Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Ваш биобанк на Alibaba

В понедельник, 20 апреля 2026 года, анонимизированные медицинские записи примерно 500 000 добровольцев UK Biobank — крупнейшей в мире биомедицинской когорты, включая геномные данные — появились в трёх листингах на коммерческой площадке Alibaba. Британские министры подтвердили обнаружение 23 апреля. Три китайских исследовательских института были заблокированы на площадке. Правительство Великобритании попросило благотворительную организацию Biobank приостановить дальнейший доступ к данным. Представители оппозиции призвали к полному запрету на обмен медицинскими данными с Китаем. В тот же день Европейская комиссия вынесла свои первые два решения о несоответствии в рамках Закона о цифровых рынках, признав модель Meta "pay-or-consent" («плати или соглашайся») структурно незаконной по статье 5(2) и оштрафовав компанию на 200 млн евро; Apple была оштрафована на 500 млн евро за препятствование перенаправлению пользователей. На следующий день, 24 апреля, TechCrunch сообщил о «Морфее» (Morpheus) — новом итальянском коммерческом шпионском ПО для Android, отличительный вектор которого — прямое сотрудничество с оператором-партнёром: оператор блокирует мобильный интернет цели, приходит SMS с предложением установить фальшивое «обновление», приложение злоупотребляет службами специальных возможностей Android. В России задокументировано, что 22 из 30 самых популярных Android-приложений детектируют использование VPN на прикладном уровне независимо от обфускации на сетевом уровне. В Иране прошёл 56-й день общенационального отключения интернета, а NetBlocks намерила 1296 часов совокупного отключения — самого долгого за всю историю наблюдений. Раздел 702 Закона о наблюдении в сфере внешней разведки находился в шести днях от истечения срока, установленного законом, а конгрессмены Томас Масси и Лорен Боберт внесли Закон о подотчётности слежки, который потребовал бы ордеров для федеральной слежки и запретил бы закупку данных у коммерческих брокеров. Каждая история в этом списке разделяет общий архитектурный узор: граница, считавшаяся прочной, — использование данных внутри исследовательского учреждения, разделение по схеме «плати или соглашайся», нейтральность оператора связи, анонимизация на сетевом уровне, непрерывность оператора, ордер по Четвёртой поправке, суверенитет штата — оказалась дырявой на следующем шаге. Анонимизация не переживает передачу. Разделение не переживает объединение. Нейтральность не переживает контракт. Этот выпуск подробно разбирает провал UK Biobank, прослеживает его через параллельные провалы границ той же недели и называет криптографические примитивы, которые заменяют обещания на границе архитектурными гарантиями.

Листинг

В понедельник, 20 апреля 2026 года, на коммерческой площадке Alibaba появились три отдельных листинга, предлагавших доступ к данным UK Biobank — а именно к анонимизированным медицинским записям примерно 500 000 добровольцев UK Biobank. Листинги были размещены структурами, отслеживаемыми до трёх китайских исследовательских институтов; их названия не раскрываются до окончания расследования. Министерство здравоохранения Великобритании выпустило подтверждение в четверг, 23 апреля. Правительство Великобритании попросило благотворительную организацию UK Biobank приостановить дальнейший доступ к данным для международных исследователей до завершения технической проверки. Alibaba заблокировала три института на своей площадке. Представители оппозиции от консерваторов и либеральных демократов призвали к полному запрету на обмен медицинскими данными с Китаем. Историю освещали ITV, Washington Post, The Register, LBC и BBC News.

UK Biobank — не рядовая медицинская база данных. Это крупнейшая в мире биомедицинская когорта: полмиллиона участников, набранных с 2006 по 2010 год, предоставивших геномные данные, медицинские карты, обширные метаданные об образе жизни, биохимические панели, результаты визуализации — МРТ, измерения плотности костной ткани методом DXA, УЗИ сонных артерий, записи ЭКГ — и лонгитюдные исходы здоровья, отслеживаемые по данным национальных регистров на протяжении последующих двух десятилетий. Когорта фундаментальна для современных британских биомедицинских исследований. На неё ссылаются десятки тысяч рецензируемых статей. Это эталонный набор данных, на котором тестировались несколько поколений алгоритмов генетических ассоциаций. Доступ, когда он предоставлялся, исторически шёл через процедуру контролируемого доступа: исследовательские заявки рассматривались комитетом по доступу к данным, соглашения об использовании данных подписывались главными исследователями от учреждений, данные передавались в ограниченном виде со специальными мерами защиты — как правило, с удалением прямых идентификаторов (имя, адрес, номер NHS), но с сохранением богатого геномного и фенотипического содержания, которое и делает когорту уникально ценной.

Предпосылка, лежащая под архитектурой контролируемого доступа, состоит в том, что «анонимизированные» формы данных — с удалёнными прямыми идентификаторами — остаются пригодными для исследований, не идентифицируя участников. Эта предпосылка теперь публично провалилась.

Что значит «анонимизированный», когда данные геномные

Конкретный провал анонимизации для геномных когорт задокументирован в литературе по генетической приватности как минимум пятнадцать лет. Результат Гимрека, Эрлиха и Чёрча, опубликованный в Science в январе 2013 года, показал, что вывод фамилии по гаплотипам Y-хромосомы вместе с публичными генеалогическими базами позволяет идентифицировать участников исследований по фамилии, с точностью до имени. Исследователи использовали пятьдесят маркеров коротких тандемных повторов Y-хромосомы и обратились к бесплатной публичной базе происхождения Ysearch.org; они идентифицировали пятерых участников проекта разнообразия человеческого генома Института Кориелла и одного из родословной CEPH, работая с номинально анонимизированными геномными данными.

Результат Хомера и соавторов в PLOS Genetics за 2008 год, "Resolving Individuals Contributing Trace Amounts of DNA to Highly Complex Mixtures Using High-Density SNP Genotyping Microarrays", продемонстрировал повторную идентификацию людей в наборах данных полногеномных исследований ассоциаций (GWAS) из одних лишь сводных статистик — таблиц частот вариантов SNP по когорте, без индивидуальных записей. Результат заставил NIH убрать агрегированные статистики GWAS из публичного доступа dbGaP в сентябре 2008 года.

Результат Харманджи и Герштейна 2016 года распространил работу по повторной идентификации на импутированные генотипы из проектов секвенирования экзома. Работа Раисаро и соавторов 2017 года по повторной идентификации в сети Beacon показала, что даже минимальный публичный интерфейс запросов для поиска геномных вариантов — «да/нет» о наличии конкретного аллеля — утекал информацию индивидуального уровня, достаточную для повторной идентификации участников по связанным базам данных. Работа Эрлиха, Шора, Пеера и Карми 2018 года показала, что дальнеродственный поиск через потребительские генетические базы позволяет идентифицировать 60 процентов американцев европейского происхождения по ДНК-профилям, загруженным третьими лицами.

Сходящийся вывод литературы по геномной приватности: обычные техники анонимизации — удаление прямых идентификаторов, k-анонимность, l-разнообразие — не выдерживают выводной мощи геномных данных на масштабе когорты. Ваша ДНК — пожизненный идентификатор. Её можно сопоставить с любым другим образцом вашей ДНК, в любой момент в будущем, любой стороной, имеющей доступ к эталонному корпусу. Фреймворки дифференциальной приватности дают математические гарантии, но требуют внесения шума, снижающего исследовательскую полезность до уровней, которых биомедицинское сообщество не приняло. Безопасные многосторонние вычисления и гомоморфное шифрование предлагают альтернативы, но накладывают вычислительные издержки, которые до недавнего времени держали их вне рутинного применения.

Участникам UK Biobank, вступившим в когорту с 2006 по 2010 год, в терминах той эпохи говорили, что их данные будут анонимизированы. Утверждение было точным при допущениях, предшествовавших выводу на масштабе, которые не удержались следующее десятилетие. Полмиллиона участников теперь в значительной доле идентифицируемы против любой будущей геномной когорты, которую кто угодно — в Великобритании, в Китае, где угодно — построит и пересечёт с утёкшими данными. Исследователи, использующие утёкшие копии, могут прогонять по этим данным вывод происхождения, вывод родственных связей, вывод фенотипов здоровья и вывод риска конкретных заболеваний, а также сверять их с любой сторонней потребительской геномной базой, где есть образцы ДНК их целей. Данные геномные; геномные данные со временем не становятся менее идентифицирующими; архитектурная предпосылка анонимизации при контролируемом доступе продемонстрированно протекает.

Параллель: Apple на 500 млн евро, Meta на 200 млн евро

В тот же четверг, 23 апреля, Европейская комиссия вынесла свои первые решения о несоответствии в рамках Закона о цифровых рынках. Apple была оштрафована на 500 млн евро за нарушение правил о препятствовании перенаправлению по статье 5(4) — требования, чтобы платформы позволяли разработчикам направлять пользователей к альтернативным способам оплаты без помех. Meta была оштрафована на 200 млн евро за модель "pay-or-consent" («плати или соглашайся»), при которой пользователи могли либо платить примерно 9,99 евро в месяц за сервис без рекламы с уменьшенным объединением данных, либо принять бесплатный сервис с объединением данных для отслеживания и таргетинга. Комиссия установила, что «плати или соглашайся» нарушает запрет статьи 5(2) на объединение пользовательских данных между сервисами без согласия пользователя.

Решение по Meta архитектурно параллельно истории UK Biobank. «Плати или соглашайся» само по себе было архитектурным утверждением об анонимизации: данные платящего подписчика якобы держались отдельно от графа отслеживания и таргетинга; данные пользователя бесплатного уровня якобы объединялись. Комиссия установила, что разделение не было структурно надёжным — заявленное разделение было обещанием на границе, не пережившим реализацию. Согласие пользователя бесплатного уровня не было по-настоящему свободным, потому что альтернатива устанавливала платный барьер. Разделение платного уровня не было по-настоящему разделением, потому что архитектура объединённого графа операционно оставалась на месте.

Обеим компаниям дали 60 дней на приведение в соответствие. Meta заявила, что подаст апелляцию; от Apple ожидают того же. Сами штрафы в 500 млн и 200 млн евро малы относительно годовых доходов компаний и представляют собой процедурные первые выстрелы. Содержательное правоприменение рамки DMA — включая потенциальные штрафы до 10 процентов мирового оборота за продолжающееся несоответствие и теоретический верхний предел в 20 процентов за повторные нарушения — это вопрос 2026–2027 годов, который решения 23 апреля открывают.

Архитектурное наблюдение, связывающее UK Biobank и «плати или соглашайся» у Meta: оба случая — примеры обещанного разделения на границе доверия. Обещанное разделение UK Biobank — между обращением с данными в исследовательском учреждении с контролируемым доступом и обращением с ними у следующей стороны. Обещанное разделение Meta было между данными платящих пользователей и данными отслеживаемых. В обоих случаях обещание давалось в точке передачи или объединения данных, и в обоих случаях проверка показала, что обещание структурно не сохранилось.

Параллель: Morpheus — оператор связи как партнёр по наведению

В пятницу, 24 апреля, TechCrunch опубликовал материал о «Морфее» (Morpheus) — новом коммерческом шпионском продукте для Android от итальянского вендора IPS (итальянского поставщика систем законного перехвата), раскрытом исследовательским изданием Osservatorio Nessuno. Отличительный вектор атаки Morpheus: оператор-партнёр оператора системы намеренно блокирует мобильное подключение цели, затем цель получает SMS с предложением установить фальшивое приложение «обновления». Цель, теперь отрезанная от легитимных каналов обновления и видящая SMS, которое выглядит как пришедшее от её собственного провайдера, устанавливает подделку. Приложение злоупотребляет службами специальных возможностей Android, чтобы добиться перехвата на устройстве — регистрации нажатий, доступа к микрофону, отслеживания местоположения, содержимого экрана.

Morpheus расширяет публичный каталог коммерческих вендоров слежки рядом с NSO Group (Pegasus), Intellexa (Predator), Paragon (Graphite) и Candiru (DevilsTongue). Структурно новым Morpheus делает прямое операционное участие оператора-партнёра. Предыдущие коммерческие шпионские продукты использовали ссылки в SMS, эксплойты без единого клика, инъекции в Wi-Fi-сети и физический доступ к устройству. Morpheus впервые документирует с публичными подробностями архитектуру развёртывания, в которой собственный мобильный оператор цели намеренно координируется с оператором шпионского ПО ради доставки полезной нагрузки.

Архитектурное допущение, на которое полагалась цель Morpheus, — что её оператор связи является инфраструктурно нейтральным посредником, а не партнёром по наведению — оказалось структурно несостоятельным. Отношения оператора с IPS, итальянским вендором законного перехвата, делают оператора операционно партнёром по наведению. Допущение «оператор как нейтральный канал», лежащее в основе большинства потребительских и корпоративных моделей угроз, в схеме развёртывания Morpheus не выполняется. Для пользователей в юрисдикциях, где предписания о законном перехвате могут быть вручены оператору без уведомления цели, архитектура структурно достижима.

Параллель с UK Biobank и «плати или соглашайся» у Meta: ещё одна граница — инфраструктурная нейтральность оператора связи — считалась прочной и оказалась дырявой на следующем шаге.

Параллель: российские 22 из 30

Исследование RKS Global, опубликованное «Медузой» 10 апреля и усиленное освещением в конце апреля 2026 года, задокументировало, что 22 из 30 самых популярных российских Android-приложений — включая поддерживаемый государством мессенджер MAX — детектируют использование VPN на прикладном уровне и соответственно меняют своё поведение. «Сбербанк», VK, Ozon, Wildberries, Lamoda, Avito и большинство остальных приложений из топ-30 реализуют детектирование VPN, работающее независимо от обфускации VPN на сетевом уровне. Сервисы экосистемы «Яндекса» и «Госуслуги» (портал государственных услуг) заметным образом не детектируют — что само по себе является данными о том, что подконтрольные государству приложения выбирают показывать. Методы детектирования в приложениях обычно комбинируют схемы ограничения TCP MSS, аномалии поведения DNS, репутацию диапазонов IP из коммерческих фидов и пассивное снятие отпечатков специфичного для VPN поведения TCP-стека.

VPN — исторически позиционируемый как инструмент анонимизации трафика на сетевом уровне — был архитектурно невидим для приложения. Детектирование на прикладном уровне показывает, что заявление VPN об анонимизации было заявлением сетевого уровня; прикладной уровень видит его насквозь. Граница, которую VPN должен был обеспечивать, — между видимостью сетевого трафика пользователя и видимостью этого трафика для приложения — оказалась более низкой границей, чем та, которую способно наблюдать приложение. Архитектурное обещание VPN не масштабируется на противника прикладного уровня, развернувшего детектирование в масштабе.

Для российских пользователей практическое следствие в том, что значительная доля повседневных приложений — банки, торговля, мессенджеры, объявления — ведёт себя иначе для пользователей VPN, обычно с урезанной функциональностью, предупреждениями об аккаунте или завершением сессии. Архитектурная граница, которую пользователь считал несущей для приватности, таковой не является.

Параллель: Иран, день 56

24 апреля 2026 года Иран вступил в 56-й день общенационального отключения интернета военного времени. NetBlocks намерила совокупное время отключения в 1296 часов по состоянию на 23 апреля — официально самое долгое общенациональное отключение интернета в истории по любой метрике. Уровень «Internet Pro», восстанавливающий глобальную связность примерно для 2 процентов населения Ирана (держатели коммерческих карт, отдельные отрасли, академическая среда), идёт третью операционную неделю. Публикации Iran International характеризуют программу «Internet Pro» как многолетний проект, а не как восстановление на срок чрезвычайной ситуации. Министр связи Ирана Саттар Хашеми продолжает называть цифру 35,7 млн долларов в сутки прямых издержек цифровой экономики; оценка накопленных издержек NetBlocks превышает 2,4 млрд долларов по состоянию на 24 апреля. Примерно 90 млн иранцев остаются офлайн.

Архитектурное допущение, опровергаемое в Иране, — самое базовое в списке: доступ в интернет как рутинная потребительская услуга с предсказуемой непрерывностью. Нейтральность на уровне оператора, которую предполагает большинство сетевых архитектур, — контекстное допущение, а не прочное архитектурное свойство. В Иране, на 56-й день отключения, утверждение о непрерывности опровергнуто действием государства; восстановление через «Internet Pro» демонстрирует, что, как только государство построило возможность многоуровневого доступа по учётным данным, архитектуру нелегко откатить к безусловному доступу, который ей предшествовал.

Для 90 млн иранцев, оставшихся офлайн, архитектурное следствие бинарно: либо получить учётные данные Internet Pro (доступные узкой группе), либо использовать обход, маршрутизирующий трафик мимо инфраструктуры государственных операторов. Архитектура обхода — Psiphon, Tor с конфигурациями мостов и подключаемыми транспортами, коммерческие и децентрализованные VPN, спутниковая связность через контрабандные терминалы Starlink, одноранговые mesh-сети — это параллельная инфраструктура, которая строится и развёртывается под давлением государства.

Параллель: шесть дней (раздел 702)

24 апреля 2026 года раздел 702 Закона о наблюдении в сфере внешней разведки находится в шести днях от истечения срока, установленного законом. 30 апреля, если Конгресс не примет мер, истекают полномочия, по которым разведывательное сообщество США ведёт крупнейшую действующую программу безордерной слежки за лицами, не являющимися гражданами и резидентами США, — и попутно собирает значительный объём коммуникаций американцев. Существующие предписания о сборе продолжают действовать на своих условиях до истечения их срока; новые предписания без реавторизации выдавать нельзя.

Дебаты о реавторизации на этой неделе принимают все привычные формы. Республиканцы Палаты представителей 23 апреля опубликовали предложение о трёхлетнем продлении без требования ордера для ФБР при запросах о лицах в США. Конгрессмены Томас Масси (республиканец, Кентукки, 4-й округ) и Лорен Боберт (республиканка, Колорадо, 4-й округ) в тот же день внесли Закон о подотчётности слежки: он требует ордера на основании достаточных оснований до федеральной слежки за лицами в США; запрещает федеральным ведомствам закупать коммерческие данные о местоположении и перемещениях; ограничивает доктрину третьей стороны; и создаёт частное право на иск за нарушения Четвёртой поправки. Законопроект присоединяется к Закону о реформе государственной слежки сенатора Ли и Закону SAFE в межпартийной реформаторской коалиции, которая за 13 лет после Сноудена не добилась реформ, которых искала.

Процедурный отсчёт обостряет более крупный архитектурный вопрос. 25-летняя федеральная архитектура доступа к данным — мандат CALEA на сети, готовые к прослушке (1994), расширения по «Патриотическому акту» (2001), Закон о поправках к FISA и раздел 702 (2008), созревание коммерческой экосистемы брокеров данных (2010–2026), полномочия административных повесток и возникающая контрактная инфраструктура Palantir с федеральными ведомствами (материал The Intercept от 24 апреля о контракте с Налоговым управлением на 130 млн долларов; продолжающиеся отношения с ICE) — строилась накопительно темпом, за которым реформаторская рамка не поспевала. Циклы реавторизации раздела 702 давали узкие ограничения, а не архитектурную перестройку.

Параллельное наблюдение к UK Biobank. В деле UK Biobank проверяемая граница — между исследованием с контролируемым доступом и листингом на коммерческой площадке. В деле раздела 702 проверяемая граница — между сбором внешней разведки и попутным сбором данных о лицах в США, при доктрине третьей стороны, определяющей, какие данные правительство может купить у коммерческих брокеров. В обоих случаях архитектурно данные, пересекающие границу, не несут с собой защиты, которые действовали до пересечения.

История централизации продолжается

23 апреля 2026 года коалиция организаций по защите избирательных прав подала федеральный иск, чтобы заблокировать "Voter Registration Nationalization Policy" («политику национализации регистрации избирателей») Минюста — инициативу по сведению хранящихся у штатов записей о регистрации избирателей в централизованную федеральную базу. Истцы ссылаются на риск кражи личности, ошибочное исключение имеющих право избирателей и охлаждающий эффект на регистрацию. Архитектурная значимость дела в том, что данные регистрации избирателей, исторически хранившиеся на уровне штатов и округов при федеральном доступе, ограниченном целью и производством, теперь реорганизуются в федеральную точку концентрации данных. Иск — процедурная проверка того, допустима ли реорганизация; архитектурный вопрос от юридического исхода не зависит.

24 апреля The Intercept опубликовал материал о контракте Palantir с подразделением уголовных расследований Налогового управления США на сумму более 130 млн долларов, описанном как обеспечивающий добычу данных «в массовом масштабе». Контракт дополняет давние отношения Palantir с ICE и Министерством внутренней безопасности. Инфраструктура добычи данных федерального правительства наращивается по возможностям и по числу площадок, пока законодательные и правовые ограничители этой инфраструктуры оспариваются в обе стороны.

История UK Biobank стоит в этом контексте не как изолированная утечка исследовательских данных, а как исследовательский случай более широкого узора централизации. Большие наборы данных — геномные, поведенческие, коммерческие, государственные — концентрируются в руках операторов, будь то государство, исследовательское учреждение, коммерческая компания или субподрядчик. Каждая точка концентрации становится привлекательной целью, а каждая передача между точками концентрации становится границей, на которой проверяется управляющее допущение.

Архитектурная контрмера

Если узор в том, что обещания на границе распадаются на следующем шаге, то архитектурная контрмера в том, что у примитивов, обеспечиваемых на устройстве пользователя, следующего шага нет.

Ключи у пользователя. Криптографический примитив сквозного шифрования с ключами, хранимыми на устройстве пользователя, означает, что оператор сервиса не может выдать открытый текст независимо от регуляторного давления, юридической обязанности или коммерческого стимула. Signal, Proton, Tuta, Threema и Matrix с перекрёстной подписью по устройствам — зрелые развёртывания. Архитектурная позиция — отказ по построению: чего оператор не держит, того нельзя истребовать.

Федеративная идентичность с избирательным раскрытием. Кошельки цифровой идентичности eIDAS 2.0, W3C Verifiable Credentials и складывающаяся экосистема кошельков идентичности позволяют пользователю доказать конкретное утверждение — «старше 18», «гражданин ЕС», «конкретная профессиональная сертификация», «пациент NHS в Великобритании» — не раскрывая исходный документ. Утверждение криптографически привязано к устройству пользователя; проверяющая сторона узнаёт только то, что пользователь решил раскрыть. Архитектура несвязываема между предъявлениями: ни одна структура не может сопоставить активность пользователя без его содействия.

Одноранговый транспорт. Одноранговая ретрансляция через резидентные узлы URnetwork, Tor с подключаемыми транспортами, WireGuard в конфигурациях, не зависящих от оператора, и Shadowsocks / V2Ray / Trojan / NaïveProxy для сред с враждебной глубокой инспекцией пакетов означают, что трафик не заканчивается ни на операторском тарифицируемом маршруте, ни в детектируемом пуле IP одного VPN-провайдера. Архитектурная контрмера к вектору Morpheus через оператора-партнёра — mesh-сеть, не зависящая от оператора как участника. Архитектурная контрмера к российским 22 из 30 — транспорт, не дающий отпечатка коммерческого VPN-провайдера.

Самостоятельно размещённые альтернативы сервисам. Домашний сервер Matrix, Nextcloud, Forgejo или Gitea, Jitsi, Mailcow, Ollama с LangChain, LlamaIndex и федеративным MCP для ИИ-нагрузок. Данные не находятся на инфраструктуре коммерческого оператора, которая может подпасть под повестку, поглощение или смену политики.

Оборудование с открытой прошивкой. GrapheneOS на совместимых устройствах Pixel, LineageOS на другом Android-оборудовании, OpenWRT на маршрутизаторах, Klipper или Marlin на 3D-принтерах. Устройство исполняет код, который пользователь может проверить; вендор — участник контролируемого пользователем стека, а не единственная граница доверия.

Аппаратная аутентификация FIDO2. YubiKey, Nitrokey, SoloKey заменяют SMS-двухфакторку, коммерческую пробиваемость которой показывают архитектура Morpheus с оператором-партнёром и отчёт Citizen Lab от 23 апреля об операторах-призраках в SS7/Diameter. Аппаратный ключ — учётные данные, хранимые пользователем, доставка которых не зависит от оператора связи.

Фреймворки защищённых анклавов для чувствительных вычислений. Azure Confidential Computing, AWS Nitro Enclaves, специализированные проекты геномных анклавов вроде разрабатываемых в Стэнфорде, ETH Zurich и у коммерческих провайдеров Opaque и Enveil. Вычисления идут над зашифрованными данными без того, чтобы оператор видел открытый текст. Для исследовательских архитектур федеративный анализ — вычисления отправляются к данным, а не данные к вычислениям — сохраняет сотрудничество между исследовательскими учреждениями без передачи данных, которую опроверг случай UK Biobank.

Хранение данных у пользователя. Для медицинских, геномных, финансовых и биографических данных архитектурная замена централизованному хранению — хранение у пользователя с избирательным доступом. Стандарты вроде Pods проекта Solid, фреймворка суверенитета данных Ceramic Network и складывающихся расширений кошельков идентичности для данных о здоровье на базе архитектур OAuth и SMART-on-FHIR стандарта HL7 FHIR дают технический субстрат. Развёртывание в национальном масштабе означало бы, что данные UK Biobank никогда не хранились бы централизованно в форме, пригодной для извлечения.

Конкретный ответ по делу UK Biobank

Для участников, уже состоящих в UK Biobank, архитектурный ответ ограничен тем, что данные уже покинули среду контролируемого доступа. У участников есть определённые права по британскому GDPR (постбрекситной британской реализации GDPR) — право на удаление, право отозвать согласие, право на информацию о получателях данных. Может ли реализация этих прав дотянуться до копий, уже вывезенных на Alibaba, юридически неопределённо и практически неисполнимо через юрисдикционную границу с Китаем.

Для биомедицинской исследовательской архитектуры в целом ответ архитектурный. Федеративный анализ — данные остаются у когорты, вычисления едут к ним — операционно развёртывается уже сегодня. Фреймворк DataSHIELD, Vantage6, общая модель данных OHDSI OMOP с федеративными запросами и специализированные архитектуры геномных анклавов вроде Sentinel и FHIR Genomics поверх защищённых анклавов предлагают содержательные пути реализации. Публикации сводных статистик на основе дифференциальной приватности, если исследователи примут компромисс по полезности, сохраняют вывод на уровне когорты без раскрытия индивидуального уровня. Безопасные многосторонние вычисления созревают до задержек, пригодных для продакшена на масштабе когорты. Архитектурные варианты существуют.

Архитектура контролируемого доступа UK Biobank, созданная в 2006–2010 годах, представляла собой передний край на момент проектирования. Шестнадцать лет спустя передний край сместился. Допущение модели контролируемого доступа, что передача данных от одного исследовательского учреждения другому останется ограниченной договорными условиями и профессиональными нормами, доказало — как показывают листинги на Alibaba, — что оно зависит от дисциплины принимающей стороны, которую не всегда можно обеспечить. Модель федеративного анализа такой дисциплины не требует; данные не уходят в форме, допускающей дальнейший вывоз. Для следующей когорты — в Великобритании, США, ЕС или где угодно — архитектурный выбор в момент набора определяет, какому распаду подвергнется анонимизация на протяжении последующих десятилетий.

Неделя в узоре

С 20 по 24 апреля 2026 года произошло как минимум семь отдельных новостных событий, каждое из которых воплощает один и тот же архитектурный узор.

  • Геномные записи UK Biobank на Alibaba (20–23 апреля). Граница: исследовательское учреждение — следующая сторона. Провал: соглашение об использовании данных при контролируемом доступе не соблюдено дальше по цепочке. Архитектурное следствие: анонимизированные геномные данные вывезены на коммерческую площадку.
  • Модель Meta «плати или соглашайся» признана незаконной по статье 5(2) DMA (23 апреля). Граница: разделение платящих и отслеживаемых пользователей. Провал: структурное объединение данных вопреки платному уровню. Архитектурное следствие: штраф 200 млн евро; 60 дней на перестройку.
  • Шпионское ПО Morpheus для Android с партнёром-оператором (24 апреля). Граница: инфраструктурная нейтральность оператора связи. Провал: оператор операционно сотрудничает с вендором шпионского ПО. Архитектурное следствие: скрытый вектор наведения для клиентов итальянского законного перехвата.
  • Российское детектирование VPN, 22 из 30 (освещение 10–24 апреля). Граница: анонимизация трафика на сетевом уровне. Провал: детектирование отпечатка VPN на прикладном уровне. Архитектурное следствие: различное поведение приложений для пользователей VPN; подорванная база обхода.
  • Иран, день 56 общенационального отключения (продолжается на 24 апреля). Граница: непрерывность доступа в интернет на уровне оператора. Провал: захваченная государством инфраструктура операторов; 1296 часов совокупного отключения. Архитектурное следствие: 90 млн человек офлайн; многоуровневая архитектура восстановления «Internet Pro».
  • ICE и Paragon Graphite на основании полномочий административной повестки (23 апреля). Граница: требование ордера по Четвёртой поправке для развёртывания шпионского ПО. Провал: обход через административную повестку. Архитектурное следствие: в тот же день внесён законопроект о гражданских свободах (Масси — Боберт).
  • Иск против политики национализации регистрации избирателей Минюста (23 апреля). Граница: суверенитет штата над регистрацией избирателей. Провал: федеральная политика централизации. Архитектурное следствие: федеральный иск с требованием остановить централизацию.

Семь случаев. Один архитектурный узор. Каждый иллюстрирует границу, которая считалась прочной — исследование с контролируемым доступом, разделение по схеме «плати или соглашайся», нейтральность оператора связи, анонимизация на сетевом уровне, непрерывность оператора, ордер по Четвёртой поправке, суверенитет штата — и оказалась дырявой на следующей транзакции или при действии государства.

Шестидневный отсчёт по разделу 702 — законодательно-процедурное окно того же узора. Законопроект Масси и Боберт — попытка реформы на архитектурном уровне; удастся ли она в каком-либо виде, это вопрос Конгресса 2026 года. Архитектурные примитивы, делающие узор неработоспособным, развёрнуты уже сегодня и ждут, чтобы пользователи их выбрали.

Что делать

Если вы участник UK Biobank: рассмотрите возможность проверить статус своего согласия у благотворительной организации UK Biobank, разберитесь в своих правах по британскому GDPR, включая право на удаление и отзыв согласия, и учтите, что практическая досягаемость этих прав до уже вывезенных копий неопределённа. Эта ситуация — не ваша вина; архитектура проектировалась при допущениях, которые больше не действуют.

Если вы биомедицинский исследователь: продвигайте внутри своего учреждения архитектуры федеративного анализа (DataSHIELD, Vantage6, складывающиеся федеративные геномные архитектуры) вместо массовой передачи данных для межинституционального сотрудничества. Модель передачи данных опровергнута; федеративная модель сохраняет исследовательскую полезность без архитектурной уязвимости.

Если вы платящий подписчик Meta на европейском уровне «плати или соглашайся»: решение по DMA признало этот уровень незаконным; у Meta есть 60 дней на перестройку. Задумайтесь, купила ли ваша подписка структурное свойство приватности или теоретическое; Комиссия установила второе.

Если вы пользователь Android, обеспокоенный уязвимостью к коммерческому шпионскому ПО: GrapheneOS на совместимых устройствах Pixel даёт самую сильную из коммерчески доступных позиций на открытой прошивке. Для пользователей, которые не могут поставить GrapheneOS, конфигурации упрочнения Android (хранилище ключей на базе чипа Titan, шифрование хранилища, биометрия на защищённом элементе, включённая проверенная загрузка, отключённый режим разработчика, запрет установки из неизвестных источников, ревизия доступа служб специальных возможностей) снижают риск вектора класса Morpheus. Не устанавливайте приложения по ссылкам из SMS.

Если вы пользователь VPN в России, Иране, Китае или других юрисдикциях с сильным противником: сочетайте VPN на сетевом уровне (WireGuard — стандарт в 94 процентах случаев) с обходом на прикладном уровне, не дающим отпечатка VPN. Shadowsocks, V2Ray, Trojan и NaïveProxy дают схемы трафика прикладного уровня, которых детектирование коммерческих VPN не распознаёт. Для однорангового транспорта: ретрансляция через резидентные узлы URnetwork идёт по потребительской инфраструктуре, а не через пулы IP коммерческих VPN. Tor с подключаемыми транспортами (Snowflake, obfs4, meek) — стандарт для сред с враждебной глубокой инспекцией пакетов.

Если вы управляете сервисом, обрабатывающим медицинские, геномные, финансовые или биографические данные: проведите ревизию модели размещения данных. Централизованное хранение — вариант по умолчанию; хранение у пользователя с избирательным доступом — архитектурная альтернатива. Solid Pods, фреймворк суверенитета данных Ceramic Network, HL7 FHIR с OAuth SMART-on-FHIR и складывающиеся расширения кошельков идентичности — варианты производственного трека. Для вычислений над чувствительными данными анклавы конфиденциальных вычислений (Azure Confidential Computing, AWS Nitro Enclaves, Google Cloud Confidential Computing) сохраняют полезность вычислений без видимого оператору открытого текста.

Если вы разработчик политики: архитектурный разрыв между защитами на основе границ (контролируемый доступ, «плати или соглашайся», нейтральность оператора, требования ордера) и защитами на основе криптографических примитивов (ключи у пользователя, федеративная идентичность, одноранговый транспорт, самостоятельно размещённые сервисы) — это и есть проектное пространство. Реформа политики на уровне границ важна, но, как показывает 25-летняя траектория раздела 702, медленна относительно уже установленной архитектуры. Политическая поддержка развёртывания защит на основе криптографических примитивов — через приоритет в закупках, регуляторную «тихую гавань» для федеративных архитектур, финансирование реализации открытых стандартов — движется быстрее. Архитектура eIDAS 2.0 в ЕС сегодня — самый содержательный пример политики на уровне примитивов.

Если вы контрибьютор открытого кода или разработчик: стек примитивов нуждается в дальнейшей разработке. Фреймворки федеративного обучения и федеративного анализа (DataSHIELD, Vantage6, OHDSI, Flower, PySyft), уровень однорангового транспорта (URnetwork, Tor Snowflake, варианты Shadowsocks, инструментарий WireGuard), экосистема самостоятельно размещённых сервисов (Matrix, Nextcloud, Mailcow, Ollama, LlamaIndex), субстрат данных, хранимых пользователем (Solid, Ceramic, ATProto), и проекты открытой прошивки (GrapheneOS, LineageOS, OpenWRT, Klipper) непрерывно поддерживаются распределёнными сообществами, чья пропускная способность растёт вместе со временем контрибьюторов. Гражданская архитектура — это то, что получается на выходе.

Сквозная линия

Провал UK Biobank — конкретный случай универсального архитектурного узора. Границы, считавшиеся прочными, распадаются на следующем шаге. Анонимизация не переживает передачу. Разделение не переживает объединение. Нейтральность не переживает контракт. Суверенитет не переживает консолидацию. Узор проявляется в медицинских данных, потребительских платформах, мобильном шпионском ПО, государственной цензуре, федеральной слежке и избирательной инфраструктуре штатов — новости одной недели и архитектурная траектория предшествующего десятилетия.

У примитивов, заменяющих обещания на границе архитектурными гарантиями, следующего шага нет. Сквозное шифрование с ключами у пользователя терминально на устройстве. Федеративный анализ терминален у когорты. Одноранговый транспорт терминален у пользователя. Самостоятельно размещённые сервисы терминальны на инфраструктуре, которой управляет пользователь. Оборудование с открытой прошивкой терминально на устройстве, которым управляет пользователь. Архитектурное свойство, делающее каждый примитив прочным, — то, что ни дисциплина следующей границы, ни государственные полномочия, ни коммерческий стимул не могут изменить поведение примитива.

Участники UK Biobank, отдавшие свои геномные данные в 2008 году, доверились допущению о границе образца 2008 года. Пользователи Meta, выбравшие «плати или соглашайся», доверились заявлению о разделении, которое Комиссия теперь признала незаконным. Цель Morpheus доверилась допущению о нейтральности оператора, которое опровергло партнёрство вендора. Иранский гражданин, открывший WhatsApp в феврале 2026 года, доверился допущению о непрерывности оператора, которое государство теперь опровергает уже 56 дней. Циклы реавторизации раздела 702 проверяли — и фундаментально не реформировали — юридическо-процедурную границу между сбором внешней разведки и попутным сбором данных о лицах в США.

Архитектурный урок в том, что прочная приватность требует примитивов, которые не полагаются на то, что граница удержится. Граница не удерживается. Примитивы — это то, что остаётся.

С 20 по 24 апреля — одна неделя. Узору двадцать лет. Примитивы поставляются уже сегодня.

Выбор за вами.


Источники (4)

Ссылки

  • ITV, 23 апреля: "UK Biobank data appears on Alibaba; three Chinese research institutions banned."
  • Washington Post, 23 апреля: материал об UK Biobank и Alibaba.
  • The Register, 23 апреля: анализ вывоза данных UK Biobank.
  • LBC, 23 апреля: история UK Biobank.
  • BBC News, 23 апреля: британские министры подтверждают появление данных Biobank на Alibaba.
  • Пресс-релиз Европейской комиссии, 23 апреля: решения о несоответствии Закону о цифровых рынках, Apple и Meta.
  • Steptoe, Wolters Kluwer Competition Blog — освещение решений по DMA от 23 апреля.
  • Osservatorio Nessuno, TechCrunch, 24 апреля: раскрытие шпионского ПО "Morpheus" от итальянского вендора IPS.
  • «Медуза», 10 апреля (усилено 23–24 апреля): исследование RKS Global о детектировании VPN российскими приложениями.
  • NetBlocks, 23 апреля: измерения совокупной длительности отключения интернета в Иране.
  • Iran International, 23–24 апреля: материал об архитектуре уровня Internet Pro.
  • Roll Call, 23 апреля: предложение республиканцев Палаты о трёхлетнем продлении раздела 702.
  • Reason, 24 апреля: анализ реавторизации раздела 702.
  • Пресс-релиз Томаса Масси, 23 апреля: Закон о подотчётности слежки.
  • Пресс-релиз Лорен Боберт, 23 апреля: сопроводительное заявление по Закону о подотчётности слежки.
  • Decrypt, 23–24 апреля: освещение Закона о подотчётности слежки.
  • The Intercept, 24 апреля: "Palantir Is Helping Trump's IRS Conduct 'Massive-Scale' Data Mining."
  • CyberScoop, 23 апреля: подтверждение ICE об использовании Paragon Graphite.
  • JURIST, 23 апреля: группы защиты избирательных прав подают федеральный иск против политики национализации регистрации избирателей Минюста.
  • Gymrek, McGuire, Golan, Halperin, Erlich, "Identifying Personal Genomes by Surname Inference," Science, январь 2013.
  • Homer et al., "Resolving Individuals Contributing Trace Amounts of DNA to Highly Complex Mixtures Using High-Density SNP Genotyping Microarrays," PLOS Genetics, 2008.
  • Raisaro, Tramèr, Ji, Bu, Cho, Hubaux et al., "Addressing Beacon Re-Identification Attacks," JAMIA, 2017.
  • Erlich, Shor, Pe'er, Carmi, "Identity Inference of Genomic Data Using Long-Range Familial Searches," Science, октябрь 2018.
  • Harmancı & Gerstein, "Quantification of Private Information Leakage from Phenotype–Genotype Data," Bioinformatics, 2016.
  • Ofcom, 23 апреля: неконфиденциальное подтверждающее решение против 4chan по Закону о безопасности в интернете.
  • Osservatorio Nessuno, 24 апреля: отчёт о раскрытии Morpheus.

Further Discussion

Анонимизировано — не то, что вы думаете

В понедельник, 20 апреля 2026 года, анонимизированные медицинские записи примерно 500 000 добровольцев UK Biobank — крупнейшей в мире биомедицинской когорты, включая геномные данные — появились в трёх листингах на коммерческой площадке Alibaba. В четверг, 23 апреля, британские министры подтвердили находку. Три китайских исследовательских института были заблокированы на площадке. Правительство Великобритании попросило благотворительную организацию UK Biobank приостановить дальнейший доступ к данным до завершения технической проверки. Представители оппозиции призвали к полному запрету на обмен медицинскими данными с Китаем. Слово «анонимизировано» несёт здесь несущую нагрузку — и выдержать её не может. Ваша ДНК — вечный идентификатор. Она идентифицирует вас против любого образца вашей ДНК, в любом будущем наборе данных, взятом любой стороной. Результат Гимрека, Эрлиха и Чёрча 2013 года использовал пятьдесят маркеров коротких тандемных повторов Y-хромосомы плюс публичную базу происхождения, чтобы идентифицировать участников исследований по фамилии. Результат Хомера 2008 года позволил повторно идентифицировать людей в полногеномных исследованиях ассоциаций из одних лишь сводных статистик — без индивидуальных записей, по одним таблицам частот. Работа Эрлиха и Шора 2018 года показала, что 60 процентов американцев европейского происхождения можно идентифицировать по потребительским ДНК-профилям, загруженным третьими лицами, через дальнеродственный вывод. Литература по генетической приватности пятнадцать лет документирует, что обычные техники анонимизации — удаление имён, адресов, номеров NHS — не выдерживают выводной мощи геномных данных на масштабе когорты. Участникам UK Biobank, вступившим в когорту с 2006 по 2010 год, говорили, что их данные будут анонимизированы. Утверждение было точным при выводных допущениях 2008 года; оно неточно при выводных допущениях 2026 года. Эти полмиллиона человек теперь идентифицируемы против любой будущей геномной когорты, которую кто угодно построит и пересечёт с утёкшими данными. Исследователи, получающие копии с Alibaba, могут прогонять вывод происхождения, вывод родственных связей, вывод риска заболеваний и сверять данные с потребительскими геномными базами, где есть образцы ДНК их целей. Геномные данные со временем не становятся менее идентифицирующими. Узор не ограничен геномикой. В тот же четверг Европейская комиссия оштрафовала Meta на 200 млн евро в рамках Закона о цифровых рынках за модель "pay-or-consent" («плати или соглашайся») — схему, при которой пользователи могли платить 9,99 евро в месяц за якобы разделённые данные или принять бесплатный сервис с объединением данных для отслеживания и таргетинга. Комиссия установила, что разделение не было структурно надёжным; запреты на объединение данных по статье 5(2) были нарушены. «Плати или соглашайся» в том виде, в каком она развёрнута, незаконна как таковая. Данные платного подписчика не были по-настоящему отделены от архитектуры объединённого графа. На той же неделе TechCrunch сообщил о «Морфее» (Morpheus) — новом итальянском коммерческом шпионском ПО для Android от вендора IPS, — отличительный вектор которого состоит в прямом сотрудничестве с оператором-партнёром. Оператор блокирует мобильное подключение цели, затем цель получает SMS с предложением установить фальшивое приложение «обновления». Архитектурное допущение, на которое полагалась цель, — что её оператор связи является инфраструктурно нейтральным посредником, а не партнёром по наведению, — было ошибочным. В России 22 из 30 самых популярных Android-приложений детектируют использование VPN на прикладном уровне независимо от обфускации на сетевом уровне. Заявление VPN об анонимизации было заявлением сетевого уровня, которое прикладной уровень видит насквозь. В Иране прошёл 56-й день общенационального отключения интернета, а NetBlocks намерила 1296 часов совокупного отключения — самого долгого за всю историю наблюдений. Архитектурное допущение, что доступ в интернет — прочная потребительская услуга, было опровергнуто в масштабе всего населения. Объединяющее наблюдение. Анонимизация — не свойство данных; это обещание, данное на границе. UK Biobank дал обещание на границе «исследовательское учреждение — исследователь дальше по цепочке». Meta дала обещание на границе «платный уровень — бесплатный уровень». Оператор связи дал обещание на границе «оператор — клиент». VPN дал обещание на границе «сеть — приложение». Доблэкаутная архитектура Ирана дала обещание на границе «государство — гражданин». Каждое из этих обещаний распалось на следующем шаге, потому что каждое зависело от дисциплины, нейтральности, разделения или непрерывности стороны дальше по цепочке — а это можно отозвать, обойти или отменить. Обещания на границе — это контракт. Контракты разрываемы. Анонимизация в масштабе населения, разделение между коммерческими уровнями, инфраструктурная нейтральность оператора, обход на сетевом уровне и непрерывность на уровне оператора — пять разных обещаний на границе, сломавшихся на одной неделе. ДНК полумиллиона ваших соседей лежит на Alibaba, потому что контракт на границе «исследовательское учреждение — исследователь дальше по цепочке» оказался неисполнимым. Слово «анонимизировано» описывает процесс, а не данные. Процесс был такой: удалить прямые идентификаторы. Данные же: по-прежнему идентифицируемы через вывод. Разрыв между процессом и данными — это та часть, которую слово не покрывает. Для геномных данных этот разрыв и есть всё расстояние, потому что ДНК — вечный идентификатор, а инструменты вывода улучшаются с каждой новой когортой, которую кто-нибудь строит. Называйте вещи своими именами. Данные не анонимизированы. Данные обезличены относительно обычных полей прямых идентификаторов, сохраняя при этом достаточную поверхность вывода, чтобы идентифицировать любого участника против любого будущего эталонного корпуса. Обещание состояло в том, что обезличивание плюс договорная дисциплина плюс профессиональные нормы удержат идентификацию вне досягаемости. Листинги на Alibaba от 20 апреля устанавливают, что обещание не держится. Ваша ДНК — вечный идентификатор. Alibaba только что получила 500 000 копий. В следующий раз, когда вам скажут, что ваши данные анонимизированы, спросите, кто держит следующую границу и как долго она держится. **Ключевая статистика:** 500 000 участников UK Biobank · 3 листинга на Alibaba · вывод фамилии, Гимрек, 2013 · повторная идентификация GWAS, Хомер, 2008 · 60 % американцев европейского происхождения идентифицируемы по сторонним ДНК-профилям · 200 млн евро Meta по DMA · Morpheus с оператором-партнёром · 22 из 30 российских приложений детектируют VPN · Иран, день 56 · 1296 часов **Актуальность:** «Анонимизировано» — это обещание на границе. Граница не держится. Ваша ДНК не становится менее идентифицирующей.

Ваша ДНК, ваши ключи

Если «анонимизировано» — это обещание на границе, распадающееся на следующем шаге, то архитектурная альтернатива — криптографические примитивы, обеспечиваемые на устройстве пользователя. Примитивы поставляются уже сегодня. Развёртывание — выбор пользователя. Архитектурная контрмера к провалу UK Biobank — федеративный анализ. Фреймворк DataSHIELD, Vantage6, общая модель данных OHDSI OMOP с федеративными запросами и специализированные архитектуры геномных анклавов, построенные на фреймворках защищённых анклавов вроде Azure Confidential Computing и AWS Nitro Enclaves, — всё это сохраняет межинституциональное исследовательское сотрудничество без передачи данных индивидуального уровня. Вычисления едут к когорте. Когорта остаётся в участвующем учреждении. Архитектурно прочная версия фразы «UK Biobank делится данными с китайскими исследовательскими институтами» — та, в которой китайский исследовательский институт отправляет вычисление и получает только агрегированный результат с гарантиями дифференциальной приватности на самом результате, и ни одна копия исходных записей не покидает инфраструктуру UK Biobank. Это не умозрительно; это развёрнуто в нескольких федеративных биомедицинских исследовательских консорциумах уже сегодня. Для коммуникаций архитектурная контрмера — сквозное шифрование с ключами у пользователя. Signal, Proton, Tuta, Threema, Matrix с перекрёстной подписью по устройствам. Криптографическое свойство: оператор сервиса не может выдать открытый текст независимо от регуляторного давления, юридической обязанности или коммерческого стимула. Чего оператор не держит, того нельзя истребовать. Это архитектура отказа по построению, которая делает провал «плати или соглашайся» неработоспособным: нет разделения по тарифным уровням, которое можно нарушить, потому что доступ оператора сервиса криптографически ограничен на границе ключа, а эта граница — устройство пользователя. Для идентичности архитектурная контрмера — федеративная идентичность с избирательным раскрытием. Кошельки цифровой идентичности eIDAS 2.0 разворачиваются по всему ЕС со сроком соответствия 31 декабря 2026 года для каждого государства-члена. France Identité, Дания, Греция, Италия, Испания, Кипр и Ирландия — подтверждённые интеграции согласно объявлению координационного механизма ЕС. W3C Verifiable Credentials, складывающиеся стандарты DID (децентрализованных идентификаторов) и расширения для данных о здоровье на базе HL7 FHIR с OAuth SMART-on-FHIR дают технический субстрат. Пользователь доказывает конкретные утверждения, не раскрывая исходный документ. Доказать «старше 18», не сообщая дату рождения. Доказать «гражданин ЕС», не сообщая имя. Доказать «пациент NHS», не раскрывая медицинскую историю. Архитектура несвязываема между предъявлениями: ни одна структура не может сопоставить активность пользователя без его содействия. Для транспорта архитектурная контрмера — одноранговая сеть. Ретрансляция через резидентные узлы URnetwork направляет трафик по потребительской инфраструктуре, а не по операторским тарифицируемым маршрутам или пулам IP коммерческих VPN. Tor с подключаемыми транспортами (Snowflake, obfs4, meek) и конфигурациями мостов обходит детектирование на прикладном уровне, задокументированное российскими 22 из 30. Shadowsocks, V2Ray, Trojan и NaïveProxy дают схемы трафика, которых не распознают сигнатуры детектирования коммерческих VPN. WireGuard в конфигурациях, не зависящих от оператора, оставляет транспортный уровень развёртываемым на оборудовании пользователя. Для пользователей в иранской среде дня 56 архитектурная контрмера к отказу непрерывности на уровне оператора — mesh-сеть, не зависящая от подконтрольного государству оператора как участника. Для аппаратной аутентификации архитектурная контрмера — FIDO2. YubiKey, Nitrokey, SoloKey. Аппаратный ключ заменяет SMS-двухфакторку, коммерческую пробиваемость которой вместе демонстрируют вектор Morpheus с оператором-партнёром и отчёт Citizen Lab от 23 апреля об операторах-призраках в SS7/Diameter. Аппаратный ключ — учётные данные, хранимые пользователем, доставка которых не зависит от оператора связи. Для вычислений, управляемых пользователем, архитектурная контрмера — самостоятельно размещённые сервисы. Домашний сервер Matrix заменяет обмен сообщениями, который у Discord или Slack держит оператор. Nextcloud заменяет хранилище, которое у Google Drive или Microsoft OneDrive держит оператор. Forgejo или Gitea заменяет хостинг кода, который у GitHub держит оператор. Jitsi заменяет видео, которое у Zoom держит оператор. Mailcow заменяет почту у коммерческого оператора. Ollama с LangChain, LlamaIndex и федеративным MCP заменяет ИИ-инференс через коммерческие API. Каждый заменяет зависящую от инфраструктуры коммерческого оператора модель хранения на хранение, управляемое пользователем. Для прошивки архитектурная контрмера — оборудование с открытой прошивкой. GrapheneOS на совместимых Pixel даёт самую сильную из коммерчески доступных позиций Android на открытой прошивке, специально укреплённую против злоупотребления службами специальных возможностей класса Morpheus. LineageOS на другом Android-оборудовании. OpenWRT на маршрутизаторах. Klipper, Marlin или Duet на 3D-принтерах против регулирования архитектуры наблюдения. Устройство исполняет код, который пользователь может проверить; вендор — участник контролируемого пользователем стека, а не единственная граница доверия. Для данных, хранимых пользователем, архитектурная контрмера — размещение данных у пользователя. Solid Pods (проект стандартов под руководством Тима Бернерса-Ли), фреймворк суверенитета данных Ceramic Network, модель пользовательского владения данными ATProto, HL7 FHIR с OAuth SMART-on-FHIR для данных о здоровье и складывающиеся расширения кошельков идентичности для более широких категорий данных — варианты производственного трека. Развёртывание в национальном масштабе для геномных данных означало бы, что данные UK Biobank никогда не хранились бы централизованно в форме, пригодной для извлечения и выставления на Alibaba. Для чувствительных вычислений архитектурная контрмера — анклавы конфиденциальных вычислений. Azure Confidential Computing, AWS Nitro Enclaves, Google Cloud Confidential Computing и специализированные проекты геномных анклавов в Стэнфорде, ETH Zurich, Opaque и Enveil. Вычисления идут над зашифрованными данными; оператор не видит открытый текст. Для исследовательских архитектур это означает, что биомедицинские исследования могут идти на данных уровня когорты без видимых оператору индивидуальных записей. Каждый примитив поставляется уже сегодня. Ни один не является выбором по умолчанию. Развёртывание — умеренная операционная работа: часы для одного человека, чтобы сменить мессенджер и включить двухфакторку на аппаратном ключе, вечер — чтобы зарегистрироваться в кошельке идентичности, выходные — на перепрошивку открытой прошивкой, квартал инженерного времени — чтобы средняя организация перешла на самостоятельно размещённый инференс. Выигрыш структурный. У участника UK Biobank, отдавшего геномные данные в архитектуру федеративного анализа в 2008 году, не было бы записей, которые могли бы утечь в 2026-м; записи когорты никогда не покинули бы инфраструктуру Biobank. У пользователя Meta с перепиской на ключах, хранимых у пользователя, в 2024 году не было бы разделения по тарифным уровням, которое можно нарушить; криптографический примитив снимает сам вопрос о разделении. У цели Morpheus с GrapheneOS поверхность атаки через службы специальных возможностей была бы существенно труднее, а обновления Android шли бы по каналам, которые оператор перехватить не может. У российского пользователя VPN с одноранговым транспортом были бы схемы трафика, которых сигнатуры детектирования на прикладном уровне не распознают. Иранский пользователь с mesh-связностью не зависит от подконтрольного государству оператора в доступе к интернету. Реформаторская рамка — реавторизация раздела 702, Закон о подотчётности слежки Масси и Боберт, правоприменение DMA против Meta, иск о национализации регистрации избирателей — работает на уровне границ. Реформаторская рамка медленна и значима. Она перестраивает то, что дозволено государству и что обязаны предлагать коммерческие операторы. Она не меняет того, что архитектурно осуществимо против пользователя, развернувшего стек примитивов. Реформа политики ограничивает то, что государству *дозволено*. Архитектурные примитивы ограничивают то, что государство *способно* сделать. Нужно и то и другое. Примитивы — та часть, которую пользователь контролирует уже сегодня. Ваши данные не анонимизированы. Ваши ключи — да. Ваше устройство — да. Ваша федеративная когорта — да. Ваше оборудование с открытой прошивкой — да. Ваш одноранговый транспорт — да. Ваше размещение данных у себя — да. Архитектурные альтернативы «анонимизации» не умозрительны и не обращены в будущее — они развёрнуты, поддерживаются распределёнными сообществами и ждут, чтобы пользователи их приняли. Разворачивайте примитивы. Граница никогда не была архитектурой. Анонимизация распадается. Ключи — нет. **Ключевая статистика:** кошелёк eIDAS 2.0 · срок ЕС 31 декабря 2026 · GrapheneOS · FIDO2 · федеративный анализ DataSHIELD / Vantage6 · Solid Pods · одноранговая сеть URnetwork · Tor Snowflake · Ollama + федеративный MCP · Signal / Proton / Tuta / Threema / Matrix · конфиденциальные анклавы Azure / AWS Nitro / Enveil **Актуальность:** Примитивы поставляются уже сегодня. Развёртывание умеренное. Выигрыш архитектурный. Ваша ДНК — вечный идентификатор; ваши ключи — вечная архитектура.

Comics

#1Анонимизировано — не то, что вы думаете
#2Ваша ДНК, ваши ключи