Заметки о приватности в интернете

Статьи и исследования от команды и сообщества URnetwork.

RSS

Докажите, что вам разрешено это запускать

За восемь дней этого июля американский штат, Европейская комиссия, Google и британские регуляторы — каждый по-своему — вшили в устройство, в магазин приложений и в сеть одно и то же требование: докажи криптографически, что тебе можно. Определение Верховного суда США позволило Техасу превратить магазин приложений в пункт возрастного контроля. Европейское приложение, подтверждающее ваш возраст без раскрытия имени, отказывается работать на самых приватных телефонах. Google назначил дату, после которой писать программы станет привилегией тех, чья личность подтверждена. А инструменты, созданные, чтобы отвечать «не ваше дело», — телефоны без Google, установка приложений в обход магазина, VPN без логов — в те же две недели были названы следующими на закрытие, тогда как на другом конце света цензоры перестали блокировать протоколы и начали снимать отпечатки с серверов, которые их несут. Никто это не координировал. Именно эта часть и должна вас тревожить.

Приложение, которое не запустится

Представьте самого щепетильного в вопросах приватности человека из ваших знакомых. У него GrapheneOS — Android без сервисов Google, который выбирают исследователи безопасности и люди, у которых есть реальные причины быть осторожными: пережившие домашнее насилие, журналисты, диссиденты. Этим летом Европейский союз предлагает им приложение для подтверждения возраста, которое по замыслу действительно хорошо: открытый исходный код, доказательства с нулевым разглашением, возможность подтвердить «старше 18» без раскрытия даты рождения, имени и чего-либо ещё — ровно то, о чём защитники приватности просили десять лет вместо загрузки паспорта. И оно откажется запускаться на его телефоне. Не потому, что телефон небезопасен. Потому что он не благословлён Google.

Этот отказ и есть вся история последних двух недель, и речь в ней на самом деле не о детях. Под возрастными проверками, спорами о магазинах приложений и правилами для разработчиков лежит одно требование: докажите, что вам разрешено это запускать. Докажите, что ваше устройство подлинное. Докажите свой возраст. Докажите, что у автора программы есть зарегистрированное юридическое имя. Технический термин для этого требования — аттестация: доверенная третья сторона, на практике Apple или Google, криптографически ручается перед любым приложением, сайтом или регулятором, который об этом спросит. Обе компании годами встраивали этот слой поручительства в саму операционную систему. За одни июльские две недели за него разом взялись три класса привратников, а ещё двое назвали обходной путь следующей целью.

Первая створка: контрольный пункт

Магазин приложений. 6 июля Верховный суд США по срочному реестру — двумя краткими неподписанными определениями, без заявленных особых мнений — оставил в силе техасский App Store Accountability Act, подлежащий исполнению с тех пор, как 4 июня Пятый апелляционный округ снял запрет окружного суда. Apple и Google теперь обязаны проверять возраст каждого пользователя при создании учётной записи, распределять каждого человека по одной из четырёх возрастных групп и проводить любую загрузку несовершеннолетним через подтверждённого родителя — для всех приложений, а не только для взрослых. И обратите внимание на как: Declared Age Range API от Apple, появившийся в iOS 26, и Play Age Signals API от Google заставляют саму операционную систему ручаться за ваш возраст перед каждым приложением, которое спросит. Закон не заставляет порносайт проверять ваши документы. Он делает оракулом устройство.

Приватный телефон. Европейское приложение для подтверждения возраста по замыслу требует Google Play Integrity и Apple App Attest, чтобы удостоверить устройство перед запуском, — так что, как отмечали технические разборы при появлении пилотов, оно «не заработает ни на GrapheneOS, ни на любой другой сборке Android, не одобренной Google» — и не заработает, даже если вы сами скомпилируете идентичный код, потому что он пришёл не из Play Store. Комиссия, которая штрафует Google по Digital Markets Act, мобилизует аттестацию Google в качестве инфраструктуры идентификации. Приложение — необязательная рекомендация, с пилотами в Дании, Франции, Греции, Италии и Испании и предложенным сроком развёртывания до 31 декабря, но проектное решение уже принято.

Ваш собственный код. Android Developer Verification от Google потребует от каждого разработчика зарегистрировать юридическую личность, прежде чем его программа сможет установиться на сертифицированное устройство; принуждение начинается 30 сентября в Бразилии, Индонезии, Сингапуре и Таиланде и расширяется дальше. 1 июля F-Droid — флагманский магазин свободного ПО — назвал спящий клиент принуждения, уже поставляемый как системная служба в современном Android, «вирусом, молча ожидающим удалённой активации», и предупредил, что правило положит конец проекту, поскольку он распространяет приложения псевдонимных авторов, которые не отдадут Google удостоверение личности. 9 июля он выпустил собственный ответ — свободный верификатор AppVerifier.

Это не летняя фаза. Это вписывают в постоянное право. Калифорнийский AB 1043, подписанный в октябре прошлого года, с 1 января 2027 года обяжет каждого поставщика операционной системы — Apple, Google и, по букве, настольный Linux и SteamOS от Valve — собирать ваш возраст при настройке устройства и передавать сигнал о возрастной группе любому приложению, которое его запросит. Устройство перестаёт просто исполнять ваши программы. Оно начинает докладывать им о вас.

Вторая створка: лазейки, названные поимённо

Закройте устройство и магазин — и люди пойдут в обход. Последние две недели показывают, за что государство берётся следом.

Британия. Обязательная проверка возраста для сайтов для взрослых заработала 25 июля 2025 года; годовщина приходится на этот месяц, а первый предусмотренный законом отчёт Ofcom об эффективности должен выйти до конца июля. Измеримым результатом первого года стала миграция, а не безопасность: в первый же день Proton VPN сообщил о росте регистраций в Британии более чем на 1400 процентов в час и более чем на 1800 процентов за сутки, а VPN-приложения заняли половину первой десятки бесплатных в британском App Store. «Обычно мы связываем такие крупные всплески регистраций с серьёзными гражданскими беспорядками», — сказал Proton Financial Times. Официальным ответом стало не пересмотреть стену, а присмотреться к лестнице: уполномоченный по правам детей в Англии назвал всплеск VPN «лазейкой, которую нужно закрыть», и призвал проверять возраст у VPN; правительственные консультации этой весной формально вынесли эту идею на стол.

Вот факт, который должен был закрыть разговор. Всплеск дали взрослые, а не дети, на которых нацелен закон. В собственном руководстве Ofcom отмечено, что ребёнком является лишь примерно один из десяти пользователей VPN; два независимых опроса — Internet Matters, опросившая в декабре прошлого года тысячу детей, и Childnet — не нашли вообще никакого роста использования VPN детьми. То есть возрастная проверка VPN заставила бы предъявлять документы миллионы взрослых, чтобы закрыть лазейку, которой дети никогда не пользовались. Это категориальная ошибка первой стены, только уровнем ниже.

Брюссель. После схватки вокруг Chat Control следующий маршрут Комиссии к частным данным — обязательное хранение. Её инструмент по хранению данных «Going Dark» — ожидаемый примерно в середине 2026 года и на момент написания ещё не внесённый — согласно утёкшему документу Совета от ноября прошлого года, потребует, чтобы метаданные соединений журналировала каждая онлайн-служба, с прямым упоминанием VPN-провайдеров, в течение года или дольше. И здесь требование упирается в стену собственного изготовления: настоящему VPN без логов нечего выдать, потому что он построен так, чтобы ничего не хранить. Шведский провайдер Mullvad говорит, что не станет вести журналы, что бы ни было в итоговом тексте, — а это, как только инструмент переклассифицирует его, сделает VPN без логов фактически незаконным в Европе. Предписание хранить есть предписание перестать существовать. Обойдите ворота — и обход станет следующими воротами.

Те же две недели, уровнем ниже

Закройте ворота идентификации — и останется ещё сеть, сама возможность довести пакет до сервера, который не заблокирован. Эти ворота перестраивались в те же две недели, другой рукой, в другом полушарии.

10 июня инженер в Иране сделал всё, что предписывают руководства. Он поставил свой туннель за Cloudflare и искрошил начальное рукопожатие на фрагменты по десять–тридцать байт, чтобы инспекционный ящик цензора никогда не увидел запретное доменное имя целиком. Домен всё равно умер в течение суток. Иранская система глубокой инспекции пакетов была обновлена до полной пересборки TCP: она держит фрагменты в памяти, ждёт и собирает фразу целиком, прежде чем её прочитать, — обнуляя самый дешёвый приём обхода почти в каждом инструменте. В России с 1 по 15 июня Роскомнадзор вывел из строя более девяноста процентов серверов Amnezia VPN внутри страны, сообщает TechRadar, — не запретом протокола, а снятием отпечатка с сигнатуры каждого сервера и последующим его затоплением, а затем затоплением собственной инфраструктуры Amnezia до тех пор, пока, по словам компании, она не смогла больше публиковать свои цифры, потому что атака вывела из строя тот самый инструмент, которым она измеряет цензуру. Цензор ослепил свидетеля.

Перелом, сказанный прямо: протокол — это идея, а идею нельзя перечислить; сервер — это машина с адресом, и её перечислить можно. Как только целью становится неподвижный, находимый сервер, хорошо финансируемое государство перемалывает ваш список адресов быстрее, чем вы успеваете его пополнять. И в семидесятидвухчасовом окне этого месяца открытая разработка ответила одним замыслом: 10 июля — OpenRung, «Snowflake для всего устройства»: добровольческие ретрансляторы, доступ к которым идёт через брокера, никогда не несущего трафик, с криптографически подписанным списком ретрансляторов, который цензор не сможет отравить; 11 июля — Android-клиент Orden, несущий сразу два протокола и переключающийся в тот же миг, как один из них душат; 12 июля — рецензируемые исследования цензуры, опубликованные в преддверии симпозиумов FOCI и PETS, включая анализ утёкшего набора инструментов, который упаковывает китайский «Великий файрвол» в продукт и продаёт его Мьянме, Пакистану, Казахстану и Эфиопии. Нападение продаётся как услуга на той же неделе, на которой защита проходит открытое рецензирование. Две руки, одна дверь: закон называет лазейки, а инспекция пакетов физически их закрывает.

Аргументы другой стороны, в полную силу

Возьмите противоположную сторону в самой сильной её форме, потому что она сильна. Дети действительно добираются до жёсткой порнографии в два касания, а магазин приложений действительно то место, где снаряжается телефон, — то есть это защитимая точка контроля, а не самоочевидное превышение. Защитники этих мер не маргиналы: коалиции по безопасности детей подали в суды записки с призывом оставить техасский закон в силе, и Пятый округ не пропустил его не глядя — он счёл, что Техас "made a strong showing that it is likely to succeed on the merits", убедительно показал вероятность выигрыша по существу, и что закон "more likely governs commercial speech", скорее регулирует коммерческую речь, к которой применим лишь критерий разумного соответствия. Доказательства с нулевым разглашением в европейском приложении, по их собственным меркам, — реальное улучшение приватности по сравнению с загрузкой паспорта на порносайт. Аргумент Google о вредоносном ПО тоже настоящий: компания сообщает, что у программ, установленных из интернета в обход магазина, частота заражений более чем в пятьдесят раз выше, чем в Play Store, и что анонимные одноразовые личности разработчиков — ровно то, что позволяет пойманному автору вредоноса сменить вывеску и к утру выпустить всё заново. На сетевом уровне применим тот же реализм: обфускация всегда была налогом, который платит каждый протокол, цензор приспосабливается за считаные дни — Россия сняла отпечаток с транспорта Snowflake в Tor за одну ночь в марте, — а рассеивание выходных узлов по домашним устройствам перекладывает жалобу на злоупотребление на домашнее подключение какого-нибудь добровольца, куда и приезжает полиция. И эти меры писали разные законодатели, в разных столицах, по разным причинам, по разным часам. Никакой служебной записки нет. Видеть одно скоординированное огораживание в пяти не связанных между собой законах о безопасности — ровно тот узор, которому внимательный читатель должен не доверять.

Возражение, которое их переживает

Начните с телефона, потому что на нём аккуратно рассыпается рассказ о безопасности. GrapheneOS исключён не потому, что он менее безопасен, а потому, что он не Google. Проект указывает — и это независимо проверяется по его собственной документации, — что стандартный API аппаратной аттестации Android «даёт куда более сильную форму аттестации, чем Play Integrity API» и способен внести в белый список ключи альтернативной системы, а также что «единственная причина, по которой Google этого не разрешает, в том, что мы не лицензируем Google Mobile Services… это защита коммерческих интересов Google, а не безопасности». Более сильная и более открытая аттестация не проходит проверку нарочно. Значит, ворота спрашивают не о том, безопасно ли ваше устройство. Они спрашивают, благословлено ли оно.

История с вредоносным ПО рассыпается так же. Developer Verification не проверяет ни строчки кода и не мешает ни одному верифицированному разработчику выпустить что-нибудь враждебное; это механизм идентификации и отзыва, а не сканер. А выдаёт его тарификация: платный уровень стоит 25 долларов и удостоверение личности, а бесплатный уровень не требует документов вовсе — и ограничивает вас примерно двадцатью устройствами. Дозируются здесь не деньги. Дозируется анонимность в масштабе: её хватает, чтобы протестировать среди друзей, и никогда не хватит, чтобы выйти к публике без имени в реестре.

Затем довод об отсутствии координации — он верен, мы его признаём, и он делает положение хуже, а не лучше. Чтобы получить огораживание, служебная записка не нужна. Нужен удобный примитив и много привратников. Как только операционная система готова поручиться за устройство, за возраст пользователя и за личность разработчика, каждая власть, которой нужен контрольный пункт, тянется к тому же слою, потому что он тут же под рукой и он работает. Итог — не заговор; это гравитационный коллапс к точке удушения, и остановить его труднее, чем заговор, потому что нет одного законопроекта, который можно провалить, и нет никого, кто отвечал бы за сумму. Каждый закон по отдельности защитим. Систему, в которую они складываются, не подписывал никто.

Сетевой уровень отвечает своему оппоненту так же. Утверждение никогда не состояло в том, что маскировка трафика выигрывает гонку вооружений; оно в том, что маскировка плюс разнообразие меняют арифметику цензора. «Снять отпечаток и затопить» разрушительно против нескольких сотен неподвижных серверов — потому и пали девяносто процентов серверов Amnezia — и почти бесполезно против миллионов домашних адресов, которые выглядят как обычные потребительские и которые нельзя затопить, не обрушив тот самый потребительский интернет, на котором держится и само государство. Июньская атака России предполагает, что есть сервер, на который можно охотиться; уберите неподвижный сервер — и вы уберёте то, ради чего атака строилась.

И вот признак, объединяющий обе створки. Ничто из списка оппонента — проверенный возраст, пойманный автор вредоноса, исполненный ордер — не требует исключать GrapheneOS, прекращать F-Droid, объявлять вне закона VPN без логов или снимать отпечаток с домашнего ретранслятора. Эти инструменты названы потому, что они побеждают контрольный пункт, а не цель безопасности. Это остаток, который ворота не могут переварить: устройства, авторы и соединения, за которых некому поручиться централизованно. Огораживание определяется тем, что оно оставляет снаружи.

Что мы знаем и чего не знаем

Ведите учёт честно, потому что сила этого узора — в его сдержанности. Подлежит исполнению сегодня: техасский закон (один штат, обжалование продолжается, слушание по существу в Пятом округе назначено на август), британский режим возрастных проверок, дата 30 сентября для Developer Verification от Google и — с 2027 года — калифорнийский возрастной сигнал на уровне ОС. Необязательная рекомендация с действующими пилотами: европейское возрастное приложение, чьё исключение GrapheneOS в той же мере опубликованный замысел, что и поставленный факт, и которое год назад его поставщик назвал «преждевременной паникой». Предложение, ещё не внесённое: европейское хранение данных с упоминанием VPN. Пока чистая адвокация, а не закон: британский нажим за возрастную проверку VPN. И совсем свежее, с крошечными сетями и форумным происхождением: OpenRung и Orden, чьи обещания реальны, а масштаб не доказан. Никто не доказал координации, потому что доказывать нечего. Задокументировано нечто более узкое и более странное: пять привратников независимо потянулись к одному и тому же примитиву и назвали одни и те же лазейки в одни и те же две недели, пока инспекция пакетов закрывала их с другой стороны.

Что можно сделать на практике

То, за что нельзя поручиться, сегодня ещё работает, и пользоваться этим — уже аргумент. GrapheneOS устанавливается без учётной записи и без документов, и его сопровождающие говорят, что так и останется; F-Droid выпустил AppVerifier 9 июля; держите телефон, который ещё умеет ставить приложения в обход магазина, потому что именно эту способность и призвано понизить 30 сентября. Носите с собой больше одного транспорта, как это делает Orden, чтобы замедление было поводом пожать плечами, а не отключением; обновляйте клиент обхода блокировок и не досадуйте на принудительные обновления, потому что именно те приёмы без состояния, что сидят в старых версиях, умирают в этом месяце; и запустите измерительный зонд — OONI выпустила настольное приложение 6 июля, — потому что карты того, что заблокировано, строятся из данных, которые добровольно отдают пользователи.

Остальное — политика, и рычаги живы. Пятый округ слушает техасский закон по существу в августе. Европейское предложение о хранении данных ещё пишется, и его ждёт десятилетие решений Суда ЕС против "general and indiscriminate", общего и неизбирательного, хранения. Развёртывание Google — это политика компании, а не закон, и более семидесяти организаций из двадцати трёх стран уже официально выступили против.

Доверие, которое можно не оказывать

Самый глубокий ответ — тот, к которому этот журнал приходит со всех сторон. Аттестация — это способ разместить доверие в центральной стороне: в Google, в Apple, в VPN, которому могут приказать вести журналы, в сервере, который стоит на месте достаточно долго, чтобы с него сняли отпечаток, — и надеяться, что она останется достойной доверия или хотя бы останется в строю. Альтернатива — не лучший привратник. Альтернатива — архитектура, которая устраняет надобность в нём: луковая маршрутизация, WireGuard, децентрализованные ретрансляторы и миксети вроде URnetwork, где ни один оператор не держит личность, за которую можно поручиться, ни одного нельзя принудить вести журнал вашей активности и нет неподвижного парка серверов, который можно перечислить. Назовите честный предел прямо: ни один VPN не спрячет ваше лицо от вокзальной камеры, и никакая децентрализация не наколдует сигнал, когда правительство выдёргивает вилку у всей сети, как сделал Иран в январе. Внутри этих пределов свойство, которое эти две недели не смогли огородить, и есть то, на чём стоит строить: нельзя аттестовать то, у чего нет ворот, и нельзя снять отпечаток с того, у чего нет неподвижного сервера. Постройте сеть так, чтобы у требования «докажите, что вам разрешено это запускать» не осталось адресата.


Источники (1)

Источники

  • SCOTUSblog и NPR, "Supreme Court allows Texas to enforce app-store age-verification and parental-consent law" (6 июля 2026 года); CCIA v. Paxton — приостановка окружного запрета предоставлена Пятым апелляционным округом 4 июня 2026 года; App Store Accountability Act (SB 2420), установленная законом дата вступления в силу 1 января 2026 года; запрет W.D. Tex. (судья Robert Pitman), декабрь 2025 года; аргументация по существу назначена на август 2026 года.
  • Apple Developer, "Update on age requirements for apps distributed in Texas" (Declared Age Range API, iOS 26; четыре возрастные группы); Google Play Console Help, "Changes to Google Play for upcoming app-store laws" (Play Age Signals API).
  • Законодательное собрание Калифорнии, AB 1043 (Digital Age Assurance Act), подписан в октябре 2025 года, вступает в силу 1 января 2027 года (возрастной сигнал на уровне операционной системы; распространяется на всех поставщиков ОС) — leginfo.legislature.ca.gov; материал Tom's Hardware с указанием на охват Linux/SteamOS.
  • Европейская комиссия, "Commission recommends rollout of the age-verification app" (29 апреля 2026 года; необязательная; предложенное развёртывание до 31 декабря 2026 года; пилоты DK/FR/GR/IT/ES); OSnews и ppc.land, "EU age-verification app requires a Google/Apple-approved device" (июль 2025 года); Biometric Update, ответ Scytales ("Play Integrity one of the methods; premature panic", июль 2025 года).
  • GrapheneOS, "Attestation compatibility guide" (аппаратная аттестация сильнее Play Integrity; исключение продиктовано лицензированием Google Mobile Services, "not security").
  • F-Droid, "What We Talk About When We Talk About Malware" (Marc Prud'hommeaux, 1 июля 2026 года; "a virus … silently awaiting remote activation"); F-Droid, "This Week in F-Droid", AppVerifier (9 июля 2026 года); Google, Android Developers Blog, "Android developer verification" (март 2026 года; утверждение о более чем 50-кратной доле заражений при установке в обход магазина; 25 долларов + удостоверение личности; бесплатный уровень с ограниченным распространением, ~20 устройств, без документов; принуждение с 30 сентября в BR/ID/SG/TH); открытое письмо более 70 организаций из 23 стран (EFF, ACLU, FSF, Tor, Proton, LineageOS).
  • TechRadar и Financial Times, всплеск VPN в Британии после введения возрастных проверок (Proton +1400 % в час / +1800 % за сутки; цитата про "civil unrest"; режим действует с 25 июля 2025 года); руководство Ofcom по возрастным проверкам ("about one in ten VPN users is a child"); Internet Matters (декабрь 2025 года, n≈1000) и Childnet об отсутствии роста использования VPN детьми; Technadu, уполномоченный по правам детей, "loophole that needs closing" и призыв к возрастной проверке VPN; отчёт Ofcom об эффективности ожидается к концу июля 2026 года.
  • TechRadar, "EU prepares ground for wider data retention — VPN providers among the targets"; heise, "Data retention proposal expected by mid-2026" (не внесено по состоянию на середину июля); утёкший документ Совета (ноябрь 2025 года) с упоминанием VPN-провайдеров и сроком хранения около 12 месяцев; Mullvad (политика отсутствия журналов); линия Суда ЕС против общего и неизбирательного хранения (Digital Rights Ireland, 2014; Tele2, 2016; La Quadrature du Net, 2020).
  • Конвергенция (сетевой уровень): net4people/bbs #628 (полная пересборка TCP в Иране, 10 июня 2026 года) и анализ иранского отключения на FOCI 2026; TechRadar и Meduza о наступлении Роскомнадзора на Amnezia (>90 % российских серверов, июнь 2026 года; измерительный инструмент выведен из строя); маскировка трафика в AmneziaWG 2.0 (выпущена около 25 марта 2026 года); net4people/bbs #634 (OpenRung, 10 июля) и #635 (Orden, 11 июля); Tor Project, Arti 2.5.0 со стабильным Counter Galois Onion (30 июня 2026 года); материалы petsymposium.org/foci/2026 (публично примерно с 12 июля; цензура QUIC-SNI в России; "Geedge Cases" — набор инструментов «Великого файрвола», экспортированный в Мьянму/Пакистан/Казахстан/Эфиопию); настольное приложение OONI Probe (6 июля 2026 года).

Further Discussion

Никакой служебной записки нет

**Позиция.** Возьмите сильнейшую версию доводов *за* ворота, потому что они настоящие, а рефлекс приватности не автоматически мудрее. Дети добираются до жёсткой порнографии в два касания, а магазин приложений — это место, где снаряжается телефон, то есть защитимая точка контроля, а не самоочевидное превышение. Люди, защищающие эти меры, не маргиналы: коалиции по безопасности детей подали в суды записки с призывом оставить в силе техасский закон о возрастных проверках в магазинах приложений, и Пятый апелляционный округ не пропустил его не глядя — он счёл, что Техас *"made a strong showing"*, убедительно показал, что закон, вероятно, конституционен как регулирование коммерческой речи. По существу каждая мера держится лучше, чем признаёт возмущение. Европейское возрастное приложение использует доказательства с нулевым разглашением, чтобы подтвердить «старше 18» без имени и даты рождения, — реальное *улучшение* приватности по сравнению с загрузкой паспорта на порносайт и ровно то, о чём просили правозащитники. Собственные данные Google показывают, что у приложений, установленных из интернета в обход магазина, доля вредоносного ПО более чем в пятьдесят раз выше, чем в Play Store, а *бесплатный, без документов, на двадцать устройств* уровень для разработчиков — доказательство, что программа про подотчётность, а не про сбор личностей или выручку в 25 долларов. На сетевом же уровне обфускация всегда была постоянным налогом, который платит каждый протокол — Россия сняла отпечаток с Tor Snowflake за одну ночь, — а рассеивание выходных узлов VPN по домашним подключениям чужих людей просто переносит стук полиции к двери добровольца. Решающий довод — тот, на который прочтение через заговор ответить не может: эти законы писали разные законодатели, в разных столицах, по разным причинам, по разным часам. **Никакой служебной записки нет.** Вычитывать одно скоординированное огораживание из пяти не связанных между собой мер по безопасности детей и борьбе с вредоносным ПО — ровно та апофения, которой осмотрительный человек должен не доверять. Движение за приватность, кричащее «огораживание» на каждый законопроект о детской безопасности, не будет допущено ни к одному из них. **Варианты заголовков.** - Никакой служебной записки нет · Пять законов, пять столиц и узор, которого там нет - Магазин приложений и правда то место, где снаряжается телефон - Возрастные доказательства с нулевым разглашением — это та победа приватности, о которой вы просили - Докажите, что ваше возмущение соразмерно **Кикер.** Пять привратников, пятеро часов, никакой координации. Дети добираются до жёсткого порно в два касания; Пятый округ счёл, что Техас, вероятно, выиграет; европейская возрастная проверка не раскрывает о вас *ничего*; у приложений в обход магазина в 50 раз больше вредоносов. Назовите пять защитимых законов о безопасности цивилизационным заговором — и вам не доверят формировать ни один из них. Превышение может оказаться вашим.

Они назвали выходы

**Позиция.** Теперь прочтите те же две недели по тому, что открывает архитектура, а не намерение. Пять независимых привратников за восемь дней потянулись к *одному и тому же* техническому примитиву: операционная система как криптографический орган поручительства за ваше устройство, ваш возраст и автора вашего софта. Определение Верховного суда США (6 июля) позволило Техасу превратить магазин приложений в пункт возрастного контроля; европейское приложение, подтверждающее ваш возраст без вашего имени, отказывается работать на телефонах без Google; Google назначил 30 сентября датой, после которой писать программы станет привилегией тех, чья личность подтверждена; Калифорния с 2027 года вшила возрастной сигнал на уровне ОС в каждое устройство. Чтобы получить огораживание, служебная записка не нужна — нужен удобный примитив и много привратников, и итог остановить *труднее*, чем заговор, потому что нет одного законопроекта, который можно провалить, и никого, кто отвечал бы за сумму. Обоснование безопасностью рассыпается при осмотре: GrapheneOS поставляет *более сильную и более открытую* аттестацию и всё равно исключён — из-за лицензирования Google Mobile Services, словами самого проекта, «не из-за безопасности». Ворота проверяют, *благословлено ли это Google*, а не *безопасно ли это*. Дозируемое благо — сама анонимность: откажитесь от удостоверения личности, и вы ограничены двадцатью устройствами — хватит, чтобы протестировать, и никогда не хватит, чтобы выйти к публике. И смотрите, что назвали следующим: лазейки. Британская возрастная стена вызвала всплеск VPN на **1400 процентов** — среди взрослых, а не среди детей, на которых она была нацелена, ведь ребёнком является лишь один из десяти пользователей VPN, — и теперь государство присматривается к возрастной проверке самих VPN; готовящееся брюссельское правило о хранении данных прямо называет VPN-провайдеров, и на предписание вести журналы сеть без логов может ответить только тем, что перестанет существовать. А в те же две недели, когда *закон* называл выходы, *инспекция пакетов* физически их закрывала — Россия сняла отпечатки с более чем девяноста процентов серверов одного VPN, Иран пересобрал искрошенный поток, чтобы убить обход на стороне клиента. Докажите, что вам разрешено это запускать, на устройстве, которое мы благословили, написанное автором, которого мы можем назвать, поверх сети, где нет выхода, который мы не могли бы перечислить. Это красная черта, каковы бы ни были достоинства каждой меры по отдельности, — и единственное, что она не может огородить, это инфраструктура, у которой не осталось адресата для вопроса: *нельзя аттестовать то, у чего нет ворот, и нельзя снять отпечаток с того, у чего нет неподвижного сервера.* **Варианты заголовков.** - Они назвали выходы · Как читать пять «не связанных между собой» законов - Благословлено, а не безопасно · Один факт, который рушит рассказ о безопасности - Анонимность по счётчику · Откажитесь от документов — получите двадцать устройств - Нельзя аттестовать то, у чего нет ворот **Кикер.** Пять привратников, один примитив, две недели — и они назвали одни и те же выходы: телефоны без Google, установку в обход магазина, VPN без логов. GrapheneOS предлагает *более сильную* аттестацию и всё равно запрещён — «не из-за безопасности», их слова: ворота проверяют *благословение*, а не *защищённость*. Откажетесь от документов — вам оставят 20 устройств. Пока закон называл выходы, инспекция пакетов их закрывала. Ответ — не настройка, а построение сети, у которой нет ворот, чтобы спросить, и нет сервера, с которого снять отпечаток.

Comics

#1Никакой служебной записки нет
#2Они назвали выходы