Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Тридцать один процент

Вчера, 19 мая 2026 года, Verizon опубликовала Data Breach Investigations Report 2026. Главный вывод — структурный сдвиг: впервые за девятнадцать лет публикации DBIR эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один. Тридцать один процент всех взломов в 2025 году начался с эксплуатации уязвимости. Кризис латания — архитектурный факт, стоящий за этим сдвигом. Лишь двадцать шесть процентов критических уязвимостей из каталога известных эксплуатируемых уязвимостей CISA были полностью устранены в 2025 году — против тридцати восьми процентов в 2024-м. Медианное время до установки патча выросло до сорока трёх дней, прибавив тридцать четыре процента. Субъекты угроз используют ИИ, чтобы ускорить превращение уязвимости в оружие; окно от раскрытия до боевого применения сжалось с месяцев до часов. Взломы через цепочку поставок третьих сторон подскочили на шестьдесят процентов год к году и составляют теперь сорок восемь процентов всех взломов. Использование ИИ-инструментов сотрудниками выросло с пятнадцати до сорока пяти процентов за один год. Трафик ИИ-ботов растёт на двадцать один процент месяц к месяцу. Данные DBIR охватывают период с 1 ноября 2024 года по 31 октября 2025-го и опираются более чем на 22 000 подтверждённых взломов и более чем на 31 000 инцидентов безопасности в 145 странах. Неделя с 12 по 19 мая демонстрирует этот паттерн. Вторник патчей Microsoft 12 мая отпраздновал месяц со 120 уязвимостями и без раскрытых zero-day — а через два дня была раскрыта CVE-2026-42897, уязвимость подмены в Outlook Web Access для Exchange, активно эксплуатируемая с первого дня, добавленная в каталог KEV CISA 15 мая с федеральным сроком устранения 29 мая. На сегодня постоянного патча нет; автоматическое смягчение применимо только к клиентам с включённой службой Exchange EM. 14–15 мая npm-пакет node-ipc — с десятью миллионами загрузок в неделю — был угнан через адрес восстановления аккаунта на просроченном домене; злоумышленник перерегистрировал atlantis-software.net (домен пустовал с 10 января 2025 года) за неделю до атаки, инициировал сброс пароля npm и загрузил три вредоносные версии, выкачивавшие девяносто категорий учётных данных разработчика через DNS-запросы TXT. 17–18 мая Grafana Labs подтвердила, что киберпреступная группа Coinbase Cartel воспользовалась неверной конфигурацией `pull_request_target` в GitHub Actions, чтобы скачать исходный код Grafana. 18 мая NYC Health + Hospitals — крупнейшая государственная система здравоохранения США — сообщила, что отпечатки пальцев, отпечатки ладоней, медицинские карты, геолокация, номера социального страхования, паспорта и водительские удостоверения 1,8 миллиона пациентов были выведены через стороннего подрядчика за десятинедельное окно с 25 ноября 2025 года по 11 февраля 2026-го. Паттерн устойчив. Вендорский конвейер патчей структурно отстаёт от конвейера угроз, ускоренного ИИ. Цепочка поставок — новый периметр. Биометрические данные, выведенные через взлом стороннего подрядчика, нельзя перевыпустить. Правоприменение Федеральной торговой комиссии по закону TAKE IT DOWN Act вошло сегодня во второй день с запуском takeitdown.ftc.gov как федерального портала жалоб для потребителей. Раздел 702 истекает через двадцать три дня; мнение FISC остаётся засекреченным. Иран — на восемьдесят втором дне самого долгого отключения интернета в истории наблюдений. Аудит Trail of Bits по Monero FCMP++ закрывается через сорок восемь часов. Google и Cloudflare назначили 2029 год целевым сроком полной миграции на постквантовую криптографию — до Q-Day примерно 1229 дней. До прекращения поддержки FIPS 140-2 — 124 дня. Пользовательский стек примитивов — открытые клиенты с ключами у пользователя, открытая прошивка на пользовательски инспектируемых чипах, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность с выборочным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — работает параллельно всему этому.

Число — тридцать один процент

Вчера, 19 мая 2026 года, Verizon опубликовала Data Breach Investigations Report 2026. DBIR — самый долгоживущий и наиболее цитируемый ежегодный эталонный набор данных в отрасли кибербезопасности. Он выходит ежегодно с 2008 года. В нём анализируются подтверждённые взломы и инциденты безопасности, о которых сообщают следственным группам Verizon и партнёрским правоохранительным ведомствам по всему миру. Издание 2026 года опирается более чем на 22 000 подтверждённых взломов и более чем на 31 000 инцидентов безопасности за отчётное окно с 1 ноября 2024 года по 31 октября 2025 года в 145 странах.

Главный вывод — структурный сдвиг. Впервые за девятнадцать лет публикации DBIR эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один. Тридцать один процент всех взломов в отчётном окне 2025 года начался с эксплуатации уязвимости. Украденные учётные данные — прежний лидер девятнадцати лет подряд — опускаются на второе место.

Рамочный вопрос для отрасли больше не звучит как «что злоумышленник знал о вашем пароле?». Рамочный вопрос теперь: «что злоумышленник знал о ваших патчах?».

Сорок три дня

Кризис латания — архитектурный факт, стоящий за этим сдвигом.

По данным DBIR:

  • Лишь двадцать шесть процентов уязвимостей из каталога известных эксплуатируемых уязвимостей (KEV) CISA были полностью устранены к 2025 году
  • В 2024 году сопоставимая цифра составляла тридцать восемь процентов
  • Пятьдесят восемь процентов каталога устранены частично; шестнадцать процентов не тронуты вовсе
  • Медианное время до установки патча на критическую уязвимость выросло с тридцати двух дней в 2024 году до сорока трёх дней в 2025-м — рост на тридцать четыре процента

Каталог CISA KEV — авторитетный федеральный список уязвимостей, о которых известно, что они активно эксплуатируются в реальных условиях. CISA пополняет его, когда криминалистические доказательства подтверждают эксплуатацию. По определению, это набор уязвимостей высшего приоритета. Включение в каталог устанавливает срок устранения по обязательной операционной директиве 22-01 для федеральных гражданских органов исполнительной власти. Показатель устранения упал за год на двенадцать пунктов — а медианное время до патча выросло на одиннадцать дней.

Причина структурна. Субъекты угроз используют ИИ, чтобы сократить время между публичным раскрытием уязвимости и боевым применением. По данным DBIR, окно от раскрытия до превращения в оружие сжалось с месяцев до часов. ИИ помогает автоматизировать разработку эксплойтов, фаззить публичные proof-of-concept против развёрнутого ПО и масштабировать разведку по всему интернету. Защитники по-прежнему работают в старом темпе латания — ежемесячно, ежеквартально, с тестированием и поэтапными развёртываниями. В старом темпе эта асимметрия больше неуправляема.

Формулировка DBIR: «Субъекты угроз используют ИИ, чтобы ускорить время эксплуатации известных уязвимостей, сокращая окно для защиты с месяцев до считаных часов».

Шестьдесят процентов

Второй структурный вывод: взломы через цепочку поставок третьих сторон подскочили на шестьдесят процентов год к году. Теперь на них приходится сорок восемь процентов всех взломов.

Цепочка поставок — новый периметр.

Паттерн: организации пятнадцать лет укрепляли собственные периметры — обнаружение на конечных точках, сегментация сети, идентичность с нулевым доверием, многофакторная аутентификация. Злоумышленник сместился выше по цепочке. Сторонний поставщик ПО, SaaS-провайдер, конвейер CI/CD, библиотека с открытым кодом, контрактный производитель — всё это теперь поверхность атаки. Укрепление собственного периметра жертвы не помогает против компрометации вышестоящей зависимости, которой жертва сама разрешила доступ к внутренним системам.

Неделя с 12 по 19 мая демонстрирует этот паттерн.

Пять демонстрационных случаев

Первый: вторник патчей Microsoft 12 мая. Microsoft выпустила 120 исправлений уязвимостей — по Windows, Office, Azure, SharePoint, Hyper-V, Edge и связанным продуктам. Семнадцать получили критический уровень серьёзности. Четырнадцать критических касались удалённого выполнения кода. Ни одна из 120 на момент выпуска не была раскрыта как публично известный zero-day. Отраслевые наблюдатели назвали это «спокойным вторником патчей».

Второй: CVE-2026-42897 — Exchange OWA, 14 мая. Через два дня после вторника патчей Microsoft раскрыла критическую уязвимость Outlook Web Access в Exchange Server — CVE-2026-42897 — с оценкой CVSS 8.1, классифицированную как ошибка подмены, укоренённая в межсайтовом скриптинге. Уязвимость затрагивает локальные Exchange Server 2016, 2019 и Subscription Edition. (Exchange Online не затронут.) Вектор атаки: специально сформированное письмо, открытое в OWA, при выполнении определённых условий взаимодействия выполняет произвольный JavaScript в контексте браузера. Microsoft подтвердила активную эксплуатацию в реальных условиях с первого дня. На следующий день, 15 мая, CISA добавила CVE-2026-42897 в свой каталог KEV. Федеральный срок устранения по обязательной операционной директиве 22-01 был установлен на 29 мая.

На сегодня, 20 мая, постоянного патча нет. Microsoft выпустила автоматическое смягчение, применимое только к клиентам с включённой службой Exchange EM. Клиенты без EM Service должны применять шаги смягчения вручную. Федеральные ИТ-подразделения обязаны уложиться в срок FCEB 29 мая с помощью смягчения, а не патча. Паттерн тот же, что и в случае CVE-2026-0300 в Palo Alto PAN-OS 9–13 мая: срок регулятора наступает раньше вендорского патча. Вывод DBIR о том, что «ИИ сжимает окно эксплуатации с месяцев до часов», применим здесь напрямую. Цикл «раскрыто и уже активно эксплуатируется в тот же день» — новая операционная реальность.

Третий: node-ipc, 14–15 мая. 14 мая в реестр npm были опубликованы три вредоносные версии пакета node-ipc — [email protected], [email protected] и [email protected]. node-ipc — базовая библиотека межпроцессного взаимодействия для Node.js с десятью миллионами загрузок в неделю, используемая в существенной доле Node.js-приложений по всему миру. Исходный сопровождающий — Брэндон Нозаки Миллер (в сети известен как RIAEvangelist).

Значение имеет механизм атаки. Адрес восстановления npm-аккаунта Миллера был размещён на домене atlantis-software.net. Этот домен истёк 10 января 2025 года. Он оставался незарегистрированным примерно шестнадцать месяцев. 7 мая 2026 года — ровно за неделю до загрузки вредоносных версий — злоумышленник перерегистрировал просроченный домен. Получив домен под контроль, он инициировал стандартный сброс пароля npm для аккаунта Миллера. Письмо со сбросом пришло в подконтрольный злоумышленнику ящик. Злоумышленник перехватил ссылку сброса, задал новый пароль и получил права публикации пакета, который скачивают десять миллионов раз в неделю.

Три вредоносные версии выкачивали девяносто категорий учётных данных разработчика, включая облачные учётные данные Amazon Web Services, Google Cloud и Microsoft Azure; SSH-ключи; токены Kubernetes; конфигурации GitHub CLI; настройки Claude AI; настройки Kiro IDE; состояние Terraform; пароли баз данных; переменные окружения; историю shell. Вредоносный код был сильно обфусцирован. Выкачивание шло через DNS-запросы TXT к sh.azurestaticprovider.net — домену, выстроенному так, чтобы выглядеть инфраструктурой Azure.

Архитектурный факт: каждый сопровождающий открытого кода, у которого в цепочке восстановления аккаунта есть просроченный или истекающий домен, — потенциальная поверхность атаки на цепочку поставок. Реестр npm не требует обязательной MFA или восстановления по аппаратному ключу. Вывод Verizon DBIR «цепочка поставок +60 %» — это операционно то, что демонстрирует угон node-ipc: новый периметр — это третья сторона, а третья сторона — это домен адреса восстановления человека, о котором вы, возможно, никогда не слышали.

Четвёртый: Grafana / Coinbase Cartel, 17–18 мая. 15 мая киберпреступная группа Coinbase Cartel — синдикат, связанный с ShinyHunters, Scattered Spider и Lapsus$, — разместила Grafana Labs на своём теневом сайте утечек. 17–18 мая Grafana подтвердила взлом. Вектором атаки стал известно опасный паттерн GitHub Actions — pull_request_target. Злоумышленник сделал форк публичного репозитория Grafana, внедрил вредоносную команду curl в код форка, и уязвимый workflow pull_request_target выполнил внедрённый код в доверенной CI-среде Grafana, выгрузив переменные окружения и извлёкши привилегированный токен GitHub. Токен позволил скачать исходный код.

Grafana подтвердила, что исходный код был скачан. Доступа к данным клиентов или персональным данным не было. Grafana отказалась платить выкуп. Ожидается, что исходный код утечёт. Архитектурный урок: даже у компаний, близких к открытому коду и публикующих его открыто, есть риск цепочки поставок в CI из-за неверно настроенных workflow.

Пятый: NYC Health + Hospitals, 18 мая. NYC Health + Hospitals — крупнейшая государственная система здравоохранения в США — сообщила, что неавторизованный субъект имел доступ к системам стороннего подрядчика с 25 ноября 2025 года по 11 февраля 2026-го и скопировал записи 1,8 миллиона пациентов и сотрудников. Раскрытые данные: отпечатки пальцев, отпечатки ладоней, медицинские карты, платёжная информация, точная геолокация, номера социального страхования, номера паспортов и водительские удостоверения.

Проблема биометрии необратима. В отличие от номеров социального страхования, банковских карт или паролей, отпечатки пальцев и ладоней нельзя перевыпустить. Биометрия 1,8 миллиона человек теперь во владении противника — на всю оставшуюся жизнь.

Паттерн: доступ через стороннего подрядчика, десятинедельное время присутствия, семь месяцев от первичного доступа до публичного раскрытия. Вывод DBIR «цепочка поставок +60 %, третьи стороны в 48 % взломов» — это именно такая категория инцидентов в масштабе.

Пять демонстрационных случаев — CVE в Exchange, node-ipc, Grafana, NYC H+H, плюс переходящий Foxconn — чисто ложатся на три вывода DBIR. Эксплуатация уязвимостей — первая точка входа. Цепочка поставок — новый периметр. Кризис латания — то, что усугубляет и то и другое.

Q-Day в 2029 году

DBIR говорит о текущем кризисе латания. Кризис латания, обращённый в будущее, — это Q-Day, момент, когда квантовый компьютер сможет взломать классическую криптографию с открытым ключом.

25 марта 2026 года Google опубликовала срок миграции на постквантовую криптографию: 2029 год. Приведённые основания:

  • Продолжающийся прогресс квантового железа (число кубитов чипа Willow, время когерентности, улучшения коррекции ошибок)
  • Успехи исследований квантовой коррекции ошибок
  • Ресурсные оценки квантовой факторизации — атак в духе алгоритма Шора против RSA и криптографии на эллиптических кривых, — которые «сокращаются быстрее, чем ожидалось» относительно прежних прогнозов

Cloudflare последовала за ней в апреле 2026 года, совпав с целью Google на 2029 год. Поэтапная дорожная карта Cloudflare:

  • Середина 2026 года: постквантовая аутентификация на ML-DSA для соединений Cloudflare — источник
  • Середина 2027 года: постквантовая аутентификация для соединений посетитель — Cloudflare через сертификаты на деревьях Меркла
  • Начало 2028 года: постквантовые алгоритмы в наборе Cloudflare One SASE
  • 2029 год: полностью постквантово защищённая сеть

Материал CNN от 17 мая описывал «кризис кибербезопасности» с графиком, сжимающимся от ожиданий 2030-х годов до оценок 2029 года. Фонд Ethereum отреагировал в тот же день, что и объявление Google (25 марта), запустив ресурсный центр Post-Quantum Ethereum с целью защитить миллиарды в сетевой стоимости к 2029 году с помощью PQC на уровне протокола.

Постквантовые криптографические стандарты NIST действуют с августа 2024 года:

  • ML-KEM (FIPS 203) — механизм инкапсуляции ключей
  • ML-DSA (FIPS 204) — алгоритм цифровой подписи
  • SLH-DSA (FIPS 205) — алгоритм подписи на хеш-функциях без состояния

Прекращение поддержки FIPS 140-2 наступает 21 сентября 2026 года — через 124 дня от сегодняшнего дня. Средний цикл валидации FIPS 140-3 — около 542 дней по базовой оценке начала 2024 года. Упреждающее развёртывание постквантово стойких примитивов — единственный путь через прекращение поддержки FIPS.

Sparse Post-Quantum Ratchet (SPQR) в Signal в сочетании с существующими Double Ratchet и согласованием ключей PQXDH образует «тройной храповик» (Triple Ratchet) — постквантовое усиление Signal против атак "harvest now, decrypt later" («собирай сейчас, расшифруй потом»). Модель угрозы: противник перехватывает зашифрованный трафик сегодня и расшифровывает его после Q-Day. Архитектурный ответ — начинать доквантовую миграцию сейчас.

Вывод Verizon DBIR — про текущий кризис латания. График Q-Day — про следующий класс уязвимостей, к которому конвейер патчей готов ещё меньше. Оба давления сходятся к одному архитектурному выводу: криптографическая гибкость с опережением потребности.

Второй день правоприменения закона TAKE IT DOWN Act

Вчера, во вторник 19 мая 2026 года, Федеральная торговая комиссия начала применять раздел 3 закона TAKE IT DOWN Act. Федеральный механизм обязательного удаления устанавливает для подпадающих платформ 48-часовое окно на удаление после действительного уведомления пострадавшего. Гражданский штраф за нарушение — 53 088 долларов, максимум FTC с поправкой на инфляцию. Пятнадцать платформ получили письма-напоминания о соблюдении от председателя FTC Эндрю Фергюсона 11 мая: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok и X.

Сегодня, 20 мая, FTC запустила takeitdown.ftc.gov — публичный потребительский портал жалоб, где можно сообщить о подпадающих платформах, которые не удаляют запрещённый контент или не предоставляют механизма запроса на удаление. У федерального правоприменения по удалению теперь есть единая панель приёма обращений.

Критика со стороны правозащитников сохраняет силу. Electronic Frontier Foundation, Center for Democracy & Technology, Американский союз защиты гражданских свобод, R Street Institute и Free Speech Center продолжают доказывать, что триггер удаления в разделе 3 шире уголовного определения NCII в разделе 2; что 48-часовой срок заставляет предпочесть исполнение расследованию; что нет защиты от необоснованных и недобросовестных запросов; что законная сатира, журналистика и политическая речь могут быть удалены по ошибке; и что платформы со сквозным шифрованием (Signal, Matrix, Briar, Threema, Tuta, Proton) не могут соблюсти закон структурно, поскольку не могут сканировать содержимое.

Заявление президента Трампа при подписании 19 мая 2025 года — «Я и сам собираюсь использовать этот закон» — остаётся операционным риском. Председатель FTC назначен Трампом. Интерпретационное усмотрение принадлежит единоличной исполнительной власти.

Первый обвинительный приговор по уголовному разделу закона TAKE IT DOWN Act (раздел 2) вынесен в апреле 2026 года по делу о сгенерированных ИИ дипфейках. Раздел 3 — обязанность платформ удалять контент — вступил в правоприменение вчера.

Двадцать три дня

Сегодня, 20 мая 2026 года, до истечения раздела 702 Закона о надзоре за внешней разведкой остаётся двадцать три дня. 12 июня.

Мнение FISC от 17 марта 2026 года о практике запросов ФБР по разделу 702 остаётся засекреченным. Пятнадцатидневное окно ускоренного рассекречивания, о котором сенатор Уайден договорился 30 апреля как об условии 45-дневного продления раздела 702, закрылось примерно 15 мая без публикации. Министерство юстиции не рассекретило. Директор национальной разведки не рассекретил. Возражение сенатора Коттона против принятия единогласным согласием с нормой о рассекречивании устояло.

Дискуссия о реформе стороны запросов продолжается без структурного взгляда суда. Материал The American Prospect от 11 мая описывал, как «ИИ разгоняет государство слежки», — автоматизированные аналитические цепочки, работающие по корпусу §702 ниже по потоку. Конгресс переутверждает слежку, не имея взгляда FISC на практику запросов ФБР.

Истечение 12 июня — следующее принуждающее событие.

Что при этом работало

Федеральный кризис латания, федеральное правоприменение обязательного удаления и развёртывание агентного ИИ федерального масштаба не ставят на паузу мировой слой стран-получателей.

Иран — восемьдесят второй день. Отключение интернета в Иране входит сегодня в 82-й день. Примерно 1968 часов в сумме. Самое долгое отключение интернета в истории наблюдений. Экономический ущерб: около 250 млн долларов в день по оценке CBC News. Совокупные потери с 8 января 2026 года: примерно свыше 5,7 млрд долларов. Онлайн-продажи упали на восемьдесят процентов. Общий индекс Тегеранской фондовой биржи потерял 450 000 пунктов за четырёхдневное окно. Кастовый уровень белых SIM «Internet Pro» для КСИР/MCI остаётся в промышленной эксплуатации с очередями по три-четыре часа в тегеранских офисах конвертации SIM-карт.

Россия — блокировка Telegram продолжается. Россия заблокировала Telegram 17 марта 2026 года — на две недели раньше ожидавшегося апрельского развёртывания. Девяносто пять процентов подключений к Telegram не проходят без VPN. Апрельское обновление Telegram, маскирующее трафик под обычный браузерный, восстановило доступ в течение нескольких часов. Кремль продолжает продвигать MAX — свой «суверенный» государственный мессенджер, у которого 107 миллионов зарегистрированных пользователей, но ограниченное фактическое использование из-за функций слежки. Эффекты замещения: у турецкого BiP, южнокорейского KakaoTalk и китайского WeChat вместе зафиксирован рост числа пользователей в России на 60 % в марте 2026 года.

Закон об обнаружении VPN провайдерами от 15 апреля продолжает действовать у «Яндекса», VK, «Сбербанка», «Госуслуг», Ozon, Wildberries, Aviasales и РЖД. Мобильная надбавка за VPN, намеченная на 1 мая, отложена; операторы попросили время на настройку биллинговых систем. По исследованию «Медузы» от 10 апреля, 22 из 30 самых популярных российских Android-приложений теперь отслеживают, включён ли VPN, на уровне приложения. Заявленная Роскомнадзором цель на 2030 год — 92 процента эффективности блокировки VPN.

Китай — «Великое отключение» продолжается. Физическое отключение тысяч серверов прокси-сервисов в апреле 2026 года продолжает сужать возможности обхода для китайских пользователей интернета. Надёжно выживает только обфускация на базе TLS.

Нигер — двенадцатый день запрета международных СМИ. Двенадцать дней назад, 8 мая, подконтрольный военным Observatoire Nationale de la Communication в Нигере распорядился приостановить работу девяти международных СМИ: France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info, France Afrique Média. Запреты остаются в силе. Нигер — вторая по числу заключённых журналистов страна субсахарской Африки по переписи Комитета защиты журналистов от 1 декабря 2025 года.

Буркина-Фасо — пятнадцатый день запрета TV5 Monde. Отчёт «Репортёров без границ» от 6 мая задокументировал содержание буркинийского журналиста Атианы Сержа Улона на вилле в Уагадугу, где его неделями били ветками деревьев.

Пакистан — волна PECA продолжается. Отчёт Freedom Network от 29 апреля задокументировал продолжающееся сжатие свободы прессы. Окружной суд Исламабада подтвердил освобождение под залог журналистов Ризвана Гальзая и Акиля Хуссейна Багри по делу в рамках PECA. Pakistan Press Foundation зафиксировал 233 инцидента с января 2025 года по апрель 2026-го.

Танзания — отчёт комиссии по расследованию не опубликован. Отчёт от 23 апреля: 518 погибших (502 гражданских, 16 сотрудников силовых структур, 21 ребёнок) во время насилия после выборов 29 октября 2025 года. Правительство не опубликовало полный отчёт. X остаётся заблокированной в Танзании.

Мексика — сорок один день до CURP Biométrica. Срок — 30 июня 2026 года. Примерно 127 миллионов мобильных линий должны к этой дате зарегистрироваться по биометрическому CURP (лицо, отпечаток пальца, радужная оболочка) или будут отключены.

Павел Дуров. Заявление парижской прокуратуры от 17 мая 2026 года: французское расследование против основателя Telegram не закрыто. Двенадцать обвинений. Судебный контроль по-прежнему действует. Уголовное дело ФСБ от февраля 2026 года о «пособничестве терроризму» остаётся открытым. Преследование в двух странах.

Агентная поверхность

Microsoft Agent 365 стал общедоступен 1 мая 2026 года — 15 долларов за пользователя в месяц. «Единая плоскость управления агентами» позволяет ИТ-, security- и бизнес-командам наблюдать за ИИ-агентами, управлять ими и защищать их на платформах Microsoft AI и у партнёров по экосистеме (с синхронизацией реестра в публичном превью с AWS Bedrock и Google Cloud).

12 мая блог Microsoft Security объявил о многомодельном агентном сканирующем комплексе Microsoft Security (MDASH), оркестрирующем более 100 специализированных ИИ-агентов, который набрал 88,45 процента на бенчмарке CyberGym, охватывающем более 1500 реальных уязвимостей. Исследования под управлением MDASH уже нашли 16 новых уязвимостей в сетевом стеке и стеке аутентификации Windows. Microsoft Defender теперь отслеживает ИИ-агентов в реальном времени, с перехватом через вебхуки до выполнения действия, сопоставлением контекста активов по каждому агенту (устройства, MCP-серверы, идентичности, облачные ресурсы) и защитой во время выполнения.

Вчера Google запустила Gemini Spark — облачного персонального ИИ-агента, работающего круглосуточно и постоянно имеющего доступ к Gmail, Docs, Sheets, Slides, Canva, OpenTable и Instacart. На утёкшем экране онбординга говорилось, что Spark "may do things like share your info or make purchases without asking" — может, например, делиться вашими данными или совершать покупки, не спрашивая. Доступ появится у подписчиков Google AI Ultra (100 долларов в месяц) на следующей неделе.

Поверхность развёртывания агентов в корпоративном, малом и потребительском сегментах продолжает расширяться. По данным DBIR, использование ИИ-инструментов сотрудниками выросло с пятнадцати до сорока пяти процентов за год — и эти 45 процентов означают существенный новый поток данных из организаций к провайдерам больших языковых моделей.

Два дня до закрытия аудита

Сегодня десятый день аудита Trail of Bits по Monero FCMP++. Аудит закрывается 22 мая — через сорок восемь часов.

FCMP++ заменяет кольцевые подписи доказательствами принадлежности по всей цепочке. Множество анонимности расширяется с шестнадцати ложных участников на транзакцию до всего множества UTXO — более 150 миллионов выходов транзакций. Чистый аудит открывает путь консенсусному обновлению и снимает последнее серьёзное техническое возражение против заявлений Monero о приватности на уровне протокола.

Значение аудита ложится на вывод Verizon DBIR: централизованный вендорский конвейер патчей не поспевает за угрозами, ускоренными ИИ. Криптографическое обновление Monero на уровне протокола — аналог со стороны пользовательского хранения: один вывод аудита либо выпускает обновление приватности на уровне протокола, либо откладывает его. Архитектура одноконвейерна на уровне протокола, но остаётся пользовательским хранением на уровне кошелька. Вывод DBIR о цепочке поставок третьих сторон неприменим к Monero так же, как он применим к корпоративной ИТ-инфраструктуре: здесь нет слоя зависимости от стороннего SaaS.

Bitcoin BIP324 v2 (шифрованный P2P, включён по умолчанию с Core 27.0) и тихие платежи BIP352 (в Core 28.0+, с добавленными в 2026 году BIP376 и BIP392) работают по параллельной логике. Zcash Crosslink Milestone 4 (PoW + финальность BFT интегрированы) работает по параллельной логике. Все три сохраняющие приватность валюты — примитивы пользовательского хранения, не зависящие от стороннего конвейера патчей.

Пользовательский стек примитивов

Архитектурный ответ на три вывода Verizon DBIR — эксплуатация уязвимостей на тридцати одном проценте как вход № 1, рост взломов через цепочку поставок на шестьдесят процентов год к году (теперь 48 % от общего числа), медианное время до патча в сорок три дня — плюс на график Q-Day 2029, плюс на поверхность развёртывания агентов, плюс на федеральное правоприменение обязательного удаления, плюс на действия государств в слое стран-получателей — это пользовательский стек примитивов. Он не зависит от централизованного вендорского конвейера патчей.

Открытые клиенты с ключами у пользователя. Signal. Tuta. Proton. Threema. Briar 1.5.17 (релиз от 12 марта 2026 года работает поверх Bluetooth, Wi-Fi и Tor). Cwtch. Session. Matrix-homeserver. Архитектурное свойство: у оператора платформы нет доступа к открытому тексту. Сквозное шифрование убирает серверную поверхность утечки данных из пути атаки на цепочку поставок. Ключ держит пользователь.

Открытая прошивка на пользовательски инспектируемых чипах. GrapheneOS (Pixel 6+ с Android 16 в превью-сборке 2026030501, включая бюллетени безопасности Android с апреля по август 2026 года). Тестовая сборка CalyxOS 7.2.1.0 на Android 16 выпущена 4 мая 2026 года. /e/OS. LineageOS. OpenWRT. Отчёт Citizen Lab "Bad Connection" от 23 апреля задокументировал две кампании слежки на стороне оператора, невидимые для операционных систем с закрытой прошивкой: STA1 (понижение с Diameter до SS7 в девяти странах с операторами-призраками) и STA2 (SIMjacker без кликов через устаревший SIM-апплет браузера S@T). Открытая прошивка делает поведение кеша и базы уведомлений доступным для пользовательской инспекции.

Аппаратная аутентификация FIDO2. К 7 мая 2026 года — Всемирному дню passkey FIDO Alliance — в мире было развёрнуто пять миллиардов passkey. YubiKey. Nitrokey. SoloKey. Yubico поставила за всё время более 30 миллионов аппаратных ключей. Взлом NYC Health + Hospitals раскрыл отпечатки пальцев и ладоней 1,8 миллиона человек — биометрические идентификаторы, которые нельзя перевыпустить. Аппаратно привязанные учётные данные заменяют биометрию как второй фактор. Второй фактор лежит в кармане у пользователя, а не в базе данных стороннего подрядчика.

Устойчивые к цензуре транспорты. Tor Browser 15.0.13 и 16.0a6 (экстренные релизы 7 мая, закрывшие критические уязвимости ядра Linux, Tor Browser и клиента Tor). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. Одноранговый оверлей URnetwork. Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя. Иранский уровень Internet Pro, российский закон об обнаружении VPN провайдерами от 15 апреля, мобильная надбавка от 1 мая (отложена), апрельское «Великое отключение» в Китае, предложение ЕС Going Dark / ProtectEU — ни один из этих законов не называет оверлей, потому что он не значится ни как публичная услуга, ни как зарегистрированный оператор. Управляемый пользователем оверлей невидим для закона.

Сохраняющие приватность валюты на примитивах пользовательского хранения. Bitcoin BIP324 v2 (включён по умолчанию с Core 27.0; большинство мирового однорангового трафика Bitcoin теперь шифруется). Тихие платежи Bitcoin BIP352 (Core 28.0+, BIP376 + BIP392 добавлены в 2026 году). Monero FCMP++ в активной интеграции — аудит Trail of Bits закрывается через 48 часов; множество анонимности на 150 миллионов выходов в случае успеха. Zcash Crosslink Milestone 4 (второе пожертвование Виталика Бутерина в Shielded Labs 6 февраля поддержало обновление).

Локальный ИИ-вывод на пользовательских вычислениях. DeepSeek V4 Pro (22 апреля, лицензия MIT, 1,6 трлн / 49 млрд активных параметров, контекст в 1 миллион токенов, 80,6 процента SWE-Bench Verified). DeepSeek V4 Flash (284 млрд / 13 млрд активных). Mistral Medium 3.5 (29 апреля, 128 млрд, 77,6 процента SWE-Bench). Qwen 3.6 Max Preview (27 апреля, 201 язык). GLM-5.1 (744 млрд, смесь экспертов, первое место среди открытых моделей LMArena). OpenAI Privacy Filter (22 апреля, Apache 2.0, 1,5 млрд / 50 млн активных, запускается в браузере через transformers.js + WebGPU). Там, где нет журнала у третьей стороны, нечего истребовать по повестке И нечего перепрофилировать облачному ИИ-провайдеру. По данным DBIR, ИИ-инструментами теперь пользуются 45 процентов сотрудников — в подавляющем большинстве облачными. Локальный вывод — архитектурный ответ.

Федеративная идентичность с выборочным раскрытием. W3C Verifiable Credentials 2.0 (в статусе Recommendation с мая 2025 года; семь спецификаций). Выборочное раскрытие BBS+ для eIDAS 2.0 (финализация в IETF продолжается). Privacy Pass. Мексиканский срок CURP Biométrica 30 июня — 41 день от сегодняшнего дня, привязка 127 миллионов мобильных линий к лицу, отпечатку пальца и радужной оболочке — это модель угрозы.

Самостоятельно размещаемые сервисы. Matrix-homeserver. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. Федерация ограничивает радиус поражения по цепочке поставок: каждый homeserver отвечает за собственный темп латания, но ему нельзя предъявить федеративную обязанность удаления сразу за всю федерацию. Эксплуатация pull_request_target у Grafana со стороны Coinbase Cartel — вчерашнее напоминание, что даже у инфраструктуры, близкой к открытому коду, есть риск цепочки поставок в CI; архитектурный ответ — аутентификация раннеров на базе OpenID Connect и самостоятельно размещаемые CI-среды на Forgejo или Gitea.

Mesh и спутник на операторском слое. Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. Иранский уровень Internet Pro, обесточивание вышек в суданском Хартуме, отключения в 21 российской области перед Днём Победы и пятидневное полное отключение интернета в Танзании, сделавшее возможными более 518 смертей во время насилия после выборов 29 октября 2025 года, — слой, не зависящий от оператора, и есть структурный ответ.

Криптографическая гибкость с опережением к назначенному на 21 сентября прекращению поддержки FIPS. ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Стандарты действуют с августа 2024 года. Средний цикл валидации FIPS 140-3 — около 542 дней по базовой оценке начала 2024 года. Упреждающее развёртывание постквантово стойких примитивов — единственный путь через прекращение поддержки FIPS. Sparse Post-Quantum Ratchet (SPQR) в Signal в сочетании с существующими Double Ratchet и согласованием ключей PQXDH образует «тройной храповик» (Triple Ratchet) — постквантовое усиление Signal против атак "harvest now, decrypt later" («собирай сейчас, расшифруй потом»). Цель Q-Day 2029 — архитектурный ответ, обращённый в будущее.

Заключение

Тридцать один процент.

Такова доля взломов 2025 года, начавшихся с эксплуатации уязвимости. Впервые за девятнадцать лет публикации Verizon DBIR эксплуатация уязвимостей стала точкой входа взлома номер один. Кризис латания — архитектурный факт. Медианное время устранения критической уязвимости выросло в 2025 году до сорока трёх дней — плюс тридцать четыре процента. Показатель устранения по каталогу CISA KEV упал с тридцати восьми до двадцати шести процентов. Взломы через цепочку поставок третьих сторон подскочили на шестьдесят процентов год к году и составляют теперь сорок восемь процентов всех взломов. ИИ сжимает окно эксплуатации с месяцев до часов.

Неделя с 12 по 19 мая продемонстрировала этот паттерн. CVE-2026-42897 в Exchange OWA раскрыта и уже активно эксплуатировалась в течение сорока восьми часов после «спокойного» вторника патчей, и постоянного патча нет до сих пор. npm-пакет node-ipc — десять миллионов загрузок в неделю — угнан через цепочку восстановления аккаунта на просроченном домене. Компрометация CI у Grafana через pull_request_target со стороны Coinbase Cartel. 1,8 миллиона биометрических записей NYC Health + Hospitals, выведенных через стороннего подрядчика.

Правоприменение Федеральной торговой комиссии по закону TAKE IT DOWN Act вошло сегодня во второй день с запуском takeitdown.ftc.gov. Раздел 702 истекает через двадцать три дня. Иран — на восемьдесят втором дне. Блокировка Telegram в России продолжается. Запрету девяти международных СМИ в Нигере идёт двенадцатый день. До мексиканского срока CURP Biométrica сорок один день.

Аудит Trail of Bits по Monero FCMP++ закрывается через сорок восемь часов. Google и Cloudflare назначили 2029 год сроком постквантовой миграции. До прекращения поддержки FIPS 140-2 — 124 дня.

Пользовательский стек примитивов — открытые клиенты, открытая прошивка, аппаратные ключи, устойчивые к цензуре транспорты, сохраняющая приватность валюта, локальный ИИ-вывод, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, криптографическая гибкость — не зависит от централизованного вендорского конвейера патчей.

Тридцать один процент — это отчёт. Стек — это ответ.


URnetwork — одноранговый оверлей для устойчивого к цензуре транспорта, который не значится в реестре операторов публичных услуг ни по одному из названных выше законов. Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя.

https://ur.io

Further Discussion

Тридцать один процент

Тридцать один процент. Впервые за девятнадцать лет публикации Verizon Data Breach Investigations Report эксплуатация уязвимостей обошла украденные учётные данные как точка входа взлома номер один. DBIR 2026, опубликованный вчера, 19 мая 2026 года, охватывает период с 1 ноября 2024 года по 31 октября 2025-го: более 22 000 подтверждённых взломов, более 31 000 инцидентов безопасности, 145 стран. Главное число — структурное. Три вывода. **Тридцать один процент.** Эксплуатация уязвимостей теперь лидирует. Украденные учётные данные опускаются на второе место. Причина: субъекты угроз используют ИИ, чтобы сократить время между публичным раскрытием и боевым применением. Время от раскрытия до применения эксплойта: с месяцев до часов. **Сорок три дня.** Медианное время до установки патча на критическую уязвимость выросло с тридцати двух дней в 2024 году до сорока трёх в 2025-м — рост на тридцать четыре процента. Лишь двадцать шесть процентов позиций каталога известных эксплуатируемых уязвимостей CISA были полностью устранены к 2025 году — против тридцати восьми процентов в 2024-м, падение на двенадцать пунктов за один год. Пятьдесят восемь процентов устранены частично. Шестнадцать процентов не тронуты. Вендорский конвейер патчей структурно отстаёт. **Шестьдесят процентов.** Взломы через цепочку поставок третьих сторон подскочили на шестьдесят процентов год к году. Теперь в сорока восьми процентах всех взломов участвует третья сторона. Цепочка поставок — новый периметр. Неделя с 12 по 19 мая демонстрирует этот паттерн. 12 мая: вторник патчей Microsoft — исправлено 120 уязвимостей, ни одного раскрытого zero-day, отраслевые наблюдатели назвали его «спокойным» вторником патчей. Сорок восемь часов спустя: Microsoft раскрыла **CVE-2026-42897**, уязвимость подмены в Outlook Web Access для Exchange, укоренённую в межсайтовом скриптинге, CVSS 8.1, **активно эксплуатируемую с первого дня**. 15 мая CISA добавила её в каталог известных эксплуатируемых уязвимостей. У федеральных гражданских органов исполнительной власти есть срок до 29 мая. **На сегодня постоянного патча нет.** Автоматическое смягчение применимо только к клиентам с включённой службой Exchange EM. Федеральные ИТ-подразделения смягчают риск без вендорского патча. 14 мая: три вредоносные версии npm-пакета **node-ipc** — 9.1.6, 9.2.3, 12.0.1 — опубликованы злоумышленником, который угнал аккаунт сопровождающего через адрес восстановления на просроченном домене. Адрес восстановления сопровождающего жил на **atlantis-software.net**. Домен истёк 10 января 2025 года. Он оставался незарегистрированным шестнадцать месяцев. **7 мая 2026 года** — за неделю до атаки — злоумышленник перерегистрировал домен. Затем инициировал сброс пароля npm. Получил письмо со сбросом в теперь уже подконтрольный ему ящик. Получил права публикации пакета, который скачивают **десять миллионов раз в неделю**. Загрузил вредоносные версии, которые выкачивают девяносто категорий учётных данных разработчика — AWS, Google Cloud, Azure, SSH-ключи, токены Kubernetes, конфигурации GitHub CLI, настройки Claude AI, настройки Kiro IDE, состояние Terraform, пароли баз данных, переменные окружения, историю shell — через DNS-запросы TXT к домену (sh.azurestaticprovider.net), выстроенному так, чтобы выглядеть инфраструктурой Azure. 17–18 мая: Grafana Labs подтвердила, что киберпреступная группа **Coinbase Cartel** воспользовалась неверной конфигурацией `pull_request_target` в GitHub Actions. Злоумышленник сделал форк публичного репозитория Grafana. Внедрил вредоносную команду `curl` в код форка. Уязвимый workflow `pull_request_target` выполнил её в доверенной CI-среде Grafana. Выгрузил переменные окружения. Извлёк привилегированный токен GitHub. Скачал исходный код. Grafana отказалась платить выкуп. Ожидается, что исходный код утечёт. 18 мая: NYC Health + Hospitals — крупнейшая государственная система здравоохранения США — сообщила, что неавторизованный субъект имел доступ к системам стороннего подрядчика с 25 ноября 2025 года по 11 февраля 2026-го и скопировал записи **1,8 миллиона** пациентов и сотрудников: отпечатки пальцев, отпечатки ладоней, медицинские карты, геолокацию, номера социального страхования, паспорта, водительские удостоверения. Биометрию нельзя перевыпустить. Пять демонстрационных случаев ложатся на три вывода DBIR. Взгляд вперёд — Q-Day в 2029 году. Google 25 марта плюс Cloudflare в апреле 2026-го: срок миграции на постквантовую криптографию — 2029 год. Ресурсные оценки квантовой факторизации «сокращаются быстрее, чем ожидалось». NIST ML-KEM (FIPS 203), ML-DSA (FIPS 204), SLH-DSA (FIPS 205) действуют с августа 2024 года. Прекращение поддержки FIPS 140-2 — 21 сентября 2026 года, через 124 дня от сегодняшнего дня. Правоприменение Федеральной торговой комиссии по закону TAKE IT DOWN Act вошло сегодня во второй день с запуском takeitdown.ftc.gov. Раздел 702 истекает через двадцать три дня. Мнение FISC остаётся засекреченным. Иран — на восемьдесят втором дне. Блокировка Telegram в России продолжается. Запрету девяти международных СМИ в Нигере идёт двенадцатый день. До мексиканского срока CURP Biométrica сорок один день. Аудит Trail of Bits по Monero FCMP++ закрывается через сорок восемь часов. Тридцать один процент. Сорок три дня. Шестьдесят процентов. Данные DBIR публикуются раз в год. Паттерн работает каждый день.

Сорокатрёхдневное окно

Сорок три дня — медианное время, за которое устраняется критическая уязвимость. Это измерение централизованного вендорского конвейера патчей в Verizon DBIR 2026. В 2024 году было тридцать два дня. В 2025-м — сорок три. Рост на тридцать четыре процента за один год. Двадцать шесть процентов каталога известных эксплуатируемых уязвимостей CISA полностью устранены к 2025 году — против тридцати восьми процентов годом ранее. ИИ сократил время от раскрытия до боевого применения эксплойта у злоумышленника с месяцев до часов. Сорок три дня — новая архитектурная привязка. На слое централизованного вендорского латания часы защитника не догоняют часы злоумышленника. Пользовательский стек примитивов от слоя централизованного вендорского латания не зависит. **Открытые клиенты с ключами у пользователя.** Signal. Tuta. Proton. Threema. Briar 1.5.17 — релиз от 12 марта 2026 года работает поверх Bluetooth, Wi-Fi и Tor. Cwtch. Session. Matrix-homeserver. У оператора платформы нет доступа к открытому тексту. Нет серверной поверхности утечки данных, которую можно скомпрометировать атакой на цепочку поставок. Ключ держит пользователь. Вывод Verizon DBIR о взломах через третьи стороны (рост на шестьдесят процентов год к году, сорок восемь процентов всех взломов) неприменим там, где у третьей стороны нет открытого текста. **Открытая прошивка на пользовательски инспектируемых чипах.** GrapheneOS — Pixel 6+ с Android 16 в превью-сборке 2026030501. Тестовая сборка CalyxOS 7.2.1.0 на Android 16 выпущена 4 мая 2026 года. /e/OS. LineageOS. OpenWRT. Открытость исходного кода даёт сторонние аудиты и аудиты сообщества плюс более быстрое обнаружение zero-day, чем цикл вендора с закрытой прошивкой. Отчёт Citizen Lab "Bad Connection" от 23 апреля задокументировал две кампании слежки на стороне оператора, невидимые для операционных систем с закрытой прошивкой: STA1 (понижение с Diameter до SS7 в девяти странах с операторами-призраками) и STA2 (SIMjacker без кликов через устаревший SIM-апплет браузера S@T). **Аппаратная аутентификация FIDO2.** Пять миллиардов passkey развёрнуто в мире по состоянию на 7 мая 2026 года — Всемирный день passkey FIDO Alliance. YubiKey. Nitrokey. SoloKey. Yubico поставила за всё время более 30 миллионов аппаратных ключей. Аппаратно привязанные учётные данные заменяют биометрию, которую нельзя перевыпустить (отпечатки пальцев и ладоней 1,8 миллиона человек теперь во владении противника после взлома NYC Health + Hospitals). Второй фактор лежит в кармане у пользователя, а не в базе данных стороннего подрядчика. **Устойчивые к цензуре транспорты.** Tor Browser 15.0.13 и 16.0a6 (экстренные релизы 7 мая). V2Ray VLESS + Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. **Одноранговый оверлей URnetwork.** Релиз MCP-сервера URnetwork от 19 февраля 2026 года позволяет агентным клиентам устанавливать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя. Иранский уровень Internet Pro, российский закон об обнаружении VPN провайдерами от 15 апреля, апрельское «Великое отключение» в Китае, предложение ЕС Going Dark / ProtectEU — ни один из этих законов не называет оверлей, потому что он не значится как оператор публичных услуг. Управляемый пользователем оверлей невидим для закона. Кризис латания у одного вендора неприменим к децентрализованному одноранговому оверлею. **Сохраняющие приватность валюты на примитивах пользовательского хранения.** Bitcoin BIP324 v2 (включён по умолчанию с Core 27.0; большинство мирового однорангового трафика Bitcoin шифруется). Тихие платежи Bitcoin BIP352 (Core 28.0+, BIP376 + BIP392 добавлены в 2026 году). Monero FCMP++ — аудит Trail of Bits закрывается через **48 часов**, заменяя кольцевые подписи доказательствами принадлежности по всей цепочке, у которых множество анонимности — всё множество UTXO (более 150 миллионов выходов транзакций). Zcash Crosslink Milestone 4 (второе пожертвование Виталика Бутерина в Shielded Labs 6 февраля поддержало обновление). Письмо сооснователя Samourai Wallet Кеонна Родригеса от 7 мая из федеральной тюрьмы — Samourai Wallet преследовали как оператора примитивов пользовательского хранения приватности — это модель угрозы того, что происходит, когда примитивы пользовательского хранения криминализуют. Выживает протокол. **Локальный ИИ-вывод на пользовательских вычислениях.** DeepSeek V4 Pro (22 апреля, MIT, 1,6 трлн / 49 млрд активных, контекст в 1 миллион токенов, 80,6 процента SWE-Bench Verified). DeepSeek V4 Flash (284 млрд / 13 млрд активных). Mistral Medium 3.5 (29 апреля, 128 млрд, 77,6 процента SWE-Bench Verified). Qwen 3.6 Max Preview (27 апреля, 201 язык). GLM-5.1 (744 млрд, смесь экспертов, первое место среди открытых моделей LMArena). OpenAI Privacy Filter (22 апреля, Apache 2.0, запускается в браузере через transformers.js + WebGPU). Вывод DBIR: использование ИИ-инструментов сотрудниками выросло с 15 до 45 процентов за год. Вчерашний запуск Gemini Spark — облачного персонального ИИ-агента, работающего круглосуточно и постоянно имеющего доступ к Gmail, Docs, Sheets, Slides, Canva, OpenTable, Instacart, — это модель угрозы. Там, где нет журнала у третьей стороны, нечего истребовать по повестке И нечего перепрофилировать облачному ИИ-провайдеру. **Федеративная идентичность с выборочным раскрытием.** W3C Verifiable Credentials 2.0 (в статусе Recommendation с мая 2025 года). Выборочное раскрытие BBS+ для eIDAS 2.0 (финализация в IETF продолжается). Privacy Pass. Мексиканский срок CURP Biométrica 30 июня — 41 день от сегодняшнего дня, привязка 127 миллионов мобильных линий к лицу, отпечатку пальца и радужной оболочке — это модель угрозы. Не загружайте биометрию. **Самостоятельно размещаемые сервисы.** Matrix-homeserver. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle community. Open edX. Федерация ограничивает радиус поражения по цепочке поставок. Каждый homeserver отвечает за собственный темп латания, но федерация распределяет риск цепочки поставок третьих сторон, который, по данным DBIR, вырос на шестьдесят процентов год к году. Эксплуатация `pull_request_target` у Grafana со стороны Coinbase Cartel — архитектурное напоминание: даже у инфраструктуры, близкой к открытому коду, есть риск цепочки поставок в CI. Архитектурный ответ — аутентификация раннеров через OIDC и самостоятельно размещаемые CI-среды на Forgejo или Gitea. **Mesh и спутник на операторском слое.** Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. Иранский уровень Internet Pro, обесточивание вышек в суданском Хартуме, отключения в 21 российской области перед Днём Победы, пятидневное полное отключение интернета в Танзании, сделавшее возможными более 518 смертей во время насилия после выборов 29 октября 2025 года, — слой, не зависящий от оператора, и есть структурный ответ. **Криптографическая гибкость с опережением к назначенному на 21 сентября прекращению поддержки FIPS и к Q-Day 2029 года.** ML-KEM (FIPS 203). ML-DSA (FIPS 204). SLH-DSA (FIPS 205). Стандарты действуют с августа 2024 года. Средний цикл валидации FIPS 140-3 — около 542 дней по базовой оценке начала 2024 года. Упреждающее развёртывание постквантово стойких примитивов — единственный путь через прекращение поддержки FIPS. Назначенный Google срок квантовой миграции (25 марта 2026 года) и совпадающее обязательство Cloudflare (апрель 2026 года) задают рамку следующих 1229 дней. Модель угрозы harvest-now-decrypt-later — «собирай сейчас, расшифруй потом» — работает уже сегодня. Sparse Post-Quantum Ratchet (SPQR) в Signal в сочетании с существующими Double Ratchet и согласованием ключей PQXDH образует «тройной храповик» (Triple Ratchet) — постквантовое усиление Signal. Вывод DBIR о 31 проценте говорит вам, что конвейер патчей не поспевает. 43-дневная медиана говорит почему. Скачок цепочки поставок на 60 процентов говорит, где новый периметр. График Q-Day 2029 говорит, что идёт следующий класс уязвимостей. Пользовательский стек примитивов не зависит от централизованного вендорского конвейера патчей. Открытые клиенты. Открытая прошивка. Аппаратные ключи. Устойчивые к цензуре транспорты. Сохраняющая приватность валюта. Локальный ИИ-вывод. Федеративная идентичность с выборочным раскрытием. Самостоятельно размещаемые сервисы. Mesh и спутник. Криптографическая гибкость. Сорок три дня — медиана централизованного вендорского конвейера. Пользовательский стек примитивов работает независимо от чужих развёртываний.

Comics

#1Тридцать один процент
#2Сорокатрёхдневное окно