Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Двадцать дней, одно засекреченное заключение

Действие раздела 702 Закона о наблюдении за иностранной разведкой истекает через двадцать дней. 12 июня 2026 года. На этой неделе администрация Трампа дала договорному сроку истечь, так и не рассекретив заключение Суда по наблюдению за иностранной разведкой от 17 марта 2026 года, в котором задокументирована практика запросов Федерального бюро расследований по разделу 702. Сенатор Рон Уайден — который 30 апреля выторговал 15-дневное окно ускоренного рассекречивания как условие 45-дневной отсрочки продления — заявил во вторник 19 мая: «Каждому члену Конгресса стоит держать это в голове, когда в ближайшие дни он будет рассматривать законопроект о продлении раздела 702... На следующей неделе мне будет что ещё сказать по этому поводу». Следующая неделя начинается в понедельник 25 мая — через два дня от сегодняшнего. Председатель комитета Сената по разведке Том Коттон публично не высказывался с 15 мая. Директор Национальной разведки не рассекретила. Министерство юстиции не рассекретило. Заместитель председателя комитета Сената по разведке Марк Уорнер не комментировал. Заключение FISC, всплывшее благодаря публикации New York Times от 9 апреля, признало пересертификацию раздела 702 приемлемой, одновременно зафиксировав серьёзную озабоченность тем, как ФБР делает запросы к массиву §702, — то, что Брент Скоруп в материале для The American Prospect подал как спор о том, засчитываются ли все запросы или только те, что возвращают информацию о гражданах США. На той же неделе, когда срок рассекречивания истёк без каких-либо действий, у самой CISA вскрылась утечка учётных данных с GitHub — полгода публично лежавшие в репозитории агентства Private-CISA административные ключи AWS GovCloud и пароли к базам данных открытым текстом, обнаруженные 19 мая изданием TechCrunch, — а за 96 часов пришлись три одновременные вендорские zero-day под активной эксплуатацией: CVE-2026-20223 в Cisco Secure Workload с CVSS 10.0; две уязвимости Microsoft Defender for Endpoint — повышение привилегий и отказ в обслуживании, — теперь попавшие в федеральный каталог активной эксплуатации (CVE-2026-41091 + CVE-2026-45498); и CVE-2026-42897 в Exchange Server, сегодня на девятом дне без постоянного патча и с дедлайном устранения для федеральной гражданской исполнительной ветви через шесть дней. Слой стран-получателей строится параллельно: мексиканская CURP Biométrica с регистрацией менее 10 процентов и 38 днями до дедлайна 30 июня для 127 млн мобильных линий; Иран на 85-м дне с трёхуровневой системой Internet Pro / коммерческий VPN, где обычные граждане платят за ту же полосу в 12,5 раза больше одобренных специалистов; российское предписание от 15 апреля о детектировании VPN у провайдеров, работающее в «Яндексе», VK, Сбербанке и на «Госуслугах», при том что 22 из 30 популярных Android-приложений отслеживают состояние VPN на прикладном уровне; Нигер на 15-м дне запрета девяти международных СМИ; Буркина-Фасо на 18-м дне бессрочного запрета TV5 Monde; доклад танзанийской Следственной комиссии о 518 погибших в послевыборном насилии после 29 октября 2025 года по-прежнему придержан. В пятницу закрылась работа Trail of Bits над Monero FCMP++ (аудиторский конвейер), а на той же неделе вышли пять пользовательских примитивов: Discord 19 мая раскатал на всех пользователей протокол сквозного шифрования голоса и видео DAVE, Tor Browser 15.0.14 вышел 19 мая с обновлениями безопасности, продолжается внедрение тихих платежей Bitcoin BIP352 в Core 28.0+, Monero FCMP++ переходит к устранению замечаний после аудита, а стек пользовательских примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, приватные валюты, ИИ с локальным выводом, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера. Борьба вокруг §702 структурно о том, сможет ли Сенат увидеть решение суда по программе, которое исполнительная власть ему показывать не собирается. Структурный ответ — это архитектура, для которой не надо спрашивать. Двадцать дней. Одно засекреченное заключение. «Следующая неделя» Уайдена наступает в понедельник.

Просроченный дедлайн

Пятница 15 мая 2026 года была пятнадцатым днём.

Пятнадцатым днём отсчёта, который начался 30 апреля 2026 года — в день, когда сенатор Рон Уайден снял свой блок с 45-дневной отсрочки продления раздела 702 в порядке единогласного согласия, при условии, что администрация Трампа за пятнадцать дней рассекретит заключение Суда по наблюдению за иностранной разведкой от 17 марта 2026 года. Окно закрылось в пятницу 15–16 мая. Заключение остаётся засекреченным.

Сенатор Уайден, 19 мая 2026 года:

«Я ожидаю, что мои коллеги — и американская общественность — будут встревожены тем, что обнаружил FISC, когда заключение рассекретят. «Каждому члену Конгресса стоит держать это в голове, когда в ближайшие дни он будет рассматривать законопроект о продлении раздела 702... «После последнего продления раздел 702 использовался для доступа более чем к 14 000 сообщений граждан США без ордеров — в том числе к переписке американских журналистов, членов Конгресса и присяжных большого жюри. Американский народ заслуживает знать, что этот суд задокументировал серьёзные нарушения закона со стороны ФБР при выполнении этих запросов. «На следующей неделе мне будет что ещё сказать по этому поводу».

Сегодня суббота, 23 мая 2026 года. Следующая неделя начинается в понедельник 25 мая — через два дня. До жёсткой даты истечения 12 июня — двадцать дней.

Директор Национальной разведки не рассекретила. Министерство юстиции не рассекретило. Председатель комитета Сената по разведке Том Коттон (респ., Арканзас) публично не высказывался с момента истечения срока 15–16 мая. Заместитель председателя комитета Сената по разведке Марк Уорнер (дем., Виргиния) не комментировал. Дебаты о продлении ведутся по программе, недавнее судебное решение по которой Конгресс увидеть не может.

Это и есть лид этого материала. Всё остальное — архитектурный контекст вокруг него.

Что нашёл суд

Заключение FISC в центре просроченного дедлайна — это штатное ежегодное решение о пересертификации раздела 702, датированное 17 марта 2026 года и всплывшее через публикацию New York Times от 9 апреля. Суд одобрил пересертификацию раздела 702 — то есть программа продолжает работать с санкции суда, — одновременно зафиксировав серьёзную озабоченность практикой запросов ФБР к массиву данных раздела 702.

Брент Скоруп в материале для The American Prospect от 11 мая задал концептуальный каркас: спор идёт о том, засчитываются ли в надзорную статистику по §702 все запросы ФБР к базе §702 или только те, что возвращают информацию о гражданах США. Это различие несущее. Разведсообщество исторически отчитывалось о числе запросов по более узкому определению. Реформаторы из гражданского общества доказывают, что операционным юридическим вопросом является более широкое определение. Заключение FISC, по характеристике Уайдена, посвящено именно этому — условиям, при которых ФБР вправе запрашивать базу §702 по идентификаторам граждан США.

Заявление Уайдена от 19 мая называет конкретный описанный паттерн: более четырнадцати тысяч сообщений граждан США запрошены без ордеров, включая переписку американских журналистов, членов Конгресса и присяжных большого жюри. Цифра восходит к материалам, ставшим видимыми в предыдущем цикле продления. Заключение от 17 марта, судя по всему, разбирает этот паттерн структурно.

Что публике сказали: FISC выразил озабоченность тем, как ФБР делает запросы. Чего публике не сказали: что именно говорит решение суда об этом паттерне.

В этом и состоит существо борьбы за рассекречивание.

Сделка

Сделка 29–30 апреля, породившая просроченный дедлайн, сама по себе структурная новость.

Действие раздела 702 должно было истечь 15 апреля 2026 года. Сенат единогласным согласием договорился о 45-дневной отсрочке продления до 12 июня. Ценой снятого Уайденом блока — условием, позволившим принять решение единогласным согласием, — стало 15-дневное окно ускоренного рассекречивания заключения FISC от 17 марта. Председатель комитета Сената по разведке Коттон (респ., Арканзас) и заместитель председателя Уорнер (дем., Виргиния) 1 мая направили совместное письмо директору Национальной разведки и генеральному прокурору с просьбой о рассекречивании в согласованный срок.

Срок наступил 15–16 мая. Заключение осталось засекреченным. Администрация не сообщила о задержке. Она просто ничего не сделала.

Дежурная реакция на такой пропущенный срок — сказать, что заключения FISC засекречиваются по умолчанию. На системном уровне это верно и к данному случаю отношения не имеет. Рассекречивание было договорной ценой отсрочки. Секретность по умолчанию не оправдывает нарушение обязательства, взятого перед законодателями.

Более чистое прочтение — то, которое Уайден зафиксировал 19 мая: исполнительная власть решила не выполнять условие, на котором Сенат согласился на продление. Председатель комитета Сената по разведке Коттон с тех пор не выступил в защиту этого решения исполнительной власти. Молчание и есть структурный разрыв: двухпартийная сделка заключена, исполнительная власть её проигнорировала, а председатель профильного комитета Сената не готов публично сказать, сохраняет ли сделка силу.

Таков архитектурный факт. Дебаты о продлении продолжаются ближайшие двадцать дней без позиции FISC по практике запросов ФБР.

Аргументы скептика

Дебаты о продлении §702 идут достаточно давно, чтобы сильнейшая версия аргументов каждой стороны была на виду. Материал обязан разобрать сильнейший довод в пользу того, чтобы оставить §702 без изменений, иначе он читается как агитация, а не как анализ.

Сильнейшая позиция опирается на три утверждения.

Первое: раздел 702 даёт существенную долю ежедневной сводки президента. Разведсообщество исторически описывало эту долю как примерно шестьдесят процентов — цифру, которую от цикла к циклу продления публиковали, оспаривали и пересматривали, но чей порядок величины комитет Сената по разведке на закрытых брифингах не оспаривает. Аргумент: программу такого объёма разведывательной продукции нельзя ограничить без операционных издержек.

Второе: критика в духе «запрос равен ордеру» смешивает запрос к законно собранной базе с ордером на новый сбор. Формулировка разведсообщества: сбор по §702 идёт против иностранных целей на основании одобренных судом сертификаций; запросы — это поиск по уже законно собранному материалу. Требование ордера для запросов по гражданам США к законной базе создаёт новый слой трения, не исправляя проблему на уровне самого сбора.

Третье: даже если 12 июня истечёт без продления, полномочия §702 переходят в режим до 31 марта 2027 года по действующей архитектуре отсрочки. Политический вес того, чтобы дать §702 истечь, скорее демонстративный, чем операционный.

Каждое из них — чистейшая форма позиции. На каждое есть ответ другой стороны.

Ответ на аргумент о доле в сводке президента: заявляемая разведсообществом доля меняется от цикла к циклу в зависимости от того, какая администрация её отстаивает. Цифра не поддаётся проверке Конгрессом вне закрытых брифингов; аналитики гражданского общества отмечают существенную неопределённость в методике её расчёта. Аргумент от полезности — это не аргумент против реформы надзора.

Ответ на формулировку «запрос равен ордеру»: именно этому вопросу и посвящено заключение FISC. Позиция реформаторов уточнялась несколько циклов: ордер на основании достаточных оснований — для запросов по гражданам США, а не для самого сбора по §702. Реформенный пакет 2026 года, находящийся в игре, — более узкий, чем рамка «превратить §702 в режим внутренних ордеров», которой разведсообщество отвечает на критику. Заключение FISC — операционный документ. Без рассекречивания публика не может оценить, отвечает ли разведсообщество на то, что суд действительно установил.

Ответ на аргумент о переходном положении: положение о переходном периоде — процедурный факт, а не оправдание пропущенного срока рассекречивания. Чистое истечение вновь открывает архитектуру для дебатов; продление на условиях исполнительной власти — без договорного рассекречивания — их закрывает. Политический вес того, чтобы дать §702 истечь, и есть рычаг, к которому тянется Уайден своей привязкой к «следующей неделе».

Сильнейшая защита раздела 702 опирается на продуктивную полезность программы. Сильнейшая критика раздела 702 опирается на то, что FISC в конкретном заключении постановил: практика запросов ФБР закону не соответствует. Дебаты о продлении в ближайшие двадцать дней будут вестись вокруг того, какую из этих рамок Конгресс сможет увидеть, — а воротами служит рассекречивание.

Колонка стран-получателей

Пока Вашингтон спорит, может ли Сенат увидеть одно засекреченное заключение, слой стран-получателей строится в масштабе.

Иран — 85-й день. Трёхуровневая архитектура Internet Pro / коммерческий VPN продолжает работать. Одобренные специалисты, связанные с КСИР и MCI, получают полосу из белого списка примерно по 0,20 евро за гигабайт. Обычные граждане вынуждены пользоваться коммерческим VPN примерно за 75 евро в месяц — это примерно в 12,5 раза дороже в пересчёте на полосу. Сина Туси из Института Куинси в аналитической записке от 12 мая назвал эту систему «цифровым апартеидом». Совокупный экономический ущерб превышает 5,2 млрд долларов по оценке Donya-ye Eghtesad. Уровень белого списка — «белый интернет», дающий доступ только к одобренным государством внутренним сервисам, — продолжает работать в масштабе.

Мексика — 38 дней до CURP Biométrica. Примерно 127 млн мобильных линий должны до 30 июня зарегистрировать биометрический CURP — лицо, отпечатки пальцев и радужку — или попасть под отключение. Регистрация в целом ниже 10 процентов по данным мексиканского журналиста Игнасио Гомеса Вильясеньора. По операторам: AT&T — 29 процентов, Bait — 28 процентов, Telcel — 19 процентов, Movistar — 16 процентов. Telcel потерял 1,2 млн подключений новых линий в первом квартале 2026 года — измеримый сигнал сопротивления пользователей. Федеральный суд 16 марта отменил предыдущее предписание об отключении. Конституционный иск мексиканского гражданского общества в движении, но приостановления не дал.

Россия — предписание от 15 апреля о детектировании VPN у провайдеров работает. По публикациям «Медузы» и «Роскомсвободы», закон применяется у крупных сервис-провайдеров: «Яндекс», VK, Сбербанк, «Госуслуги», Ozon, Wildberries, Aviasales и РЖД. По майскому мониторингу тех же изданий, 22 из 30 самых популярных в России Android-приложений теперь отслеживают состояние VPN на прикладном уровне. Надбавку за мобильный VPN-трафик с 1 мая отложили, но архитектурная инфраструктура для её взимания уже на месте. Государственный мессенджер MAX продолжают продвигать, несмотря на задокументированные функции слежки.

Нигер — 15-й день. Приостановка Национальной обсерваторией по коммуникациям от 8 мая девяти международных СМИ — France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info и France Afrique Média — продолжает действовать. Нигер — второй худший тюремщик журналистов в Африке южнее Сахары по переписи Комитета защиты журналистов от 1 декабря 2025 года.

Буркина-Фасо — 18-й день. Бессрочный запрет TV5 Monde от 5 мая остаётся в силе. Доклад «Репортёров без границ» от 6 мая зафиксировал продолжающиеся задержания, в том числе журналиста Атианы Сержа Улона.

Пакистан — волна по PECA продолжается. Pakistan Press Foundation отслеживает 233 инцидента за период с января 2025 года по апрель 2026-го. Доклад Freedom Network от 29 апреля зафиксировал продолжающееся сжатие свободы прессы.

Танзания — доклад Следственной комиссии придержан. Доклад комиссии от 23 апреля — 518 погибших, в том числе 502 гражданских, 16 силовиков, 21 ребёнок в послевыборном насилии после 29 октября 2025 года — по-прежнему не опубликован. X (Twitter) остаётся заблокированным в Танзании.

Общее архитектурное свойство всех этих режимов — контроль на промежуточном слое. Государство контролирует оператора, платформу, реестр, вещателя или доклад. Стек пользовательских примитивов — устойчивые к цензуре транспорты, сквозное шифрование, mesh и спутник, приватные валюты, федеративная идентичность с избирательным раскрытием — это операционный контрход.

Пока Вашингтон спорит, можно ли рассекретить одно решение FISC, архитектура, частью которой этот спор является, разворачивается в масштабе.

Колонка кибернедели

На той же неделе, когда истёк срок рассекречивания по §702, институциональный слой учётных данных и цепочек поставок зафиксировал накапливающиеся отказы.

CVE-2026-20223 — Cisco Secure Workload — CVSS 10.0. Раскрыта в четверг 21 мая. Продукт периметровой защиты Cisco — платформа централизованного применения политик и сегментации, широко развёрнутая в федеральных гражданских и корпоративных сетях. CVSS 10.0 — максимальная оценка критичности. Внеплановое уведомление Cisco PSIRT; экстренный патч выпущен в тот же день.

Парные zero-day в Microsoft Defender for Endpoint — CVE-2026-41091 + CVE-2026-45498. Добавлены в каталог активно эксплуатируемых уязвимостей CISA в среду 20 мая. Сам инструмент безопасности — в федеральном каталоге активной эксплуатации: уязвимости повышения привилегий и отказа в обслуживании, раскрытые вместе с пятью старыми CVE 2008–2010 годов. Команда Defender выкатывала патчи одновременно с экстренным патчем Cisco.

Exchange OWA — CVE-2026-42897 — сегодня девятый день, постоянного патча нет. Активная эксплуатация с 14 мая. Дедлайн устранения для федеральной гражданской ветви — 29 мая, через шесть дней от сегодняшнего. Microsoft выпустила автоматическое смягчение для клиентов с включённой Exchange EM Service; всем остальным — ручные шаги. Вендорский цикл патчей отстаёт от часов регулятора вторую неделю подряд.

GitHub TeamPCP — выгружено 3800 внутренних репозиториев — подтверждено 21 мая. Вектор: цепочка поставок расширения Nx Console для VS Code (TanStack → отравленный Nx Console), установленного сотрудником GitHub, с доступом к внутренним репозиториям на уровне его учётных данных. Выставлено на вымогательском рынке в даркнете за 50 000 долларов. Самая значимая по числу репозиториев компрометация цепочки поставок SaaS-вендора в 2026 году на сегодняшний день.

Ликвидация Fox Tempest силами Microsoft — 19 мая. Отдел по борьбе с цифровой преступностью пресёк криминальную операцию «подписание как услуга», работавшую примерно год. При ликвидации отозвано более 1000 поддельных сертификатов подписи кода. Клиенты платили от 5000 до 9000 долларов за сертификат. Операционная связь с партнёрами вымогателей Rhysida и Vanilla Tempest.

Операция Saffron — 19–20 мая. Многонациональная правоохранительная операция изъяла сервис First VPN, 33 сервера и примерно 5000 пользовательских аккаунтов. Связь с ransomware-as-a-service Phobos. Координация шестнадцати стран. Изъятие — второе изъятие VPN-сервиса в 2026 году.

Архитектурное свойство: три одновременные zero-day с CVSS ≥7.8 под активной эксплуатацией у двух крупных вендоров, плюс компрометация цепочки поставок на 3800 репозиториев, плюс две операции против криминальной инфраструктуры, плюс утечка учётных данных CISA (следующий раздел) — внутри 96 часов. Вендорский конвейер патчей, который издание документирует последнюю неделю, отказывал одновременно на медиане, на хвосте и на текущем кризисе.

Инверсия CISA

Во вторник 19 мая TechCrunch — а следом Wired 19–20 мая — сообщил, что собственный репозиторий CISA Private-CISA на GitHub примерно полгода оставался публично доступным, с административными учётными данными AWS GovCloud, паролями к базам данных открытым текстом и другими операционными секретами в истории коммитов.

Окно действия скомпрометированных учётных данных составило примерно 48 часов от раскрытия до устранения, по собственному отчёту CISA об инциденте. Сотрудники CISA ротировали учётные данные и убрали репозиторий, как только экспозиция подтвердилась. 48-часовое окно действия учётных данных — между раскрытием и полной ротацией — это то, чего собственная Обязательная оперативная директива агентства 22-01 требует от федеральных гражданских операторов.

Архитектурная реплика пишется сама. Агентство, публикующее каталог активно эксплуатируемых уязвимостей — федеральный список активной эксплуатации, который задаёт устранение уязвимостей по всей исполнительной ветви, — само не удержало дисциплину управления учётными данными, которую его же директивы требуют от других. Отказ не злонамеренный. Отказ структурный: тот же вендорский конвейер патчей, который даёт восемнадцатилетний хвост у CVE-2008-4250, даёт и утечку учётных данных внутри агентства, поставленного этот хвост подчищать.

«Просто доверьтесь разведсообществу» — сильнейшая версия аргумента за статус-кво по §702 — это параллельный аргумент той же недели. Институциональное доверие, продлить которое просят в дебатах о продлении §702, — это то же самое институциональное доверие, которое породило утечку учётных данных CISA, взлом GitHub TeamPCP через расширение, установленное сотрудником GitHub, годовое операционное окно Fox Tempest и незапатченную активную эксплуатацию Exchange OWA на девятом дне.

Структурный ответ — не в том, чтобы противостоять любому институту. Структурный ответ — в том, чтобы признать: институты работают на той же вендорско-конвейерной архитектуре, которая на этой неделе отказала на всех временных масштабах, а стек пользовательских примитивов — то, что вышло в релиз на той же неделе, — это операционная альтернатива.

Протокольный конвейер

Пять пользовательских примитивов приватности вышли в релиз или закрыли цикл аудита на той же неделе, когда институциональный слой отказывал.

Discord DAVE — 19 мая. Сквозное шифрование раскатано на все голосовые и видеозвонки Discord. Протокол DAVE (Discord Audio/Video End-to-end) прошёл аудит Trail of Bits и стандартизирован в IETF на уровне спецификации — протокол был в предварительном доступе несколько месяцев; объявление 19 мая сделало его включённым по умолчанию на всей платформе. Архитектурное изменение — в числе пользователей: у Discord примерно 200 млн ежемесячных активных пользователей. Переход к сквозному шифрованию по умолчанию для одной из крупнейших в мире потребительских платформ голоса и видео — крупнейшее за одну неделю развёртывание инфраструктуры сквозного шифрования для не нишевой пользовательской базы со времён перехода Signal на шифрование по умолчанию.

Tor Browser 15.0.14 — 19 мая. Штатный по расписанию релиз с обновлениями безопасности. Предыдущим релизом был экстренный патч Tor Browser 15.0.13 от 7 мая; 15.0.14 укрепляет защиту от последующих векторов. Непрерывный ритм релизов Tor Project сам по себе архитектурный пример — открытый код, публичный аудит, финансируемая пожертвованиями разработка, проверка множеством независимых сторон.

Monero FCMP++ — пятница 22 мая. Одиннадцатидневная работа Trail of Bits над продакшн-интеграцией FCMP++ 1a/1b завершилась. Вторая независимая фирма (после Veridise в 2025 году) на протоколе, который заменяет кольцевую подпись с 16 ложными участниками на доказательство принадлежности по всей цепочке — множество анонимности примерно в 150 млн UTXO, расширение примерно в 9,4 млн раз. Отчёт ожидается через 2–6 недель. Цель хардфорка в основной сети — второе полугодие 2026 года, при условии устранения замечаний аудита.

Тихие платежи Bitcoin BIP352. Продолжают раскатываться в развёртываниях Core 28.0+. Метрики внедрения серии весны 2026 года укладываются в штатную кривую раскатки. Зашифрованный P2P-протокол BIP324 v2 (включён по умолчанию с Core 27.0) теперь составляет большинство глобального однорангового трафика Bitcoin.

Cashu / BOLT12 / Nostr DM. Минты Cashu продолжают федерироваться; внедрение кодировки офферов BOLT12 в Lightning Network продолжается; зашифрованные личные сообщения NIP-44 / NIP-17 / NIP-59 в Nostr теперь включены по умолчанию в клиентах Damus и Amethyst.

Паттерн: пять примитивов приватности протокольного уровня выходят в релиз в 96-часовом окне через управляемое сообществом развитие открытого кода с опорой на аудит — на архитектуре, отличной от вендорского конвейера патчей. Протокольному конвейеру не требуется институциональное рассекречивание, чтобы выпустить релиз.

Навес регулирования

Истечение §702 — не единственный политический дедлайн, формирующий архитектуру в этом квартале.

Закон TAKE IT DOWN — сегодня пятый день. Правоприменение FTC вступило сегодня, 23 мая, в пятый день. Пятнадцать платформ, названных в предупредительных письмах от 11 мая, сохраняют режим соблюдения требований; ещё двенадцать платформ с nudify-инструментами получили предупредительные письма 20 мая. Обязанность удалить материал за 48 часов относится к интимным изображениям, распространённым без согласия; гражданский штраф — 53 088 долларов за нарушение. Портал обращений граждан takeitdown.ftc.gov работает с 20 мая. Критика со стороны EFF, ACLU, CDT, R Street Institute и Free Speech Center остаётся структурной: примитив обязательного удаления теперь закреплён законом и доступен для будущего расширения сферы применения; платформы со сквозным шифрованием структурно не способны его соблюсти.

Правоприменение по Закону ЕС об ИИ — 72 дня до 2 августа. Обязательства поставщиков ИИ общего назначения вступают в силу 2 августа 2026 года. Готовность к соблюдению у тех, кто развёртывает базовые модели, фрагментирована: OpenAI, Anthropic, Google и Meta опубликовали различные форматы документации о прозрачности; Mistral и Alibaba эквивалентных раскрытий пока не опубликовали. Архитектура правоприменения Еврокомиссии — испытание следующего квартала.

ЕС: "Going Dark" / ProtectEU. Окно для законодательного предложения летом 2026 года открывается в ближайшие недели. Документ Совета ЕС от ноября 2025 года, полученный изданием Netzpolitik, предлагал обязательное годичное хранение метаданных для онлайн-сервисов, причём часть государств-членов предлагала включить туда и VPN. Заявленная цель Еврокомиссии к 2030 году: "lawful access to encrypted data" — «законный доступ к зашифрованным данным». Архитектурный контрход — подконтрольный пользователю оверлей (URnetwork, Tor, V2Ray VLESS+Reality, Shadowsocks-2022, WireGuard), который не фигурирует ни в одном реестре операторов публичных услуг.

Правоприменение по британскому Закону о безопасности в интернете. Действия Ofcom продолжались всё майское окно — хотя конкретные действия в окне 20–23 мая сегодня не главная новость. Взаимодействие закона с платформами со сквозным шифрованием остаётся нерешённым архитектурным вопросом.

Пакистан PECA + танзанийская Следственная комиссия. Разобраны в колонке стран-получателей.

Межполитический паттерн: каждая крупная юрисдикция наслаивает регулирование через ответственность посредника на ту же архитектурную поверхность, которую пользовательский стек делает криптографически недостижимой. Борьба вокруг §702 — американский случай того же архитектурного вопроса.

Субботний стек

Субботние новостные циклы взвешены иначе. Темп патчей смещён к будням. Развёртывание вымогателей смещено к выходным — это асимметричное окно эксплуатации между закрытием пятничного темпа патчей и стартом понедельничного цикла реагирования. Архитектурное свойство стека пользовательских примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация, устойчивые к цензуре транспорты, приватные валюты, ИИ с локальным выводом, федеративная идентичность, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — в том, что он не зависит от будничного ритма патчей. Архитектура аудиторского конвейера ратифицирует обновления в собственном темпе.

На этой неделе стек выдал Discord DAVE по умолчанию, Tor Browser 15.0.14, закрытие аудита Monero FCMP++, продолжение внедрения Bitcoin BIP352 и расширение федерации Cashu / BOLT12 / Nostr NIP-44. Вендорский конвейер выдал Cisco с CVSS 10.0, парные zero-day Microsoft Defender в KEV, Exchange OWA на девятом дне без патча, утечку учётных данных CISA с 48-часовым окном действия ключей, GitHub TeamPCP на 3800 репозиториев, ликвидацию Fox Tempest и изъятие по операции Saffron.

Институциональный слой на этой неделе работал в режиме отказа. Пользовательский стек на этой неделе работал в режиме релизов.

Работают оба конвейера. Архитектура — это выбор.

Дебаты о продлении §702 в ближайшие двадцать дней будут вестись вокруг того, сможет ли Сенат увидеть одно засекреченное заключение, в котором задокументировано, как институциональный слой исполнительной власти работает на практике. Структурный ответ на этот вопрос — независимо от того, «да» или «нет» будет ответом на «можем ли мы увидеть решение», — это архитектура, для которой не надо спрашивать. Пользовательский стек выходит в релиз непрерывно, через управляемое сообществом развитие открытого кода, проверку с опорой на аудит и финансируемую пожертвованиями разработку. Институциональный слой выходит через вендорские патчи, засекреченные решения и прерогативу исполнительной власти.

Уайден, 19 мая: «Каждому члену Конгресса стоит держать это в голове, когда в ближайшие дни он будет рассматривать законопроект о продлении раздела 702».

Сегодня суббота, 23 мая.

«Следующая неделя» Уайдена наступает в понедельник.

Двадцать дней до 12 июня.

Сенат увидит то, что исполнительная власть решит рассекретить.

Пользовательский стек выходит в релиз независимо от этого.


URnetwork — это одноранговый оверлей для устойчивого к цензуре транспорта. Релиз MCP-сервера от 19 февраля 2026 года позволяет агентным клиентам поднимать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя. URnetwork не фигурирует в реестре операторов публичных услуг ни одного из законов, названных в этой статье.

https://ur.io

Further Discussion

Просроченный дедлайн

**Позиция.** Действие раздела 702 Закона о наблюдении за иностранной разведкой истекает через двадцать дней. Пятница 15–16 мая 2026 года была пятнадцатым днём — закрытием окна ускоренного рассекречивания, которое сенатор Рон Уайден выторговал 30 апреля как цену снятого им блока с 45-дневной отсрочки продления. Администрация Трампа дала сроку истечь без каких-либо действий. Заключение Суда по наблюдению за иностранной разведкой от 17 марта 2026 года, в котором задокументирована практика запросов Федерального бюро расследований по разделу 702, остаётся засекреченным. Директор Национальной разведки не рассекретила. Министерство юстиции не рассекретило. Председатель комитета Сената по разведке Том Коттон публично не высказывался с момента истечения срока. Заместитель председателя комитета Сената по разведке Марк Уорнер не комментировал. Сенатор Уайден во вторник 19 мая 2026 года: «Каждому члену Конгресса стоит держать это в голове, когда в ближайшие дни он будет рассматривать законопроект о продлении раздела 702, — на следующей неделе мне будет что ещё сказать по этому поводу». Следующая неделя начинается в понедельник 25 мая — через шестьдесят часов после публикации этого хот-тейка. Дебаты о продлении ведутся по программе, недавнее судебное решение по которой Конгресс увидеть не может. Заключение, по характеристике Уайдена, разбирает практику ФБР — более 14 000 запросов по гражданам США к массиву раздела 702 без ордеров, включая переписку американских журналистов, членов Конгресса и присяжных большого жюри. Формулировка Брента Скорупа в American Prospect схватывает операционный вопрос: засчитываются ли в надзорную статистику по разделу 702 все запросы ФБР или только те, что возвращают информацию о гражданах США. Заключение FISC — операционный документ по этому вопросу. В сделке, которую выторговал Уайден, было 15-дневное окно рассекречивания. Срок пропущен. Председатель профильного комитета Сената — Коттон, из партии самой администрации, — публично не сказал, сохраняет ли сделка силу. Молчание и есть структурный разрыв. До истечения 12 июня — двадцать дней. Сенат либо продлит программу без позиции суда, либо не продлит. В любом случае структурный ответ — это архитектура, для которой не надо спрашивать: стек пользовательских примитивов, который выходит в релиз через управляемое сообществом развитие открытого кода с опорой на аудит, независимо от того, сможет ли Сенат увидеть одно засекреченное заключение. **Варианты заголовков.** - Просроченный дедлайн · 20 дней до истечения §702 - Одно засекреченное заключение · Двадцать дней до истечения - Рассекречивание, которого не случилось - Суд нашёл нарушения · Конгресс решения не увидит **Кикер.** Двадцать дней до истечения 12 июня. «Следующая неделя» Уайдена наступает в понедельник. Сенат увидит то, что исполнительная власть решит рассекретить. Пользовательский стек выходит в релиз независимо от этого.

Субботний стек

**Позиция.** На той же неделе, когда срок рассекречивания по разделу 702 истёк без каких-либо действий, институциональный слой учётных данных и цепочек поставок зафиксировал накапливающиеся отказы на верхней границе темпа. Во вторник 19 мая TechCrunch обнаружил утечку учётных данных с GitHub у самой CISA — полгода публично лежавшие в репозитории агентства Private-CISA административные ключи AWS GovCloud и пароли к базам данных открытым текстом, 48-часовое окно действия учётных данных от раскрытия до ротации, и это то самое агентство, которое публикует каталог активно эксплуатируемых уязвимостей. Во вторник 19 мая Microsoft пресекла Fox Tempest — криминальную операцию «подписание как услуга», работавшую примерно год, отозвано более 1000 поддельных сертификатов подписи кода, клиенты платили от 5000 до 9000 долларов за сертификат, операционная связь с партнёрами вымогателей Rhysida и Vanilla Tempest. 19–20 мая операция Saffron изъяла First VPN — 33 сервера, ~5000 аккаунтов, связь с вымогателями Phobos, координация 16 стран. В среду 20 мая в каталог активно эксплуатируемых уязвимостей CISA добавлены семь CVE, включая восемнадцатилетнюю CVE-2008-4250 и две zero-day Microsoft Defender. В четверг 21 мая раскрыта CVE-2026-20223 в Cisco Secure Workload с CVSS 10.0 — максимальная критичность. Сегодня, в субботу 23 мая, CVE-2026-42897 в Exchange OWA — на девятом дне активной эксплуатации без постоянного патча и с дедлайном устранения для федеральной гражданской исполнительной ветви через шесть дней. 20–21 мая GitHub подтвердил выгрузку 3800 внутренних репозиториев через компрометацию цепочки поставок Nx Console / TanStack, установленной сотрудником GitHub, — выставлено на вымогательском рынке в даркнете за 50 000 долларов. Три одновременные zero-day с CVSS ≥7.8 под активной эксплуатацией у двух крупных вендоров, плюс компрометация цепочки поставок на 3800 репозиториев, плюс две операции против криминальной инфраструктуры, плюс экспозиция учётных данных CISA — внутри 96 часов. На той же неделе на архитектуре аудиторского конвейера вышли пять пользовательских примитивов приватности: сквозное шифрование Discord DAVE раскатано по умолчанию примерно на 200 млн ежемесячных активных пользователей 19 мая; Tor Browser 15.0.14 вышел 19 мая с обновлениями безопасности; одиннадцатидневная работа Trail of Bits над Monero FCMP++ закрылась в пятницу 22 мая — переход от кольцевой подписи с 16 ложными участниками к множеству анонимности примерно в 150 млн UTXO (расширение примерно в 9,4 млн раз); тихие платежи Bitcoin BIP352 продолжают раскатываться в Core 28.0+; федерация Cashu/BOLT12/Nostr NIP-44 расширяется. Слой стран-получателей разворачивается параллельно: Иран на 85-м дне с цифровым апартеидом уровня Internet Pro и разницей тарифа в 12,5 раза, мексиканская CURP Biométrica с регистрацией менее 10 процентов и 38 днями до дедлайна, российское детектирование VPN у провайдеров работает, при том что 22 из 30 популярных Android-приложений отслеживают состояние VPN на прикладном уровне, Нигер на 15-м дне, Буркина-Фасо на 18-м дне, доклад танзанийской Следственной комиссии о 518 погибших по-прежнему придержан. Институциональный слой на этой неделе работал в режиме отказа. Пользовательский стек на этой неделе работал в режиме релизов. Борьба вокруг §702 структурно о том, сможет ли Сенат увидеть одно засекреченное заключение, в котором задокументировано, как институциональный слой исполнительной власти работает на практике. Структурный ответ — это архитектура, для которой не надо спрашивать. Стек пользовательских примитивов — открытые клиенты, открытая прошивка, аппаратная аутентификация FIDO2, устойчивые к цензуре транспорты, приватные валюты, ИИ с локальным выводом, федеративная идентичность с избирательным раскрытием, самостоятельно размещаемые сервисы, mesh и спутник, постквантовая криптографическая гибкость — работает непрерывно на архитектуре аудиторского конвейера. Работают оба конвейера. Архитектура — это выбор. Субботние новостные циклы взвешены иначе: темп патчей смещён к будням, оппортунизм противника — к выходным, — а архитектура аудиторского конвейера ратифицирует обновления в собственном темпе, независимо от ритма патчей. Режим отказа институционального слоя на этой неделе был на верхней границе. Режим релизов пользовательского стека на этой неделе был операционным. Дебаты о продлении §702 в ближайшие двадцать дней будут вестись вокруг того, какой архитектуре Конгресс доверяет. Пользовательский стек работает независимо от этого. **Варианты заголовков.** - Субботний стек · Пока Вашингтон спорит, вышли пять примитивов приватности - Три zero-day, одна утечка учётных данных, пять примитивов приватности · 96 часов - Институциональный слой на этой неделе отказал · Пользовательский стек вышел в релиз - Работают оба конвейера · Архитектура — это выбор **Кикер.** Институциональный слой на этой неделе работал в режиме отказа. Пользовательский стек на этой неделе работал в режиме релизов. Дебаты о §702 в ближайшие 20 дней будут вестись вокруг того, какой архитектуре Конгресс доверяет. Пользовательский стек работает независимо от этого.

Comics

#1Просроченный дедлайн
#2Субботний стек