互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

凌晨 2:09 的那次表决

在二十名共和党人搞垮了白宫那份干净的重新授权之后,国会于今天凌晨 2:09 把《涉外情报监视法》第 702 条延长了十天。这不是本周唯一宣布的紧急续期。俄罗斯执行了一项早已搞垮自家银行的 VPN 过滤政策。欧盟就一套已于 4 月 3 日失效的大规模扫描制度开启了三方会谈。伊朗进入有记录以来最长一次全国性断网的第四十八天。荷兰各家医院开始披露一起患者档案泄露,波及全国 76% 的急症电子健康档案。联邦调查局在得克萨斯州的一起刑事案件中,从 iOS 一个从未被宣称会存储这些内容的层面里,恢复出了 Signal 已经删除的消息。每一次打补丁,都跑在一个被打补丁的人不曾设计的底座上。

众议院议场上的凌晨三点

书记员宣读决议时,众议院议长 Mike Johnson 就在主席台上。《涉外情报监视法》第 702 条将从 4 月 20 日延长到 2026 年 4 月 30 日——一份十天的补丁。没有修正案。没有记名表决。在 4 月 17 日星期五凌晨 2:09 还留在议场里的那部分议员,以一致同意的方式通过了它。整件事花了不到一分钟。

四个小时之前,关于一份十八个月重新授权的三次连续程序性表决都失败了。二十名共和党议员——议场记录中未具名,但领导层清楚是谁——拒绝在没有一项修正案的情况下推进这项规则,那项修正案要求联邦调查局检索涉及美国人的 702 数据时必须先取得搜查令。白宫高级顾问 Stephen Miller 花了一整周在共和党党团里做工作。中央情报局局长 John Ratcliffe 就行政当局所称的持续性涉外情报依赖,向参议员们做了闭门简报。没有一样奏效。唯一能在不进行记名表决、又不让搜查令要求修正案进入程序的情况下通过议场的载体,就是这份十天的补丁。

前一天,国会进步派党团投票决定,约束其 98 名众议院成员反对任何不含“重大改革”的重新授权。这是该党团首次就一项监视授权采取具约束力的议场立场。俄勒冈州参议员 Ron Wyden 和犹他州参议员 Mike Lee 已于 3 月 12 日提出改革载体 S.4082,联署人包括怀俄明州参议员 Cynthia Lummis 和马萨诸塞州参议员 Elizabeth Warren。众议院的对应法案由众议员 Warren Davidson 和 Zoe Lofgren 领衔,众议员 Sara Jacobs 和 Pramila Jayapal 参与。这个联盟一头是自由意志主义右翼,一头是进步派左翼,而在一个十八个月的周期里,它们在其他任何地方都没有交集。

这份补丁并没有解决它所替代的那场辩论。它只是把辩论挪了个位置。新的期限是 4 月 30 日。

本周补丁在层层堆叠

这份十天的延期不是本周唯一宣布的紧急续期。同一份日历上还有另外六件上了新闻。

4 月 14 日星期二,微软为其 4 月的补丁星期二发布了 167 个补丁——公司历史上第二大的一次。两个零日。八个关键级 CVE。CISA 把 CVE-2026-32201——一个正在野外被主动利用的 SharePoint 欺骗漏洞——加入其已知被利用漏洞目录。联邦民事机构必须在 4 月 28 日之前完成整改。在同一份日历上,CISA 还加入了 CVE-2026-34197,一个 Apache ActiveMQ 远程代码执行缺陷;在 Fortinet FortiGuard Labs 观察到利用尝试于 4 月 14 日达到峰值之前,它已在这个消息代理里存在了十三年。Apache 的补丁于 3 月 30 日随 6.2.3 和 5.19.4 版本发布。ShadowServer 追踪到全球有 7,500 台暴露在外的 ActiveMQ 服务器。CISA 的执法触及范围约为 101 家 FCEB 机构。其余大约 7,400 台服务器落在这道具约束力的指令之外。

4 月 15 日星期三,俄罗斯数字发展部的一个期限开始生效。Yandex、VK、Sberbank、Ozon、Lamoda、Wildberries 等平台开始封锁被检测为使用 VPN 的用户。执行的大棒是取消 IT 税收优惠,以及那份允许在俄罗斯联邦境内运营的网站“白名单”。部长 Maksut Shadayev 是在 3 月 30 日与二十多家公司代表的一次非公开会议上下达这一指示的。十二天前,同一套过滤基础设施的初版曾错误地把 Sberbank、VTB 和 T-Bank 的 IP 地址列为目标——同时搞垮了这三家的支付系统。莫斯科各处终端的刷卡支付失败。ATM 黑屏。莫斯科地铁打开闸机不收费。一家地方动物园要求只收现金入场。Telegram 创始人 Pavel Durov 公开表示,这次故障是 VPN 过滤器造成的。俄罗斯针对国际移动数据的过滤期限是 5 月 1 日:经 VPN 路由、每月超过 15 GB 的部分,每 GB 150 卢布,约合 1.80 美元。

4 月 16 日星期四,欧洲议会、欧盟理事会和欧盟委员会召开了关于“聊天管控 2.0”的第三轮三方会谈——这项《儿童性虐待条例》将授权对端到端加密的消息服务进行强制扫描。那项允许大平台为查找 CSAM 而扫描私人消息的自愿性豁免,已于 4 月 3 日在议会否决第二次延期后失效。Google、Meta、Microsoft 和 Snap 宣布,无论如何它们都将依据其他法律依据继续扫描。欧洲人权法院曾在 2024 年的 Podchasov v. Russia 案中裁定,普遍削弱安全的端到端加密违反《公约》第 8 条。4 月 16 日至 17 日的这轮三方会谈,是要设法把这一先例与理事会的立场调和起来。下一轮定在 5 月 11 日,再下一轮定在 6 月 29 日。目标是在 7 月通过。

本周的星期二和星期三,伊朗进入了自 2 月 28 日以色列与美国的打击开始的全国性断网的第四十七天和第四十八天。断网已超过 1,128 小时。NetBlocks 测得的连通性约为平常流量的百分之四——有记录以来最长的一次全国性断网。追踪此次断网的经济学家 Afshin Kolahi 估计,对伊朗经济的直接损失为每天 3,000 万至 4,000 万美元,间接损失更接近每天 7,000 万至 8,000 万美元。至今总成本:约 18 亿美元。Bloomberg 于 4 月 14 日报道,伊朗已开始提供一种企业可以申请的 "pro internet"(亲互联网)套餐——一种以最高国家安全委员会批准为条件的有限度重新开放。4 月 12 日,官员们表示全面恢复没有时间表。

4 月 15 日星期三,荷兰新闻媒体 NL Times 证实了 ChipSoft 暗示了一周的事情:在 4 月 7 日开始的针对 HiX 电子健康档案平台的勒索软件攻击中,患者数据可能已经泄露。ChipSoft 服务于荷兰约 76% 的急症医院。该勒索软件迫使 Zorgportaal(患者门户)、HiX Mobile(医护移动端访问)和 Zorgplatform(跨院数据交换层)关停。十一家医院断开了自己的系统。HIX365 用户——约十五家医院,包括鹿特丹的 Franciscus Gasthuis 和多德雷赫特的 Albert Schweitzer——被建议向荷兰数据保护局提交数据泄露报告。没有勒索软件团伙宣称负责;没有攻击者被指认。截至 4 月 15 日的确认,该公司表示它“不能排除”患者数据已被访问。

而在得克萨斯州一起本周浮出水面的刑事案件的证据开示文件中,联邦调查局从一部 iPhone 的内部通知存储里恢复出了 Signal 消息的片段——而且是在 Signal 应用已被删除之后。这些消息不是从 Signal 的加密数据库中提取的。它们提取自 iOS 的通知缓存:一个由 CoreDuet 框架使用的 SQLite 数据库,在应用被卸载后依然留存,并且在常见配置下会被包含进 iCloud 备份。Signal 的密码学自始至终没有失守。明文是在操作系统的通知层被捕获的,位于解密的下游,也就是 iOS 把推送通知渲染到锁屏的那一点。提取使用了 Cellebrite Premium。它不需要破解设备密码;它只需要设备处于首次解锁之后的状态。新闻自由基金会更新了其 2026 年 4 月的指引,建议记者关闭通知预览、关闭 iOS 通知历史、并为 Signal 关闭 iCloud 备份。iOS 开箱即用的默认配置,如今被视为不足以保护消息源。

这些补丁的共同点

这七项续期——第 702 条的补丁、俄罗斯的过滤执行、聊天管控三方会谈、伊朗断网、ChipSoft 泄露、ActiveMQ/SharePoint 整改、Signal 恢复——描述的不是同一项政策,也不是同一片地理。它们描述的是同一个底座。

第 702 条之所以奏效,是因为美国的电子通信服务提供商——电信商、邮件服务商、云服务——可被强制。该法条指示它们交出目标对象的通信。联邦调查局所检索的数据库存放在它们的服务器上。改革法案和反对意见都预设了这种可被强制的服务商模型。辩论的内容是何时以及如何检索它。辩论的内容不是究竟是否存在一个可供检索的中心存储。这个存储是存在的。

俄罗斯的过滤之所以奏效,是因为 Yandex、VK、Sberbank、Ozon、Lamoda 和 Wildberries 都在俄罗斯的牌照制度下运营。数字发展部不需要够到用户。它够到平台就行。4 月 3 日的银行故障是同一套架构指错了目标:过滤器运行了,过滤规则生效了,过滤器阻断了。银行只是被错误地列在名单上。那位在 Sberbank 终端刷卡失败的用户并没有被强制。被强制的是银行。

“聊天管控”预设 Meta、Google、Microsoft 和 Snap 会实施该条例所要求的东西。4 月 3 日到期的那套自愿性制度预设的是同一件事。这些平台之所以在 4 月 4 日宣布将继续扫描,唯一的原因是相关基础设施已经部署到位,而它们现在援引的法律依据是对那份已失效依据的一个替代。这轮三方会谈正在谈判的,是一部将对所有服务商强制要求的法规——要求它们去做 Google 和 Meta 已经自愿选择继续做的事。侦测的架构早已就位于服务器端。

伊朗的断网运作在运营商牌照这一层。国家不需要拦截每一位用户的流量。它指示运营商。运营商照办。这四十八天的断网不是一项技术成就;它是一项行政成就。Bloomberg 在 4 月 14 日报道的那份有限度的 "pro internet" 套餐,是同一根杠杆反向操作。一部分企业用户获得了接入。这套牌照体系带着一个选择器。

ChipSoft 就是荷兰患者档案的那个选择器。全国 76% 的急症电子健康档案流经它的 HiX 平台。谁握住 ChipSoft,谁就握住了这个国家的患者档案底座。那种让一位从 Albert Schweitzer 转院到 Franciscus Gasthuis 的患者能带着自己的病历抵达的互操作性,正是让攻击者在 4 月 7 日够到十一家医院、并让患者数据问题到 4 月 15 日蔓延到另外十五家医院的那种互操作性。集中化就是效率。集中化同时也是一个勒索软件运营者可以撬动的单位。

Apache ActiveMQ 是银行、电信商和政府机构用来在内部系统之间搬运交易的企业级消息代理。CVE-2026-34197 已经可被利用了十三年。Microsoft SharePoint 是联邦民事机构、国防承包商以及州和地方政府用于文档存储的企业协作层。截至 4 月 14 日,CVE-2026-32201 正在被主动利用。ShadowServer 追踪到的那 7,500 台 ActiveMQ 服务器,以及 FCEB 够不着的那些 SharePoint 服务器,正是 CISA 无法约束的那部分底座。它们也是攻击者会最先够到的那部分。

联邦调查局在得克萨斯州的这次 Signal 恢复,并不是说 Signal 被攻破了。它说的是:Signal 的加密终止于操作系统层;操作系统层为了显示而缓存了解密后的明文;这个缓存是持久的、可被取证访问的;而对手不必击败密码学就能恢复明文。这个架构三明治是:受保护的传输、不受保护的端点通知、以及可选的不受保护的备份。三层。其中两层不在 Signal 的掌控之内。

第 702 条辩论、俄罗斯过滤、聊天管控三方会谈、伊朗断网、ChipSoft 勒索软件、CISA 补丁日历、以及 Signal 通知缓存,加在一起,产生了本周大部分的隐私头条。共同的那个词是期限。国会的。部委的。监管的。取证的。共同的主语,是一个第三方代替那些不曾被问过的用户所控制的基础设施。

这些补丁的不同点

利害并不等同。一份为期十天的第 702 条补丁,若最终导向对联邦调查局检索美国人数据的搜查令要求,与最终导向一份干净的十八个月重新授权,是不同的结果。一个在 4 月 15 日封锁社交媒体访问的俄罗斯 VPN 过滤器,与一个在 5 月 1 日对国际数据按 GB 收费的过滤器,是不同的结果——而与 4 月 3 日把 Sberbank 支付通道打趴下的那个过滤器,又是另一种不同的结果。一部授权客户端扫描的欧盟聊天管控条例,与一部要求服务器端扫描的条例,是不同的结果,与一部两者都禁止的条例,又是不同的结果。伊朗断网的第四十八天不是 ChipSoft 的第十一家医院,也不是 SharePoint 的零日。这些不是同一件事,而把它们读成同一件事的文章是错的。

架构是同一个。架构才是它们的共同点。它们每一个都跑在一个中心化运营、持牌、可指名、可被强制的底座上——一家运营商、一个平台、一个厂商、一朵云、一个操作系统。它们每一个都产生一个期限:必须有人在某处、在某个日期之前决定,要拿这个底座做什么、或者对它做什么。而这个期限,是由对运营者拥有管辖地位的那个权威设定的,不是由其数据、流量、档案或消息处在争议中的那位用户设定的。

一种去中心化的替代方案不是理论构造。它已部分部署。Signal 的密码学本身就是一例。Tor 的洋葱路由是另一例。Briar 的点对点网状网络。Matrix 的联邦式家庭服务器。WireGuard 的密钥路由。URnetwork 的住宅节点传输——消息在那里穿过同伴的设备,而不是运营商的设施。这些东西没有哪一个单独就能阻止一个 SharePoint CVE。它们没有哪一个单独就能阻止俄罗斯的过滤器封锁一个俄罗斯平台。它们没有哪一个能阻止伊朗国家命令其运营商把整个国家关掉。它们所能阻止的,是这个底座的失效模式波及那些并不穿过这个底座的流量。这是一个比“去中心化解决一切”窄得多的主张。它也正是本周头条所支持的那个具体主张。

下一个期限

除非国会再次延长,第 702 条将在 4 月 30 日到期。到那时 GSRA 在两院都不会完成委员会审议;共和党的抵制者仍会要求他们的修正案;白宫仍会推动一份干净的延期;进步派党团仍会约束它那九十八人。俄罗斯 5 月 1 日的国际数据资费也在那时生效。CISA 的 ActiveMQ 和 SharePoint KEV 期限落在同一周。欧盟下一轮聊天管控三方会谈是 5 月 11 日。伊朗的互联网到 4 月 30 日将是第六十一天。ChipSoft 的取证测绘仍在进行中。Signal 的 iOS 通知缓存问题,在 iOS 的设计里仍未解决。这些补丁将两层叠加在一个从未被问过是否愿意待在这里的底座上。

凌晨 2:09 那次表决所宣布的,不是一项立法结果。它是一次日历上的位移。故事是那套架构——它的运转如今在一周之内产生了七项时间线相互重叠的、彼此不同的紧急续期。故事是这套架构让生活和工作在其中的人付出了什么——被暂停的医院诊疗、失败的零售支付、被拉黑的消息通信、一条比发出它的应用活得更久的锁屏预览,以及一份将因默认而发生的重新授权,因为那个改革载体来不及通过程序关卡。

下一只时钟在 5 月 1 日开始走。它不会是最后一只。


参考资料(3 条)

资料来源

  1. 美国众议院表决记录,2026年4月17日凌晨 2:09——一致同意决议,将第 702 条延长至 2026 年 4 月 30 日。
  2. Washington Times,"House extends surveillance powers until April 30 after late-night revolt sinks GOP plan",2026年4月17日。
  3. KELO-AM / Politico,"House Republicans close to extending Surveillance Act with small reforms",2026年4月16日。
  4. Axios,"House GOP rebellion derails FISA renewal",2026年4月17日。
  5. NPR,"Why Congress is fighting over a central tool of American surveillance",2026年4月14日。
  6. State of Surveillance,"98 House Democrats just made Section 702's future more uncertain",2026年4月16日——国会进步派党团具约束力的立场。
  7. Wyden–Lee 新闻稿,Government Surveillance Reform Act of 2026(S.4082),2026年3月12日。
  8. Lofgren–Davidson 众议院对应法案新闻稿,2026年3月12日。
  9. ODNI,13th Annual Statistical Transparency Report for CY 2025,2026年4月1日发布。
  10. Microsoft Security Response Center,2026年4月补丁星期二发布说明(167 个 CVE,8 个关键级,2 个零日);CVE-2026-32201(SharePoint);CVE-2026-33825(Microsoft Defender)。
  11. CISA 已知被利用漏洞目录——CVE-2026-32201(SharePoint),截止 2026年4月28日;CVE-2026-34197(Apache ActiveMQ),截止 2026年4月30日。
  12. The Hacker News,"Apache ActiveMQ CVE-2026-34197 Added to CISA KEV Amid Active Exploitation",2026年4月;ShadowServer Apache ActiveMQ 追踪器。
  13. Fortinet FortiGuard Labs 遥测数据,2026年4月14日。
  14. Moscow Times,"Russian websites begin blocking VPN users as internet controls tighten",2026年4月15日。
  15. Meduza,"RBC: Russia asks major online platforms to block users with active VPNs by April 15",2026年4月2日。
  16. Techdirt,"Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure",2026年4月13日;Bloomberg,2026年4月4日,关于 Sberbank/VTB/T-Bank 故障。
  17. 欧盟委员会三方会谈日程,Chat Control / CSAR:2026年4月16-17日、5月11日、6月29日各轮;EFF,"EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?",2026年4月。
  18. Patrick Breyer,"Chat Control: The EU's CSAM scanner proposal",2026年4月更新。
  19. Podchasov v. Russia,欧洲人权法院,2024 年。
  20. Al Jazeera,"Frustration grows as Iran's wartime internet shutdown breaks grim record",2026年4月5日;The National,"Iran internet blackout longest nationwide shutdown on record",2026年4月5日;IranWire,"Over 1,100 Hours of Internet Blackout",2026年4月。
  21. Bloomberg,"Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs",2026年4月14日。
  22. NL Times,"Hospital patient data may have leaked in ChipSoft hack, sources say",2026年4月15日;The Record,"Dutch hospitals face disruptions after ransomware attack on software provider ChipSoft",2026年4月。
  23. SC Media,"FBI recovers deleted Signal messages from iPhone notification database",2026年4月。
  24. Freedom of the Press Foundation,更新版 iOS Signal 指引,2026年4月。
  25. Apple 开发者文档,CoreDuet / 通知框架;英国 ADP 撤回,2025年2月21日。

本文是 URnetwork 每日隐私与网络自由日志第 2026-04-17-01 期。配套的观点文档,以及相关图片和短视频,一并发布。

Further Discussion

七天七次打补丁,一套架构

本周七项紧急续期。一个底座。 第 702 条在星期五凌晨 2:09 拿到一份十天的补丁,因为二十名众议院共和党人拒绝了那份干净的重新授权,而进步派党团投票约束 98 名民主党人反对它。俄罗斯数字发展部在 4 月 15 日启用了它的 VPN 过滤器——就在同一个过滤器意外搞垮 Sberbank、VTB 和 T-Bank、让莫斯科地铁敞着闸机运行的十二天之后。欧盟在 4 月 16 日开启第三轮聊天管控三方会谈,因为自愿性扫描制度已在 4 月 3 日失效,而 Google、Meta、Microsoft 和 Snap 宣布无论如何都会继续扫描。伊朗进入有记录以来最长一次全国性断网的第四十八天——1,128 小时,约 18 亿美元没了——同时一份 "pro internet"(亲互联网)套餐正被提供给德黑兰挑选放行的企业。ChipSoft——其 HiX 平台是荷兰 76% 急症医院的电子健康档案系统——在 4 月 15 日确认,患者数据可能已在 4 月 7 日的勒索软件入侵中泄露;十一家医院断开了连接。CISA 把 CVE-2026-32201(SharePoint 零日)列入 KEV,期限 4 月 28 日,并把 CVE-2026-34197(Apache ActiveMQ,藏了十三年)列入 KEV,期限 4 月 30 日——约束的是大约 101 家机构,而暴露在外的服务器有数千台。还有联邦调查局在得克萨斯州,在 Signal 应用已被删除之后,从一部 iPhone 的通知缓存里恢复出了 Signal 明文——完全没有碰密码学。 七个不同的问题。一项共同的架构属性:它们每一个都跑在一个中心化运营、持牌、可被强制的底座上,而这个底座的期限,由对运营者拥有管辖地位的那个权威设定。 **Key stat:** 七项紧急续期。一周。没有一项由用户设定。 **Urgency:** 4 月 28 日 SharePoint。4 月 30 日第 702 条 + ActiveMQ。5 月 1 日俄罗斯国际数据资费。5 月 11 日下一轮聊天管控三方会谈。补丁在层层堆叠。

补丁越打越短,因为用户从未同意过这套基础设施

众议院以一致同意延长了第 702 条——是那些刚刚未能推进一份更长法案的立法者们的一致同意。通信被收进 702 数据库的美国人,没有一个为这十天的延期投过票。俄罗斯 Sberbank 的客户没有为 4 月 15 日的 VPN 封锁投过票;过滤器之所以落在他们身上,是因为数字发展部批准了它。处在 1,128 小时断网中的八千多万伊朗人没有为断网投过票;国家指示运营商;运营商指示骨干网;SNSC 批准或不批准某一家企业的重新开放。一千一百万荷兰患者没有为 ChipSoft 掌握全国 76% 的急症电子健康档案投过票;这场让单次勒索软件事件同时撂倒 Franciscus Gasthuis、Albert Schweitzer 和另外九家医院的集中化,是一个市场结果。那位被联邦调查局在得克萨斯州恢复出明文的 Signal 用户,没有为 iOS 缓存解密后的通知、以便取证工具日后提取投过票;那是苹果、Cellebrite 和联邦调查局之间做出的选择。 去中心化的架构不是一种政治立场。它是拒绝呈现出那个供政治立场施展的表面。没有中心存储需要重新授权。没有持牌运营商可供某个部委下指令。没有 SharePoint 服务器需要一条 CVE 条目抢在对手够到它之前去打补丁。没有通知缓存留在一台用户不持有的设备上。没有厂商的勒索软件停机时间变成十一家医院的停摆时间。这些补丁之所以变得不必要,是因为被打补丁的那样东西从一开始就不需要某个第三方持续运营。 摆在我们其余人面前的这一周的问题是:我们要不要继续把我们的通信、我们的档案、我们的流量和我们的明文,租给那些期限不由我们设定的权威。第 702 条会在 4 月 30 日到期,或者不会。聊天管控会在 7 月前通过,或者不会。伊朗的互联网会回来,或者不会。凌晨 2:09 那次表决告诉你的是:这些答案没有一个轮得到我们来给。 **Key stat:** 本周有九个权威设了期限。没有一个由用户设定。 **Urgency:** 这个月每一次打补丁,都打在一个我们租来的底座上。

Comics

#1七天七次打补丁,一套架构
#2补丁越打越短,因为用户从未同意过这套基础设施