互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

你不曾投票同意的那个期限

本周有七只时钟在七个司法辖区里走动。它们所针对的运营者是真实的;设定它们的权威机构是真实的;它们造成的伤害也是真实的。而处在另一端的用户,没有一个被问过。这就是 2026 年 4 月每一则隐私与网络自由报道的核心处,那份缺失的同意。

星期六早晨,七座城市

在德黑兰,2026 年 4 月的一个星期六早晨,是从“今天是不是互联网回来的那一天”这个问题开始的。自 2 月 28 日伊朗电信运营商把境外 ASN 骨干网零路由以来,已经过去四十九天。NetBlocks 今天清晨确认了第五十天:1,176 小时,有记录以来最长的一次全国性断网。德黑兰一位硬件进口商上一次联系上他在深圳的供应商,是在 2 月的最后一天。谢里夫大学的一位医学研究者已经五十天没读到境外托管的期刊。汉堡的一个伊朗侨民家庭没能和祖母视频通话。最高国家安全委员会的一个委员会下周将开会,决定是否再把四家企业加入 "pro internet"(亲互联网)白名单。等待这个决定的人,没有一个选出过这个委员会。

在莫斯科,一个星期六早晨是一场十二天的倒计时。5 月 1 日起,凡是经俄罗斯运营商路由、每月超过 15 GB 的国际互联网数据,都要按每 GB 150 卢布——约合 1.80 美元——计费。无论这些流量是漫游数据、经 VPN 路由,还是穿过持牌运营商层的任何其他路径,该资费一律适用。数字发展部在 3 月公布了这套方案。一位莫斯科商务旅客与境外云服务商之间的邮件同步,一旦计数越过阈值就会开始产生费用。一位旅居国外的俄罗斯人打给家人的电话,在 Telegram 上早已被限速、在 WhatsApp 上则已被封锁;这项资费再加上一层。该部门没有问过用户。

在布鲁塞尔,一个星期六早晨夹在两轮三方会谈之间。关于“聊天管控 2.0”(Chat Control 2.0)——即《儿童性虐待条例》——的第三轮三方会谈于星期四结束,未能就是否强制要求客户端扫描达成一致。第四轮三方会谈定在 5 月 4 日。政治协议的目标时点是 7 月。Signal 总裁 Meredith Whittaker 已公开表示,Signal 宁可退出欧盟市场,也不会实施客户端扫描。Tuta、Proton 和 Threema 也是同样的表态。欧盟理事会、议会和委员会是会议室里的三方。而这项条例将要治理其消息通信的 4.5 亿欧盟用户,不在场。

在华盛顿,一个星期六早晨是一场十二天的倒计时。参议院在星期五下午以口头表决方式、在远不到三十秒的时间里,确认了众议院于凌晨 2:09 通过的一致同意决议,把《涉外情报监视法》第 702 条延长至 4 月 30 日。白宫想要的那份干净的十八个月重新授权已经死了。改革联盟想要的搜查令要求修正案则被裁定不合程序。这项授权在延续;联邦调查局在 RISAA 的行政管控下继续检索 702 数据库;涉外情报监视法院 2025 年 4 月的反毒品认证继续为芬太尼供应链的情报搜集提供授权。没有哪一个通信被收进这个数据库的美国人,为这次打补丁投过票。

在鹿特丹,一个星期六早晨是一种等待的状态。荷兰电子健康档案厂商 ChipSoft——其 HiX 平台服务于荷兰 76% 的急症医院——在 4 月 15 日星期三确认,无法排除患者档案在 4 月 7 日开始的勒索软件入侵中被访问。鹿特丹 Franciscus Gasthuis 与多德雷赫特 Albert Schweitzer Ziekenhuis 是把 HiX 从各自网络中断开的十一家医院中的两家。欧洲最大的连锁健身房 Basic-Fit 于 4 月 13 日披露,六个欧盟国家的 100 万名会员的姓名、电子邮箱、住址、电话号码、出生日期和银行账号被窃。两起入侵均无勒索软件团伙宣称负责。数据如今落入他人之手的这 120 万欧洲人,并没有选择那种使泄露成为可能的集中化。

在伦敦,一个星期六早晨是 Ofcom 依《网络安全法》所设 4 月 16 日儿童访问评估期限的次日。九十余项服务正在接受正式调查。过去十二个月里,约七分之一的英国成年人完成过一次年龄验证流程——大约 600 万次验证。Yoti、Persona、Verify 以及若干规模较小的中介机构,如今持有相当一部分英国常住成年人的身份证件图像。一位英国 Reddit 用户在星期二为查看一个敏感版块而验证了年龄;他的护照图像按十二个月的留存政策保存在 Persona 的服务器上。这位用户并没有设计这套中介生态。

在悉尼,一个星期六早晨是主要社交媒体平台法定 16 岁以下禁令实施的第四个月。Facebook、Instagram、Snapchat、TikTok 和 YouTube 正在接受电子安全专员 Julie Inman Grant 的正式调查。3 月 20 日的合规报告记录了系统性缺口:平台鼓励未达年龄的用户通过低置信度手段“纠正”年龄估算;允许用同一种验证方式反复重试;人脸估算在 16/17 岁的分界处并不准确。澳大利亚青少年已经迁往 Discord、Roblox、Telegram。报告称自己已绕过年龄限制的那 76% 的十四至十五岁少年,没有为这部法律投过票。

七座城市。七只时钟。没有一只是由这些时钟所指向的用户设定的。

共同的结构性属性

这七只时钟横跨不同的政策领域、不同的司法辖区、不同的时间尺度。它们共有一个结构性属性:在每一个案例里,都是某个权威机构对着某个商业或政府运营者拉动一根杠杆,从而对一群用户产生效果,而用户在这场拉杠杆的过程中没有任何地位。

伊朗的运营商遵从最高国家安全委员会的指令。SNSC 是权威机构;运营商是运营者;伊朗互联网用户是受影响群体。这一群体既不能选举 SNSC,也无法对其决定提出申诉。

俄罗斯移动运营商执行数字发展部的资费方案。该部是权威机构;运营商是运营者;需要国际数据的俄罗斯公民是受影响群体。这一群体既未被征询,也无从申诉。

欧盟理事会、议会和委员会构成三方会谈的权威一方;主要平台(Meta、Google、Microsoft、Snap)和端到端加密平台(Signal、Tuta、Proton、Threema)是运营者;4.5 亿欧盟用户是受影响群体。

美国国会与行政当局是权威机构;美国的运营商、云服务商和电子邮件服务商是运营者;通信要穿过这些基础设施的美国人是受影响群体。

ChipSoft 及其保险承保方、荷兰数据保护局、荷兰医疗行业构成权威的结合点;ChipSoft 是运营者;十一家医院的患者群体是受影响的一方。Basic-Fit 公司层面、保险方以及六个国家的数据保护机构构成权威结合点;Basic-Fit 是运营者;100 万名会员是受影响群体。

Ofcom 是权威机构;平台和验证中介是运营者;英国互联网用户是受影响群体。

电子安全专员 Inman Grant 是权威机构;五大平台是运营者;每一位澳大利亚互联网用户都是受影响群体——青少年直接受影响,成年人则通过验证摩擦间接受影响。

每一个的形状都一样。用户永远是受影响群体。用户从来不是权威机构。在每一个案例里,用户所处的位置,就是运营者所运行的那层底座。

为什么这些权威机构的利益抵达不了用户的同意

为每一个权威机构的立场做最强解读是可能的,而且这很重要。

伊朗政府是在 2 月 28 日美以两国对纳坦兹、福尔多和阿拉克发动打击之后的战时状态下行事的。其宣称的理由——反间谍、防止外国与境内行为体协同——在一般意义上是一项正当的国家利益。断网持续五十天,以及它向许可制的转变,使这份必要性主张更难被照单全收,但即便这一行使是不合比例的,权威本身仍是正当的。

俄罗斯政府有一套自洽的数字主权立场。降低对外国平台的依赖是可以辩护的;把政府服务集中到单一应用里具有运作效率。缺少加密、以及在国家控制的基础设施上进行汇聚,是隐私上的伤害,但这一权威——在俄罗斯的框架下是经选举的、有法定依据的、合宪的——是正当的。

欧盟理事会、议会和委员会是民主构成的。“聊天管控”条例针对的是一个严重且有充分记录的问题(网络儿童性虐待素材)。侦测令这一机制存在争议,但底层的政策目标是正当的,政策过程是民主的。

美国国会与行政当局对国家安全类授权具有宪法地位。第 702 条针对的是涉外情报搜集,一项正当的国家职能。它与第四修正案保护之间的张力,正是 Wyden–Lee–Lummis–Warren 改革联盟论证的核心,但底层的权威是正当的。

荷兰和欧盟的数据保护框架、英国 Ofcom、澳大利亚电子安全机构,都是民主设立、拥有明确法定职权的监管者。它们的介入并非恣意。

然而在每一个案例里,这个正当的权威所作用的那个运营者,并不是用户自己选择接受为其通信、档案或流量之运营者的。那位荷兰患者并没有选择让自己的病历集中在 ChipSoft。那位英国 Reddit 用户并没有选择让 Persona 把她护照的图像保存十二个月。那位澳大利亚少年并没有选择让自己的年龄验证尝试,由平台选定的人脸估算供应商来把关。权威所推定的那份同意,是穿过运营者的,而不是穿过用户的。

权威是正当的。运营者是正当的。而从用户到运营者再到权威的这条同意链条,是一件架构上的副产品,不是一份自由给出的许可。这正是本周这些期限所暴露的东西。

什么样的架构会改变这个问题

一个用户,如果其通信、档案、身份和流量并不依赖于某个可被强制的商业运营者,那么某个只能对可被强制之运营者拉动杠杆的权威,就无法对他发号施令。眼下这种模式的架构性替代方案,正是每一场改革对话——一个候选方案接一个候选方案,一周接一周——都在暗指却未点名的那个东西。

用户自持密钥的端到端密码学。 Signal 的协议是商业规模上的范例:密钥在用户设备上生成,内容用这些密钥加密,运营者手里只有它解不开的密文。苹果的“高级数据保护”对 iCloud 而言曾是类似的设计;英国依《调查权力法》发出的技术能力通知,正是专门针对这一架构,以在全球范围内强制运营者托管密钥。

点对点传输。 流量在同伴的设备之间路由,而不是穿过持牌运营商的设施。作为协议的 WireGuard、作为网络的 Tor 洋葱路由、作为活跃对等中继织物的 URnetwork 住宅节点传输、作为网状消息底座的 Briar 与 Session。每一个都是对同一个架构问题的部分回答:通信能不能绕开那个持牌运营商咽喉点——俄罗斯的资费、伊朗的断网、中国的过滤,以及符合 CALEA 的美国电信,都依赖于它。

联邦式审核与联邦式存储。 内容审核由用户本人、或由用户选定的审核者来决定,分散在一群规模较小的运营者组成的联邦中,而不是集中在单一的守门平台。Matrix 联邦、Bluesky 的 PDS 模型、Mastodon、联邦式 Nextcloud 实例。每一个都分散了杠杆的触及范围:权威可以对某一个运营者施力,却对不上整个底座。

通过可验证凭证实现的用户自持身份。 保存在用户控制的钱包中的密码学断言,通过零知识证明选择性披露,从而在不暴露底层证件的前提下验证某项属性(年满 16 岁、年满 18 岁、持有执照)。eIDAS 2.0 之下的欧盟数字身份钱包是领先的监管路径;关于零知识年龄证明的学术研究自 2023 年以来已趋成熟。

去中心化的厂商架构。 健康档案由患者本人持有,或分散在多个独立运营的托管方手中(欧盟资助的 InteropEHRate 项目;荷兰的 Nuts 点对点患者认证)。消费者身份按服务分别持有,或分散于用户钱包,而不是集中在运营者的数据库里。

今天,这些方案没有一个能整体取代现有架构。每一个都只是缩小了针对它的那根特定杠杆的攻击面。去中心化是一个比“解决一切”窄得多的主张。它是关于特定底座之结构性属性的主张:一个不呈现可强制中心的底座,就不呈现杠杆;而一根拉不动的杠杆,产生不了用户不曾同意的期限。

这一周实际付出的代价

本周七座城市的伤害合计:

  • 伊朗,第 50 天: 直接与间接经济损失约 18 亿至 20 亿美元;数以万计的企业经营退化或关门;8,500 万公民无法接入外部互联网。
  • 俄罗斯,5 月 1 日倒计时: 约 3,000 万用户被夹在一个没有加密的国家级消息应用、一个上线时搞垮了本国主要银行的 VPN 过滤器,以及一项会把国际数据推到商务旅客、侨民和有亲属在海外的少数族群负担不起的价位的资费之间。
  • 布鲁塞尔,5 月 4 日倒计时: 4.5 亿欧盟用户处于不确定之中——他们的消息应用究竟会被强制扫描私人通信,还是会退出市场。
  • 华盛顿,4 月 30 日倒计时: 一整套监视授权将至少再原封不动地延续十二天,而在期限之前没有任何通往改革的结构性路径。
  • 鹿特丹,进行中: 荷兰相当一部分急症患者的数据可能已经泄露;十一家医院在用手工流程运转;100 万名健身房会员的银行账号被窃。
  • 伦敦,期限之后: 600 万份身份证件图像汇聚在四家中介运营者手里,目前尚未发生大规模泄露,但这是一种按概率终将产生泄露的结构性集中。
  • 悉尼,实施四个月: 主流平台上 16 岁以下账号减少 22%–42%,并伴随向监管更松的替代品的迁移;76% 的青少年报告自己已经绕过。

七座城市份量的具体伤害,由一些正当性并非问题所在的权威机构造成,作用在无法拒绝这些杠杆的运营者身上,最终落在那些在拉杠杆过程中毫无地位的用户身上。

下一只时钟

下一只时钟这个周末就开始走。布鲁塞尔的三方会谈是 5 月 4 日;俄罗斯的资费是 5 月 1 日;华盛顿的第 702 条日落是 4 月 30 日;伦敦的年龄保障调查将在整个夏天陆续产出执法决定;悉尼的执法决定在 2026 年年中;伊朗下一次 SNSC 白名单会议就在未来一周;鹿特丹的数据保护局报告在 5 月截止。每一个都是一个期限。每一个都由一个不曾问过用户的权威设定。每一个都将作用在一个用户不曾设计的运营者身上。

产生这种模式的那套架构,正是本周每一场政策辩论都视为既定前提的架构。架构性的替代方案——端到端密码学、点对点传输、联邦式审核、用户自持身份、分布式厂商生态——是可得的、已部分部署的、在增长的,也还不是主流。Tor 的网桥使用量同比上升 42%。WireGuard 在消费级 VPN 中已是 94% 的事实标准。Signal 有 6,000 万月活跃用户。URnetwork 的住宅节点传输在 2026 年上升 37%。每一项指标都是一步。没有一项是那个转折。

本周这些期限所揭示的是:现有架构生产出的政策辩论,主题是哪个权威有权拉哪根杠杆。用户是辩论的对象,不是辩论的一方。用户能否成为一方,需要一种不同的架构。而那种架构,是另一套技术栈里缓慢、安静、缺乏资金的工作——它一个期限接一个期限、一周接一周地,变得越来越难以忽视。

下一只时钟星期一开始走。德黑兰的用户、莫斯科的用户、布鲁塞尔的用户、华盛顿的用户、鹿特丹的用户、伦敦的用户、悉尼的用户——每一个人醒来时,都会面对一场在别处设定的倒计时。他们没有一个人在桌边。架构就是原因。


参考资料(6 条)

资料来源

  1. NetBlocks,伊朗连通性报告,2026年4月18日,确认断网第 50 天。
  2. Free Malaysia Today,"Iran internet blackout now in its 50th day",2026年4月18日。
  3. Shabtabnews,"Iran's Internet Blackout Shows No Signs Of Ending",2026年4月17日。
  4. Bloomberg,"Iran Internet Blackout Eases Slightly as Businesses Face Economic Costs",2026年4月14日。
  5. Moscow Times,"Russian websites begin blocking VPN users as internet controls tighten",2026年4月15日。
  6. Techdirt,"Whoops: Russia's Attempt To Block VPNs Causes Major Banking Failure",2026年4月13日。
  7. Zona.media,"Russia's internet censorship in 2026: VPN crackdowns, mobile shutdowns, Telegram blocks and the state messenger Max",2026年4月7日。
  8. EFF,"EU Parliament Blocks Mass-Scanning of Our Chats — What's Next?",2026年4月。
  9. State of Surveillance,"Chat Control Is Dead. Long Live Chat Control.",2026年4月。
  10. Patrick Breyer,"Chat Control: The EU's CSAM scanner proposal",持续更新至 2026年4月17日。
  11. Roll Call,"Senate sends short-term surveillance reauthorization to Trump",2026年4月17日。
  12. Al Jazeera,"US Congress extends controversial surveillance power under FISA for 10 days",2026年4月17日。
  13. NPR,"Congress extends controversial surveillance powers for 10 days",2026年4月17日。
  14. S.4082,Government Surveillance Reform Act,2026年3月12日提出。
  15. 国会进步派党团具约束力的决议,2026年4月16日。
  16. NL Times,"Hospital patient data may have leaked in Chipsoft hack, sources say",2026年4月15日。
  17. The Register,"Ransomware knocks Dutch healthcare software vendor offline",2026年4月8日。
  18. BleepingComputer,"European Gym giant Basic-Fit data breach affects 1 million members",2026年4月13日。
  19. SecurityWeek,"Europe's Largest Gym Chain Says Data Breach Impacts 1 Million Members",2026年4月13日。
  20. Ofcom,"Age checks to protect children online",2026年4月指引;电子安全专员合规更新,2026年3月20日。
  21. Meredith Whittaker,X 平台 @mer__edith,2026年4月15日,关于 Signal 向苹果升级交涉。
  22. Freedom of the Press Foundation,更新版 iOS Signal 指引,2026年4月16日。
  23. Aviatrix 威胁研究中心,2026年4月 Salt Typhoon 更新;参议院商务委员会听证会,2025年12月。
  24. Silicon UK,"Government Issues New Order To Access Apple UK User Data"。
  25. Computer Weekly,"Home Office 'back door' seeks world-wide access to Apple iCloud users' data"。
  26. 欧盟委员会致 Meta 的补充异议声明,2026年4月15日。
  27. Bloomberg,"EU Warns Meta on WhatsApp AI Rules, Citing Competition Concerns",2026年4月15日。
  28. Meta Engineering,"Post-Quantum Cryptography Migration at Meta: Framework, Lessons, and Takeaways",2026年4月16日。
  29. Quantum Insider,"Q-Day Just Got Closer: Three Papers in Three Months",2026年3月31日。
  30. Tor Project,Arti 2.2.0 发布;Snowflake 网桥统计;Cure53 Tor VPN 审计,2026 年初。
  31. URnetwork 文档与 2026 年增长报告。
  32. Wyden–Lee–Lummis–Warren 关于 GSRA 的联合声明。
  33. 电子安全专员 Inman Grant 合规报告,2026年3月20日。
  34. 关于可验证凭证架构的报告:欧盟数字身份钱包(eIDAS 2.0);W3C Verifiable Credentials 规范。
  35. Open Rights Group 关于英国《网络安全法》中介架构的评论。

本文是 URnetwork 每日隐私与网络自由日志第 2026-04-18-01 期。配套的观点文档,以及相关图片、梗漫和短视频,一并发布。

Further Discussion

每一个期限都是他们的期限

七只时钟。七个司法辖区。任何一张桌子上都没有用户。 本周六,4 月 18 日,伊朗处在有记录以来最长一次全国性断网的第 50 天——一个最高国家安全委员会的委员会在决定谁能获得 "pro internet"(亲互联网)接入,一次一家企业。俄罗斯数字发展部握着 5 月 1 日那个开关,要对国际数据按 GB 计费:超过 15 GB 的部分每 GB 150 卢布,在运营商网关处执行。欧盟理事会、议会和委员会 5 月 4 日就“聊天管控”开会,而 Signal、Tuta、Proton 和 Threema 已公开表明,若强制客户端扫描,它们准备退出欧盟市场。美国国会距离 4 月 30 日第 702 条日落还有十二天;行政当局想要一份干净的重新授权,改革联盟会阻挡任何不含搜查令修正案的版本,而在期限之前两边都不会有票数。ChipSoft 无法排除荷兰 76% 急症医院的患者档案在 4 月 7 日的勒索软件入侵中被访问;Basic-Fit 已承认 100 万名欧洲健身房会员的银行账户信息落在攻击者手里。英国 Ofcom 4 月 16 日的儿童访问评估期限刚刚截止;600 万英国成年人已通过商业中介验证过年龄,而这些中介的证件图像留存政策就是新的隐私层。澳大利亚 16 岁以下社交媒体禁令正在接受电子安全机构的合规审查,决定预计在 2026 年年中出炉;受影响的青少年中有 76% 报告自己已经绕过了它。 七个期限。每一个都由一个正当性并非问题所在的权威设定——SNSC、那个部、理事会、国会、数据保护局、Ofcom、那位专员。每一个都通过一个运营者起作用——一家运营商、一个平台、一个厂商、一家云服务商、一个中介。而每一个都把效果落在一群用户身上,他们的同意在这条链条上的任何一点都不曾被征询。 **Key stat:** 本周末有七只时钟在走。每一只由一个不同的权威设定。没有一只由用户设定。 **Urgency:** 4 月 30 日第 702 条 + 俄罗斯资费 + ActiveMQ/SharePoint KEV。5 月 4 日聊天管控。无论用户想不想,每个期限都会到来。

去中心化是唯一的出路

一个用户,无法被一个杠杆够不着他的权威呼来喝去。这不是一句口号——这是一项架构上的观察。 第 702 条之所以奏效,是因为美国的运营商可被强制。俄罗斯的资费之所以奏效,是因为俄罗斯运营商依牌照指令对国际流量计费。伊朗的断网之所以奏效,是因为从该部打给六家持牌运营商的六通电话,就把外部骨干网零路由了。“聊天管控”若获通过之所以会奏效,是因为拥有运营者自持基础设施的平台可以被强制去扫描。英国针对苹果的技术能力通知之所以奏效,是因为苹果持有 iCloud 标准版的密钥。ChipSoft 的勒索软件之所以够得着荷兰 76% 的急症医院,是因为荷兰 76% 的急症医院都在用 ChipSoft。本周每一场政策辩论里的每一根杠杆,都对着一个特定的运营者。而每一个特定的运营者,都是一套用户不曾选择的架构的中心。 替代性的架构是可得的、已部分部署的,而且正是为了让那些杠杆更不奏效而设计的。用户自持密钥的端到端加密(Signal 的协议;苹果 ADP,在英国把它杀掉之前)把运营者从解密链条中拿掉。点对点传输(WireGuard 的密钥路由、Tor 的洋葱路由、URnetwork 的住宅节点中继、Briar 的网状网络)把持牌运营商从传输链条中拿掉。联邦式审核(Matrix、Bluesky PDS、Mastodon)把单一平台的守门人从审核链条中拿掉。通过可验证凭证实现的用户自持身份(W3C、eIDAS 2.0 之下的欧盟数字身份钱包)把中介从身份链条中拿掉。联邦式厂商架构(用于健康档案的 InteropEHRate;用于荷兰患者认证的 Nuts)把单一厂商的集中从泄露链条中拿掉。 这些没有一个能解决一切。它们全都只是缩小了特定的攻击面。本周每一场政策辩论都是关于如何控制一根杠杆。这些辩论不问的那个问题——架构问题——是这根杠杆究竟是否应该存在。去中心化的技术栈就是那个诚实的答案。Tor 网桥同比上升 42%。WireGuard 在消费级 VPN 中已是 94% 的事实标准。Signal 有 6,000 万月活跃用户。URnetwork 在 2026 年上升 37%。每一项指标都是一步。没有一项是那个转折。转折开始于:那个时钟被别处设定的用户,开始选择那个不呈现时钟的底座。 **Key stat:** 本周每一个期限都作用在一个可被强制的运营者身上。用户控制的底座不呈现这样的运营者。 **Urgency:** 架构这个问题现在就摆在那里。政策那个问题则不断生产出下一个期限。

Comics

#1每一个期限都是他们的期限
#2去中心化是唯一的出路