Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

275 миллионов завтра

Завтра, в среду 6 мая 2026 года, истекает вымогательский дедлайн ShinyHunters в отношении Instructure. Уведомление киберпреступного объединения "FINAL WARNING — PAY OR LEAK" («ПОСЛЕДНЕЕ ПРЕДУПРЕЖДЕНИЕ — ПЛАТИТЕ ИЛИ УТЕЧЁТ») ссылается на приблизительно 3,65 терабайта данных, охватывающих, по оценке, от 240 до 275 миллионов записей примерно по 9000–15 000 учебных заведений, включая миллиарды приватных сообщений между учениками и учителями и инстанс Salesforce компании Instructure. Государственные школы Уэйзаты (Миннесота) первыми предупредили родителей. Это вторая подтверждённая утечка у Instructure за восемь месяцев. Тот же дедлайн 6 мая действует для Cushman & Wakefield, о которой отдельно сообщено сегодня (5 мая, The Register) как о вторжении в Salesforce через вишинг, приписываемом тому же кластеру ShinyHunters. Две утечки; один актор; один вектор через Salesforce; один дедлайн. Сегодня — день накануне. Архитектурное противоречие этого вторника: регулирование в нескольких юрисдикциях предписывает загружать вендорам *больше* удостоверяющих документов через мандаты на проверку возраста — Apple Declared Age Range API обязателен с 1 июля (57 дней от сегодняшнего дня); отчёты о правоприменении британского Ofcom уже подлежат подаче; эталонное приложение ЕС для проверки возраста, выпущенное в конце апреля, было обойдено за две минуты Полом Муром через правку конфигурации в открытом виде; жёсткий срок по Кошельку цифровой идентичности ЕС — 24 декабря 2026 года — и всё это ровно в тот момент, когда утечка за утечкой показывают, что хранение у вендора структурно небезопасно. Энди Йен из Proton, 23 апреля: *«смерть анонимности в интернете»*. Архитектурный ответ — учётные данные с избирательным раскрытием и ключами у пользователя (W3C VC v2.0, ратифицированы в марте 2026 года; eIDAS 2.0 SD; набор подписей BBS+; анонимные токены Privacy Pass; мобильное водительское удостоверение в Apple Wallet в тринадцати штатах плюс Пуэрто-Рико) — существует в стандартах, но не прописан в регулировании. Архитектура, которую выбирают сейчас, — «загрузка удостоверения, хранение у вендора, подверженность утечкам», и выбирают её навсегда. Не загружайте.

Завтра

Завтра, в среду 6 мая 2026 года, одновременно истекают два вымогательских дедлайна ShinyHunters.

Первый — в отношении Instructure, оператора системы управления обучением Canvas. Уведомление киберпреступного объединения "FINAL WARNING — PAY OR LEAK" («ПОСЛЕДНЕЕ ПРЕДУПРЕЖДЕНИЕ — ПЛАТИТЕ ИЛИ УТЕЧЁТ») — переданное через BreachForums и замеченное Privacy Rights Clearinghouse, Comparitech и KrebsOnSecurity — ссылается на приблизительно 3,65 терабайта данных, охватывающих, по оценке, от 240 до 275 миллионов записей примерно по 9000–15 000 учебных заведений. Вывод данных включает миллиарды приватных сообщений между учениками и учителями и инстанс Salesforce компании Instructure. Государственные школы Уэйзаты (Миннесота) стали первым идентифицированным клиентом Canvas, предупредившим родителей.

Instructure подтвердила раскрытие имён, адресов электронной почты, идентификаторов учащихся и сообщений между пользователями. Цифра в 3,65 терабайта остаётся утверждением преступной стороны. Осторожная формулировка: «десятки — сотни миллионов записей школьников и студентов, включая переписку между учащимися и учителями, находятся под непосредственной угрозой публичной выгрузки». Это вторая подтверждённая утечка у Instructure за восемь месяцев. Предыдущий инцидент, в сентябре 2025 года, раскрыл приблизительно 1,7 миллиона записей.

Второй дедлайн относится к Cushman & Wakefield, о которой отдельно сообщил сегодня, 5 мая, Коннор Джонс из The Register. Вторжение описано как вишинговое — атака социальной инженерии по телефону против службы поддержки компании, — при этом полученные через службу поддержки учётные данные использовались для доступа к инстансу Salesforce компании. Cushman & Wakefield — одна из крупнейших в мире фирм услуг в сфере коммерческой недвижимости, с офисами приблизительно в 60 странах и клиентами в финансовом, государственном, розничном, медицинском и технологическом секторах. Инстанс Salesforce, по сообщениям, содержал записи об отношениях с клиентами, воронки сделок, брокерскую переписку и данные арендаторов.

Дедлайн ShinyHunters на контакт, согласно раскрытию, — 6 мая. Тот же день, что и у Instructure. Тот же актор, по атрибуции источника The Register.

Сегодня, 5 мая, — день накануне.

Слой Salesforce

Salesforce — тот единственный SaaS-слой носителя доверия, где сосредоточена наибольшая концентрация межклиентских корпоративных данных. Приблизительно 150 000 клиентских организаций, по собственной публичной отчётности Salesforce, включая большинство компаний из списка Fortune 500, сотни тысяч школ и вузов, федеральные и штатные государственные ведомства и десятки тысяч некоммерческих организаций.

Когда один вендор хранит данные об отношениях с клиентами 150 000 организаций на общей мультитенантной платформе, каждый новый эксплойт против платформы — или против пути аутентификации одного отдельного клиента к платформе — архитектурно способен дотянуться до всех клиентов одновременно.

Кластер ShinyHunters 2024–2025 годов — Snowflake, AT&T, Ticketmaster, Advance Auto Parts, LendingTree, Pure Storage, приблизительно 165 клиентов — продемонстрировал эту схему. Вектором тогда были неправильно настроенные клиентские инстансы Snowflake; взятые данные принадлежали клиентам этих клиентов. Раскрытия по Instructure и Cushman & Wakefield в мае 2026 года — та же схема у другого вендора: Salesforce как мультитенантный агрегатор; вишинг как путь к аутентификации; данные клиентов клиентов как выведенная полезная нагрузка.

Архитектурный урок из этой схемы структурен. Выбор SaaS-носителя доверия — самое значимое архитектурное решение предприятия, потому что именно оно определяет радиус поражения при любом новом эксплойте. Предприятие, доверяющее свои данные об отношениях с клиентами мультитенантной SaaS-платформе, по архитектурному критерию принимает, что эксплойт против любого клиента этой платформы может дотянуться до данных предприятия. Предприятие, которое эксплуатирует собственные Mailcow, Forgejo, сервер Matrix, Nextcloud, Mautic и SuiteCRM, ограничило радиус поражения собственным периметром.

Противоречие

На той же неделе, когда сходятся дедлайны Instructure и Cushman & Wakefield, регулирование в нескольких юрисдикциях движется к тому, чтобы обязать загружать вендорам больше удостоверяющих документов.

Обязательная дата Apple Declared Age Range API — 1 июля 2026 года, пятьдесят семь дней от сегодняшнего дня. API в нынешней спецификации требует, чтобы приложения, ориентированные на пользователей младше 18 лет, обращались к инфраструктуре идентичности Apple для получения заявленного возрастного диапазона пользователя устройства. Механизм, которым устанавливается возраст пользователя устройства, — не криптография избирательного раскрытия; это подтверждение личности на уровне учётной записи со стороны Apple, с созданием журналов верификации в момент обращения.

Отчёты о правоприменении британского Ofcom по Meta, TikTok, YouTube, Snapchat, Roblox и X подлежали подаче сразу после дедлайна 30 апреля. Раздел 12 Закона о безопасности в интернете о подтверждении возраста требует от платформ внедрить "highly effective" — «в высокой степени эффективную» — проверку возраста. Глава Ofcom Мелани Доус в показаниях в марте 2026 года описала регулирование так: «Платформы должны быть в высокой степени уверены в возрасте пользователей в момент доступа». Формулировка "highly confident" операционализирована как загрузка государственного удостоверения личности, биометрическое сканирование лица или сопоставимое подтверждение личности.

Закон ЕС о цифровых услугах и эталонное приложение ЕС для проверки возраста. В конце апреля 2026 года ЕС выпустил открытое эталонное приложение для проверки возраста как техническую основу для будущего мандата ЕС на проверку возраста. Британский консультант по безопасности Пол Мур, работая самостоятельно, обошёл приложение за две минуты, отредактировав конфигурационный файл в открытом виде. ЕС закрыл обход в течение суток. Эталонное приложение создавали квалифицированные инженеры под контролем финансирования ЕС. Его обошёл один подрядный консультант по безопасности за две минуты.

Европейский кошелёк цифровой идентичности. Жёсткий срок — 24 декабря 2026 года, 233 дня от сегодняшнего дня — для государств-членов предоставить работающие кошельки eIDAS 2.0. Архитектура здесь, что важно, построена на избирательном раскрытии: учётные данные держит кошелёк, а не проверяющая сторона, и раскрываются только запрошенные атрибуты. Это архитектурно верный механизм. Но зрелость реализации различается по юрисдикциям, а регуляторная рамка вокруг кошелька не обязывает сторонних проверяющих принимать доказательства с избирательным раскрытием вместо полного раскрытия удостоверения.

Австралийский запрет соцсетей для лиц младше 16 лет. Вступает в силу в конце 2026 года, обязывает платформы проверять, что пользователю 16 лет или больше. Механизм проверки не определён.

Французский закон SREN. Предусматривает проверку возраста для контента для взрослых, с механизмами от проверки банковской карты до загрузки государственного удостоверения и биометрического подтверждения.

Законы о проверке возраста на уровне штатов США. Техасский SB 2420, действие которого приостановлено 23 декабря 2025 года Пятым окружным апелляционным судом, обязывал загружать удостоверение для доступа к контенту для взрослых. Калифорния, Флорида, Миссисипи, Теннесси, Виргиния и другие штаты приняли сопоставимые законы.

Схема в каждой юрисдикции: проверка возраста в регуляторной спецификации операционализирована как загрузка удостоверения стороннему вендору с созданием журналов верификации в момент обращения. Вендор — это операторский путь. Журнал верификации — это вектор слежки.

Вендор

16 февраля 2026 года у Persona, вендора проверки возраста для Discord, оказалась публично открытой административная панель, обращённая к государственным заказчикам. Панель отображала информацию о клиентах, конфигурации интеграций и журналы верификации. Раскрытие обнаружил сторонний исследователь безопасности и сообщил о нём в порядке ответственного раскрытия. Клиентская база Persona включает Discord (~300 миллионов пользователей) и ряд других клиентов потребительских платформ.

Архитектурная значимость: у вендора, на которого Discord полагается для проверки возраста пользователей — то есть для хранения государственных удостоверяющих документов и криптографических результатов проверки личности, — административная панель была открыта без аутентификации в течение нераскрытого периода. Вендор проверки возраста — это ещё один вендор в SaaS-цепочке поставок носителя доверия, и он подвержен той же компрометации операторского пути, что и любой другой SaaS-носитель доверия.

24 февраля 2026 года Управление комиссара по информации Великобритании оштрафовало Reddit на 14,47 миллиона фунтов (18,4 миллиона долларов) за обращение с данными проверки возраста. Конкретный вывод: механизм проверки возраста Reddit собирал и хранил изображения государственных удостоверений дольше законного окна верификации, нарушая статью 5(1)(e) британского GDPR — принцип ограничения хранения.

23 апреля 2026 года генеральный директор Proton Энди Йен в согласованной серии интервью, включая The Guardian, Bloomberg и TechCrunch, охарактеризовал множащиеся мандаты на проверку возраста как «смерть анонимности в интернете». Конкретный аргумент Йена:

«Проверка возраста в том виде, в каком её сейчас предлагают страна за страной, означала бы смерть анонимности в интернете. Эта архитектура структурно неотличима от базы данных удостоверяющих документов каждого взрослого и услуг, к которым он обращался».

Рецепт Йена: регуляторы должны прописать учётные данные с избирательным раскрытием в качестве механизма проверки, а не подтверждение личности на стороне вендора.

Архитектурный ответ

Архитектурный ответ на регулирование с загрузкой удостоверений — стек криптографических примитивов, которые поставляются уже сегодня.

W3C Verifiable Credentials версии 2.0, ратифицированы в марте 2026 года, с поддержкой избирательного раскрытия через подписи BBS+, BBS24 и JWP. Пользователь держит учётные данные, выданные уполномоченным органом (управление автотранспорта штата, национальный орган идентичности, деканат университета). Пользователь может раскрыть конкретные атрибуты из этих учётных данных — атрибут «возраст не менее 18 лет» — не раскрывая сами учётные данные. Проверяющая сторона узнаёт только раскрытый атрибут.

Децентрализованные идентификаторы версии 1.1 с поддержкой методов did:web, did:peer, did:ion, did:key. DID — это криптографический идентификатор, которым владеет пользователь; разрешение децентрализовано; разрешение, специфичное для метода, не требует единого реестра.

Европейский кошелёк цифровой идентичности eIDAS 2.0. Жёсткий срок — 24 декабря 2026 года (233 дня от сегодняшнего дня). Учётные данные держит кошелёк, а не проверяющая сторона, и раскрываются только запрошенные атрибуты. Обязателен для всех 27 государств — членов ЕС.

Набор подписей BBS+. Стандартизация в IETF в процессе. Криптографический примитив, позволяющий избирательно раскрывать части одних подписанных учётных данных: проверяющая сторона проверяет подпись; объём раскрытия определяет пользователь.

Анонимные токены Privacy Pass. RFC 9577, опубликован в октябре 2024 года. Проверяющая сторона не может связать отдельные проверки с одним и тем же пользователем. Apple, Google и Cloudflare — три текущих продуктивных внедрения.

Мобильное водительское удостоверение в Apple Wallet (mDL) по стандарту ISO/IEC 18013-5 в тринадцати штатах плюс Пуэрто-Рико. Учётные данные держит телефон. Избирательное раскрытие реализовано на уровне протокола «телефон — проверяющая сторона». Пользователь может раскрыть «старше 21 года», не раскрывая при этом дату рождения, фотографию, адрес и номер водительского удостоверения.

Удостоверения штатов США в Google Wallet. Архитектура, сопоставимая с mDL в Apple Wallet.

IETF SCITT — прозрачность целостности цепочки поставок. Криптографическая основа для проверки утверждений о цепочках поставок ПО без загрузки самого ПО.

Стек поставляется уже сегодня. Регулирование, вступающее в силу в конце 2026 года, должно прописать избирательное раскрытие как механизм проверки. Там, где регулятор его не прописывает, вендорам следует внедрять его добровольно.

Параллель на уровне штатов

21 апреля 2026 года Американский союз защиты гражданских свобод и Common Cause подали федеральный иск против Министерства юстиции, оспаривая первую в истории федеральную агрегацию списков избирателей всех 50 штатов в единую базу данных под федеральным контролем. Агрегация включает номера социального страхования и даты рождения приблизительно 168 миллионов зарегистрированных избирателей США. Старший сотрудник Министерства юстиции по вопросам приватности ушёл в отставку 3 апреля из-за этого проекта.

Архитектурная значимость та же, что и у концентрации в Salesforce. Единый периметр для наиболее политически чувствительных персональных данных всего голосующего населения по архитектурному критерию находится в одной компрометации от раскрытия 168 миллионов записей с номерами социального страхования и датами рождения. Компрометация иностранной разведкой, преступной вымогательской группировкой или инсайдером сделала бы данные 168 миллионов американцев необратимо и навсегда распространёнными.

Архитектурный ответ — федерализм по замыслу. Списки избирателей штатов синхронизируются эфемерно ради честности выборов (устранение дубликатов, отслеживание смены адреса), но постоянная федеральная агрегация не создаётся. Криптографические протоколы эфемерного сравнения — пересечение приватных множеств, многосторонние вычисления — достигают политической цели межштатного устранения дубликатов без архитектурного риска.

На той же неделе, когда сходятся дедлайны Instructure и Cushman & Wakefield, федеральное правительство централизует списки избирателей — и это оспаривается в федеральном суде гражданским обществом ровно по тому архитектурному риску, о котором этот выпуск.

Пол здравоохранения

За первый квартал 2026 года в одних только Соединённых Штатах задокументирована 201 вымогательская атака на больницы, по сводкам Comparitech / KrebsOnSecurity / Privacy Rights Clearinghouse. Qilin — ведущее семейство вымогательского ПО. Среди поимённо названных жертв, всё ещё находящихся в активной фазе раскрытия, — University of Maryland Medical System, Insight Hospital Chicago и Hospital Caribbean Medical Center.

Четверное мировое соглашение по HIPAA, заключённое Управлением по гражданским правам HHS 23 апреля, составило приблизительно 1,7 миллиона долларов и охватило 427 000 пациентов. Примечательно, что один из компонентов соглашения — Star Group / SG Health Plan, 245 000 долларов — стал необычным ударом по медицинскому плану, спонсируемому работодателем, что сигнализирует: OCR распространяет применение HIPAA на спонсоров планов, а не только на поставщиков медицинских услуг, подпадающих под определение охваченной организации.

42 CFR Part 2 — федеральное правило, регулирующее приватность записей о лечении расстройств, связанных с употреблением психоактивных веществ, — стало гражданско-правовым образом принудительно исполнимым 16 февраля 2026 года. Правило теперь обязывающее, с гражданскими штрафами. Мировое соглашение Naviance / PowerSchool по делу о перехвате коммуникаций на 17,25 миллиона долларов вошло в фазу подачи требований и охватывает более 10 миллионов учащихся.

Здравоохранение и образование — две самые острые текущие иллюстрации того, что хранение у вендора — это ловушка. Архитектурный ответ на этом слое: сбор в минимально необходимом объёме, учётные данные с избирательным раскрытием для доступа клиницистов, изолированные и офлайновые резервные копии, неизменяемая инфраструктура восстановления на уровне ОС, аппаратная аутентификация FIDO2 для рабочих станций клиницистов.

Продолжение в цепочке поставок

22 апреля 2026 года: каскад Bitwarden-CLI — через захват Checkmarx KICS в Docker Hub — дошёл до продуктивных сред. Новая особенность: вредоносная полезная нагрузка Bitwarden-CLI стала первой публично наблюдаемой атакой «в дикой природе», нацеленной на конфигурации серверов Model Context Protocol.

Полезная нагрузка Bitwarden при установке искала .cursor/mcp.json, .claude/settings.json и аналогичные файлы конфигурации MCP-серверов для ИИ-ассистентов программирования и подменяла легитимные адреса MCP-серверов на адреса, контролируемые злоумышленником. Последующие вызовы ИИ-ассистента пользователя шли через MCP-сервер злоумышленника, выводя запросы и дополнения кода.

Архитектурная значимость: федеративная архитектура Model Context Protocol, которая должна быть ответом на стороне пользователя на централизованные поверхности npm/PyPI/Docker Hub, сама стала мишенью. Первая публично наблюдаемая атака на конфигурацию MCP закрывает возражение «федеративный MCP структурно безопаснее централизованных реестров пакетов». Федеративный MCP структурно иной, но теперь и он под атакой. Ответ на стороне пользователя: проверка криптографических подписей адресов MCP-серверов, воспроизводимые сборки MCP-серверов, поорганизационный цикл обновления MCP с журналированием аудита.

RightsCon в Лусаке

Сегодня, 5 мая 2026 года: RightsCon 2026 в Лусаке — глобальный съезд по цифровым правам, ежегодно проводимый Access Now с 2011 года, — отменён за несколько дней до открытия после того, как замбийское правительство под сообщаемым давлением Китайской Народной Республики потребовало от Access Now исключить тайваньских делегатов. Access Now отказалась. Съезд отменён. Фонд электронных рубежей, Human Rights Watch и Front Line Defenders выступили с официальными заявлениями.

Архитектурная значимость для этого выпуска: главная глобальная площадка съезда гражданского общества по цифровым правам стёрта китайским давлением на принимающее государство. RightsCon был площадкой, где Tor Project развёртывал транспорты обхода цензуры для пользователей из групп высокого риска; где Citizen Lab представляла раскрытия по Pegasus; где Apple, Google, Meta, Signal, Proton и Tuta встречались с исследователями приватности; где координировалась Global Encryption Coalition.

Отмена не уничтожает работу, но уничтожает очную встречу. Инструменты координации гражданского общества, не зависящие от одной принимающей страны, — федеративные, одноранговые, асинхронные серверы Matrix, Forgejo, Mailcow, Jitsi, Briar — становятся архитектурным запасным вариантом. Тот же стек примитивов, который защищает пользовательское хранение идентичности, защищает и координацию гражданского общества от срыва по вине одной принимающей страны.

Постквантовое

6 марта 2026 года: Signal начал принудительно применять постквантовый протокол SPQR / Triple Ratchet при регистрации новых учётных записей. Первое жёсткое отсечение непостквантового пути крупной потребительской платформой обмена сообщениями. Учётные записи signal-cli (неофициального клиента командной строки, широко используемого для ботов, автоматизированных сценариев и мостовых интеграций) были массово дерегистрированы. Многие боты сломались. Архитектурная значимость в том, что принуждение к миграции на постквантовую криптографию через жёсткое отсечение непостквантовых путей — существенно иная позиция развёртывания, чем предложение постквантовых расширений по выбору.

30 марта 2026 года: Google Quantum AI совместно с Джастином Дрейком (Ethereum Foundation) и Дэном Боне (Стэнфорд) опубликовали работу, демонстрирующую примерно двадцатикратное сокращение числа кубитов, необходимых для взлома дискретного логарифма на эллиптической кривой secp256k1, используемой в биткойне. Новая нижняя граница: менее 500 000 физических кубитов, со временем атаки, измеряемым минутами, как только такое оборудование появится. secp256k1 в биткойне обеспечивает приблизительно 2 триллиона долларов рыночной капитализации. Миграция на постквантовые подписи требует изменений консенсусного протокола; процесс BIP для постквантовой миграции находится в активном обсуждении.

21 апреля 2026 года: работа Coinbase / Стэнфорда / Ethereum Foundation подтвердила, что ZK-роллапы (Aleo, Aztec, Railgun) по своему устройству теоретико-информационно квантово-устойчивы. Схему подписей на расчётном слое роллапа можно перевести на постквантовые примитивы, не меняя криптографических гарантий самого роллапа.

Архитектурный ответ, готовый к постквантовому переходу, для обмена сообщениями, транспорта и подписей: Signal SPQR, проверка ключей контактов в iMessage, готовая к постквантовому переходу инфраструктура подписи Apple Wallet, развёртывание гибридного ML-KEM в TLS более чем на 60 % трафика Cloudflare, включённая по умолчанию постквантовая криптография Akamai с 31 января. FIPS 140-2 уходит в закат 21 сентября 2026 года — это обрыв для федеральных закупок.

Недельная дуга

Сегодня (5 мая) — в особом ритме отсчётов.

  • Завтра (6 мая): дедлайн ShinyHunters для Instructure. Дедлайн ShinyHunters для Cushman & Wakefield.
  • 11–22 мая: аудит Monero FCMP++ силами Trail of Bits.
  • 14 мая: итоговое слушание о справедливости мирового соглашения на 1,5 миллиарда долларов по делу Bartz против Anthropic. Закрытие приёма заявок PSP по цифровому евро.
  • 15 мая: срок рассекречивания заключения FISC от 17 марта (реформа раздела 702).
  • 12 июня: прекращение действия раздела 702.
  • 30 июня: срок по мексиканской CURP Biométrica (127 миллионов мобильных номеров).
  • 1 июля: обязательная дата Apple Declared Age Range API.
  • 2 августа: вступление в силу положений Закона ЕС об ИИ о моделях общего назначения.
  • 11 сентября: 24-часовое раскрытие уязвимостей в ENISA по CRA ЕС.
  • 21 сентября: закат FIPS 140-2.
  • 24 декабря: жёсткий срок по Кошельку цифровой идентичности ЕС.

Каждый отсчёт — институциональный, регуляторный или протокольный дедлайн. Стек примитивов, контролируемых пользователем, — тот же стек, что назван в трёх предыдущих выпусках, — не зависит от того, чем эти отсчёты закончатся.

Заключение

Завтрашний дедлайн — не момент утечки. Утечка уже произошла. Завтра — момент распространения.

275 миллионов записей данных школьников и студентов плюс миллиарды приватных сообщений между учениками и учителями плюс данные об отношениях с клиентами одной из крупнейших в мире фирм коммерческой недвижимости — всё это лежит в инстансах Salesforce, которые сегодня одновременно находятся под вымогательством одного и того же актора. Сегодня — день накануне. Уведомление ShinyHunters "FINAL WARNING — PAY OR LEAK" называет 6 мая.

На той же неделе регуляторная архитектура в нескольких юрисдикциях предписывает загружать вендорам больше удостоверяющих документов. Apple Declared Age Range API. Правоприменение британского Ofcom. Эталонное приложение ЕС для проверки возраста. Австралийский запрет для лиц младше 16 лет. Французский SREN. Законы штатов США. Вендор, который держит удостоверение, — это и есть вендор, которого взломают. Архитектурный ответ — учётные данные с избирательным раскрытием и ключами у пользователя — существует в стандартах W3C, IETF и NIST: ратифицирован, развёрнут и поставляется уже сегодня. Регуляторная спецификация ещё не догнала.

Стек примитивов, контролируемых пользователем, названный в трёх предыдущих выпусках, — открытые клиенты с ключами у пользователя, оборудование с открытой прошивкой, аутентификация FIDO2, транспорты, устойчивые к цензуре, криптовалюты с сохранением приватности, локальный ИИ-вывод, федеративная идентичность с избирательным раскрытием, сервисы на собственном хостинге — благодаря архитектурному свойству «ничего не загружать» не имеет поверхности, которую можно развернуть четырьмя механизмами разворота, названными в выпуске 03 (корпоративное отступление, институциональное принуждение, государственное принуждение, криминалистическая компрометация), и не имеет поверхности, которую можно развернуть механизмом «хранение у вендора как ловушка», названным в этом выпуске.

Не загружайте идентичность вендору проверки возраста. Раскрывайте возраст криптографически.

Не загружайте записи об учащихся в SaaS-систему управления обучением. Размещайте систему на инфраструктуре, которой управляет пользователь.

Не загружайте данные об отношениях с клиентами на единую мультитенантную платформу. Сегментируйте по организациям.

Не загружайте медицинские записи одному вендору электронных медкарт. Держите записи в объёме, минимально необходимом по правилу HIPAA.

Не загружайте транзакционные данные оператору стейблкойна. Рассчитывайтесь в валютах пользовательского хранения.

Не загружайте ИИ-запросы в журнал третьей стороны. Запускайте вывод на вычислениях, контролируемых пользователем.

Не загружайте списки избирателей штатов в федеральную базу данных. Синхронизируйте эфемерно с криптографическим сравнением.

Не загружайте.

Further Discussion

275 миллионов завтра

Завтра, в среду 6 мая 2026 года, истекает вымогательский дедлайн ShinyHunters в отношении Instructure. Приблизительно 3,65 терабайта данных, охватывающих, по оценке, от 240 до 275 миллионов записей примерно по 9000–15 000 учебных заведений. Миллиарды приватных сообщений между учениками и учителями. Инстанс Salesforce компании Instructure. Уведомление киберпреступного объединения "FINAL WARNING — PAY OR LEAK" («ПОСЛЕДНЕЕ ПРЕДУПРЕЖДЕНИЕ — ПЛАТИТЕ ИЛИ УТЕЧЁТ»). Государственные школы Уэйзаты (Миннесота) первыми предупредили родителей. Вторая подтверждённая утечка у Instructure за восемь месяцев. Тот же дедлайн 6 мая действует для Cushman & Wakefield, о которой отдельно сообщил сегодня, 5 мая, The Register: вторжение в Salesforce через вишинг, приписываемое тому же кластеру ShinyHunters. Одна из крупнейших в мире фирм услуг в сфере коммерческой недвижимости, с офисами приблизительно в шестидесяти странах. Инстанс Salesforce, по сообщениям, содержал записи об отношениях с клиентами, воронки сделок, брокерскую переписку, данные арендаторов. Тот же актор. Тот же вектор через Salesforce. Тот же дедлайн. Сегодня — день накануне. Завтрашний дедлайн — не момент утечки. Утечка уже произошла. Завтра — момент распространения. Как только данные выгрузят на BreachForums и зеркалируют по киберпреступным сообществам, каждая запись станет необратимой — отозвать её нельзя. Архитектурный урок структурен. Когда единственный SaaS-слой носителя доверия хранит данные об отношениях с клиентами приблизительно 150 000 организаций на общей мультитенантной платформе — таково опубликованное Salesforce число клиентов, — каждый новый эксплойт против платформы или против пути аутентификации любого отдельного клиента к ней архитектурно способен дотянуться до всех клиентов одновременно. Кластер ShinyHunters вокруг Snowflake в 2024–2025 годах (AT&T, Ticketmaster, Pure Storage, Advance Auto Parts, ~165 клиентов) продемонстрировал эту схему. Раскрытия по Instructure и Cushman & Wakefield в мае 2026 года — та же схема у другого вендора: Salesforce как мультитенантный агрегатор; вишинг как путь к аутентификации; данные клиентов клиентов как выведенная полезная нагрузка. Архитектурное противоречие этого вторника: регулирование в нескольких юрисдикциях движется к тому, чтобы обязать загружать вендорам *больше* удостоверяющих документов — ровно в тот момент, когда утечка за утечкой показывают, что хранение у вендора структурно небезопасно. Обязательная дата Apple Declared Age Range API — 1 июля 2026 года, пятьдесят семь дней от сегодняшнего дня. Приложения, ориентированные на пользователей младше 18 лет, обязаны обращаться к инфраструктуре идентичности Apple за заявленным возрастным диапазоном; механизм проверки — подтверждение личности на уровне учётной записи со стороны Apple, с созданием журналов верификации в момент обращения. Отчёты британского Ofcom о правоприменении по Meta, TikTok, YouTube, Snapchat, Roblox и X подлежали подаче сразу после дедлайна 30 апреля; раздел 12 Закона о безопасности в интернете о подтверждении возраста требует "highly effective" — «в высокой степени эффективной» — проверки возраста, операционализированной как загрузка государственного удостоверения личности, биометрическое сканирование лица или сопоставимое подтверждение личности. В конце апреля Европейский союз выпустил открытое эталонное приложение для проверки возраста. Британский консультант по безопасности Пол Мур обошёл приложение за две минуты, отредактировав конфигурационный файл в открытом виде. ЕС закрыл обход в течение суток. У Европейского кошелька цифровой идентичности жёсткий срок — 24 декабря 2026 года; это архитектурно верный механизм, избирательное раскрытие с ключами у пользователя. Но зрелость реализации различается по юрисдикциям, а регуляторная рамка вокруг кошелька не обязывает сторонних проверяющих принимать доказательства с избирательным раскрытием вместо полного раскрытия удостоверения. Австралийский запрет соцсетей для лиц младше 16 лет: механизм проверки не определён. Французский SREN: загрузка удостоверения, биометрическое подтверждение, проверка банковской карты. Уровень штатов США: техасский SB 2420 (действие приостановлено 23 декабря Пятым окружным апелляционным судом), Калифорния, Флорида, Миссисипи, Теннесси, Виргиния — всё сопоставимо. Схема во всех юрисдикциях: проверка возраста операционализирована как загрузка удостоверения стороннему вендору с созданием журналов верификации в момент обращения. Вендор — это операторский путь. Журнал верификации — это вектор слежки. 16 февраля 2026 года: у Persona, вендора проверки возраста для Discord, оказалась публично открытой административная панель, обращённая к государственным заказчикам. Информация о клиентах, конфигурации интеграций, журналы верификации. У Discord приблизительно 300 миллионов пользователей. 24 февраля 2026 года: Управление комиссара по информации Великобритании оштрафовало Reddit на 14,47 миллиона фунтов за обращение с данными проверки возраста. Конкретный вывод: Reddit собирал и хранил изображения государственных удостоверений дольше законного окна верификации. 23 апреля 2026 года: генеральный директор Proton Энди Йен в согласованной серии интервью, включая The Guardian, Bloomberg и TechCrunch, охарактеризовал множащиеся мандаты на проверку возраста как «смерть анонимности в интернете». Йен: *«Эта архитектура структурно неотличима от базы данных удостоверяющих документов каждого взрослого и услуг, к которым он обращался»*. На той же неделе — та же архитектурная схема на федеральном уровне. 21 апреля 2026 года: Американский союз защиты гражданских свобод и Common Cause подали федеральный иск против Министерства юстиции, оспаривая первую в истории федеральную агрегацию списков избирателей всех 50 штатов в единую базу данных под федеральным контролем. Агрегация включает номера социального страхования и даты рождения приблизительно 168 миллионов зарегистрированных американских избирателей. Старший сотрудник Министерства юстиции по вопросам приватности ушёл в отставку 3 апреля из-за этого проекта. Единый периметр для наиболее политически чувствительных персональных данных всего голосующего населения по архитектурному критерию находится в одной компрометации от раскрытия 168 миллионов записей с номерами социального страхования и датами рождения — иностранной разведкой, преступной вымогательской группировкой или инсайдером. За первый квартал 2026 года в Соединённых Штатах задокументирована двести одна вымогательская атака на больницы. Лидирует Qilin. UMMC, Insight Hospital Chicago, Hospital Caribbean Medical Center — поимённо названные жертвы, всё ещё находящиеся в активной фазе раскрытия. Четверное мировое соглашение по HIPAA, заключённое Управлением по гражданским правам HHS 23 апреля, составило приблизительно один миллион семьсот тысяч долларов и охватило 427 000 пациентов. Мировое соглашение PowerSchool / Naviance по делу о перехвате коммуникаций на 17,25 миллиона долларов вошло в фазу подачи требований и охватывает более десяти миллионов учащихся. 22 апреля 2026 года: каскад Bitwarden-CLI через захват Checkmarx KICS в Docker Hub — первая публично наблюдаемая атака «в дикой природе», нацеленная на конфигурации серверов Model Context Protocol. Федеративный MCP, архитектура, которую это издание называло ответом на стороне пользователя на централизованные поверхности пакетов, сама стала мишенью. Сегодня, 5 мая 2026 года: RightsCon 2026 в Лусаке — глобальный съезд по цифровым правам, ежегодно проводимый Access Now с 2011 года, — отменён за несколько дней до открытия после того, как замбийское правительство под сообщаемым давлением Китайской Народной Республики потребовало от Access Now исключить тайваньских делегатов. Access Now отказалась. Съезд отменён. Главная глобальная площадка съезда гражданского общества по цифровым правам стёрта китайским давлением на принимающее государство. 275 миллионов записей завтра. 168 миллионов записей избирателей под агрегацией. 201 больница за первый квартал. 300 миллионов пользователей Discord за панелью Persona. Вендор, который держит удостоверение, — это и есть вендор, которого взломают. Архитектура и есть политика. Архитектура, которую выбирают сейчас, — «загрузка удостоверения, хранение у вендора, подверженность утечкам», и выбирают её навсегда. Десятилетие 2014–2024 годов было медленным архитектурным сдвигом к сквозному шифрованию как потребительской норме. Разворот 2024–2026 годов — медленный архитектурный сдвиг обратно к открытому тексту на операторском пути как корпоративной и институциональной норме, и быстрее всего этот разворот движется именно на слое идентичности. Завтрашняя выгрузка Instructure и совпадающий по дате дедлайн Cushman & Wakefield — те самые доказательства, которые регуляторы пока не осмысливают. 275 миллионов завтра.

Не загружайте

Архитектурный ответ на хранение у вендора как ловушку — одно архитектурное свойство: не загружайте. Учётные данные с избирательным раскрытием и ключами у пользователя означают, что пользователь доказывает утверждение — «мне больше 18», «я подтверждённый учащийся», «я лицензированный медицинский работник» — не загружая сами учётные данные. Подтверждение с аппаратным корнем доверия означает, что доказательство привязано к оборудованию, контролируемому пользователем, до которого проверяющая сторона не дотягивается. Анонимные учётные данные означают, что проверяющая сторона не может связать отдельные проверки с одним и тем же пользователем. Принцип обобщается на каждый слой стека примитивов, контролируемых пользователем. **Слой первый: идентичность и учётные данные.** W3C Verifiable Credentials версии 2.0, ратифицированы в марте 2026 года, с поддержкой избирательного раскрытия через подписи BBS+, BBS24 и JWP. Децентрализованные идентификаторы версии 1.1 с поддержкой методов did:web, did:peer, did:ion, did:key. Европейский кошелёк цифровой идентичности eIDAS 2.0, жёсткий срок 24 декабря 2026 года, предписывающий избирательное раскрытие как механизм проверки. Набор подписей BBS+ в процессе стандартизации в IETF. Анонимные токены Privacy Pass, RFC 9577, опубликован в октябре 2024 года, — сейчас развёрнуты в продуктивных средах Apple, Google и Cloudflare. Мобильное водительское удостоверение в Apple Wallet по стандарту ISO/IEC 18013-5, развёрнуто в тринадцати штатах плюс Пуэрто-Рико. Удостоверения штатов США в Google Wallet. Криптографические примитивы избирательного раскрытия существуют; инфраструктура развёртывания существует; регуляторной спецификации нужно прописать избирательное раскрытие вместо подтверждения личности на стороне вендора. Не загружайте идентичность вендору проверки возраста — раскрывайте возраст криптографически. **Слой второй: образование и записи об учащихся.** Самостоятельно размещаемые Moodle community, Open edX, BigBlueButton, ILIAS. Forgejo для учебных работ под контролем версий. Matrix для общения учеников с учителями. Архитектурный принцип: записи, которые от 9000 до 15 000 учебных заведений передали Instructure, могли бы работать на инфраструктуре, контролируемой пользователем. Радиусом поражения был бы собственный периметр учреждения, а не 275 миллионов записей по всем клиентам. Не загружайте записи об учащихся в SaaS-систему управления обучением — размещайте её на инфраструктуре, которой управляет пользователь, там, где институциональные возможности это позволяют. **Слой третий: данные об отношениях с клиентами.** Самостоятельно размещаемые SuiteCRM, EspoCRM, Vtiger Community, Mautic для автоматизации маркетинга, Listmonk для рассылок. Сегментация данных по организациям. Архитектурный принцип: данные об отношениях с клиентами, которые Cushman & Wakefield доверила единственному инстансу Salesforce, могли бы работать на инфраструктуре, сегментированной по организациям. Вишинговый путь через одного оператора службы поддержки не дотянулся бы до данных о клиентах из примерно 60 стран. Не загружайте данные об отношениях с клиентами на единую мультитенантную платформу — сегментируйте по организациям. **Слой четвёртый: медицинские записи и клинические данные.** Правило минимально необходимого объёма HIPAA, закреплённое в 45 CFR 164.502(b), требует от охваченных организаций ограничивать использование, раскрытие и запросы минимумом, необходимым для достижения намеченной цели. Тот же принцип минимально необходимого распространяется и архитектурно: минимально необходимый сбор, минимально необходимая агрегация, минимально необходимое хранение. Учётные данные с избирательным раскрытием для доступа клиницистов: электронной медкарте не нужна полная личность клинициста, нужен только подтверждённый атрибут «имеет лицензию в этой юрисдикции на эту процедуру». Изолированные и офлайновые резервные копии; неизменяемая инфраструктура восстановления на уровне ОС; аппаратная аутентификация FIDO2 для рабочих станций клиницистов. Не загружайте медицинские записи одному вендору электронных медкарт — держите записи в объёме, минимально необходимом по правилу HIPAA. **Слой пятый: деньги и финансовые расчёты.** Bitcoin Core 27.0+ с шифрованным P2P-транспортом BIP324 v2 теперь по умолчанию; BIP392, BIP376 и асинхронный PayJoin BIP77 закрепили silent payments и PayJoin v2 на прозрачном реестре биткойна. Аудит Monero FCMP++ силами Trail of Bits 11–22 мая — последний рубеж перед активацией хардфорка, расширяющего множества анонимности с 16 ложных выходов до приблизительно 150 миллионов выходов (примерно десятимиллионнократное расширение несвязываемости). Экранированное предложение Zcash — приблизительно 31 % обращения; экранированные транзакции составили 59,3 % сетевой активности в феврале; подана заявка на спотовый ETF от Grayscale. Ни у одного нет ключа администратора. Разовая заморозка Tether на 344 миллиона долларов 23 апреля — накопленным итогом 4,4 миллиарда долларов — вот контраст: деньги стейблкойна с чёрным списком оператора — это деньги операторского пути. Не загружайте транзакционные данные оператору стейблкойна — рассчитывайтесь в валютах пользовательского хранения. **Слой шестой: журналы ИИ-вывода.** DeepSeek V4 Pro, Mistral Medium 3.5, Llama 3.3, Qwen 3, GPT-OSS, OpenAI Privacy Filter (Apache 2.0, редактирование персональных данных на устройстве). Федеративный MCP с криптографически подписанными пакетами. Постановление судьи Стайна от 5 января о возможности истребования 20 миллионов журналов ChatGPT — это доктрина журнала у третьей стороны. Там, где журнала у третьей стороны нет, потому что вывод идёт на оборудовании, контролируемом пользователем, нечего истребовать и не на что выписывать повестку. Не загружайте ИИ-запросы в журнал третьей стороны — запускайте вывод на вычислениях, контролируемых пользователем. **Слой седьмой: государственная агрегация данных.** Федерализм по замыслу. Списки избирателей штатов синхронизируются эфемерно ради честности выборов (устранение дубликатов, отслеживание смены адреса), но постоянная федеральная агрегация не создаётся. Криптографические протоколы эфемерного сравнения — пересечение приватных множеств (PSI), многосторонние вычисления (MPC) — достигают политической цели межштатного устранения дубликатов без архитектурного риска. Иск ACLU и Common Cause против Министерства юстиции, поданный 21 апреля, — вектор конституционной защиты для этого слоя. Не загружайте списки избирателей штатов в федеральную базу данных — синхронизируйте эфемерно с криптографическим сравнением. **Слой восьмой: инфраструктура гражданского общества.** Федеративные, одноранговые, асинхронные инструменты координации, не зависящие от одной принимающей страны. Серверы Matrix, Forgejo, Mailcow, Jitsi, Briar, Cwtch. Сегодняшняя, 5 мая, отмена RightsCon 2026 в Лусаке под китайским давлением на замбийское правительство из-за участия тайваньских делегатов — доказательство: площадки съездов гражданского общества подвержены давлению одной принимающей страны. Архитектурный ответ — инструменты созыва, не зависящие от принимающей страны: федеративные текст и видео, асинхронные рабочие процессы, распределённый контроль версий, идентичность с аутентификацией по открытому ключу. Тот же стек примитивов, который защищает пользовательское хранение идентичности, защищает и координацию гражданского общества от срыва по вине одной принимающей страны. **Слой девятый: взгляд вперёд — постквантовое.** Signal начал принудительно применять постквантовый протокол SPQR/Triple Ratchet при регистрации новых учётных записей 6 марта 2026 года. Первое жёсткое отсечение непостквантового пути в мессенджере. Проверка ключей контактов в iMessage готова к постквантовому переходу. Apple Wallet готов к постквантовому переходу. Развёртывание гибридного ML-KEM в TLS более чем на 60 % трафика Cloudflare. Включённая по умолчанию постквантовая криптография Akamai с 31 января. Работа Coinbase / Стэнфорда / Ethereum Foundation от 21 апреля подтвердила, что ZK-роллапы (Aleo, Aztec, Railgun) по своему устройству теоретико-информационно квантово-устойчивы. FIPS 140-2 уходит в закат 21 сентября 2026 года — обрыв для федеральных закупок. Архитектурный ответ на этом слое — разворачивать клиентов, готовых к постквантовому переходу, и предпочитать расчётные слои ZK-роллапов и цепочки, готовые к постквантовой миграции. Работа от 30 марта о двадцатикратном сокращении числа кубитов (Google Quantum AI / Джастин Дрейк / Дэн Боне) показала, что окно миграции короче, чем считалось. Отсчёты, идущие на этой неделе, — завтрашний двойной дедлайн Instructure и Cushman (6 мая); аудит Monero силами Trail of Bits (11–22 мая); слушание о справедливости по делу Bartz против Anthropic и закрытие приёма заявок PSP по цифровому евро (14 мая); рассекречивание FISC (15 мая); прекращение действия раздела 702 (12 июня); мексиканская CURP Biométrica (30 июня); Apple Declared Age Range API (1 июля); GPAI по Закону ЕС об ИИ (2 августа); 24-часовое раскрытие уязвимостей по CRA ЕС (11 сентября); закат FIPS 140-2 (21 сентября); жёсткий срок по Кошельку цифровой идентичности ЕС (24 декабря) — это политические и протокольные отсчёты. Они продолжат идти. Стек примитивов на стороне пользователя не зависит от того, чем они закончатся. Архитектура, которую регуляторы выбирают сейчас, — загрузка удостоверения, хранение у вендора, подверженность утечкам — выбирается навсегда. Выбор архитектуры как политики, закрывающий ловушку хранения у вендора, существует в стандартах W3C, IETF и NIST: ратифицирован, развёрнут, поставляется уже сегодня. Принцип прост и обобщается на каждый слой стека примитивов, контролируемых пользователем. Не загружайте.

Comics

#1275 миллионов завтра
#2Не загружайте