Список, о существовании которого никто не знал
В 2019 году, после того как утверждённое судом мировое соглашение по делу Foster v. Andersen, добытое Lambda Legal, обязало Канзас разрешить трансгендерным жителям исправлять гендерный маркер в свидетельствах о рождении, штат подчинился. Сотни людей обновили свои документы. Ещё тысячи обновили водительские права в Управлении транспортных средств.
Чего никто из них не знал — так это того, что Канзасское управление статистики естественного движения населения тихо начало внутренне помечать каждое такое исправление ярлыком, отличным от рутинных канцелярских правок, а Управление транспортных средств завело параллельную внутреннюю отметку под названием "gender reclassification" — «переклассификация пола». Ни то, ни другое публично не раскрывалось. Ни у того, ни у другого не было заявленного назначения сверх административного учёта. Семь лет список просто лежал.
28 января 2026 года легислатура Канзаса приняла SB 244 через подмену текста законопроекта — приём, известный как "gut-and-go", — внесённую сенатором Майком Томпсоном. Закон переопределил «гендер» как пол, присвоенный при рождении, предписал штату аннулировать и перевыпустить водительские права, предписал Управлению статистики естественного движения населения аннулировать свидетельства о рождении, запретил пользоваться уборными, не соответствующими полу при рождении, и — ключевая деталь — создал право частного иска на 1000 долларов, которое любой гражданин может предъявить любому предполагаемому нарушителю. Губернатор Лора Келли наложила вето 13 февраля. Легислатура преодолела вето 17–18 февраля голосованием Палаты представителей 87 против 37. Закон вступил в силу 26 февраля.
В считаные дни около 1700 трансгендерных жителей Канзаса получили письма по почте с уведомлением, что их водительские права аннулированы. Механизм оказался осуществим только потому, что у штата уже был список. Реестр, созданный годами ранее совершенно для другой административной цели, и стал инфраструктурой наведения.
Историю раскрыли не The New York Times, а Prism Reports и ScheerPost 2 и 5 апреля — в материалах независимой журналистки Александры Ваки на Substack-издании Transitics. Фраза Ваки и есть тезис этой статьи: «Вся суть слежки в том, что она работает ровно до тех пор, пока люди её не замечают. Только когда Канзас отозвал удостоверения, люди спросили — как?»
Старший юрисконсульт Lambda Legal Омар Гонсалес-Паган назвал SB 244 «режимом охотников за головами». ACLU подал иск Doe v. Kansas в окружной суд округа Дуглас; во временном запретительном приказе 10 марта было отказано. Слушание с исследованием доказательств по вопросу о временном судебном запрете назначено на 29 сентября 2026 года. А тем временем этим 1700 людям нужно как-то жить дальше.
И Канзас не одинок. Внутренние документы, полученные Лорен Макгоги с Texas Public Radio, показывают, что Департамент общественной безопасности Техаса собрал имена и номера прав 110 трансгендерных техасцев в период с августа 2024 по август 2025 года: клерки, выдающие права, сканировали удостоверения и пересылали их на специально заведённый внутренний почтовый ящик. DPS отказался давать объяснения. Законопроект Теннесси HB 0754/SB 0676 прошёл Палату представителей штата в марте; он обязывает гендерные клиники сообщать в Департамент здравоохранения штата возраст, округ, пол при рождении, диагноз, лекарства, процедуры, лечащего врача и данные о психическом здоровье каждого пациента в течение 15 дней, а Департамент обязан ежегодно публиковать эти данные начиная с 31 декабря 2026 года. В Индиане генеральный прокурор Тодд Рокита вступил в семь незавершённых дел о смене пола по решению суда, назвав исправленные свидетельства "falsified records" — «сфальсифицированными записями». Девять штатов теперь прямо запрещают менять гендерный маркер в водительских правах.
Закономерность не в том, что штаты вдруг начали строить списки. Закономерность в том, что списки строятся всегда — как рутинный побочный продукт администрирования. А политический момент определяет, для чего их используют.
Утечка, о которой никто не говорит
21 октября 2024 года группировка вымогателей SafePay вошла в сеть Conduent Business Solutions — govtech-подрядчика, чьё подразделение "Government Solutions" ведёт проверку права на Medicaid, обработку пособий SNAP, системы алиментов, страхование по безработице и колл-центры общественного здравоохранения от имени 46 штатов США. Conduent обрабатывает примерно 85 млрд долларов государственных выплат и 500 млн заявок Medicaid в год. Взломщик находился внутри сети 84 дня — в 3,5 раза дольше медианного по отрасли времени необнаруженного присутствия за 2024 год, — прежде чем 13 января 2025 года Conduent обнаружила вторжение.
Conduent начала уведомлять пострадавших девятью месяцами позже, в октябре 2025 года. Счёт начался с 4 млн. Вырос до 10 млн. Затем, через каскад поштатных уведомлений по HIPAA, — до 25 млн, и число продолжает расти: Техас — 15,4 млн. Орегон — 10,5 млн. Вашингтон — 76 000. Южная Каролина — 48 000. Нью-Гэмпшир — 10 000. Мэн — 378. Уведомления Массачусетса и Калифорнии ещё не поданы. Итоговое число вырастет ещё.
Украденные данные катастрофичны: имена, адреса, даты рождения, номера социального страхования, сведения о заболеваниях и лечении, данные страховых заявок и банковская информация. Объём вывезенных данных составил примерно 8 терабайт.
12 февраля 2026 года генеральный прокурор Техаса Кен Пакстон направил гражданские следственные требования в Blue Cross Blue Shield of Texas и Conduent. Его заявление: «Утечка данных Conduent, вероятно, была крупнейшей утечкой в истории США. Если какой-либо страховой гигант срезал углы или располагает сведениями, которые помогут нам предотвращать подобные утечки в будущем, я приложу усилия, чтобы это выяснить». Прав ли Пакстон, зависит от того, где в итоге остановится счёт. Как кандидат на худшее раскрытие медицинских данных за всю историю наблюдений Conduent пока далеко отстаёт от утечки Change Healthcare 2024 года (192 млн) — но итоговый счёт Conduent всё ещё растёт.
Люди внутри этого массива данных — не случайный срез страны. Перекос подавляющий: малоимущие, люди с инвалидностью, пожилые и семьи иммигрантов — те самые, кто и записан в Medicaid и SNAP. Это американцы, которым меньше всего по карману кредитный мониторинг, юристы по краже личности или частные банковские альтернативы. Подлинная цена этой утечки будет измеряться их жизнями.
Дела объединены в производство In re: Conduent Data Security Litigation в Федеральном окружном суде США по округу Нью-Джерси под председательством судьи Майкла А. Хаммера; руководящий комитет истцов состоит из 8 адвокатов, включая партнёра DiCello Levitt Корбана Роудса. Тридцать пять исков — и число растёт.
И Conduent — не единственный провал подрядчика. 26 марта 2026 года NYC Health + Hospitals сообщила об 11-недельной компрометации сети, длившейся с 25 ноября 2025 года по 11 февраля 2026 года. NYC H+H — крупнейшая в стране государственная система здравоохранения последней надежды: 11 больниц интенсивного лечения, 45 000 сотрудников, более 1 млн пациентов в год, 84 % из них по Medicaid или Medicare, обслуживание более чем на 190 языках. Точкой входа, согласно официальному уведомлению, стал сторонний подрядчик, личность которого публично не раскрыта. Среди раскрытых данных — имена, номера социального страхования, медицинские карты, номера водительских прав, страховые сведения, платёжная информация — и биометрия: отпечатки пальцев и отпечатки ладоней.
Отпечатки пальцев и ладоней сменить нельзя. Пожизненный идентификатор превратился в пожизненную уязвимость.
Конвейер Medicaid
В июле 2025 года Центры услуг Medicare и Medicaid подписали с ICE соглашение об обмене информацией. По этому соглашению ICE получила доступ к именам, адресам, датам рождения, этнической принадлежности и номерам социального страхования примерно 79 млн участников Medicaid. Федеральный суд в августе 2025 года заблокировал передачу в 20 штатах-истцах; более позднее решение позволило возобновить обмен "basic" — «базовыми» — данными Medicaid.
Чего никто публично не признавал вплоть до дела M-J-M-A v. Wamsley, так это того, что происходило с этими данными дальше.
В декабре 2025 года на слушании с исследованием доказательств по этому федеральному коллективному иску, оспаривающему рейды ICE в Вудберне, штат Орегон, офицер подразделения ICE по розыску скрывающихся лиц дал показания под присягой. На просьбу описать инструмент Palantir, которым он пользовался для выбора целей, он показал, что инструмент выдаёт карту, усеянную булавками, — каждая булавка потенциальная цель, — с оценкой уверенности по 100-балльной шкале, предсказывающей, насколько вероятно, что человек там живёт. Рабочий процесс офицер объяснил так:
"It's kind of like Google Maps. You're going to go to a more dense population rather than, like, if there's one pin at a house and the likelihood of them actually living there is like 10 percent, you're not going to go there." «Это что-то вроде Google Карт. Ты поедешь туда, где плотность повыше, а не туда, где, ну, стоит одна булавка у дома и вероятность, что человек реально там живёт, что-то вроде 10 процентов, — туда ты не поедешь».
Инструмент называется ELITE — Enhanced Leads Identification & Targeting for Enforcement, «расширенная идентификация наводок и наведение для правоприменения». Он поглощает данные о зачислении в Medicaid от HHS, записи Налогового управления, данные Управления социального обеспечения, базы автоинспекций, иммиграционные записи DHS/USCIS, коммерческие данные LexisNexis и Thomson Reuters, сведения коммунальных служб и сообщения на «горячую линию» ICE. Агенты ICE могут нажать на отдельную булавку или обвести контуром район, чтобы разом выбрать для правоприменения всех, кто внутри. Офицер на орегонском допросе сказал, что действовал по нормативу восемь арестов на группу в день. Позднее судья признал рейды в Вудберне неконституционными и назвал их "violent and brutal" — «жестокими и зверскими», — но решение не отключило инструмент.
Electronic Frontier Foundation в своём отчёте от 15 января 2026 года подвёл черту предельно ясно: «ICE использует инструмент Palantir, который применяет данные Medicaid и другие государственные данные, чтобы выслеживать людей для ареста».
О масштабе говорят контракты Palantir. В апреле 2025 года ICE подписала контракт на 30 млн долларов на ImmigrationOS, а смежные расходы на систему Investigative Case Management раздулись до 145 млн долларов. Сама ELITE идёт отдельной строкой примерно на 29,9 млн долларов. В феврале 2026 года DHS подписало пятилетнее рамочное закупочное соглашение на 1 млрд долларов, дающее каждому подразделению DHS — CBP, ICE, FEMA, CISA, TSA, Секретной службе, Береговой охране — упрощённый доступ к Gotham и Foundry без отдельных закупочных процедур. Совокупные федеральные контракты Palantir в 2025 году почти удвоились год к году, до 970,5 млн долларов. Её акции выросли на 130 %, торгуясь примерно по 80 годовых выручек. Федеральное правительство — главный двигатель роста Palantir, и оно покупает то, что не вправе изъять по Конституции.
Части, на которые вы не подписывались
Стоит начать искать эту закономерность — и она повсюду.
Школьная камера — инструмент депортации. Расследование The 74 выяснило, что за один месяц (с декабря 2025 по начало января 2026 года) более 3100 полицейских ведомств провели свыше 733 000 поисковых запросов по данным камер школьных округов через национальную сеть Flock Safety. Из них 620 запросов были связаны с иммиграцией — от 30 ведомств во Флориде, Джорджии, Индиане и Теннесси. Запросы по гражданским иммиграционным делам вдвое превысили запросы по уголовным иммиграционным делам. Родители одобряли камеры Flock как инфраструктуру "lockdown safety" — «безопасности при блокировке школы». Они купили конвейер для ICE по счёту школьного округа. 26 февраля 2026 года калифорнийские водители подали коллективный иск, утверждая, что функция Flock "national lookup" — «общенациональный поиск» — давала ведомствам других штатов доступ к базе камер полиции Сан-Франциско 1,6 млн раз за семь месяцев. Аудит выявил 364 000 несанкционированных запросов к камерам округа Вентура, которые якобы были настроены только на Калифорнию. Маунтин-Вью, Итака, Сиракьюс, Беркли, Санта-Круз, Линнвуд, Флагстафф, Бенд, Саут-Пасадина, Окснард, Денвер, Данвуди и ещё более двадцати городов уже либо приостановили, либо расторгли свои контракты с Flock. Но это защищает только те города, которые действуют.
Ученическая анонимка — это ханипот для деанонимизации. 18 марта 2026 года хакер под псевдонимом "Internet Yiff Machine" выложил 93 гигабайта, содержащих 8,3 млн записей из P3 Global Intel — платформы «анонимной линии сообщений» Navigate360, которой пользуются более 30 000 школ K-12, включая округ Майами-Дейд и школьные системы Филадельфии, Портленда и Денвера. Данные охватывают период с февраля 1987 по ноябрь 2025 года. В них — имена, адреса электронной почты, номера телефонов, даты рождения, домашние адреса, номера социального страхования, номера автомобильных знаков, сведения о судимостях и переписки между информаторами и ведомствами — как самих информаторов, так и тех, на кого они сообщали. Многие сообщения касались детей в кризисе: самоповреждение, угрозы самоубийства, травля, потенциальное насилие. Хакер оставил записку: "Don't do the dirty work for the pigs." — «Не делайте грязную работу за ментов». Маркетинг обещал «анонимность». Инженерия говорила иное. Утечку окрестили "BlueLeaks 2.0" — по аналогии со сливом полицейских данных 2020 года.
ИИ-писарь сам себе выдумывает согласие. В иске, поданном 26 ноября 2025 года в Высший суд Калифорнии по округу Сан-Диего (Saucedo v. Sharp HealthCare), истец Хосе Сауседо утверждает, что во время планового медосмотра в клинике Sharp Rees-Stealy в июле 2025 года окружающий ИИ-писарь Sharp на базе Abridge записал весь его визит, не уведомив его и не спросив согласия. Когда Сауседо позднее просмотрел свои записи в пациентском портале, там оказалась шаблонная сгенерированная ИИ фраза о том, что он был "advised" — уведомлён — о записи и "consented" — дал на неё согласие. Ни того, ни другого не было. ИИ не просто не получил согласия: он, по-видимому, сфабриковал бумажный след, показывающий, что согласие было получено. Иск охватывает предполагаемую группу из более чем 100 000 калифорнийских пациентов. Abridge развёрнут более чем в 150 системах здравоохранения, включая 24 000 врачей Kaiser Permanente в 40 больницах — крупнейшее внедрение генеративного ИИ в истории здравоохранения, — а также Mayo Clinic, Johns Hopkins, UPMC, Yale New Haven, Memorial Sloan Kettering, Duke. В июне 2025 года Abridge закрыл раунд Series E на 300 млн долларов при оценке в 5,3 млрд долларов.
Наводка от распознавания лиц — это ордер на арест. 14 июля 2025 года Анджела Липпс, 50-летняя бабушка из округа Картер, штат Теннесси, — которая рассказала CNN, что «никогда не летала на самолёте, не говоря уже о Северной Дакоте», — была арестована дома по северодакотскому ордеру на задержание беглеца. Полиция Уэст-Фарго прогнала через Clearview AI фотографию с поддельного военного удостоверения, использованного в схеме банковского мошенничества в Фарго, и Clearview вернула вероятное совпадение — Липпс. Детективы «ошибочно предположили», что фото с поддельного удостоверения было снимком наблюдения за настоящим подозреваемым. Никто не перепроверил. Никто её не допросил. Она провела 108 дней в камере тюрьмы Теннесси, 30 октября была этапирована в Северную Дакоту, 19 декабря детектив из Фарго впервые её допросил, а 23 декабря все обвинения были сняты — после того как её адвокат Джей Гринвуд представил банковские выписки и записи Управления социального обеспечения, показывающие, что в момент снятий денег в Фарго она находилась за 1200 миль, покупая сигареты и внося чеки на счёт. Её выпустили в сочельник — без денег, без пальто и без возможности добраться домой. Она лишилась дома. Лишилась машины. Лишилась собаки. У Фарго не было формального регламента по распознаванию лиц до 25 марта 2026 года — за считаные дни до выхода материала CNN. Clearview заявляет теперь о более чем 50 млрд соскобленных изображений лиц. Исследование NIST 2019 года показало, что алгоритмы от 10 до 100 раз чаще ошибаются на лицах чернокожих и восточноазиатских людей; из восьми публично задокументированных ошибочных арестов по распознаванию лиц семь жертв из восьми — чернокожие. Липпс была восьмой.
Транзит через аэропорт теперь зона извлечения паролей. 23 марта 2026 года Гонконг опубликовал в правительственном вестнике поправку к Правилам применения статьи 43 Закона о национальной безопасности. Отказ предоставить пароль или помощь в расшифровке в рамках расследования по национальной безопасности теперь наказывается лишением свободы на срок до одного года и штрафом в 100 000 гонконгских долларов. Сообщение ложных сведений — до трёх лет и 500 000 гонконгских долларов. Норма применяется к кому угодно: к жителям, к приезжим и к пассажирам, следующим через аэропорт транзитом. Международный аэропорт Гонконга обслужил 61 млн пассажиров в 2025 году, а его трансферный поток вырос на 50,2 % год к году. Генеральное консульство США в Гонконге выпустило официальное предупреждение о безопасности для американских граждан. Deloitte и KPMG теперь предписывают руководителям, летящим через HKG, брать с собой одноразовые телефоны. Джимми Лай, 77-летний основатель Apple Daily и гражданин Великобритании, 9 февраля 2026 года был приговорён к 20 годам; шестеро редакторов Apple Daily получили в сумме более 50 лет. 26 февраля 69-летний отец живущей в США активистки Анны Квок получил 8 месяцев тюрьмы за попытку расторгнуть детский страховой полис дочери — первое уголовное преследование члена семьи за действия зарубежного активиста.
Отпечаток пальца просителя убежища — это ордер на депортацию. 12 июня 2026 года — через 62 дня от сегодняшнего — Регламент ЕС 2024/1358 превратит базу данных EURODAC из 20-летнего инструмента сравнения отпечатков пальцев для дублинской процедуры рассмотрения убежища во всеобъемлющую базу "asylum and migration management" — «управления убежищем и миграцией» — с централизованным хранением изображений лиц, документов, удостоверяющих личность, гражданств и записей о заявлениях. Минимальный возраст дактилоскопирования снижается с 14 до 6 лет. Агентство ЕС по основным правам, столкнувшись с возможностью применения силы к детям ради получения отпечатков, заявило в официальном заключении, что "difficult to imagine a situation where the use of physical or psychological force to obtain fingerprints for Eurodac would be justified" — «трудно вообразить ситуацию, в которой применение физической или психологической силы для получения отпечатков пальцев для Eurodac было бы оправданно». ЮНИСЕФ, МОМ и УВКБ ООН выпустили совместное заявление, призывающее ЕС «освободить всех детей, независимо от их возраста, от любых форм принуждения». ЕС всё равно принял регламент. EURODAC будет взаимодействовать с SIS, VIS, EES, ETIAS и ECRIS-TCN через Общий репозиторий идентификационных данных — а значит, у шестилетнего ребёнка, дактилоскопированного в приёмном центре на греческом острове, появится пожизненная общеевропейская идентификационная запись, привязанная к "irregular entry" — «неурегулированному въезду», — доступная для запросов в целях принудительного возвращения. Нынешние украинские получатели временной защиты выведены из-под действия нормы до 2029 года. Остальные дети мира — нет.
Шифрование работает. Течёт кеш. 9 апреля 2026 года на федеральном процессе в Северном округе Техаса специальный агент ФБР Кларк Уитхорн дал показания (вещественное доказательство 158, двенадцатый день процесса), что криминалисты извлекли сообщения Signal из изъятого iPhone через кеш push-уведомлений iOS — а именно из артефактов DeliveredNotifications.plist и KnowledgeC.db, которые iOS ведёт, чтобы система могла отрисовывать превью на экране блокировки и в Центре уведомлений. Сообщения были удалены. Исчезающие сообщения были включены. Приложение Signal было удалено с устройства. Текст превью неделями оставался в кеше iOS, доступном для криминалистического извлечения. Шифрование Signal никто не взламывал. Утечкой был сам телефон. Единственная надёжная мера — настройка Signal "Notification Content: No Name or Content" («Содержимое уведомлений: без имени и содержимого») — по умолчанию выключена, и почти никто её не включает.
Закономерность
Восемь историй. Одна и та же архитектура.
В каждом случае набор данных, собранный ради одной заявленной цели — ведение свидетельств о рождении, проверка права на Medicaid, безопасность школ, аутентификация в больнице, приём анонимных сообщений, регистрация просителей убежища, уведомления о доставке, выдача водительских прав, — был перепрофилирован под нечто совершенно иное структурой, у которой была власть над ним. Иногда перепрофилирование было законным в рамках действующего регулирования (SB 244 в Канзасе, Palantir ELITE после судебных решений). Иногда это было настоящее преступление (атака SafePay на Conduent). Иногда — ошибка в системе (переключатель "national lookup" у Flock). Иногда так и было задумано (расширение EURODAC 2.0 под принудительное возвращение). Какого рода это было — не имеет значения. С другого конца трубы всё выглядит одинаково.
Общее у них вот что: люди, чьи данные собрали, не могут забрать их назад. Нет такой кнопки в панели настроек приватности, которая задним числом отменила бы техасский реестр трансгендерных людей, выселила бы ICE из таблицы зачислений в Medicaid или вычистила бы сообщение Signal из кеша iOS. Решение приняли за них — оптом, по умолчанию, за годы до того, как наступили политические последствия.
А последствия наступают быстро. Уведомления Conduent всё ещё рассылаются. EURODAC включится через 62 дня. Дело ACLU в Канзасе стоит до 29 сентября. Публикация данных гендерных клиник в Теннесси начнётся 31 декабря. Действие раздела 702 FISA истекает через девять дней — и 98 членов Прогрессивного кокуса Конгресса формально связали себя обязательством выступать против любого продления без требования об ордере, а Government Surveillance Reform Act сенаторов Уайдена и Ли пытается закрыть лазейку с брокерами данных, позволяющую ICE покупать то, что по делу Carpenter потребовало бы ордера на изъятие. Пройдёт ли он — не знает никто.
Есть историческая параллель, на которой стоит остановиться. В 1943 году голландское Сопротивление взорвало амстердамское бюро записи актов гражданского состояния, чтобы уничтожить картотеку, по которой нацистская оккупация находила евреев. Ханс де Зварт написал годы спустя: «Во время Второй мировой войны нам действительно было что скрывать». Архитектор этой картотеки не был нацистом. Это был голландский чиновник по имени Я. Л. Лентц, построивший систему ещё до войны как административное усовершенствование. Перфокарты IBM, по которым сортировались данные, выпускала Dehomag — германская дочерняя компания IBM, — и работали они на нейтральной переписной инфраструктуре. Урок не в том, что базы данных вызывают геноцид. Урок в том, что само существование базы данных — это решение, принятое её строителем, о том, чьей власти она в итоге послужит. Тот, у кого база данных в руках в конкретный момент, и решает, чем она является.
Что должны означать данные, не требующие разрешения
Инженерный ответ — это не «политика приватности получше». Именно политика приватности и породила эту закономерность. Ограничение цели обработки, согласие по модели opt-in, обязательства по минимизации данных и оценки воздействия на приватность — это и была та архитектура, которая вообще позволила каждому из этих массивов данных возникнуть. Она же позволила каждый из них перепрофилировать. Политика провалилась не потому, что была слишком слабой, а потому, что была защитой не того рода. Это обещание. А обещания отзывает тот, у кого ключи.
У защиты, которая переживает следующую администрацию, четыре свойства:
- Не собирайте то, что не сможете защитить от будущего перепрофилирования. Если второе применение массива данных обернётся катастрофой для людей внутри него, этот массив не должен существовать в форме, которая делает второе применение возможным. У канзасской системы актов гражданского состояния не должно быть поля схемы, кодирующего «гендерный маркер изменён, прежнее значение в деле». У системы проверки права на Medicaid не должно быть API, к которому может обратиться другое ведомство. Школьная камера не должна федерироваться в национальную правоохранительную сеть. Инженерное решение строить эти системы в централизованном, запрашиваемом, богатом схемой виде принималось без учёта того, у кого в итоге окажутся ключи.
- Если собирать всё же приходится — не централизуйте. Каждая утечка масштаба Conduent — аргумент за то, чтобы разносить данные между независимыми операторами и программами. Нет ни одной причины, по которой один частный подрядчик должен обрабатывать Medicaid для 46 штатов. Нет ни одной причины, по которой должна существовать одна национальная сеть считывателей автомобильных номеров. Отметка канзасского управления транспортных средств и отметка канзасского управления статистики естественного движения населения никогда не должны были оказаться в одной запрашиваемой системе. Распределённое хранение резко повышает стоимость запроса вида «обведи контуром квартал».
- Криптографические гарантии сильнее политических. Единственные средства защиты, переживающие смену администрации, — те, что обеспечиваются кодом. Шифрование на стороне клиента с ключами, которых у сервиса нет. Данные, удаляемые не только из индекса, но из каждой резервной копии у каждого подрядчика. Инфраструктура, управляемая самими участниками, где у оператора физически нет тех данных, которые ему пришлось бы выдать. «Канарейки ордеров» (warrant canaries) и воспроизводимые сборки, делающие тихую компрометацию обнаружимой.
- Оператор должен быть структурно неспособен выдать то, чего он не собирает. Политика приватности просит операторов не продавать данные. Правильная цель — чтобы операторы не могли продать данные, потому что данные попросту не накапливаются на их стороне. Это принцип проектирования сетей, управляемых самими участниками, мессенджеров со сквозным шифрованием и нулевым хранением метаданных, а также систем удостоверений с нулевым разглашением. Это противоположность принципу проектирования Conduent, Palantir ELITE, Flock Safety, Navigate360 P3 и централизованных биометрических хранилищ NYC Health + Hospitals.
URnetwork против шаблона централизации
URnetwork спроектирована по принципу № 4. Это не мессенджер, не база данных и не сервис идентификации — это сетевой субстрат под ними. Но поскольку это оверлей, управляемый самими участниками, а не сервис, управляемый вендором, она не накапливает пользовательские данные, которые любой из перечисленных выше механизмов мог бы потом поглотить.
Никакой центральной базы пользователей. Каждый узел на маршруте URnetwork — это реальное потребительское устройство, принадлежащее реальному участнику, который управляет сетью в обмен на долю её выручки. Нет единой структуры, держащей список пользователей, журнал трафика или профиль подписчика. Warrant canary публично удостоверяет, что ключи никому не передавались, оборудование перехвата не устанавливалось, шифрование не ослаблялось. Когда «канарейка» перестанет обновляться, пользователи это увидят.
Никакой личности подписчика. Бесплатный тариф даёт 50 ГиБ в месяц без учётной записи, без электронной почты, без идентификации. UR Pro стоит 5 долларов в месяц или 40 долларов в год без KYC. Выплаты провайдерам уходят в USDC в сетях Polygon или Solana — у самих платёжных рельсов невозможно истребовать по судебному запросу список подписчиков, потому что списка подписчиков не существует.
Транспорт, неотличимый от обычного веба. Протокол поставляется с тремя транспортами — QUIC/TLS, TCP/TLS и WebRTC/dTLS, — на каждом из которых говорят и обычные браузеры. Государство или интернет-провайдер не могут снять отпечаток такого трафика, не заблокировав открытый веб. Именно это свойство сохраняет работоспособность URnetwork там, где другая инфраструктура отказывает.
Распределённая маршрутизация и нулевая видимость на стороне сервера. Многопрыжковая маршрутизация с аукционом по производительности шардирует трафик одновременно между несколькими провайдерами. Зашифрованный журнал аудита устроен так, что провайдеры выбрасывают свои ключи после каждого расчётного цикла: ключи выводятся только из SHA-256-хеша клиентского случайного значения TLS, предоставленного контрагентом, что делает массовое извлечение вычислительно неподъёмным. «Нет центральной видимости пользовательского трафика» — это не маркетинговый текст, а инженерный инвариант, который оператор наложил сам на себя.
Открытый исходный код, воспроизводимая сборка. Клиент опубликован в F-Droid, причём сборки независимо воспроизводятся из исходников мейнтейнерами F-Droid и побитово сверяются с опубликованными артефактами. Правительство, приказавшее URnetwork встроить бэкдор, должно было бы изменить исходный код так, что это заметит любой, кто проверяет сборку. Свойство воспроизводимой сборки превращает всё сообщество в растяжку сигнализации.
Более 350 000 человек, более 100 стран. Сеть работает потому, что её ведут сами участники. Это не риторическая фигура, а структурное свойство, делающее сеть принципиально не похожей на сервис, размещённый вендором. BringYour (компанию, стоящую за URnetwork) можно засудить, обязать судебным запросом или подвергнуть санкциям — а сеть продолжит маршрутизировать трафик, потому что сеть — это участники, а не компания.
Честная оговорка
Инфраструктура, управляемая самими участниками, не чинит те массивы данных, которые уже существуют. Она не удалит задним числом 25 млн записей Conduent, не вычеркнет 1700 жителей Канзаса из реестра и не уберёт данные Medicaid из Palantir ELITE. Эти массивы существуют и будут существовать, пока их не заставят удалить, — а для многих из них это не случится никогда. Аргумент в пользу инфраструктуры, не требующей разрешения, не ретроспективный. Он перспективный. Он о тех массивах данных, которые проектируются и разворачиваются прямо сейчас.
Каждая медицинская система, выбирающая новую электронную медкарту. Каждый город, выбирающий нового поставщика камер. Каждое государство — член ЕС, внедряющее EURODAC 2.0. Каждый штат, строящий новую систему проверки права на пособия. Каждый школьный округ, подписывающий новый контракт на линию анонимных сообщений. Каждый поставщик ИИ-писарей, пишущий новый шаблон «сгенерированной ИИ формулировки согласия в медицинской карте». Каждое из этих решений — будущий канзасский реестр, если только кто-то не примет другое решение сейчас.
Те, кому нынешняя закономерность причиняет вред, — это люди, которым и так всегда достаётся первыми: трансгендерные жители Канзаса, малоимущие участники Medicaid, просители убежища, чернокожие бабушки, которых база соскобленных лиц сопоставила с посторонними людьми, палестинские гуманитарные работники, чьим работодателям велели выдать биоданные сотрудников, родители без документов, чьи дети ходят в школы, чьи камеры питают дашборд ICE, гонконгские журналисты, проносящие телефон через аэропорт. Вред всегда находится ниже по течению от проектных решений, при принятии которых их не было в комнате.
Что можете сделать вы
Запустите узел URnetwork. Скачайте приложение. Прочитайте протокол. Проверьте сборку. Включите режим провайдера, чтобы у участника в Иране или Гонконге стало на один домашний ретранслятор больше в наборе маршрутов, через которые он может ходить. Купите URnode, если хотите домашнее устройство, которое ведёт сеть за вас. Каждое из этих действий — небольшое действие против очень крупной закономерности, а крупные закономерности рушатся именно от небольших действий.
Но более глубокая просьба такая: когда вы проектируете систему, которая касается чужих данных, исходите из того, что вы не будете последним, у кого окажутся ключи. Исходите из того, что следующая администрация будет наихудшей из возможных. Что следующий генеральный директор будет наихудшим из возможных. Что следующая утечка случится в наихудшую из возможных недель. И проектируйте под это. Не под тот массив данных, который вы хотите построить. А под тот, который вы откажетесь собирать, потому что вторая жизнь окажется хуже первой.
Канзас вёл список с 2019 года. Это была просто административная система. Пока не перестала ею быть.
Источники (70)
Ссылки
Канзасский SB 244 и реестры трансгендерных людей
- Kansas Senate Bill 244 — обзор в Wikipedia
- ACLU of Kansas — разбор SB 244
- NBC News — Канзас аннулировал права 1700 трансгендерных жителей
- NPR — Канзас аннулирует права трансгендерных людей
- Transitics / Александра Вака — Канзас тайно составлял список
- Prism Reports — «красные» штаты составляют списки трансгендерных людей
- ScheerPost — "Kansas Was Going To Be The First Domino That Fell"
- KUT — Техасский DPS собирает данные о трансгендерных водителях
- Tennessee HB 0754 — законопроект о публикации данных гендерных клиник
- Indiana Capital Chronicle — генпрокурор Рокита вступает в дела о смене пола
- ACLU of Kansas — страница дела Doe v. Kansas
- Lawrence Times — во временном запретительном приказе отказано 10 марта
Утечка Conduent
- HIPAA Journal — генпрокурор Техаса расследует утечку Conduent на 25 млн+
- Malwarebytes — утечка Conduent: от 10 млн к 25 млн и далее
- Пресс-релиз генпрокурора Техаса — требования сведений от BCBS и Conduent
- TechCrunch — утечка данных Conduent выросла до 25 млн
- State of Surveillance — Conduent, 25 млн, крупнейшая в истории США
Утечка NYC Health + Hospitals
- NYC Health + Hospitals — Notice of Data Breach (официальное уведомление)
- HIPAA Journal — NYC H+H раскрывает 11-недельную компрометацию сети
- Расследование коллективного иска Edelson Lechtzin
Palantir ELITE
- EFF — ICE использует инструмент Palantir, питающийся данными Medicaid
- State of Surveillance — показания об ELITE, "kind of like Google Maps"
- Fortune — ICE предположительно использует Palantir ELITE для отслеживания данных Medicaid
- 404 Media — ELITE: приложение Palantir, которым ICE ищет районы для рейдов
- Racket — жутковатое приложение ELITE от Palantir
- SiliconANGLE — DHS присуждает Palantir до 1 млрд долларов
- KFF — последствия обмена данными Medicaid между CMS и ICE
Слежка в школах, Flock Safety и Navigate360
- The 74 — ICE подключается к школьным камерам через Flock
- State of Surveillance — коллективный иск против Flock Safety
- Courthouse News — калифорнийские водители обвиняют Flock Safety
- Education Week — утечка Navigate360 P3
- The Breach — "BlueLeaks 2.0", утечка P3 Global / Navigate360
- DDoSecrets — архив "BlueLeaks 2.0"
- NPR — города расторгают контракты с Flock
Иск об ИИ-писаре Sharp HealthCare
- KPBS — Sharp HealthCare тайно записывала разговоры в кабинете врача
- MobiHealthNews — иск о применении окружающего ИИ в Sharp HealthCare
- Medscape — Sharp HealthCare судят из-за согласия на ИИ-писаря
- TechCrunch — Abridge, Series E на 300 млн долларов при оценке 5,3 млрд
- Kaiser Permanente — внедрение Abridge для 24 000 врачей
Анджела Липпс и Clearview
- CNN — бабушка из Теннесси провела 5 месяцев за решёткой после распознавания лиц ИИ
- Reason — Фарго отказывается извиняться за посаженную бабушку из Теннесси
- State of Surveillance — бабушка провела 108 дней в тюрьме после распознавания лиц
- NIST — исследование демографических эффектов в распознавании лиц
Поправка о паролях к Закону о национальной безопасности Гонконга
- Правительственный вестник Гонконга — Правила применения статьи 43, редакция 2026 года
- Консульство США в Гонконге — Security alert 2026032601
- HKFP — новый состав преступления: обязанность выдать пароль
- Al Jazeera — Гонконг даёт полиции право требовать пароли от телефонов и компьютеров
- HKFP — 8 месяцев тюрьмы отцу разыскиваемой активистки Анны Квок
- Human Rights Watch — Джимми Лай приговорён к 20 годам
EURODAC 2.0
- EUR-Lex — полный текст Regulation (EU) 2024/1358
- Европейский парламент — переработанный Регламент Eurodac
- EDRi — предупреждения о массовой слежке в Eurodac
- Совместное заявление UNICEF/IOM о принуждении детей
- Заключение FRA по Eurodac
ФБР и кеш push-уведомлений Signal
- 404 Media — ФБР извлекает удалённые сообщения Signal из базы уведомлений iPhone
- 9to5Mac — ФБР использовало данные уведомлений iPhone, чтобы восстановить удалённые сообщения Signal
- Tech Times — «удалено» не значит «исчезло»
Истечение срока действия раздела 702 FISA
- Congress.gov — S.4082 Government Surveillance Reform Act of 2026
- Пресс-релиз Уайдена — Government Surveillance Reform Act
- Прогрессивный кокус Конгресса — 98 демократов против продления
- EFF — наша приватность не выдержит простого продления раздела 702
Обыск ФБР у Ханны Натансон
- CPJ — ФБР обыскало дом репортёра Washington Post Ханны Натансон
- CNN — судья запретил Минюсту обыскивать устройства Натансон
- RCFP — судья отклонил ходатайство Минюста об обыске устройств репортёра
- Privacy Protection Updates Act — Уайден/Балинт
Историческая параллель
- Взрыв амстердамского бюро записи актов гражданского состояния, 1943 год — Wikipedia
- IBM and the Holocaust — Wikipedia
- Hans de Zwart — "During World War II, we did have something to hide"
URnetwork
- URnetwork — главная
- URnetwork — протокол
- URnetwork — загрузка приложения
- URnetwork — URnode (предзаказ за 145 долларов)
- URnetwork — о проекте
- URnetwork — страница в F-Droid (2026.1.7)
- URnetwork — сборка на GitHub (воспроизводимая)