها ينتج موعدًا نهائيًا: على أحدهم في مكان ما أن يقرر، بحلول تاريخ ما، ما الذي يفعله بالركيزة أو بها. والموعد النهائي تحدده السلطة التي لها ولاية على المشغّل، لا المستخدم الذي تخصّه البيانات أو الحركة أو السجلات أو الرسائل محلّ النزاع.

والبديل اللامركزي ليس بناءً نظريًا. إنه منشور جزئيًا. فتشفير Signal نفسه مثال. والتوجيه البصلي في Tor مثال آخر. والشبكة المتشابكة ندًّا لندّ في Briar. والخوادم المنزلية الاتحادية في Matrix. والتوجيه بالمفاتيح التشفيرية في WireGuard. ونقل URnetwork عبر العقد المنزلية، حيث تنتقل الرسائل عبر أجهزة الأقران لا عبر منشآت المشغّلين. ولا واحد من هذه، بمفرده، يمنع ثغرة CVE في SharePoint. ولا واحد منها، بمفرده، يمنع مرشّحًا روسيًا من حجب منصة روسية. ولا واحد منها يمنع الدولة الإيرانية من أن تأمر مشغّليها بإطفاء البلد. أما ما تمنعه فهو أن يطال نمط إخفاق الركيزة حركةً لا تعبر تلك الركيزة. وهذا ادعاء أضيق من «اللامركزية تحلّ كل شيء». وهو أيضًا الادعاء المحدد الذي تسنده عناوين هذا الأسبوع.

الموعد النهائي التالي

ستنقضي المادة 702 في 30 أبريل ما لم يمدّدها الكونغرس مرة أخرى. ولن يكون قانون إصلاح المراقبة الحكومية (GSRA) قد خضع لجلسة مراجعة وتعديل في أي من المجلسين بحلول ذلك الموعد؛ وسيظل المتمنّعون الجمهوريون يطالبون بتعديلهم؛ وسيظل البيت الأبيض يدفع نحو تمديد «نظيف»؛ وستظل الكتلة التقدمية مُلزِمة أعضاءها الثمانية والتسعين. وتسري في الموعد نفسه تعرفة روسيا على البيانات الدولية في 1 مايو. وتحلّ مهلتا CISA لثغرتَي ActiveMQ وSharePoint في فهرس الثغرات المعروفة المستغَلَّة في الأسبوع نفسه. وجولة الحوار الثلاثي الأوروبية التالية بشأن رقابة الدردشة في 11 مايو. وإنترنت إيران، في 30 أبريل، سيكون في يومه الحادي والستين. وسيظل التتبّع الجنائي الرقمي لدى ChipSoft جاريًا. وستظل قصة ذاكرة إشعارات iOS مع Signal بلا حسم في تصميم iOS. وستكون الترقيعات متراكمة طبقتين على ركيزة لم تُسأل قط إن كانت تريد أن تكون هناك.

وما أعلنه تصويت الساعة 2:09 فجرًا ليس نتيجة تشريعية. إنه إزاحة في الرزنامة. فالقصة هي المعمارية التي أنتج تشغيلها، في أسبوع واحد، سبعة تمديدات طارئة متمايزة بجداول زمنية متداخلة. والقصة هي ما تكلّفه تلك المعمارية من يعيشون ويعملون داخلها — رعاية مستشفوية متوقفة، ومدفوعات تجزئة فاشلة، ومراسلة معتَّم عليها، ومعاينة على شاشة القفل عمّرت أطول من التطبيق الذي أرسلها، وإعادة تفويض ستقع تلقائيًا لأن أداة الإصلاح لن تعبر البوابة الإجرائية في الوقت المناسب.

والساعة التالية تبدأ في 1 مايو. ولن تكون الأخيرة.


المراجع (3)

المصادر

  1. U.S. House vote record, April 17, 2026, 2:09 a.m. — قرار بالموافقة الإجماعية يمدّد المادة 702 حتى 30 أبريل 2026.
  2. Washington Times, "House extends surveillance powers until April 30 after late-night revolt sinks GOP plan," April 17, 2026.
  3. KELO-AM / Politico, "House Republicans close to extending Surveillance Act with small reforms," April 16, 2026.
  4. Axios, "House GOP rebellion derails FISA renewal," April 17, 2026.
  5. NPR, "Why Congress is fighting over a central tool of American surveillance," April 14, 2026.
  6. State of Surveillance, "98 House Democrats just made Section 702's future more uncertain," April 16, 2026 — الموقف الملزم للكتلة التقدمية في الكونغرس.
  7. Wyden–Lee press release, Government Surveillance Reform Act of 2026 (S.4082), March 12, 2026.
  8. Lofgren–Davidson House companion press release, March 12, 2026.
  9. ODNI, 13th Annual Statistical Transparency Report for CY 2025, released April 1, 2026.
  10. Microsoft Security Response Center, April 2026 Patch Tuesday release notes (167 CVEs, 8 critical, 2 zero-day); CVE-2026-32201 (SharePoint); CVE-2026-33825 (Microsoft Defender).
  11. CISA Known Exploited Vulnerabilities catalog — CVE-2026-32201 (SharePoint), due April 28, 2026; CVE-2026-34197 (Apache ActiveMQ), due April 30, 2026.
  12. The Hacker News, "Apache ActiveMQ CVE-2026-34197 Added to CISA KEV Amid Active Exploitation," April 2026; ShadowServer Apache ActiveMQ tracker.
  13. Fortinet FortiGuard Labs telemetry, April 14, 2026.
  14. Moscow Times, "Russian websites begin blocking VPN users as internet controls tighten," April 15, 2026.
  15. Meduza, "RBC: Russia asks major online platforms to block users with active VPNs by April 15," April 2, 2026.
  16. Techdirt, "Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure," April 13, 2026; Bloomberg, April 4, 2026 عن انقطاع خدمات Sberbank وVTB وT-Bank.
  17. European Commission trilogue schedule, Chat Control / CSAR: April 16-17, May 11, June 29, 2026 sessions; EFF, "EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?" April 2026.
  18. Patrick Breyer, "Chat Control: The EU's CSAM scanner proposal," تحديثات أبريل 2026.
  19. Podchasov v. Russia, European Court of Human Rights, 2024.
  20. Al Jazeera, "Frustration grows as Iran's wartime internet shutdown breaks grim record," April 5, 2026; The National, "Iran internet blackout longest nationwide shutdown on record," April 5, 2026; IranWire, "Over 1,100 Hours of Internet Blackout," April 2026.
  21. Bloomberg, "Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs," April 14, 2026.
  22. NL Times, "Hospital patient data may have leaked in ChipSoft hack, sources say," April 15, 2026; The Record, "Dutch hospitals face disruptions after ransomware attack on software provider ChipSoft," April 2026.
  23. SC Media, "FBI recovers deleted Signal messages from iPhone notification database," April 2026.
  24. Freedom of the Press Foundation, إرشادات محدَّثة بشأن Signal على iOS، أبريل 2026.
  25. Apple developer documentation, CoreDuet / notification framework; سحب ميزة الحماية المتقدمة للبيانات في المملكة المتحدة، 21 فبراير 2025.

هذه هي النسخة 2026-04-17-01 من مجلة URnetwork اليومية للخصوصية وحرية الإنترنت. وتُنشر إلى جانبها وثيقة الآراء الحادة المرافقة وما يرتبط بها من صور وفيديو قصير.

Further Discussion

سبعة ترقيعات في سبعة أيام، ومعمارية واحدة

سبعة تمديدات طارئة هذا الأسبوع. وركيزة واحدة. نالت المادة 702 ترقيعًا مدته عشرة أيام عند الساعة 2:09 من فجر الجمعة لأن عشرين نائبًا جمهوريًا في مجلس النواب رفضوا إعادة التفويض «النظيفة»، ولأن الكتلة التقدمية صوّتت على إلزام 98 ديمقراطيًا برفضها. وفعّلت وزارة التطوير الرقمي الروسية مرشّح VPN لديها في 15 أبريل — بعد اثني عشر يومًا من تعطيل المرشّح نفسه، عن طريق الخطأ، لخدمات Sberbank وVTB وT-Bank، وتركِه مترو موسكو يعمل ببوابات مفتوحة. وفتح الاتحاد الأوروبي جولة الحوار الثلاثي الثالثة بشأن رقابة الدردشة في 16 أبريل لأن نظام المسح الطوعي انقضى في 3 أبريل ولأن Google وMeta وMicrosoft وSnap أعلنت أنها ستواصل المسح على أي حال. ودخلت إيران اليوم الثامن والأربعين من أطول تعتيم وطني شامل على الإنترنت في التاريخ المسجَّل — 1,128 ساعة، ونحو 1.8 مليار دولار ذهبت — مع حزمة "pro internet" تُعرض الآن على الشركات التي تختار طهران إعادة فتحها. وأكّدت ChipSoft، وهي المورّد الذي تمثّل منصته HiX السجل الصحي الإلكتروني لـ76 بالمئة من مستشفيات الرعاية الحادة الهولندية، في 15 أبريل أن بيانات المرضى ربما تسرّبت من اختراق برامج الفدية في 7 أبريل؛ وفصلت أحد عشر مستشفى أنظمتها. ووضعت CISA الثغرة CVE-2026-32201 (ثغرة يوم صفر في SharePoint) على فهرس الثغرات المعروفة المستغَلَّة بمهلة تنتهي في 28 أبريل، والثغرة CVE-2026-34197 (Apache ActiveMQ، مختبئة منذ ثلاثة عشر عامًا) على الفهرس نفسه بمهلة تنتهي في 30 أبريل — ملزِمةً نحو 101 وكالة من بين آلاف الخوادم المكشوفة. واسترجع مكتب التحقيقات الفيدرالي، في تكساس، نصًّا صريحًا من رسائل Signal من ذاكرة إشعارات هاتف iPhone بعد حذف تطبيق Signal — دون المساس بالتعمية. سبع مشكلات مختلفة. وخاصية معمارية واحدة: كل واحدة منها تعمل على ركيزة مُدارة مركزيًا، ومرخَّصة، وقابلة للإجبار، يحدد موعدها النهائي مَن له ولاية على المشغّل. **Key stat:** سبعة تمديدات طارئة. أسبوع واحد. ولا واحد منها حدده المستخدمون. **Urgency:** 28 أبريل SharePoint. و30 أبريل المادة 702 وActiveMQ. و1 مايو تعرفة روسيا على البيانات الدولية. و11 مايو جولة الحوار الثلاثي التالية بشأن رقابة الدردشة. الترقيعات تتراكم.

Infographic description

This infographic presents “Seven Patches in Seven Days, One Architecture.” Text shown in the graphic, in reading order: HOT TAKE · NOTES ON INTERNET PRIVACY · 2026-04-17 · EDITION 01 · https://ur.io · Daily privacy journal · SEVEN PATCHES · SEVEN DAYS · ONE ARCHITECTURE. · THE 2:09 AM VOTE · THE RUSSIA FILTER · THE CHAT CONTROL TRILOGUE · THE IRAN BLACKOUT · THE PATCHES STACK · APR 14 → APR 30 · APR 14 · TUESDAY · Microsoft Patch Tuesday · 167 patches · 2 zero-days · 8 critical CVEs · trigger: second-largest release in MSRC history · APR 15 · WEDNESDAY · Russia VPN Filter Live · Yandex · VK · Sberbank · Ozon · Wildberries block VPN users · trigger: Digital Development Ministry March 30 deadline · APR 15 · NL TIMES · ChipSoft Leak Confirmed · 11 hospitals offline · 76% of Dutch acute-care EHRs · trigger: April 7 ransomware on HiX platform · APR 16 · BRUSSELS · EU Chat Control Trilogue · third session · client-side scanning on the table · trigger: voluntary scanning regime expired April 3 · APR 17 · 2:09 AM · Section 702 · Two-Week Patch · unanimous consent · no amendments · no recorded vote · trigger: 20 GOP holdouts + 98 CPC Democrats collapse clean reauth · APR 28 · CISA KEV · SharePoint KEV Deadline · CVE-2026-32201 · actively exploited · FCEB remediate · trigger: enterprise collaboration substrate exposed · APR 30 · DOUBLE HEADER · ActiveMQ KEV + Section 702 expiry · CVE-2026-34197 hiding 13 years · 7,500 exposed servers · trigger: FISA expiry stacks on CISA enforcement reach · ONGOING · DAY 48 · Iran Nationwide Blackout · 1,128 hours · $1.8B · carriers instructed by state licensing · BY THE NUMBERS · 20 · GOP HOLDOUTS · refused clean reauth · 98 · CPC DEMOCRATS · bound against reauth · 167 · MS PATCHES · 2 zero-days shipped · 76 % · DUTCH EHRs · on ChipSoft HiX · 13 · YEARS HIDDEN · ActiveMQ CVE · 7.5K · EXPOSED SERVERS · beyond CISA reach · 1,128 · HOURS DARK · Iran · longest recorded · $1.8B · ECONOMIC COST · Iran total to date · 7 · emergency continuations · one week · zero set by users · deadlines belong to whoever has standing over the operator. · STACKED · OVERLAPPING · RECURRING · THE SUBSTRATE · COMPELLABLE OPERATORS · each patch runs on a third-party substrate · Telecoms · cloud ECSPs (Section 702) · Yandex · VK · Sberbank licensing (RU) · Meta · Google · Microsoft · Snap (EU CSAR) · Iran ISP carrier licenses · ChipSoft HiX · 76% of Dutch acute-care · Microsoft SharePoint · Apache ActiveMQ · THE ARITHMETIC · standing over operator · = authority over the user's data. · the user is not in the loop that sets the deadline. · NEXT CLOCKS · APR 28 · SharePoint KEV · APR 30 · 702 + ActiveMQ · MAY 1 · Russia data tariff · MAY 11 · Chat Control IV · THE PATCHES STACK TWO DEEP BEFORE MAY IS OVER. · “Every patch this week runs on a substrate · the users did not design.” · URNETWORK EDITORIAL · APRIL 17 2026 · Notes on Internet Privacy · Daily edition · SEVEN PATCHES · SEVEN DAYS · ONE ARCHITECTURE · a substrate the users did not design · https://ur.io · 2026-04-17 · edition 01

الترقيعات تقصر لأن المستخدمين لم يوافقوا قط على البنية التحتية

مدّد مجلس النواب المادة 702 بالموافقة الإجماعية — أي بإجماع المشرّعين الذين كانوا قد أخفقوا لتوّهم في تمرير مشروع أطول. ولم يصوّت أي من الأمريكيين الذين توجد اتصالاتهم في قاعدة بيانات المادة 702 على التمديد ذي العشرة أيام. ولم يصوّت عملاء Sberbank الروس على حجب VPN في 15 أبريل؛ فقد انطبق عليهم المرشّح لأن وزارة التطوير الرقمي أقرّته. ولم يصوّت الإيرانيون الذين يتجاوز عددهم ثمانين مليونًا، عند 1,128 ساعة من التعتيم، على التعتيم؛ فالدولة توجّه المشغّلين؛ والمشغّلون يوجّهون الشبكات الأساسية؛ والمجلس الأعلى للأمن القومي يوافق أو لا يوافق على إعادة فتح شركة واحدة. ولم يصوّت أحد عشر مليون مريض هولندي على أن تحوز ChipSoft 76 بالمئة من السجلات الصحية الإلكترونية للرعاية الحادة في بلدهم؛ فالدمج الذي جعل حادثة فدية واحدة تُسقط Franciscus Gasthuis وAlbert Schweitzer وتسعة مستشفيات أخرى كان نتيجة سوق. ولم يصوّت مستخدم Signal الذي استرجع مكتب التحقيقات الفيدرالي نصّه الصريح في تكساس على أن يخزّن iOS الإشعارات المفكوكة التشفير لتسحبها أدوات الأدلة الجنائية الرقمية لاحقًا؛ فذلك خيار اتخذته Apple وCellebrite ومكتب التحقيقات الفيدرالي فيما بينها. المعمارية اللامركزية ليست موقفًا سياسيًا. إنها رفض لتقديم السطح الذي تعمل عليه المواقف السياسية. فلا مخزن مركزي يُعاد التفويض له. ولا مشغّل مرخَّص تستطيع وزارة أن تصدر له التعليمات. ولا خادم SharePoint يتسابق مدخلٌ في فهرس الثغرات لترقيعه قبل أن يبلغه خصم. ولا ذاكرة إشعارات على جهاز لا يحوزه المستخدم. ولا مورّد تتحول ساعات برامج الفدية لديه إلى ساعات تعطّل في أحد عشر مستشفى. وتصبح الترقيعات غير ضرورية لأن الشيء الذي يجري ترقيعه لم يكن يستلزم قط استمرار تشغيل طرف ثالث. والسؤال المطروح على بقيتنا هذا الأسبوع هو ما إذا كنا سنواصل استئجار اتصالاتنا وسجلاتنا وحركتنا ونصّنا الصريح من سلطات لا نحدد نحن مواعيدها النهائية. ستنقضي المادة 702 في 30 أبريل أو لن تنقضي. وستُعتمد رقابة الدردشة بحلول يوليو أو لن تُعتمد. وسيعود إنترنت إيران أو لن يعود. وما يقوله لك تصويت الساعة 2:09 فجرًا هو أن أيًّا من تلك الإجابات ليست إجابتنا. **Key stat:** تسع سلطات لديها مواعيد نهائية هذا الأسبوع. ولا واحد منها حدده مستخدم. **Urgency:** كل ترقيع هذا الشهر يقع على ركيزة نستأجرها.

Infographic description

This infographic presents “The Patches Are Getting Shorter Because the Users Never Agreed To the Infrastructure.” Text shown in the graphic, in reading order: HOT TAKE 02 · NOTES ON INTERNET PRIVACY · 2026-04-17 · https://ur.io · WHO CHOSE THE DEADLINE? · THE PATCHES ARE GETTING SHORTER — AND NOBODY ASKED THE USERS · COLUMN A · AUTHORITY — who sets the deadline · 9 DECISIONS · COLUMN B · USER — who lives with the deadline · 0 VOTES · NO CONSENT TRANSFER · 702 EXTENSION · APR 17 @ 2:09AM · House Speaker Johnson · Miller · Ratcliffe · unanimous consent, no recorded vote · USERS IN THE 702 DATABASE · 200M+ Americans in the 702 query set · queries made on their behalf · VPN FILTER · RUSSIA · APR 15 · Min. Maksut Shadayev · RF Digital Dev. · private March 30 meeting, 20 platforms · SBERBANK · VK · OZON CUSTOMERS · 100M+ Russians using those platforms · metro gates opened, terminals went dark · BLACKOUT · IRAN · DAY 48 · 1,128 HRS · Supreme National Security Council · carrier license, directive, no timeline · IRANIAN PUBLIC · $1.8B COST · 80M+ Iranians offline · no reopening vote · $30–$40M/day direct, $70–$80M indirect · CSAR TRILOGUE · EU · APR 16–17 · EU Commission · Council · Parliament · next session May 11, then Jun 29 · EU MESSAGING USERS · 450M EU citizens — e2ee scanning mandate · Podchasov precedent, bypassed · HIX CONSOLIDATION · NL · APR 07 · Dutch EHR vendor market · ChipSoft · 76% acute-care share · 11 hospitals offline · DUTCH PATIENTS · PATIENT RECORDS · 11M+ Dutch citizens · data-leak filings · Zorgportaal · HiX Mobile · Zorgplatform · SHAREPOINT KEV · CISA · DUE APR 28 · CISA binding directive · FCEB operators · CVE-2026-32201 · zero-day exploited · EMPLOYEES · CITIZENS · CONTRACTORS · 101 agencies bound · 7,400+ servers are not · docs stored on behalf, without consent · ACTIVEMQ KEV · CISA · DUE APR 30 · CISA · FortiGuard telemetry · Apache · CVE-2026-34197 · hidden 13 yrs · BANK · TELECOM · AGENCY USERS · Transactions flowing through 7,500 brokers · unaware, un-asked, un-notified · iOS NOTIF CACHE · TX CRIMINAL CASE · Apple · Cellebrite Premium · FBI · CoreDuet SQLite, After-First-Unlock · SIGNAL USERS · EVERY iOS DEVICE · Plaintext persisted after uninstall · default iOS config now inadequate · INTL DATA TARIFF · RUSSIA · MAY 01 · RF Ministry of Digital Development · 150 rubles / GB over 15 GB via VPN · RU MOBILE SUBSCRIBERS · Tariff arrives without subscriber input · licensing is the selector, not the user · 9 DEADLINES · 0 USER VOTES · ONE ARCHITECTURE THAT LETS AUTHORITIES SET THE CLOCK · “A decentralized architecture is not a political position. · It is a refusal to present the surface on which political positions operate.” · PARTIAL DEPLOYMENTS · NO COMPELLABLE SUBSTRATE · Tor · ONION ROUTING · no single operator · no carrier license to revoke · Signal · E2EE CRYPTOGRAPHY · no central store · cryptography held in Texas · Matrix · FEDERATED HOMESERVERS · no common root · no ministry-addressable operator · URnetwork · RESIDENTIAL-NODE TRANSPORT · no facilities of carriers · no deadline to receive · URnetwork · Notes on Internet Privacy · The deadline is not yours. Neither is the substrate. · https://ur.io · Edition 2026-04-17-01 · Hot Take 02 · Architecture of Consent

Comics

#1سبعة ترقيعات في سبعة أيام، ومعمارية واحدة
Meme description

This editorial meme presents “Seven Patches in Seven Days, One Architecture.” Text shown in the graphic, in reading order: MEME HT1 · URnetwork · Notes on Internet Privacy 2026-04-17 · SEVEN PATCHES IN SEVEN DAYS. · one substrate, one architecture, zero consent · PANEL 1 — THIS IS FINE · THE SUBSTRATE, 4TH FLOOR · SHAREPOINT · ACTIVEMQ · HIX · SECTION 702 · CHAT CONTROL · IRAN CARRIER · iOS NOTIFICATION CACHE · APR 28 · APR 30 · "this is fine." · PANEL 2 — CENTRALIZED JENGA · CENTRALIZED INFRASTRUCTURE · APR 14 · APR 15 · APR 16 · APR 17 · 2:09AM · APR 22 · APR 28 · APR 30 · SEVEN HANDS. ONE TOWER. · PANEL 3 — PATCH TUESDAY · APRIL 2026 · APR 14 · 167 CVEs drop. 8 critical. 2 zero-days. · [PATCH] · APR 15 · Russia VPN filter enforcement live · [BLOCK] · APR 16 · EU Chat Control trilogue #3 · [SCAN] · APR 17 · 2:09 AM — 702 extended by unanimous consent · [PATCH] · APR 22 · ChipSoft HiX forensic deadline · [LEAK] · APR 28 · SharePoint CVE — CISA KEV due · [PATCH] · APR 30 · 702 expires again + ActiveMQ due · [PATCH] · YOU (the user) · SEVEN EMERGENCIES. SEVEN DEADLINES. · ONE SUBSTRATE YOU NEVER BUILT. · every patch runs on infrastructure the people being patched did not design. · URnetwork · https://ur.io · 2026-04-17 · Notes on Internet Privacy

#2الترقيعات تقصر لأن المستخدمين لم يوافقوا قط على البنية التحتية
Meme description

This editorial meme presents “The Patches Are Getting Shorter Because the Users Never Agreed To the Infrastructure.” Text shown in the graphic, in reading order: MEME HT2 · URnetwork · Notes on Internet Privacy 2026-04-17 · WHO CHOSE THE DEADLINE? · spoiler: nobody asked you · DRAKE POSTING: SEC 702 EDITION · REJECTS: · asking 335M · Americans whose · comms are in the · 702 database · APPROVES: · unanimous consent · at 2:09 AM from · whoever was still · on the floor · GALAXY BRAIN: MINISTRY EDITION · EXTEND SECTION 702 · "just a 14-day patch. no recorded vote. unanimous consent." · — CONGRESS · PATCH THE SHAREPOINT CVE · "CISA has 101 agencies. the other 7,400 ActiveMQ servers? not our problem." · — CISA · ENFORCE THE VPN BLOCK + CHAT SCAN · "Minister Shadayev signed. the trilogue concurred. Meta already scans anyway." · — MINISTRIES · ...WAIT. WHY IS ANY OF THIS CENTRAL? · "if the substrate were not compellable, the deadline would not exist." · — YOU, FINALLY · THE 2:09 AM ROLL CALL — WHO SIGNED OFF ON YOU THIS WEEK: · · Speaker Johnson (US) · · Minister Shadayev (RU) · · EU Council trilogue · · SNSC (IR) · · CISA KEV · · Apple notification framework · · ChipSoft EULA · YEA: 9 ministries, caucuses, courts, and vendors. · NAY: 0 users. ABSTAIN: 8.2 billion. · NONE OF THESE DEADLINES ARE YOURS TO SET. · — but the substrate could be. · URnetwork · https://ur.io · 2026-04-17