Десять дней
Арифметика проста.
В пятницу 22 мая Сенат ушёл на каникулы ко Дню поминовения. Палата возвращается во вторник 2 июня. Действие раздела 702 Закона о наблюдении за иностранной разведкой истекает в пятницу 12 июня.
От 2 июня до 12 июня — десять календарных дней. Два из них выходные. Один — 2 июня — день, когда палата снова открывает заседание, традиционно полдня на процедурные голосования и организацию комитетов. Фактическое рабочее окно для действий в зале по продлению §702 — примерно восемь дней.
Двадцатидневный отсчёт, который субботний выпуск этого издания зафиксировал под заголовком «Двадцать дней, одно засекреченное заключение», превращается в десять дней в тот момент, когда сессия Сената возобновляется.
Заявление сенатора Рона Уайдена от 19 мая с обещанием, что «на следующей неделе мне будет что ещё сказать по этому поводу», наступает в понедельник 25 мая — в День поминовения. Ближайшая процедурная возможность Уайдена в палате — вторник 2 июня. Промежуток между обещанной Уайденом «следующей неделей» и процедурной возможностью что-то по ней сделать — четырнадцать календарных дней.
Заключение Суда по наблюдению за иностранной разведкой от 17 марта 2026 года — документ, вокруг которого строилась договорная сделка о рассекречивании, давшая 30 апреля 45-дневную отсрочку, — остаётся засекреченным. Пятнадцатидневное окно ускоренного рассекречивания истекло в пятницу 15–16 мая. Директор Национальной разведки не рассекретила. Генеральный прокурор не рассекретил. Директор Национальной разведки Талси Габбард, согласно заявлению ODNI изданию Breitbart от 21 мая, «усердно работает над рассекречиванием». Никакая дата не названа.
Дебаты о продлении в ближайшие десять рабочих дней будут вестись по программе, недавнее судебное решение по которой Конгресс увидеть не может.
Каникулы и просроченный дедлайн
Договорную архитектуру за этими арифметическими фактами стоит назвать прямо.
20 апреля 2026 года — первоначальная дата истечения раздела 702. Сенат единогласным согласием договорился о 45-дневном продлении до 12 июня. Ценой снятого сенатором Уайденом блока — условием, позволившим принять решение единогласным согласием, — стало 15-дневное окно ускоренного рассекречивания заключения FISC от 17 марта. Председатель комитета Сената по разведке Том Коттон (респ., Арканзас) и заместитель председателя Марк Уорнер (дем., Виргиния) 1 мая направили совместное письмо директору Национальной разведки и генеральному прокурору с просьбой о рассекречивании в согласованный срок.
15-дневный отсчёт закончился 15–16 мая. Заключение осталось засекреченным. Администрация не сообщила о задержке. Она просто ничего не сделала.
Календарь Сената начиная с 19 мая — вот операционный факт. Каникулы ко Дню поминовения начинаются в пятницу 22 мая. Формальное заседание (pro forma) блокирует любой спорный запрос на единогласное согласие: любой один сенатор может возразить и остановить работу. Процедурного пути к рассмотрению §702 в комитете во время каникул не существует. Палата возвращается во вторник 2 июня.
Обещание Уайдена про «следующую неделю», данное во вторник 19 мая, естественно относилось к рабочей неделе 25–29 мая. День поминовения 25-го и каникулы всю неделю означают, что ближайший процедурный день Уайдена в Сенате — 2 июня.
Решение администрации не рассекречивать к договорному сроку создало окно, внутри которого каникулы полностью выносят разговор о надзоре за §702 за пределы палаты. Когда Сенат вернётся, заключение FISC может всё ещё быть засекреченным — и на действия в зале останется десять дней по программе, лежащее в основе которой судебное решение Конгресс увидеть не может.
Это и есть структурная новость дня.
Аргументы скептика
Критику каникул ко Дню поминовения стоит разобрать в её сильнейшей форме.
Сильнейшая версия позиции опирается на четыре утверждения.
Первое: каникулы ко Дню поминовения — это обычный календарь Сената. Любая сессия Сената прерывается на неделю Дня поминовения. Это не аномалия, а институциональный ритм.
Второе: продление §702 в 2024 году отработало поверх обычного календаря сенатских каникул. Прецедент действий Сената по §702 в обход каникул есть. Паттерн не беспрецедентен.
Третье: формальные заседания в принципе допускают процедурные ходатайства; если бы комитет Сената по разведке захотел действовать, путь существует.
Четвёртое: механика переходного периода после истечения продлевает полномочия до 31 марта 2027 года. Жёсткая дата 12 июня — принуждающее событие, а не операционная остановка программы.
Каждое из них — чистейшая форма позиции. На каждое есть ответ.
Ответ на утверждение 1: тезис не в том, что каникулы аномальны. Тезис в том, что договорное 15-дневное окно рассекречивания было устроено так, чтобы закончиться до каникул, — чтобы Сенат мог рассмотреть решение FISC в рабочий период. Конструкция дедлайна исходила из того, что исполнительная власть его исполнит. Неисполнение администрацией договорного срока накладывается на обычные каникулы и даёт окно для действий — восемь рабочих дней с 2 июня, — критически короткое для законодательного рассмотрения только что раскрытого судебного решения.
Ответ на утверждение 2: в 2024 году обстоятельства были другими. Дебаты о продлении в 2024 году шли при другой ситуации с решением FISC. Договорное 15-дневное окно рассекречивания в цикле 2026 года было структурным рычагом, которого в 2024 году не было. Срок действия этого рычага истёк.
Ответ на утверждение 3: формальное заседание блокирует спорные запросы на единогласное согласие. Возражение любого одного сенатора останавливает работу. Процедурного пути к рассмотрению раздела 702 в комитете во время формального заседания не существует. Руководство комитета Сената по разведке не давало сигналов о намерении таким путём воспользоваться, а молчание Коттона с 15 мая — молчание председателя профильного комитета, из партии самой администрации, — это тот структурный разрыв, который издание зафиксировало в субботу.
Ответ на утверждение 4: положение о переходном периоде после истечения — процедурный факт, а не оправдание пропущенного срока рассекречивания. Чистое истечение вновь открывает архитектуру для дебатов; выгодное исполнительной власти продление на её условиях — без договорного рассекречивания — их закрывает. Политический вес того, чтобы дать §702 истечь, пусть и с уходом в переходное окно, — вот рычаг, к которому тянется Уайден. Структурный выбор между «исполнительная власть продавливает продление на своих условиях» и «Конгресс даёт §702 истечь, уходит в переход до марта 2027 года и пересматривает» — это и есть вопрос, который разрешит десятидневное окно.
Аргументы скептика реальны. Ответ на них структурный. Продление упирается в то, сможет ли Конгресс увидеть, что постановил суд.
Что нашёл суд
Существо заключения FISC — то, что Конгресс хочет рассекретить и чего публика по-прежнему не видит, — вот несущая новость под отсчётом каникул.
Публикации, всплывшие в New York Times 9 апреля и детальнее охарактеризованные в материале Брента Скорупа в American Prospect от 11 мая, задают операционный вывод: «инструмент фильтрации» ФБР, применявшийся для запросов к данным раздела 702, работал так, что запросы по гражданам США не подсчитывались, не отслеживались и не аудировались, как того требовали процедурные обязательства при пересертификации. Министерство юстиции узнало о проблеме в августе 2024 года. Заключение FISC от 17 марта одобрило пересертификацию программы, одновременно зафиксировав озабоченность практикой запросов ФБР.
Заявление Уайдена от 19 мая называет конкретный описанный паттерн: более 14 000 сообщений граждан США запрошены без ордеров, включая переписку американских журналистов, членов Конгресса и присяжных большого жюри. Концептуальный каркас Скорупа схватывает юридический вопрос: засчитываются ли в надзорную статистику по §702 все запросы ФБР к базе §702 или только те, что возвращают информацию о гражданах США. Более узкое определение было исторической практикой отчётности разведсообщества. Более широкое определение — операционный юридический вопрос. Заключение FISC — операционный документ о том, какое определение действует.
Что публике сказали: FISC выразил озабоченность тем, как ФБР делает запросы. Чего публике не сказали: что именно постановил суд по поводу этого паттерна.
Именно это секретность придержала от дебатов о продлении раздела 702. Десять дней с 2 июня — то окно, внутри которого это решение либо станет публичным, либо останется засекреченным вплоть до голосования об истечении.
Волна патчей
В ту же пятницу, когда Сенат ушёл на каникулы, институциональный слой вендорского конвейера зафиксировал верхнюю границу недельного темпа, который издание документирует.
Три уязвимости UniFi с CVSS 10.0. Ubiquiti выпустила в пятницу экстренные обновления безопасности для трёх уязвимостей максимальной критичности в UniFi OS, затрагивающих примерно 100 000 сетевых шлюзов, доступных из интернета. Уязвимости позволяют выполнить произвольный код удалённо и без аутентификации на плоскости управления шлюзом. Устройства UniFi широко развёрнуты в сетях малого и среднего бизнеса, в продвинутых домашних сетях и на периферийных площадках крупных корпоративных сетей. Патчи доступны; темп развёртывания зависит от действий операторов.
Активная эксплуатация Drupal CVE-2026-9082. CISA добавила Drupal CVE-2026-9082 в каталог активно эксплуатируемых уязвимостей в пятницу 22 мая с дедлайном устранения для федеральной гражданской исполнительной ветви 27 мая — во вторник, — один из дней которого (понедельник) — День поминовения. Наблюдалась массовая эксплуатация: примерно 15 000 попыток в 65 странах за окно раскрытия. На Drupal работает значительная доля федеральной и корпоративной веб-инфраструктуры.
Exchange OWA, десятый день. Microsoft Exchange Server CVE-2026-42897 — уязвимость подмены в Outlook Web Access, коренящаяся в межсайтовом скриптинге, — остаётся на десятом дне активной эксплуатации без постоянного патча. Дедлайн для федеральной гражданской исполнительной ветви — 29 мая, через пять дней от сегодняшнего. Microsoft выпустила автоматическое смягчение только для клиентов с включённой Exchange EM Service; всем остальным — ручные шаги. Вендорский цикл патчей отстаёт от часов регулятора третью неделю подряд.
Парные zero-day в Microsoft Defender. CVE-2026-41091 (повышение привилегий) и CVE-2026-45498 (отказ в обслуживании) — обе в каталоге KEV CISA с дедлайном для федеральной гражданской ветви 3 июня, через десять дней от сегодняшнего. Сам инструмент безопасности — в федеральном каталоге активной эксплуатации. Патчи Microsoft выкатываются.
Cisco Secure Workload CVE-2026-20223 — CVSS 10.0. Раскрыта в четверг 21 мая. Внеплановое уведомление Cisco PSIRT; экстренный патч в тот же день.
Атака на цепочку поставок Megalodon. Компрометация цепочки поставок GitHub от 18 мая — впервые описанная ранее на неделе и достигшая полной глубины отчётности в пятницу — протолкнула 5718 вредоносных коммитов в 5561 репозиторий GitHub за шестичасовое окно через скомпрометированные аккаунты мейнтейнеров. Паттерн атаки — автоматизированная веерная заливка коммитов с эксплуатацией токенов рабочих процессов GitHub Actions. Большинство затронутых репозиториев — небольшие проекты с открытым кодом; тревогу вызывает радиус поражения ниже по цепочке.
Компрометация цепочки поставок Laravel-Lang. За пятницу и субботу атакующие опубликовали более 700 вредоносных версий популярного пакета интернационализации для Laravel. Цепочка атаки дотягивается до зависимостей PHP-приложений по всей экосистеме Laravel. Смягчение требует ручного аудита зависимостей у каждого оператора ниже по цепочке.
Публикация Coinbase Cartel. В пятницу 22 мая вымогательская группировка Coinbase Cartel опубликовала на своём портале утечек в даркнете среди новых жертв Panasonic Avionics Corporation и Robinsons Singapore. Паттерн совпадает с ритмом ShinyHunters / Anodot / TeamPCP: компрометация SaaS-вендора порождает взломы арендаторов ниже по цепочке.
Волна пятницы-субботы — это верхняя граница, а не типичный уровень. Три раскрытия CVSS 10.0 у двух вендоров плюс активная массовая эксплуатация четвёртой CVE с федеральным предписанием плюс атака на цепочку поставок в 5718 коммитов плюс компрометация Laravel-Lang с более чем 700 вредоносными версиями плюс цикл публикаций Coinbase Cartel — вот как выглядят «выходные вне смены», когда институты привязаны к будням, а противники работают непрерывно.
Дедлайны федеральной гражданской ветви, вокруг которых всё это группируется: Drupal 27 мая (с вычетом Дня поминовения), Exchange 29 мая (пятница после возвращения с каникул), Defender 3 июня (после каникул). Все три окна устранения попадают внутрь того же десятидневного послеканикулярного рабочего периода, в котором идут и дебаты о продлении §702.
Институциональные позитивы
На этой неделе институциональная архитектура отказывает не повсеместно. Три позитива шли параллельно с волной патчей.
Операция Saffron. Скоординированная правоохранительная операция шестнадцати стран изъяла инфраструктуру сервиса First VPN, включая 33 сервера в нескольких юрисдикциях. Скомпрометировано примерно 5000 пользовательских аккаунтов. 506 пакетов оперативных данных о пользователях переданы национальным правоохранительным органам через FBI FLASH-20260521-001 (21 мая). Арестован один украинский администратор. Операционная связь с ransomware-as-a-service Phobos. Ликвидация — второе изъятие VPN-сервиса в 2026 году; юридическая рамка в том, что сервис был известной инфраструктурой партнёров вымогателей, а не инструментом приватности.
Ликвидация Fox Tempest силами Microsoft. Во вторник 19 мая Отдел по борьбе с цифровой преступностью Microsoft пресёк криминальную операцию «подписание как услуга», которая примерно год продавала поддельные сертификаты подписи кода. При ликвидации отозвано более 1000 поддельных сертификатов. Клиенты платили от 5000 до 9000 долларов за сертификат. Операционная связь с партнёрами вымогателей Rhysida и Vanilla Tempest. Судебные ордера Microsoft об изъятии затронули примерно 92 интернет-домена.
Арест по делу о ботнете Kimwolf. Krebs on Security сообщил об этом первым в четверг 21 мая: 23-летний Джейкоб Батлер арестован в связи с ботнетом Kimwolf, который выдал рекордную DDoS-атаку на 30 Тбит/с в конце 2025 года. Федеральное обвинительное заключение распечатано. Зафиксированное Cloudflare событие DDoS на 30 Тбит/с из одного источника было крупнейшей атакой из одного источника в зафиксированной истории.
Когда институциональная архитектура работает, она даёт скоординированные ликвидации. Асимметрия в том, что ликвидации требуют межъюрисдикционной координации на горизонте недель или месяцев, тогда как сторона угрозы итерирует внутри промежутка между ликвидациями. Структурный паттерн: позитивы выходят медленно, через институциональное сотрудничество; отказы идут непрерывно, за счёт асимметричного темпа.
Слой стран-получателей
Архитектурный паттерн, который документирует издание, накапливается независимо от календаря Сената США.
Иран — 86-й день. Трёхуровневая архитектура Internet Pro / коммерческий VPN продолжает работать. Одобренные специалисты, связанные с КСИР и MCI, получают полосу из белого списка примерно по 0,20 евро за гигабайт. Обычные граждане вынуждены пользоваться коммерческим VPN примерно за 75 евро в месяц — это примерно в 12,5 раза дороже в пересчёте на полосу. Формулировка «цифровой апартеид» продолжает ходить по международной прессе. На этой неделе (21 мая) журнал Time опубликовал материал о стоимости интернета в Иране в рамке «Ормузского пролива». Совокупный экономический ущерб превышает 1 млрд долларов по статистике иранского правительства; оценка Института Куинси ближе к 5,2 млрд долларов накопленным итогом. Уровень белого списка — «белый интернет», дающий доступ только к одобренным государством внутренним сервисам, — продолжает работать в масштабе.
Мексика — 37 дней до CURP Biométrica. Примерно 127 млн мобильных линий должны до 30 июня зарегистрировать биометрический CURP — лицо, отпечатки пальцев и радужку — или 1 июля попасть под отключение. На этой неделе публичной статистики регистрации не публиковалось. Конституционный иск мексиканского гражданского общества продолжается без действующего приостановления. Готовность операторов остаётся неоднородной: AT&T впереди с 29 процентами регистраций, Bait — 28 процентов, Telcel — 19 процентов, Movistar — 16 процентов по последним опубликованным цифрам. Telcel потерял 1,2 млн подключений новых линий в первом квартале 2026 года — измеримый сигнал сопротивления пользователей у крупнейшего оператора Латинской Америки.
Россия — 39-й день принудительного детектирования VPN у провайдеров. По продолжающемуся мониторингу «Медузы» и «Роскомсвободы», предписание от 15 апреля продолжает действовать у крупных провайдеров. 22 из 30 самых популярных в России Android-приложений теперь отслеживают состояние VPN на прикладном уровне. Telegram остаётся заблокированным; государственный мессенджер MAX продолжают продвигать. Апрельское обновление Telegram, маскирующее трафик под браузерный, остаётся операционным контрходом для пользователей.
Нигер — 16-й день. Приостановка Национальной обсерваторией по коммуникациям от 8 мая девяти международных СМИ — France 24, Radio France International, Agence France Presse, TV5 Monde, Jeune Afrique, Mediapart, LSI Africa, TF1 Info и France Afrique Média — продолжает действовать. Нигер — второй худший тюремщик журналистов в Африке южнее Сахары по переписи Комитета защиты журналистов от 1 декабря 2025 года.
Буркина-Фасо — 19-й день. Бессрочный запрет TV5 Monde от 5 мая остаётся в силе. Доклад «Репортёров без границ» от 6 мая зафиксировал продолжающиеся задержания, в том числе журналиста Атианы Сержа Улона.
Пакистан — 689 дел по PECA. Pakistan Press Foundation продолжает отслеживать. Доклад Freedom Network от 29 апреля зафиксировал продолжающееся сжатие свободы прессы.
Танзания — доклад Следственной комиссии придержан. Доклад комиссии от 23 апреля — 518 погибших, в том числе 502 гражданских, 16 силовиков, 21 ребёнок в послевыборном насилии после 29 октября 2025 года — по-прежнему не опубликован. X (Twitter) остаётся заблокированным в Танзании.
Гонконг — принудительная расшифровка по закону о нацбезопасности. Гонконгский закон о национальной безопасности теперь применяет принудительную расшифровку к физическим лицам. Архитектурное свойство: доступ к зашифрованному содержимому на уровне устройства через слой законной процедуры.
Каждый режим на своих часах. Каждый паттерн накапливается. Общее архитектурное свойство: контроль на промежуточном слое — над оператором, платформой, реестром, вещателем, устройством или докладом.
Протокольный конвейер
В ту же пятницу, когда Сенат ушёл на каникулы, пользовательский слой протоколов выдал два значимых события.
Аудит Monero FCMP++ от Trail of Bits закрылся в пятницу 22 мая. Одиннадцатидневная работа (12–22 мая) над продакшн-интеграцией FCMP++ 1a/1b в monero-project/monero завершилась без немедленных публичных выводов — стандартная практика предполагает окно публикации в 2–6 недель после завершения. Изменение протокола заменяет кольцевую подпись с 16 ложными участниками на доказательство принадлежности по всей цепочке, где множество анонимности — весь набор UTXO, примерно 150 млн выходов транзакций: расширение анонимности на стороне отправителя примерно в 9,4 млн раз. Цель хардфорка в основной сети — второе полугодие 2026 года, при условии устранения замечаний аудита.
Тестнет Zcash NU7 запущен в пятницу 22 мая. Shielded Labs активировала тестовую сеть для NU7 — следующего консенсусного обновления после предыдущих крупных изменений протокола. Архитектура Crosslink Milestone 4 (PoW + финальность BFT; пожертвование Виталика Бутерина от 6 февраля поддержало обновление) продолжается. Активация тестнета — операционный предшественник активации в основной сети, ожидаемой позже в 2026 году.
Tor Browser 15.0.14 — релиз 19 мая. Штатный по расписанию релиз безопасности. Примерно в тот же период Tor Project объявил краудфандинг для десяти проектов интернет-свободы — устойчивая, финансируемая пожертвованиями разработка устойчивого к цензуре транспортного слоя.
Сквозное шифрование Discord DAVE. Развёртывание по умолчанию от 19 мая примерно для 200 млн ежемесячных активных пользователей продолжает раскатываться по регионам; крупнейшее за одну неделю развёртывание инфраструктуры сквозного шифрования для не нишевой пользовательской базы со времён перехода Signal на шифрование по умолчанию.
Тихие платежи Bitcoin BIP352 — внедрение в Core 28.0+. Серия весны 2026 года продолжает раскатываться. Зашифрованный P2P BIP324 v2 (включён по умолчанию с Core 27.0) теперь составляет большинство глобального однорангового трафика Bitcoin.
Signal Sparse Post-Quantum Ratchet (SPQR) + PQXDH + Double Ratchet — «тройной храповик». Постквантовое укрепление Signal продолжает итерироваться.
Поэтапная публикация в npm — влита 22 мая. Конвейер публикации с обязательной 2FA закрыл класс атак через компрометацию аккаунтов мейнтейнеров — тот самый, что породил волны Megalodon и Laravel-Lang. Защита на уровне реестра пакетов от атак на цепочку поставок, которые документирует колонка о волне патчей.
Ежемесячные релизы GrapheneOS продолжаются. GrapheneOS 2026050900 (9 мая) и базовая сборка CalyxOS 7.2.1.0 от 4 мая.
Прочее в работе. Прошивка YubiKey 5.8. Финализация в IETF избирательного раскрытия BBS+ для eIDAS 2.0 идёт. Стандарты ML-KEM, ML-DSA, SLH-DSA действуют с августа 2024 года.
Протокольный конвейер выдал два крупных события консенсусного уровня (закрытие аудита Monero, тестнет Zcash NU7) в ту же пятницу, когда Сенат ушёл на каникулы. Стек пользовательских примитивов работает непрерывно на архитектуре аудиторского конвейера, в пятничном темпе, независимо от институционального календаря.
Выходные вне смены
Асимметричный паттерн этой недели — волна патчей, сконцентрированная в пятницу, каникулы, начинающиеся в пятницу, дедлайны федеральной гражданской ветви, сгруппированные вокруг возвращения с каникул, — это операционная форма структурного свойства, которое издание называет уже несколько выпусков подряд.
Институты привязаны к будням. Вендорские циклы патчей, протоколы раскрытия CVE, штат федеральных ИТ, сессии Конгресса, регуляторные дедлайны, судебные процессы — всё сгруппировано с понедельника по пятницу, с резкими провалами на выходных и праздниках. Штат CISA сокращён примерно на треть после приостановки работы правительства; выходное дежурство и раньше было минимальным, а теперь стало критическим.
У стороны угрозы такого ограничения нет. Развёртывание вымогателей смещено на выходные по всем отраслевым данным мониторинга, а асимметричное окно эксплуатации между закрытием пятничного темпа патчей и понедельничным циклом реагирования даёт самое эксплуатируемое окно недели. Исследование Sysdig по PraisonAI CVE-2026-44338 на этой неделе — 3 часа 44 минуты от раскрытия до работающего эксплойта в окно выходных — одна операционная точка данных в этом паттерне.
Разрыв между средним временем до эксплуатации и средним временем до устранения шире всего на выходных. Воскресенье — день максимального рычага для стороны угрозы.
Паттерн усугубляется, когда институциональные графики закрываются нестандартно. Каникулы ко Дню поминовения вычитают целую рабочую неделю из окна продления §702. Дедлайн федеральной гражданской ветви по Drupal (27 мая) включает День поминовения в календарь устранения. От возвращения в палату 2 июня до истечения §702 остаётся всего десять календарных дней.
Структурный вывод: архитектура, не зависящая от институционального графика, — это та, что проходит асимметричное окно, не теряя темпа.
Архитектура, которая не зависит от графика
Заключительный аргумент прост.
Конгресс на каникулах. Исполнительная власть не рассекречивает. Часы федеральной гражданской ветви тикают. Волна патчей идёт. Компрометации цепочки поставок расползаются. Атака Megalodon протолкнула 5718 коммитов в 5561 репозиторий за шесть часов, пока Сенат закрывал заседание.
Стек пользовательских примитивов работал непрерывно в то же пятничное окно.
Открытые клиенты с ключами у пользователя. Signal, Tuta, Proton, Threema, Briar 1.5.17, Cwtch, Session, домашний сервер Matrix, Discord DAVE для ~200 млн ежемесячных активных пользователей. Защита слоя сквозного шифрования от выгрузки данных на стороне сервера через SaaS-атаки на цепочку поставок вроде Anodot или Megalodon — структурная.
Открытая прошивка на чипах, доступных пользователю для инспекции. GrapheneOS на Pixel 6+ с Android 16. CalyxOS с Android 16. e/OS. LineageOS. OpenWRT. Инспекция поверхности атаки на операторском уровне, которую закрытая прошивка не допускает.
Аппаратная аутентификация FIDO2. 5 млрд passkey развёрнуто ко Всемирному дню passkey от FIDO Alliance 7 мая. YubiKey — более 30 млн поставок за всё время. Привязанные к железу учётные данные, заменяющие биометрию после утечек вроде раскрытия 1,8 млн отпечатков пальцев в NYC Health + Hospitals.
Устойчивые к цензуре транспорты. Tor Browser 15.0.14 (19 мая). Одноранговый оверлей URnetwork. V2Ray VLESS+Reality. Shadowsocks-2022. Trojan. WireGuard с obfsproxy. Релиз MCP-сервера URnetwork от 19 февраля позволяет агентным клиентам поднимать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя. Оверлей не появляется ни в одном реестре операторов публичных услуг — ни в §702, ни в иранском уровне Internet Pro, ни в российском законе о детектировании VPN у провайдеров от 15 апреля.
Приватные валюты на примитивах самостоятельного хранения ключей. Зашифрованный P2P-трафик Bitcoin BIP324 v2, включённый по умолчанию, теперь составляет большинство глобального трафика Bitcoin. Тихие платежи Bitcoin BIP352 в Core 28.0+. Аудит Monero FCMP++ от Trail of Bits закрылся в пятницу — основная сеть во втором полугодии 2026 года. Zcash Crosslink Milestone 4 / тестнет NU7 запущен в пятницу.
ИИ с локальным выводом на подконтрольном пользователю железе. DeepSeek V4 Pro (MIT, запускается в браузере). Mistral Medium 3.5. Qwen 3.6 Max Preview. GLM-5.1. OpenAI Privacy Filter (Apache 2.0, запускается в браузере через transformers.js + WebGPU). Архитектурный контрход против облачных сервисов, где путь логов у третьей стороны и есть вектор атаки через законную процедуру.
Федеративная идентичность с избирательным раскрытием. W3C Verifiable Credentials 2.0 (в статусе Recommendation с мая 2025 года). Финализация BBS+ для eIDAS 2.0 в IETF. Privacy Pass. Модель угроз мексиканской CURP Biométrica.
Самостоятельно размещаемые сервисы. Домашний сервер Matrix. Forgejo. Mailcow. Jitsi. Nextcloud. Mautic. SuiteCRM. Moodle. Open edX. Федерация ограничивает радиус поражения по цепочке поставок — тренд DBIR с ростом на 60 процентов по цепочке поставок.
Mesh и спутник на операторском уровне. Briar (Bluetooth, Wi-Fi, Tor). Bridgefy. Meshtastic. Reticulum. GoTenna PRO. Starlink. Независимый от оператора слой против Ирана на 86-м дне, Нигера на 16-м, Буркина-Фасо на 19-м, России на 39-м.
Криптографическая гибкость. ML-KEM. ML-DSA. SLH-DSA. «Тройной храповик» Signal (Sparse Post-Quantum Ratchet + Double Ratchet + PQXDH). Прекращение действия FIPS 140-2 — 21 сентября, через 120 дней от сегодняшнего. Целевой Q-Day — 2029 год.
На этой неделе работали оба конвейера. Институциональный слой работал в режиме отказа: рассекречивания нет, дедлайны федеральной гражданской ветви сжаты каникулами, волна патчей на верхней границе темпа. Пользовательский стек работал в режиме релизов: аудит Monero закрыт, тестнет Zcash NU7 запущен, Tor 15.0.14 выпущен, Discord DAVE раскатывается, поэтапная публикация npm влита.
Борьба вокруг §702 в ближайшие десять дней — о том, сможет ли Сенат увидеть решение суда по программе, которое исполнительная власть ему показывать не собирается. Архитектура — это ответ, для которого не надо спрашивать.
Десять дней.
Сенат возвращается во вторник 2 июня.
Заключение FISC может всё ещё быть засекреченным.
Стек пользовательских примитивов выходит в релиз независимо от этого.
URnetwork — это одноранговый оверлей для устойчивого к цензуре транспорта. Релиз MCP-сервера от 19 февраля 2026 года позволяет агентным клиентам поднимать VPN-сессии поверх однорангового оверлея, абстрагируя транспорт от операторского слоя. URnetwork не фигурирует в реестре операторов публичных услуг ни одного из законов, названных в этой статье.
https://ur.io