عشرة أيام
الحساب بسيط.
يوم الجمعة 22 مايو، رفع مجلس الشيوخ جلساته لعطلة يوم الذكرى. ويعود المجلس الثلاثاء 2 يونيو. وينقضي أجل المادة 702 من قانون مراقبة الاستخبارات الأجنبية يوم الجمعة 12 يونيو.
ومن 2 يونيو إلى 12 يونيو عشرة أيام تقويمية. اثنان منها عطلة نهاية أسبوع. وواحد — 2 يونيو — هو اليوم الذي يستأنف فيه المجلس أعماله، وقد جرت العادة أن يكون نصف يوم للتصويتات الإجرائية وتنظيم اللجان. فنافذة العمل الفعلية للتحرك في القاعة بشأن إعادة تفويض §702 نحو ثمانية أيام.
والعدّ التنازلي البالغ 20 يومًا الذي وثّقته نشرة السبت في هذا الموقع بعنوان «عشرون يومًا، ورأي واحد سرّي» يصبح عشرة أيام لحظةَ استئناف دورة مجلس الشيوخ.
وتصريح السيناتور رون وايدن في 19 مايو الواعد بأن «سيكون لديّ المزيد لأقوله في هذا الأسبوع المقبل» يحلّ الاثنين 25 مايو — يوم الذكرى. وأقرب فرصة إجرائية لوايدن داخل القاعة هي الثلاثاء 2 يونيو. والفاصل بين «الأسبوع المقبل» الذي وعد به وايدن والفرصة الإجرائية للتحرك بشأنه أربعة عشر يومًا تقويميًا.
أما رأي محكمة مراقبة الاستخبارات الأجنبية المؤرخ في 17 مارس 2026 — الوثيقة التي تقع في محور صفقة رفع السرية المتفاوض عليها التي أنتجت تمديد الخمسة والأربعين يومًا في 30 أبريل — فلا يزال سرّيًا. وقد انقضت نافذة رفع السرية المستعجلة ذات الخمسة عشر يومًا يومي الجمعة 15-16 مايو. ولم يرفع مدير الاستخبارات الوطنية السرية. ولم يرفعها المدعي العام. ومديرة الاستخبارات الوطنية تولسي غابارد «تعمل بجد على رفع السرية» بحسب بيان مكتب مدير الاستخبارات الوطنية إلى Breitbart في 21 مايو. ولا يوجد تاريخ ملتزَم به.
وسيُخاض نقاش إعادة التفويض خلال أيام العمل العشرة المقبلة بشأن برنامج لا يستطيع الكونغرس أن يرى حكم المحكمة الأخير الصادر بشأنه.
العطلة والموعد الذي انقضى
البنية التفاوضية خلف هذه الوقائع الحسابية تستحق تسمية واضحة.
كان 20 أبريل 2026 موعد انتهاء المادة 702 الأصلي. وتفاوض مجلس الشيوخ على تمديد لإعادة التفويض مدته خمسة وأربعون يومًا حتى 12 يونيو بالموافقة بالإجماع. وكان ثمن سحب السيناتور وايدن لتحفّظه الإجرائي — وهو الشرط الذي أتاح المرور بالموافقة بالإجماع — نافذةَ رفع سرية مستعجلة مدتها خمسة عشر يومًا لرأي محكمة FISC الصادر في 17 مارس. وكتب رئيس لجنة الاستخبارات بمجلس الشيوخ توم كوتون (جمهوري عن أركنساس) ونائبه مارك وارنر (ديمقراطي عن فرجينيا) رسالة مشتركة إلى مدير الاستخبارات الوطنية والمدعي العام في 1 مايو يطلبان فيها رفع السرية وفق الجدول المتفق عليه.
وانتهت مهلة الخمسة عشر يومًا في 15-16 مايو. وبقي الرأي سرّيًا. ولم تشر الإدارة إلى تأخير. بل ببساطة لم تتحرك.
ورزنامة مجلس الشيوخ من 19 مايو فصاعدًا هي الواقعة التشغيلية. فعطلة يوم الذكرى تبدأ الجمعة 22 مايو. والجلسة الشكلية تحجب أي طلب موافقة بالإجماع مثير للخلاف — إذ يستطيع أي عضو منفرد الاعتراض ووقف الأعمال. والمسار الإجرائي لعقد جلسة صياغة بشأن §702 أثناء العطلة غير موجود. ويعود المجلس الثلاثاء 2 يونيو.
ووعد وايدن بـ«الأسبوع المقبل»، الذي قُطع الثلاثاء 19 مايو، كان يشير بطبيعة الحال إلى أسبوع العمل الممتد من 25 إلى 29 مايو. لكن يوم الذكرى في الخامس والعشرين والعطلة على امتداد الأسبوع يعنيان أن أقرب يوم إجرائي لوايدن داخل المجلس هو 2 يونيو.
وقد أنتج اختيار الإدارة عدم رفع السرية في الموعد المتفاوض عليه نافذةً تُخرج فيها العطلة نقاش الرقابة على §702 من القاعة كليًا. وحين يعود مجلس الشيوخ، قد يظل رأي محكمة FISC سرّيًا، فتبقى عشرة أيام للتحرك في القاعة بشأن برنامج لا يستطيع الكونغرس أن يرى حكم المحكمة الذي يستند إليه.
هذا هو الخبر البنيوي اليوم.
حجة المشكّك
نقدُ عطلة يوم الذكرى يستحق التعامل معه في أقوى صيغه.
وأقوى صيغة لهذه الحجة تقوم على أربع دعاوى.
الأولى: عطلة يوم الذكرى هي رزنامة مجلس الشيوخ الطبيعية. فكل دورة لمجلس الشيوخ تتوقف في أسبوع يوم الذكرى. وهذا ليس شاذًا؛ إنه إيقاع مؤسسي.
الثانية: إعادة تفويض §702 في 2024 نجحت عبر رزنامة العطل الطبيعية لمجلس الشيوخ. فثمة سابقة لتحرك المجلس بشأن §702 حول العطلة. والنمط ليس بلا سابقة.
الثالثة: يمكن للجلسات الشكلية من حيث المبدأ أن تستوعب طلبات إجرائية؛ ولو أرادت لجنة الاستخبارات التحرك، فالمسار موجود.
الرابعة: آليات الانتقال عند انقضاء الأجل تمدّ الصلاحيات حتى 31 مارس 2027. فالموعد الصارم في 12 يونيو حدثٌ حافز، لا إيقاف تشغيلي للبرنامج.
وكل واحدة من هذه أنقى صيغة للحجة. ولكل واحدة ردّ.
الرد على الدعوى الأولى: الطرح ليس أن العطلة شاذة. الطرح أن نافذة رفع السرية المتفاوض عليها ذات الخمسة عشر يومًا صُمّمت لتنتهي قبل العطلة كي يتمكن مجلس الشيوخ من النظر في حكم محكمة FISC خلال فترة عمل. وبنية الموعد افترضت امتثال السلطة التنفيذية. فعدم امتثال الإدارة للموعد المتفاوض عليه يتفاعل مع العطلة الطبيعية لينتج نافذة قابلة للتحرك — أيام العمل الثمانية من 2 يونيو — قصيرةً على نحو حرج للنظر التشريعي في حكم محكمة أُفصح عنه للتو.
الرد على الدعوى الثانية: كانت ظروف 2024 مختلفة. فنقاش إعادة التفويض في 2024 جرى في وضع مختلف لأحكام محكمة FISC. ونافذة رفع السرية المتفاوض عليها ذات الخمسة عشر يومًا في دورة 2026 كانت رافعة بنيوية لم تملكها دورة 2024. وقد انقضت هذه الرافعة.
الرد على الدعوى الثالثة: الجلسة الشكلية تحجب طلبات الموافقة بالإجماع المثيرة للخلاف. وأي اعتراض من عضو واحد يوقف الأعمال. والمسار الإجرائي لجلسة صياغة بشأن المادة 702 أثناء الجلسة الشكلية غير موجود. ولم تُشر قيادة لجنة الاستخبارات بمجلس الشيوخ إلى نية استخدام أي مسار من هذا القبيل، وصمت كوتون منذ 15 مايو — صمت رئيس اللجنة المعنية، وهو من حزب الإدارة نفسه — هو الصدع البنيوي الذي وثّقته هذه النشرة يوم السبت.
الرد على الدعوى الرابعة: بند الانتقال عند انقضاء الأجل واقعة إجرائية، لا دفاعًا عن الموعد الفائت لرفع السرية. فالانقضاء النظيف يعيد فتح البنية للنقاش؛ أما تمديد لصالح السلطة التنفيذية بشروط الإدارة — من دون رفع السرية المتفاوض عليه — فيغلقه. والثقل السياسي لترك §702 ينقضي، ولو إلى نافذة الانتقال، هو الرافعة التي يمدّ وايدن يده إليها. والخيار البنيوي بين «تفرض السلطة التنفيذية تمديدًا بشروطها» و«يترك الكونغرس §702 ينقضي، فينتقل إلى مارس 2027، ثم يُعاد النظر» هو السؤال الذي ستحسمه نافذة الأيام العشرة.
حجة المشكّك حقيقية. والرد بنيوي. فإعادة التفويض تتوقف على ما إذا كان بوسع الكونغرس أن يرى ما حكمت به المحكمة.
ما وجدته المحكمة
جوهر رأي محكمة FISC — ما يريد الكونغرس رفع السرية عنه وما لا يزال الجمهور عاجزًا عن رؤيته — هو الخبر الحامل تحت العدّ التنازلي للعطلة.
فالتقارير التي ظهرت عبر New York Times في 9 أبريل ووُصفت بتفصيل أوسع في مقال برنت سكوروب في The American Prospect يوم 11 مايو تصوغ النتيجة العملية: أن «أداة الترشيح» التي يستخدمها مكتب التحقيقات الفيدرالي للاستعلام من بيانات المادة 702 عملت بطريقة لم تُحصَ فيها الاستعلامات المتعلقة بأشخاص أمريكيين ولم تُتتبَّع ولم تخضع للتدقيق كما تقتضي الالتزامات الإجرائية في إعادة الاعتماد. وقد علمت وزارة العدل بالمسألة في أغسطس 2024. ورأي محكمة FISC الصادر في 17 مارس وافق على إعادة اعتماد البرنامج مع توثيق مخاوف بشأن ممارسات الاستعلام لدى المكتب.
ويسمّي تصريح وايدن في 19 مايو النمط المُبلَّغ عنه تحديدًا: أكثر من 14,000 اتصال لأشخاص أمريكيين جرى الاستعلام عنها دون مذكرات، بينها اتصالات صحفيين أمريكيين وأعضاء في الكونغرس ومحلّفين كبار. ويلتقط إطار سكوروب المفاهيمي السؤال القانوني: هل تُحتسب كل استعلامات المكتب من قاعدة بيانات §702 ضمن أرقام الرقابة على §702، أم الاستعلامات التي تعيد معلومات عن أشخاص أمريكيين فقط؟ التعريف الأضيق هو الممارسة التاريخية للإبلاغ لدى مجتمع الاستخبارات. والتعريف الأوسع هو السؤال القانوني العملي. ورأي محكمة FISC هو الوثيقة العملية التي يتحدد بها أي التعريفين يسري.
ما قيل للجمهور: إن محكمة FISC أثارت مخاوف بشأن كيفية إجراء المكتب لاستعلاماته. وما لم يُقل للجمهور: ماذا يقول حكم المحكمة فعلًا بشأن ذلك النمط.
هذا ما حجبته السرية عن نقاش إعادة تفويض المادة 702. والأيام العشرة من 2 يونيو هي النافذة التي إما أن يصير فيها ذلك الحكم علنيًا أو يبقى سرّيًا حتى تصويت انقضاء الأجل.
موجة الترقيع
في الجمعة نفسها التي رفع فيها مجلس الشيوخ جلساته، سجّلت طبقة خط أنابيب الموردين المؤسسية أعلى وتيرة أسبوعية توثّقها هذه النشرة.
ثلاث ثغرات UniFi بدرجة CVSS 10.0. أصدرت Ubiquiti يوم الجمعة تحديثات أمنية طارئة لثلاثة عيوب بأقصى درجة خطورة في UniFi OS تطال نحو 100,000 بوابة شبكية مكشوفة على الإنترنت. وتتيح الثغرات تنفيذ شيفرة عن بُعد دون مصادقة على مستوى إدارة البوابة. وأجهزة UniFi منتشرة على نطاق واسع في شبكات الشركات الصغيرة والمتوسطة، والشبكات المنزلية المتقدمة، والمواقع الطرفية للشبكات المؤسسية الكبيرة. الرقع متاحة؛ ووتيرة النشر تتوقف على تحرك المشغّلين.
استغلال نشط للثغرة CVE-2026-9082 في Drupal. أضافت CISA الثغرة CVE-2026-9082 في Drupal إلى فهرس الثغرات المستغَلّة المعروفة يوم الجمعة 22 مايو بموعد نهائي للمعالجة لدى الفرع التنفيذي المدني الفيدرالي في 27 مايو — الثلاثاء — أحد أيامه (الاثنين) يوم الذكرى. ورُصد استغلال واسع النطاق: نحو 15,000 محاولة عبر 65 دولة خلال نافذة الإفصاح. وDrupal يشغّل جزءًا معتبرًا من البنية التحتية الشبكية الفيدرالية والمؤسسية.
اليوم العاشر لثغرة Exchange OWA. لا تزال الثغرة CVE-2026-42897 في Microsoft Exchange Server — وهي عيب انتحال في Outlook Web Access جذره ثغرة برمجة عابرة للمواقع — في يومها العاشر من الاستغلال النشط دون رقعة دائمة. والموعد النهائي للفرع التنفيذي المدني الفيدرالي هو 29 مايو، أي بعد خمسة أيام من اليوم. وقد شحنت Microsoft تخفيفًا تلقائيًا للعملاء الذين فعّلوا خدمة Exchange EM فقط؛ وخطوات تخفيف يدوية لكل من عداهم. فدورة ترقيع المورّد متأخرة عن ساعة المنظّم للأسبوع الثالث على التوالي.
ثغرتا اليوم صفر التوأمان في Microsoft Defender. الثغرتان CVE-2026-41091 (تصعيد امتيازات) وCVE-2026-45498 (حجب خدمة) كلتاهما في فهرس CISA للثغرات المستغَلّة المعروفة بموعد نهائي للفرع التنفيذي المدني الفيدرالي في 3 يونيو — أي بعد عشرة أيام من اليوم. أداة الأمن نفسها في الفهرس الفيدرالي للاستغلال النشط. ورقع Microsoft قيد الطرح.
الثغرة CVE-2026-20223 في Cisco Secure Workload — بدرجة CVSS 10.0. أُفصح عنها الخميس 21 مايو. تنبيه خارج الدورة من فريق Cisco PSIRT؛ ورقعة طارئة في اليوم نفسه.
هجوم سلسلة التوريد Megalodon. دفع اختراق سلسلة التوريد على GitHub في 18 مايو — الذي وردت أولى تقاريره في وقت سابق من الأسبوع وبلغ عمق تغطيته الكامل يوم الجمعة — 5,718 التزامًا برمجيًا خبيثًا عبر 5,561 مستودعًا على GitHub في نافذة من ست ساعات عبر حسابات مشرفين مخترقة. وكان نمط الهجوم عملية رشّ آلي للالتزامات البرمجية استغلّت رموز سير عمل GitHub Actions. ومعظم المستودعات المتأثرة مشاريع صغيرة مفتوحة المصدر؛ والقلق ينصبّ على نطاق الأثر في اتجاه المصبّ.
اختراق سلسلة التوريد في Laravel-Lang. على امتداد الجمعة والسبت، نشر المهاجمون أكثر من 700 إصدار خبيث من حزمة التدويل الشهيرة في Laravel. وتمتد سلسلة الهجوم إلى تبعيات تطبيقات PHP عبر منظومة Laravel. ويتطلب التخفيف تدقيقًا يدويًا للتبعيات لدى كل مشغّل في اتجاه المصبّ.
نشر جماعة Coinbase Cartel. يوم الجمعة 22 مايو نشرت جماعة الابتزاز Coinbase Cartel اسمي Panasonic Avionics Corporation وRobinsons Singapore ضمن ضحايا جدد على بوابة تسريباتها في الويب المظلم. ويطابق النمط وتيرة ShinyHunters / Anodot / TeamPCP: اختراق مورّد برمجيات كخدمة يفضي إلى اختراقات لدى المستأجرين في اتجاه المصبّ.
موجة الجمعة والسبت هي الحد الأعلى، لا المعتاد. فثلاثة إفصاحات بدرجة CVSS 10.0 عبر مورّدين اثنين، إضافةً إلى استغلال واسع نشط لثغرة رابعة مفروضة فيدراليًا، إضافةً إلى هجوم سلسلة توريد بـ5,718 التزامًا برمجيًا، إضافةً إلى اختراق Laravel-Lang بأكثر من 700 إصدار خبيث، إضافةً إلى دورة نشر Coinbase Cartel — هذا هو شكل «عطلة نهاية الأسبوع خارج المناوبة» حين تكون المؤسسات مربوطة بأيام العمل ويكون الخصوم مستمرين.
والمواعيد النهائية للفرع التنفيذي المدني الفيدرالي التي تتجمع حولها: Drupal في 27 مايو (مع اقتطاع يوم الذكرى)، وExchange في 29 مايو (الجمعة التالية للعودة من العطلة)، وDefender في 3 يونيو (بعد العطلة). ونوافذ المعالجة الثلاث كلها تقع داخل فترة العمل ذات الأيام العشرة بعد العطلة التي يجري فيها أيضًا نقاش إعادة تفويض §702.
الإيجابيات المؤسسية
البنية المؤسسية لا تُخفق كليًا هذا الأسبوع. فثلاث إيجابيات جرت بالتوازي مع موجة الترقيع.
عملية Saffron. عملية تنسيق لإنفاذ القانون شاركت فيها ست عشرة دولة صادرت البنية التحتية لخدمة First VPN، بما فيها 33 خادمًا عبر ولايات قضائية متعددة. ونحو 5,000 حساب مستخدم مخترق. و506 حزم معلومات استخبارية عن المستخدمين جرت مشاركتها مع وكالات إنفاذ القانون الوطنية عبر تعميم FBI FLASH-20260521-001 (21 مايو). واعتُقل مسؤول أوكراني واحد. وثمة صلة تشغيلية ببرامج الفدية Phobos كخدمة. والتفكيك هو المصادرة الثانية لخدمة VPN في 2026 — والإطار القانوني هو أن الخدمة كانت بنية تحتية معروفة لأتباع برامج الفدية، لا أداة خصوصية.
تفكيك Microsoft لعملية Fox Tempest. يوم الثلاثاء 19 مايو، عطّلت وحدة الجرائم الرقمية في Microsoft عملية إجرامية للتوقيع كخدمة كانت تبيع شهادات توقيع شيفرة مزوّرة منذ نحو عام. وأُبطلت أكثر من 1,000 شهادة مزوّرة عند التفكيك. وكان العملاء يدفعون بين 5,000 و9,000 دولار للشهادة الواحدة. وثمة صلة تشغيلية بأتباع برامج الفدية Rhysida وVanilla Tempest. وطالت أوامر المصادرة التي حصلت عليها Microsoft نحو 92 نطاقًا على الإنترنت.
اعتقال في قضية شبكة Kimwolf. نشر موقع Krebs on Security الخبر يوم الخميس 21 مايو: اعتُقل جاكوب بتلر البالغ 23 عامًا في قضية تتصل بشبكة Kimwolf التي أنتجت هجوم حجب الخدمة الموزّع القياسي البالغ 30 تيرابت في الثانية أواخر 2025. ورُفعت السرية عن لائحة اتهام فيدرالية. وكان حدث حجب الخدمة الموزّع أحادي المصدر الذي سجّلته Cloudflare عند 30 تيرابت في الثانية أكبر هجوم أحادي المصدر في التاريخ المسجَّل.
تنتج البنية المؤسسية عمليات تفكيك منسّقة حين تشتغل. والتباين أن عمليات التفكيك تتطلب تنسيقًا عبر ولايات قضائية متعددة على مدى أسابيع أو أشهر، بينما يكرّر جانب التهديد نفسه داخل النافذة الفاصلة بين عمليتي تفكيك. والنمط البنيوي: الإيجابيات تُشحن ببطء عبر التعاون المؤسسي؛ والإخفاقات تُشحن بلا انقطاع بوتيرة غير متماثلة.
طبقة الدول المتلقية
النمط البنيوي الذي توثّقه هذه النشرة يتراكم بصرف النظر عن رزنامة مجلس الشيوخ الأمريكي.
إيران — اليوم 86. تواصل بنية المستويات الثلاثة "Internet Pro" / VPN التجاري عملها. فالمهنيون المعتمدون المرتبطون بالحرس الثوري وشركة الاتصالات الإيرانية يحصلون على نطاق ترددي مُدرج في القائمة البيضاء بنحو 0.20 يورو لكل غيغابايت. وعامة الناس مضطرون إلى VPN تجاري بنحو 75 يورو شهريًا — أي نحو 12.5 ضعف السعر لكل وحدة نطاق ترددي. ويستمر تداول توصيف «الفصل العنصري الرقمي» في الصحافة الدولية. ونشرت مجلة Time هذا الأسبوع (21 مايو) مقالًا عن كلف الإنترنت في إيران في إطار «مضيق هرمز». وتتجاوز الأضرار الاقتصادية التراكمية مليار دولار بحسب إحصاءات الحكومة الإيرانية؛ أما تقدير معهد Quincy فأقرب إلى 5.2 مليار دولار تراكميًا. ويبقى مستوى القائمة البيضاء «الإنترنت الأبيض» — للوصول إلى الخدمات المعتمدة من الدولة محليًا فقط — قيد التشغيل على نطاق واسع.
المكسيك — 37 يومًا حتى CURP Biométrica. على نحو 127 مليون خط هاتف محمول أن تسجّل بصمة الوجه والإصبع وقزحية العين ضمن CURP الحيوي بحلول 30 يونيو أو تواجه التعليق في 1 يوليو. ولم تُنشر إحصاءات تسجيل عامة هذا الأسبوع. ويتواصل الطعن الدستوري من المجتمع المدني المكسيكي دون وقف تنفيذ فعلي. ويبقى موقف امتثال شركات الاتصالات متفاوتًا: AT&T في الصدارة عند 29 في المئة من التسجيل، وBait عند 28 في المئة، وTelcel عند 19 في المئة، وMovistar عند 16 في المئة بحسب أحدث الأرقام المُبلَّغ عنها. وخسرت Telcel 1.2 مليون خط من إضافاتها في الربع الأول من 2026 — وهي إشارة قابلة للقياس على ممانعة المستخدمين لدى أكبر مشغّل في أمريكا اللاتينية.
روسيا — اليوم 39 من إنفاذ كشف VPN لدى مزوّدي الخدمة. بحسب متابعة Meduza وRoskomsvoboda المستمرة، يبقى تكليف 15 أبريل قيد التشغيل لدى كبار مزوّدي الخدمة. و22 من أشهر 30 تطبيق أندرويد في روسيا باتت ترصد حالة VPN على طبقة التطبيق. ويبقى Telegram محجوبًا؛ ويتواصل الترويج لتطبيق المراسلة الحكومي MAX. ويبقى تحديث أبريل لـTelegram الذي يموّه حركته على أنها حركة متصفح هو المضادّ التشغيلي لدى المستخدمين.
النيجر — اليوم 16. يبقى قرار المرصد الوطني للاتصال الصادر في 8 مايو بتعليق تسع وسائل إعلام دولية — France 24 وRadio France International وAgence France Presse وTV5 Monde وJeune Afrique وMediapart وLSI Africa وTF1 Info وFrance Afrique Média — ساري المفعول. والنيجر هي ثاني أسوأ سجّان للصحفيين في أفريقيا جنوب الصحراء بحسب إحصاء لجنة حماية الصحفيين الصادر في 1 ديسمبر 2025.
بوركينا فاسو — اليوم 19. يبقى الحظر الدائم على TV5 Monde الصادر في 5 مايو ساري المفعول. ووثّق تقرير مراسلون بلا حدود في 6 مايو استمرار الاعتقالات، بينها الصحفي أتيانا سيرج أولون.
باكستان — 689 قضية بموجب قانون PECA. تواصل مؤسسة الصحافة الباكستانية التتبّع. ووثّق تقرير Freedom Network في 29 أبريل استمرار انكماش حرية الصحافة.
تنزانيا — حجب تقرير لجنة التحقيق. لا يزال تقرير لجنة التحقيق الصادر في 23 أبريل — 518 قتيلًا، بينهم 502 مدني و16 من عناصر الأمن و21 طفلًا، في عنف ما بعد انتخابات 29 أكتوبر 2025 — محجوبًا عن النشر العام. ويبقى X (تويتر) معلّقًا في تنزانيا.
هونغ كونغ — فكّ التشفير القسري بموجب قانون الأمن القومي. بات قانون الأمن القومي في هونغ كونغ يفعّل فكّ التشفير القسري ضد الأفراد. والخاصية البنيوية: الوصول إلى المحتوى المشفّر على مستوى الجهاز عند طبقة الإجراء القانوني.
كل نظام على ساعته. وكل نمط يتراكم. والخاصية البنيوية المشتركة: السيطرة على طبقة الوساطة — المشغّل، أو المنصة، أو السجل، أو هيئة البث، أو الجهاز، أو التقرير.
خط أنابيب البروتوكولات
في الجمعة نفسها التي رفع فيها مجلس الشيوخ جلساته، شحنت طبقة البروتوكولات على جانب المستخدم حدثين مهمّين.
إغلاق تدقيق Trail of Bits لـFCMP++ في Monero يوم الجمعة 22 مايو. أُغلقت المهمة التي استغرقت أحد عشر يومًا (12-22 مايو) على تكامل الإنتاج لـFCMP++ 1a/1b في monero-project/monero دون نتائج علنية فورية — والعرف أن نافذة النشر بعد المهمة تتراوح بين أسبوعين وستة أسابيع. ويستبدل تغيير البروتوكول بالتوقيع الحلقي ذي الستة عشر طُعمًا برهانَ عضوية على السلسلة كاملة تكون مجموعة إخفاء الهوية فيه هي مجموعة UTXO بأسرها، أي نحو 150 مليون مخرَج معاملات — بما يقارب توسعًا بمقدار 9.4 مليون ضعف في إخفاء هوية المُرسِل. والهدف للانقسام الصلب على الشبكة الرئيسية هو النصف الثاني من 2026، رهنًا بمعالجة ما يستوجبه اجتياز التدقيق.
إطلاق شبكة اختبار NU7 في Zcash يوم الجمعة 22 مايو. فعّلت Shielded Labs شبكة الاختبار لـNU7 — ترقية الإجماع التالية بعد التغييرات الكبرى السابقة في البروتوكول. وتتواصل بنية Crosslink Milestone 4 (إثبات العمل + نهائية BFT، وقد دعم تبرّع فيتاليك بوتيرين في 6 فبراير الترقية). وتفعيل شبكة الاختبار هو المقدمة التشغيلية للتفعيل على الشبكة الرئيسية المتوقع لاحقًا في 2026.
Tor Browser 15.0.14 — إصدار 19 مايو. إصدار أمني بالوتيرة المعتادة. وأعلن مشروع Tor عن تمويل جماعي لعشرة مشاريع لحرية الإنترنت في الفترة نفسها — تطوير متواصل ممول بالتبرعات لطبقة النقل المقاومة للرقابة.
التشفير التام بين الطرفين DAVE في Discord. يتواصل الطرح الافتراضي الصادر في 19 مايو إلى نحو 200 مليون مستخدم نشط شهريًا عبر المناطق؛ وهو أكبر نشر أسبوعي منفرد لبنية تشفير تام بين الطرفين لقاعدة مستخدمين غير متخصصة منذ اعتماد Signal له افتراضيًا.
المدفوعات الصامتة BIP352 في Bitcoin — الاعتماد في Core 28.0 وما فوق. تتواصل سلسلة ربيع 2026 في الطرح. وبروتوكول BIP324 v2 المشفّر للاتصال الندّي (افتراضي منذ Core 27.0) بات يشكّل غالبية حركة Bitcoin الندّية عالميًا.
ترس Signal المتناثر لما بعد الكم (SPQR) + PQXDH + الترس المزدوج — الترس الثلاثي. تتواصل تقوية Signal لما بعد الكم في تكراراتها.
النشر المرحلي في npm — دُمج في 22 مايو. أغلق خط النشر المحكوم بالمصادقة الثنائية فئةً من هجمات اختراق حسابات المشرفين من النوع الذي أنتج موجتي Megalodon وLaravel-Lang. دفاع على طبقة سجل الحزم ضد هجمات سلسلة التوريد التي يوثّقها عمود موجة الترقيع.
استمرار الإصدارات الشهرية لـGrapheneOS. الإصدار GrapheneOS 2026050900 (9 مايو) وخط الأساس CalyxOS 7.2.1.0 الصادر في 4 مايو.
أمور جارية أخرى. البرنامج الثابت YubiKey 5.8. واستكمال الإفصاح الانتقائي BBS+ في eIDAS 2.0 لدى IETF قيد التنفيذ. ومعايير ML-KEM وML-DSA وSLH-DSA سارية منذ أغسطس 2024.
شحن خط أنابيب البروتوكولات تطورين كبيرين على طبقة الإجماع (إغلاق تدقيق Monero، وإطلاق شبكة اختبار NU7 في Zcash) في الجمعة نفسها التي رفع فيها مجلس الشيوخ جلساته. وحزمة الأوليّات على جانب المستخدم تعمل بلا انقطاع على بنية خط أنابيب التدقيق، وعلى إيقاع الجمعة، بصرف النظر عن الرزنامة المؤسسية.
عطلة نهاية الأسبوع خارج المناوبة
النمط غير المتماثل هذا الأسبوع — موجة ترقيع مركّزة يوم الجمعة، وعطلة تبدأ الجمعة، ومواعيد نهائية للفرع التنفيذي المدني الفيدرالي متجمّعة حول العودة بعد العطلة — هو الشكل التشغيلي لخاصية بنيوية تسمّيها هذه النشرة منذ عدة نشرات.
المؤسسات مربوطة بأيام العمل. فدورات ترقيع الموردين، وبروتوكولات الإفصاح عن الثغرات، والتوظيف في تقنية المعلومات الفيدرالية، ودورات الكونغرس، والمواعيد التنظيمية، وإجراءات المحاكم — كلها متجمّعة من الاثنين إلى الجمعة، مع هبوط حاد في عطل نهاية الأسبوع وعبر الأعياد. وقد خُفّضت القوة العاملة في CISA بنحو الثلث بعد إغلاق الحكومة؛ وكان التوظيف في عطل نهاية الأسبوع ضئيلًا أصلًا وبات الآن حرجًا.
وجانب التهديد لا يخضع لقيد مماثل. فنشر برامج الفدية يتركّز في عطل نهاية الأسبوع بحسب بيانات التتبّع في القطاع، مع نافذة الاستغلال غير المتماثلة بين إغلاق وتيرة الترقيع يوم الجمعة ودورة الاستجابة يوم الاثنين، وهي النافذة الأكثر تعرضًا للاستغلال في الأسبوع. وبحث Sysdig حول الثغرة CVE-2026-44338 في PraisonAI هذا الأسبوع — 3 ساعات و44 دقيقة من الإفصاح إلى استغلال عامل خلال نافذة عطلة نهاية أسبوع — نقطة بيانات تشغيلية واحدة في هذا النمط.
والفجوة بين متوسط زمن الاستغلال ومتوسط زمن المعالجة تبلغ أقصى اتساعها في عطل نهاية الأسبوع. والأحد هو اليوم الأعلى رافعةً لجانب التهديد.
ويتفاقم هذا النمط حين تُغلق الجداول المؤسسية بطرق غير معتادة. فعطلة يوم الذكرى تقتطع أسبوع عمل كاملًا من نافذة إعادة تفويض §702. ومواعيد الفرع التنفيذي المدني الفيدرالي بشأن Drupal (27 مايو) تدرج يوم الذكرى ضمن رزنامة المعالجة. والعودة إلى القاعة بعد العطلة في 2 يونيو لا يفصلها عن انقضاء أجل §702 سوى عشرة أيام تقويمية.
الخلاصة البنيوية: البنية التي لا تتوقف على الجدول المؤسسي هي التي تشحن عبر النافذة غير المتماثلة دون أن تفقد وتيرتها.
البنية التي لا تتوقف على الرزنامة
الحجة الختامية بسيطة.
الكونغرس في عطلة. والسلطة التنفيذية لن ترفع السرية. وساعة الفرع التنفيذي المدني الفيدرالي تدقّ. وموجة الترقيع تجري. واختراقات سلسلة التوريد تنتشر. وقد دفع هجوم Megalodon 5,718 التزامًا برمجيًا عبر 5,561 مستودعًا في ست ساعات بينما كان مجلس الشيوخ يرفع جلساته.
وحزمة الأوليّات على جانب المستخدم عملت بلا انقطاع عبر نافذة الجمعة نفسها.
عملاء مفتوحون بمفاتيح يحوزها المستخدم. Signal وTuta وProton وThreema وBriar 1.5.17 وCwtch وSession وخادم Matrix المنزلي، وDAVE في Discord لنحو 200 مليون مستخدم نشط شهريًا. ودفاع الطبقة المشفّرة تمامًا بين الطرفين ضد تسريب البيانات من جهة الخادم عبر هجمات سلسلة التوريد على مورّدي البرمجيات كخدمة، مثل Anodot أو Megalodon، دفاعٌ بنيوي.
برامج ثابتة مفتوحة على شرائح قابلة للفحص من المستخدم. GrapheneOS على Pixel 6 وما بعده بنظام Android 16. وCalyxOS على Android 16. وe/OS. وLineageOS. وOpenWRT. أي فحص لسطح الهجوم على طبقة المشغّل لا تتيحه البرامج الثابتة المغلقة.
مصادقة عتادية بمعيار FIDO2. 5 مليارات مفتاح مرور منشورة في يوم مفاتيح المرور العالمي لتحالف FIDO في 7 مايو. وأكثر من 30 مليون وحدة YubiKey شُحنت على مدى عمر المنتج. اعتمادات مربوطة بالعتاد تحلّ محل القياسات الحيوية في أعقاب اختراقات مثل كشف 1.8 مليون بصمة إصبع لدى NYC Health + Hospitals.
وسائط نقل مقاومة للرقابة. Tor Browser 15.0.14 (19 مايو). والطبقة التراكبية الندّية لـURnetwork. وV2Ray VLESS+Reality. وShadowsocks-2022. وTrojan. وWireGuard مع obfsproxy. ويتيح إصدار خادم MCP من URnetwork في 19 فبراير للعملاء الوكلاء إنشاء جلسات VPN عبر الطبقة التراكبية الندّية، فيفصل النقل عن طبقة المشغّل. ولا تظهر الطبقة التراكبية في أي سجل لمشغّلي الخدمات العامة — لا في §702، ولا في مستوى "Internet Pro" الإيراني، ولا في قانون كشف VPN لدى مزوّدي الخدمة الروسي الصادر في 15 أبريل.
عملات تحفظ الخصوصية على أوليّات الحيازة الذاتية. حركة BIP324 v2 المشفّرة الندّية المفعّلة افتراضيًا في Bitcoin باتت غالبية حركة Bitcoin عالميًا. والمدفوعات الصامتة BIP352 في Core 28.0 وما فوق. وتدقيق Trail of Bits لـFCMP++ في Monero أُغلق يوم الجمعة — والشبكة الرئيسية في النصف الثاني من 2026. وCrosslink Milestone 4 في Zcash / شبكة اختبار NU7 أُطلقت يوم الجمعة.
ذكاء اصطناعي بالاستدلال المحلي على حوسبة يتحكم فيها المستخدم. DeepSeek V4 Pro (رخصة MIT، قابل للتشغيل في المتصفح). وMistral Medium 3.5. وQwen 3.6 Max Preview. وGLM-5.1. وOpenAI Privacy Filter (رخصة Apache 2.0، قابل للتشغيل في المتصفح عبر transformers.js + WebGPU). وهو المضادّ البنيوي للخدمات المستضافة سحابيًا حيث يكون مسار السجلات لدى الطرف الثالث هو ناقل الهجوم عبر الإجراء القانوني.
هوية اتحادية بإفصاح انتقائي. W3C Verifiable Credentials 2.0 (توصية منذ مايو 2025). واستكمال BBS+ في eIDAS 2.0 لدى IETF. وPrivacy Pass. ونموذج التهديد الخاص بـCURP Biométrica المكسيكي.
خدمات ذاتية الاستضافة. خادم Matrix المنزلي. وForgejo. وMailcow. وJitsi. وNextcloud. وMautic. وSuiteCRM. وMoodle. وOpen edX. والاتحاد يحدّ من نطاق أثر سلسلة التوريد — في مواجهة اتجاه سلسلة التوريد المتصاعد بنسبة 60 في المئة بحسب تقرير DBIR.
شبكات متشابكة وأقمار صناعية على طبقة المشغّل. Briar (بلوتوث، واي فاي، Tor). وBridgefy. وMeshtastic. وReticulum. وGoTenna PRO. وStarlink. الطبقة المستقلة عن المشغّل في مواجهة اليوم 86 في إيران، واليوم 16 في النيجر، واليوم 19 في بوركينا فاسو، واليوم 39 في روسيا.
مرونة تشفيرية. ML-KEM. وML-DSA. وSLH-DSA. والترس الثلاثي في Signal (الترس المتناثر لما بعد الكم + الترس المزدوج + PQXDH). وانقضاء FIPS 140-2 في 21 سبتمبر — بعد 120 يومًا من اليوم. وهدف يوم Q في 2029.
جرى خطّا الأنابيب كلاهما هذا الأسبوع. فالطبقة المؤسسية جرت مخفقة — رفع السرية لم يحدث، والمواعيد النهائية للفرع التنفيذي المدني الفيدرالي ضغطتها العطلة، وموجة الترقيع عند وتيرتها القصوى. أما حزمة جانب المستخدم فجرت شاحنة — تدقيق Monero أُغلق، وشبكة اختبار NU7 في Zcash أُطلقت، وTor 15.0.14 صدر، وDAVE في Discord قيد الطرح، والنشر المرحلي في npm دُمج.
ومعركة §702 خلال الأيام العشرة المقبلة هي حول ما إذا كان بوسع مجلس الشيوخ أن يرى الحكم المتعلق ببرنامج ترفض السلطة التنفيذية أن تطلعه عليه. والبنية هي الجواب الذي لا يتطلب سؤالًا.
عشرة أيام.
يعود مجلس الشيوخ الثلاثاء 2 يونيو.
وقد يظل رأي محكمة FISC سرّيًا.
وحزمة الأوليّات على جانب المستخدم تشحن بصرف النظر عن ذلك.
URnetwork شبكة تراكبية ندّية للنقل المقاوم للرقابة. ويتيح إصدار خادم MCP الصادر في 19 فبراير 2026 للعملاء الوكلاء إنشاء جلسات VPN عبر الطبقة التراكبية الندّية، فيفصل النقل عن طبقة المشغّل. ولا تظهر URnetwork في سجل مشغّلي الخدمات العامة لدى أي من التشريعات المذكورة في هذا المقال.
https://ur.io