Число — тридцать один процент
Вчера, 19 мая 2026 года, Verizon опубликовала Data Breach Investigations Report 2026. DBIR — самый долгоживущий и наиболее цитируемый ежегодный эталонный набор данных в отрасли кибербезопасности. Он выходит ежегодно с 2008 года. В нём анализируются подтверждённые взломы и инциденты безопасности, о которых сообщают следственным группам Verizon и партнёрским правоохранительным ведомствам по всему миру. Издание 2026 года опирается более чем на 22 000 подтверждённых взломов и более чем на 31 000 инцидентов безопасности за отчётное окно с 1 ноября 2024 года по 31 октября 2025 года в 145 странах.
Главный вывод — структурный сдвиг. Впервые за девятнадцать лет публикации DBIR эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один. Тридцать один процент всех взломов в отчётном окне 2025 года начался с эксплуатации уязвимости. Украденные учётные данные — прежний лидер девятнадцати лет подряд — опускаются на второе место.
Рамочный вопрос для отрасли больше не звучит как «что злоумышленник знал о вашем пароле?». Рамочный вопрос теперь: «что злоумышленник знал о ваших патчах?».
Сорок три дня
Кризис латания — архитектурный факт, стоящий за этим сдвигом.
По данным DBIR:
- Лишь двадцать шесть процентов уязвимостей из каталога известных эксплуатируемых уязвимостей (KEV) CISA были полностью устранены к 2025 году
- В 2024 году сопоставимая цифра составляла тридцать восемь процентов
- Пятьдесят восемь процентов каталога устранены частично; шестнадцать процентов не тронуты вовсе
- Медианное время до установки патча на критическую уязвимость выросло с тридцати двух дней в 2024 году до сорока трёх дней в 2025-м — рост на тридцать четыре процента
Каталог CISA KEV — авторитетный федеральный список уязвимостей, о которых известно, что они активно эксплуатируются в реальных условиях. CISA пополняет его, когда криминалистические доказательства подтверждают эксплуатацию. По определению, это набор уязвимостей высшего приоритета. Включение в каталог устанавливает срок устранения по обязательной операционной директиве 22-01 для федеральных гражданских органов исполнительной власти. Показатель устранения упал за год на двенадцать пунктов — а медианное время до патча выросло на одиннадцать дней.
Причина структурна. Субъекты угроз используют ИИ, чтобы сократить время между публичным раскрытием уязвимости и боевым применением. По данным DBIR, окно от раскрытия до превращения в оружие сжалось с месяцев до часов. ИИ помогает автоматизировать разработку эксплойтов, фаззить публичные proof-of-concept против развёрнутого ПО и масштабировать разведку по всему интернету. Защитники по-прежнему работают в старом темпе латания — ежемесячно, ежеквартально, с тестированием и поэтапными развёртываниями. В старом темпе эта асимметрия больше неуправляема.
Формулировка DBIR: «Субъекты угроз используют ИИ, чтобы ускорить время эксплуатации известных уязвимостей, сокращая окно для защиты с месяцев до считаных часов».
Шестьдесят процентов
Второй структурный вывод: взломы через цепочку поставок третьих сторон подскочили на шестьдесят процентов год к году. Теперь на них приходится сорок восемь процентов всех взломов.
Цепочка поставок — новый периметр.
Паттерн: организации пятнадцать лет укрепляли собственные периметры — обнаружение на конечных точках, сегментация сети, идентичность с нулевым доверием, многофакторная аутентификация. Злоумышленник сместился выше по цепочке. Сторонний поставщик ПО, SaaS-провайдер, конвейер CI/CD, библиотека с открытым кодом, контрактный производитель — всё это теперь поверхность атаки. Укрепление собственного периметра жертвы не помогает против компрометации вышестоящей зависимости, которой жертва сама разрешила доступ к внутренним системам.
Неделя с 12 по 19 мая демонстрирует этот паттерн.
Пять демонстрационных случаев
Первый: вторник патчей Microsoft 12 мая. Microsoft выпустила 120 исправлений уязвимостей — по Windows, Office, Azure, SharePoint, Hyper-V, Edge и связанным продуктам. Семнадцать получили критический уровень серьёзности. Четырнадцать критических касались удалённого выполнения кода. Ни одна из 120 на момент выпуска не была раскрыта как публично известный zero-day. Отраслевые наблюдатели назвали это «спокойным вторником патчей».
Второй: CVE-2026-42897 — Exchange OWA, 14 мая. Через два дня после вторника патчей Microsoft раскрыла критическую уязвимость Outlook Web Access в Exchange Server — CVE-2026-42897 — с оценкой CVSS 8.1, классифицированную как ошибка подмены, укоренённая в межсайтовом скриптинге. Уязвимость затрагивает локальные Exchange Server 2016, 2019 и Subscription Edition. (Exchange Online не затронут.) Вектор атаки: специально сформированное письмо, открытое в OWA, при выполнении определённых условий взаимодействия выполняет произвольный JavaScript в контексте браузера. Microsoft подтвердила активную эксплуатацию в реальных условиях с первого дня. На следующий день, 15 мая, CISA добавила CVE-2026-42897 в свой каталог KEV. Федеральный срок устранения по обязательной операционной директиве 22-01 был установлен на 29 мая.
На сегодня, 20 мая, постоянного патча нет. Microsoft выпустила автоматическое смягчение, применимое только к клиентам с включённой службой Exchange EM. Клиенты без EM Service должны применять шаги смягчения вручную. Федеральные ИТ-подразделения обязаны уложиться в срок FCEB 29 мая с помощью смягчения, а не патча. Паттерн тот же, что и в случае CVE-2026-0300 в Palo Alto PAN-OS 9–13 мая: срок регулятора наступает раньше вендорского патча. Вывод DBIR о том, что «ИИ сжимает окно эксплуатации с месяцев до часов», применим здесь напрямую. Цикл «раскрыто и уже активно эксплуатируется в тот же день» — новая операционная реальность.
Третий: node-ipc, 14–15 мая. 14 мая в реестр npm были опубликованы три вредоносные версии пакета node-ipc — [email protected], [email protected] и [email protected]. node-ipc — базовая библиотека межпроцессного взаимодействия для Node.js с десятью миллионами загрузок в неделю, используемая в существенной доле Node.js-приложений по всему миру. Исходный сопровождающий — Брэндон Нозаки Миллер (в сети известен как RIAEvangelist).
Значение имеет механизм атаки. Адрес восстановления npm-аккаунта Миллера был размещён на домене atlantis-software.net. Этот домен истёк 10 января 2025 года. Он оставался незарегистрированным примерно шестнадцать месяцев. 7 мая 2026 года — ровно за неделю до загрузки вредоносных версий — злоумышленник перерегистрировал просроченный домен. Получив домен под контроль, он инициировал стандартный сброс пароля npm для аккаунта Миллера. Письмо со сбросом пришло в подконтрольный злоумышленнику ящик. Злоумышленник перехватил ссылку сброса, задал новый пароль и получил права публикации пакета, который скачивают десять миллионов раз в неделю.
Три вредоносные версии выкачивали девяносто категорий учётных данных разработчика, включая облачные учётные данные Amazon Web Services, Google Cloud и Microsoft Azure; SSH-ключи; токены Kubernetes; конфигурации GitHub CLI; настройки Claude AI; настройки Kiro IDE; состояние Terraform; пароли баз данных; переменные окружения; историю shell. Вредоносный код был сильно обфусцирован. Выкачивание шло через DNS-запросы TXT к sh.azurestaticprovider.net — домену, выстроенному так, чтобы выглядеть инфраструктурой Azure.
Архитектурный факт: каждый сопровождающий открытого кода, у которого в цепочке восстановления аккаунта есть просроченный или истекающий домен, — потенциальная поверхность атаки на цепочку поставок. Реестр npm не требует обязательной MFA или восстановления по аппаратному ключу. Вывод Verizon DBIR «цепочка поставок +60 %» — это операционно то, что демонстрирует угон node-ipc: новый периметр — это третья сторона, а третья сторона — это домен адреса восстановления человека, о котором вы, возможно, никогда не слышали.
Четвёртый: Grafana / Coinbase Cartel, 17–18 мая. 15 мая киберпреступная группа Coinbase Cartel — синдикат, связанный с ShinyHunters, Scattered Spider и Lapsus$, — разместила Grafana Labs на своём теневом сайте утечек. 17–18 мая Grafana подтвердила взлом. Вектором атаки стал известно опасный паттерн GitHub Actions — pull_request_target. Злоумышленник сделал форк публичного репозитория Grafana, внедрил вредоносную команду curl в код форка, и уязвимый workflow pull_request_target выполнил внедрённый код в доверенной CI-среде Grafana, выгрузив переменные окружения и извлёкши привилегированный токен GitHub. Токен позволил скачать исходный код.
Grafana подтвердила, что исходный код был скачан. Доступа к данным клиентов или персональным данным не было. Grafana отказалась платить выкуп. Ожидается, что исходный код утечёт. Архитектурный урок: даже у компаний, близких к открытому коду и публикующих его открыто, есть риск цепочки поставок в CI из-за неверно настроенных workflow.
Пятый: NYC Health + Hospitals, 18 мая. NYC Health + Hospitals — крупнейшая государственная система здравоохранения в США — сообщила, что неавторизованный субъект имел доступ к системам стороннего подрядчика с 25 ноября 2025 года по 11 февраля 2026-го и скопировал записи 1,8 миллиона пациентов и сотрудников. Раскрытые данные: отпечатки пальцев, отпечатки ладоней, медицинские карты, платёжная информация, точная геолокация, номера социального страхования, номера паспортов и водительские удостоверения.
Проблема биометрии необратима. В отличие от номеров социального страхования, банковских карт или паролей, отпечатки пальцев и ладоней нельзя перевыпустить. Биометрия 1,8 миллиона человек теперь во владении противника — на всю оставшуюся жизнь.
Паттерн: доступ через стороннего подрядчика, десятинедельное время присутствия, семь месяцев от первичного доступа до публичного раскрытия. Вывод DBIR «цепочка поставок +60 %, третьи стороны в 48 % взломов» — это именно такая категория инцидентов в масштабе.
Пять демонстрационных случаев — CVE в Exchange, node-ipc, Grafana, NYC H+H, плюс переходящий Foxconn — чисто ложатся на три вывода DBIR. Эксплуатация уязвимостей — первая точка входа. Цепочка поставок — новый периметр. Кризис латания — то, что усугубляет и то и другое.
Q-Day в 2029 году
DBIR говорит о текущем кризисе латания. Кризис латания, обращённый в будущее, — это Q-Day, момент, когда квантовый компьютер сможет взломать классическую криптографию с открытым ключом.
25 марта 2026 года Google опубликовала срок миграции на постквантовую криптографию: 2029 год. Приведённые основания:
- Продолжающийся прогресс квантового железа (число кубитов чипа Willow, время когерентности, улучшения коррекции ошибок)
- Успехи исследований квантовой коррекции ошибок
- Ресурсные оценки квантовой факторизации — атак в духе алгоритма Шора против RSA и криптографии на эллиптических кривых, — которые «сокращаются быстрее, чем ожидалось» относительно прежних прогнозов
Cloudflare последовала за ней в апреле 2026 года, совпав с целью Google на 2029 год. Поэтапная дорожная карта Cloudflare:
- Середина 2026 года: постквантовая аутентификация на ML-DSA для соединений Cloudflare — источник
- Середина 2027 года: постквантовая аутентификация для соединений посетитель — Cloudflare через сертификаты на деревьях Меркла
- Начало 2028 года: постквантовые алгоритмы в наборе Cloudflare One SASE
- 2029 год: полностью постквантово защищённая сеть
Материал CNN от 17 мая описывал «кризис кибербезопасности» с графиком, сжимающимся от ожиданий 2030-х годов до оценок 2029 года. Фонд Ethereum отреагировал в тот же день, что и объявление Google (25 марта), запустив ресурсный центр Post-Quantum Ethereum с целью защитить миллиарды в сетевой стоимости к 2029 году с помощью PQC на уровне протокола.
Постквантовые криптографические стандарты NIST действуют с августа 2024 года:
- ML-KEM (FIPS 203) — механизм инкапсуляции ключей
- ML-DSA (FIPS 204) — алгоритм цифровой подписи
- SLH-DSA (FIPS 205) — алгоритм подписи на хеш-функциях без состояния
Прекращение поддержки FIPS 140-2 наступает 21 сентября 2026 года — через 124 дня от сегодняшнего дня. Средний цикл валидации FIPS 140-3 — около 542 дней по базовой оценке начала 2024 года. Упреждающее развёртывание постквантово стойких примитивов — единственный путь через прекращение поддержки FIPS.
Sparse Post-Quantum Ratchet (SPQR) в Signal в сочетании с существующими Double Ratchet и согласованием ключей PQXDH образует «тройной храповик» (Triple Ratchet) — постквантовое усиление Signal против атак "harvest now, decrypt later" («собирай сейчас, расшифруй потом»). Модель угрозы: противник перехватывает зашифрованный трафик сегодня и расшифровывает его после Q-Day. Архитектурный ответ — начинать доквантовую миграцию сейчас.
Вывод Verizon DBIR — про текущий кризис латания. График Q-Day — про следующий класс уязвимостей, к которому конвейер патчей готов ещё меньше. Оба давления сходятся к одному архитектурному выводу: криптографическая гибкость с опережением потребности.
Второй день правоприменения закона TAKE IT DOWN Act
Вчера, во вторник 19 мая 2026 года, Федеральная торговая комиссия начала применять раздел 3 закона TAKE IT DOWN Act. Федеральный механизм обязательного удаления устанавливает для подпадающих платформ 48-часовое окно на удаление после действительного уведомления пострадавшего. Гражданский штраф за нарушение — 53 088 долларов, максимум FTC с поправкой на инфляцию. Пятнадцать платформ получили письма-напоминания о соблюдении от председателя FTC Эндрю Фергюсона 11 мая: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok и X.
Сегодня, 20 мая, FTC запустила takeitdown.ftc.gov — публичный потребительский портал жалоб, где можно сообщить о подпадающих платформах, которые не удаляют запрещённый контент или не предоставляют механизма запроса на удаление. У федерального правоприменения по удалению теперь есть единая панель приёма обращений.
Критика со стороны правозащитников сохраняет силу. Electronic Frontier Foundation, Center for Democracy & Technology, Американский союз защиты гражданских свобод, R Street Institute и Free Speech Center продолжают доказывать, что триггер удаления в разделе 3 шире уголовного определения NCII в разделе 2; что 48-часовой срок заставляет предпочесть исполнение расследованию; что нет защиты от необоснованных и недобросовестных запросов; что законная сатира, журналистика и политическая речь могут быть удалены по ошибке; и что платформы со сквозным шифрованием (Signal, Matrix, Briar, Threema, Tuta, Proton) не могут соблюсти закон структурно, поскольку не могут сканировать содержимое.
Заявление президента Трампа при подписании 19 мая 2025 года — «Я и сам собираюсь использовать этот закон» — остаётся операционным риском. Председатель FTC назначен Трампом. Интерпретационное усмотрение принадлежит единоличной исполнительной власти.
Первый обвинительный приговор по уголовному разделу закона TAKE IT DOWN Act (раздел 2) вынесен в апреле 2026 года по делу о сгенерированных ИИ дипфейках. Раздел 3 — обязанность платформ удалять контент — вступил в правоприменение вчера.
Двадцать три дня
Сегодня, 20 мая 2026 года, до истечения раздела 702 Закона о надзоре за внешней разведкой остаётся двадцать три дня. 12 июня.
Мнение FISC от 17 марта 2026 года о практике запросов ФБР по разделу 702 остаётся засекреченным. Пятнадцатидневное окно ускоренного рассекречивания, о котором сенатор Уайден договорился 30 апреля как об условии 45-дневного продления раздела 702, закрылось примерно 15 мая без публикации. Министерство юстиции не рассекретило. Директор национальной разведки не рассекретил. Возражение сенатора Коттона против принятия единогласным согласием с нормой о рассекречивании устояло.
Дискуссия о реформе стороны запросов продолжается без структурного взгляда суда. Материал The American Prospect от 11 мая описывал, как «ИИ разгоняет государство слежки», — автоматизированные аналитические цепочки, работающие по корпусу §702 ниже по потоку. Конгресс переутверждает слежку, не имея взгляда FISC на практику запросов ФБР.
Истечение 12 июня — следующее принуждающее событие.
Что при этом работало
Федеральный кризис латания, федеральное правоприменение обязательного удаления и развёртывание агентного ИИ федерального масштаба не ставят на паузу мировой слой стран-получателей.
Иран — восемьдесят второй день. Отключение интернета в Иране входит сегодня в 82-й день. Примерно 1968 часов в сумме. Самое долгое отключение интернета в истории наблюдений. Экономический ущерб: около 250 млн долларов в день по оценке CBC News. Совокупные потери с 8 января 2026 года: примерно свыше 5,7 млрд долларов. Онлайн-продажи упали на восемьдесят процентов. Общий индекс Тегеранской фондовой биржи потерял 450 000 пунктов за четырёхдневное окно. Кастовый уровень белых SIM «Internet Pro» для КСИР/MCI остаётся в промышленной эксплуатации с очередями по три-четыре часа в тегеранских офисах конвертации SIM-карт.
Россия — блокировка Telegram продолжается. Россия заблокировала Telegram 17 марта 2026 года — на две недели раньше ожидавшегося апрельского развёртывания. Девяносто пять процентов подключений к Telegram не проходят без VPN. Апрельское обновление Telegram, маскирующее трафик под обычный браузерный, восстановило доступ в течение нескольких часов. Кремль продолжает продвигать MAX — свой «суверенный» государственный мессенджер, у которого 107 миллионов зарегистрированных пользователей, но ограниченное фактическое использование из-за функций слежки. Эффекты замещения: у турецкого BiP, южнокорейского KakaoTalk и китайского WeChat вместе зафиксирован рост числа пользователей в России на 60 % в марте 2026 года.
Закон об обнаружении VPN провайдерами от 15 апреля продолжает действовать у «Яндекса», VK, «Сбербанка», «Госуслуг», Ozon, Wildberries, Aviasales и РЖД. Мобильная надбавка за VPN, намеченная на 1 мая, отложена; операторы попросили время на настройку биллинговых систем. По исследованию «Медузы» от 10 апреля, 22 из 30 самых популярных российских Android-приложений теперь отслеживают, включён ли VPN, на уровне приложения. Заявленная Роскомнадзором цель на 2030 год — 92 процента эффективности блокировки VPN.
Китай — «Великое отключение» продолжается. Физическое отключение тысяч серверов прокси-сервисов в апреле 2026 года продолжает сужать возможности обхода для китайских пользователей интернета. Надёжно выживает только обфускация на базе TLS.
Нигер — двенадцатый день запрета международных СМИ. Двенадцать дней назад, 8 мая, подконтрольный военным Observatoire Nationale de la Communication в Нигере распорядился приостановить работу девяти международных СМИ: France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info, France Afrique Média. Запреты остаются в силе. Нигер — вторая по числу заключённых журналистов страна субсахарской Африки по переписи Комитета защиты журналистов от 1 декабря 2025 года.
Буркина-Фасо — пятнадцатый день запрета TV5 Monde. Отчёт «Репортёров без границ» от 6 мая задокументировал содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где его неделями били ветками деревьев.
Пакистан — волна PECA продолжается. Отчёт Freedom Network от 29 апреля задокументировал продолжающееся сжатие свободы прессы. Окружной суд Исламабада подтвердил освобождение под залог журналистов Ризвана Гальзая и Акиля Хуссейна Багри по делу в рамках PECA. Pakistan Press Foundation зафиксировал 233 инцидента с января 2025 года по апрель 2026-го.
Танзания — отчёт комиссии по расследованию не опубликован. Отчёт от 23 апреля: 518 погибших (502 гражданских, 16 сотрудников силовых структур, 21 ребёнок) во время насилия после выборов 29 октября 2025 года. Правительство не опубликовало полный отчёт. X остаётся заблокированной в Танзании.
Мексика — сорок один день до CURP Biométrica. Срок — 30 июня 2026 года. Примерно 127 миллионов мобильных линий должны к этой дате зарегистрироваться по биометрическому CURP (лицо, отпечаток пальца, радужная оболочка) или будут отключены.
Павел Дуров. Заявление парижской прокуратуры от 17 мая 2026 года: французское расследование против основателя Telegram не закрыто. Двенадцать обвинений. Судебный контроль по-прежнему действует. Уголовное дело ФСБ от февраля 2026 года о «пособничестве терроризму» остаётся открытым. Преследование в двух странах.
Агентная поверхность
Microsoft Agent 365 стал общедоступен 1 мая 2026 года — 15 долларов за пользователя в месяц. «Единая плоскость управления агентами» позволяет ИТ-, security- и бизнес-командам наблюдать за ИИ-агентами, управлять ими и защищать их на платформах Microsoft AI и у партнёров по экосистеме (с синхронизацией реестра в публичном превью с AWS Bedrock и Google Cloud).
12 мая блог Microsoft Security объявил о многомодельном агентном сканирующем комплексе Microsoft Security (MDASH), оркестрирующем более 100 специализированных ИИ-агентов, который набрал 88,45 процента на бенчмарке CyberGym, охватывающем более 1500 реальных уязвимостей. Исследования под управлением MDASH уже нашли 16 новых уязвимостей в сетевом стеке и стеке аутентификации Windows. Microsoft Defender теперь отслеживает ИИ-агентов в реальном времени, с перехватом через вебхуки до выполнения действия, сопоставлением контекста активов по каждому агенту (устройства, MCP-серверы, идентичности, облачные ресурсы) и защитой во время выполнения.
Вчера Google запустила Gemini Spark — облачного персонального ИИ-агента, работающего круглосуточно и постоянно имеющего доступ к Gmail, Docs, Sheets, Slides, Canva, OpenTable и Instacart. На утёкшем экране онбординга говорилось, что Spark "may do things like share your info or make purchases without asking" — может, например, делиться вашими данными или совершать покупки, не спрашивая. Доступ появится у подписчиков Google AI Ultra (100 долларов в месяц) на следующей неделе.
Поверхность развёртывания агентов в корпоративном, малом и потребительском сегментах продолжает расширяться. По данным DBIR, использование ИИ-инструментов сотрудниками выросло с пятнадцати до сорока пяти процентов за год — и эти 45 процентов означают существенный новый поток данных из организаций к провайдерам больших языковых моделей.
Два дня до закрытия аудита
Сегодня десятый день аудита Trail of Bits по Monero FCMP++. Аудит закрывается 22 мая — через сорок восемь часов.
FCMP++ заменяет кольцевые подписи доказательствами принадлежности по всей цепочке. Множество анонимности расширяется с шестнадцати ложных участников на транзакцию до всего множества UTXO — более 150 миллионов выходов транзакций. Чистый аудит открывает путь консенсусному обновлению и снимает последнее серьёзное техническое возражение против заявлений Monero о приватности на уровне протокола.
Значение аудита ложится на вывод Verizon DBIR: централизованный вендорский конвейер патчей не поспевает за угрозами, ускоренными ИИ. Криптографическое обновление Monero на уровне протокола — аналог со стороны пользовательского хранения: один вывод аудита либо выпускает обновление приватности на уровне протокола, либо откладывает его. Архитектура одноконвейерна на уровне протокола, но остаётся пользовательским хранением на уровне кошелька. Вывод DBIR о цепочке поставок третьих сторон неприменим к Monero так же, как он применим к корпоративной ИТ-инфраструктуре: здесь нет слоя зависимости от стороннего SaaS.
Bitcoin BIP324 v2 (шифрованный P2P, включён по умолчанию с Core 27.0) и тихие платежи BIP352 (в Core 28.0+, с добавленными в 2026 году BIP376 и BIP392) работают по параллельной логике. Zcash Crosslink Milestone 4 (PoW + финальность BFT интегрированы) работает по параллельной логике. Все три сохраняющие приватность валюты — примитивы пользовательского хранения, не зависящие от стороннего конвейера патчей.
Пользовательский стек примитивов
Архитектурный ответ на три вывода Verizon DBIR — эксплуатация уязвимостей на тридцати одном проценте как вход № 1, рост взломов через цепочку поставок на шестьдесят процентов год к году (теперь 48 % от общего числа), медианное время до патча в сорок три дня — плюс на график Q-Day 2029, плюс на поверхность развёртывания агентов, плюс на федеральное правоприменение обязательного удаления, плюс на действия государств в слое стран-получателей — это пользовательский стек примитивов. Он не зависит от централизованного вендорского конвейера патчей.
Открытые клиенты с ключами у пользователя. Signal. Tuta. Proton. Threema. Briar 1.5.17 (релиз от 12 марта 2026 года работает поверх Bluetooth, Wi-Fi и Tor). Cwtch. Session. Matrix-homeserver. Архитектурное свойство: у оператора платформы нет доступа к открытому тексту. Сквозное шифрование убирает серверную поверхность утечки данных из пути атаки на цепочку поставок. Ключ держит пользователь.
Открытая прошивка на пользовательски инспектируемых чипах. GrapheneOS (Pixel 6+ с Android 16 в превью-сборке 2026030501, включая бюллетени безопасности Android с апреля по август 2026 года). Тестовая сборка CalyxOS 7.2.1.0 на Android 16 выпущена 4 мая 2026 года. /e/OS. LineageOS. OpenWRT. Отчёт Citizen Lab "Bad Connection" от 23 апреля задокументировал две кампании слежки на стороне оператора, невидимые для операционных систем с закрытой прошивкой: STA1 (понижение с Diameter до SS7 в девяти странах с операторами-призраками) и STA2 (SIMjacker без кликов через устаревший SIM-апплет браузера S@T). Открытая прошивка делает поведение кеша и базы уведомлений доступным для пользовательской инспекции.
Аппаратная аутентификация FIDO2. К 7 мая 2026 года — Всемирному дню passkey FIDO Alliance — в мире было развёрнуто пять миллиардов passkey. YubiKey. Nitrokey. SoloKey. Yubico поставила за всё время более 30 миллионов аппаратных ключей. Взлом NYC Health + Hospitals раскрыл отпечатки пальцев и ладоней 1,8 миллиона человек — биометрические идентификаторы, которые нельзя перевыпустить. Аппаратно привязанные учётные данные заменяют биометрию как второй фактор. Второй фактор лежит в кармане у пользователя, а не в базе данных стороннего подрядчика.
Устойчивые к цензуре транспорты. Tor Browser 15.0.13 и 16.0a6 (экстренные релизы 7 мая, закрывшие критические уязвимости ядра Linux, Tor Browser и клиента Tor). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. Одноранговый оверлей URnetwork. Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя. Иранский уровень Internet Pro, российский закон об обнаружении VPN провайдерами от 15 апреля, мобильная надбавка от 1 мая (отложена), апрельское «Великое отключение» в Китае, предложение ЕС Going Dark / ProtectEU — ни один из этих законов не называет оверлей, потому что он не значится ни как публичная услуга, ни как зарегистрированный оператор. Управляемый пользователем оверлей невидим для закона.
Сохраняющие приватность валюты на примитивах пользовательского хранения. Bitcoin BIP324 v2 (включён по умолчанию с Core 27.0; большинство мирового однорангового трафика Bitcoin теперь шифруется). Тихие платежи Bitcoin BIP352 (Core 28.0+, BIP376 + BIP392 добавлены в 2026 году). Monero FCMP++ в активной интеграции — аудит Trail of Bits закрывается через 48 часов; множество анонимности на 150 миллионов выходов в случае успеха. Zcash Crosslink Milestone 4 (второе пожертвование Виталика Бутерина в Shielded Labs 6 февраля поддержало обновление).
Локальный ИИ-вывод на пользовательских вычислениях. DeepSeek V4 Pro (22 апреля, лицензия MIT, 1,6 трлн / 49 млрд активных параметров, контекст в 1 миллион токенов, 80,6 процента SWE-Bench Verified). DeepSeek V4 Flash (284 млрд / 13 млрд активных). Mistral Medium 3.5 (29 апреля, 128 млрд, 77,6 процента SWE-Bench). Qwen 3.6 Max Preview (27 апреля, 201 язык). GLM-5.1 (744 млрд, смесь экспертов, первое место среди открытых моделей LMArena). OpenAI Privacy Filter (22 апреля, Apache 2.0, 1,5 млрд / 50 млн активных, запускается в браузере через transformers.js + WebGPU). Там, где нет журнала у третьей стороны, нечего истребовать по повестке И нечего перепрофилировать облачному ИИ-провайдеру. По данным DBIR, ИИ-инструментами теперь пользуются 45 процентов сотрудников — в подавляющем большинстве облачными. Локальный вывод — архитектурный ответ.
Федеративная идентичность с выборочным раскрытием. W3C Verifiable Credentials 2.0 (в статусе Recommendation с мая 2025 года; семь спецификаций). Выборочное раскрытие BBS+ для eIDAS 2.0 (финализация в IETF продолжается). Privacy Pass. Мексиканский срок CURP Biométrica 30 июня — 41 день от сегодняшнего дня, привязка 127 миллионов мобильных линий к лицу, отпечатку пальца и радужной оболочке — это модель угрозы.
Самостоятельно размещаемые сервисы. Matrix-homeserver. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. Федерация ограничивает радиус поражения по цепочке поставок: каждый homeserver отвечает за собственный темп латания, но ему нельзя предъявить федеративную обязанность удаления сразу за всю федерацию. Эксплуатация pull_request_target у Grafana со стороны Coinbase Cartel — вчерашнее напоминание, что даже у инфраструктуры, близкой к открытому коду, есть риск цепочки поставок в CI; архитектурный ответ — аутентификация раннеров на базе OpenID Connect и самостоятельно размещаемые CI-среды на Forgejo или Gitea.
Mesh и спутник на операторском слое. Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. Иранский уровень Internet Pro, обесточивание вышек в суданском Хартуме, отключения в 21 российской области перед Днём Победы и пятидневное полное отключение интернета в Танзании, сделавшее возможными более 518 смертей во время насилия после выборов 29 октября 2025 года, — слой, не зависящий от оператора, и есть структурный ответ.
Криптографическая гибкость с опережением к назначенному на 21 сентября прекращению поддержки FIPS. ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Стандарты действуют с августа 2024 года. Средний цикл валидации FIPS 140-3 — около 542 дней по базовой оценке начала 2024 года. Упреждающее развёртывание постквантово стойких примитивов — единственный путь через прекращение поддержки FIPS. Sparse Post-Quantum Ratchet (SPQR) в Signal в сочетании с существующими Double Ratchet и согласованием ключей PQXDH образует «тройной храповик» (Triple Ratchet) — постквантовое усиление Signal против атак "harvest now, decrypt later" («собирай сейчас, расшифруй потом»). Цель Q-Day 2029 — архитектурный ответ, обращённый в будущее.
Заключение
Тридцать один процент.
Такова доля взломов 2025 года, начавшихся с эксплуатации уязвимости. Впервые за девятнадцать лет публикации Verizon DBIR эксплуатация уязвимостей стала точкой входа взлома номер один. Кризис латания — архитектурный факт. Медианное время устранения критической уязвимости выросло в 2025 году до сорока трёх дней — плюс тридцать четыре процента. Показатель устранения по каталогу CISA KEV упал с тридцати восьми до двадцати шести процентов. Взломы через цепочку поставок третьих сторон подскочили на шестьдесят процентов год к году и составляют теперь сорок восемь процентов всех взломов. ИИ сжимает окно эксплуатации с месяцев до часов.
Неделя с 12 по 19 мая продемонстрировала этот паттерн. CVE-2026-42897 в Exchange OWA раскрыта и уже активно эксплуатировалась в течение сорока восьми часов после «спокойного» вторника патчей, и постоянного патча нет до сих пор. npm-пакет node-ipc — десять миллионов загрузок в неделю — угнан через цепочку восстановления аккаунта на просроченном домене. Компрометация CI у Grafana через pull_request_target со стороны Coinbase Cartel. 1,8 миллиона биометрических записей NYC Health + Hospitals, выведенных через стороннего подрядчика.
Правоприменение Федеральной торговой комиссии по закону TAKE IT DOWN Act вошло сегодня во второй день с запуском takeitdown.ftc.gov. Раздел 702 истекает через двадцать три дня. Иран — на восемьдесят втором дне. Блокировка Telegram в России продолжается. Запрету девяти международных СМИ в Нигере идёт двенадцатый день. До мексиканского срока CURP Biométrica сорок один день.
Аудит Trail of Bits по Monero FCMP++ закрывается через сорок восемь часов. Google и Cloudflare назначили 2029 год сроком постквантовой миграции. До прекращения поддержки FIPS 140-2 — 124 дня.
Пользовательский стек примитивов — открытые клиенты, открытая прошивка, аппаратные ключи, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — не зависит от централизованного вендорского конвейера патчей.
Тридцать один процент — это отчёт. Стек — это ответ.
URnetwork — одноранговый оверлей для устойчивого к цензуре транспорта, который не значится в реестре операторов публичных услуг ни по одному из названных выше законов. Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя.
https://ur.io