互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

预期行为

在 2026 年 4 月 15 日至 4 月 22 日的一周里,三个大洲上的六位不同决策者动用了同一套治理词汇,而这套词汇的结构性功能是推卸责任。反复出现的那个词是 "expected"(预期之中)。Anthropic 告诉 OX Security,Model Context Protocol SDK 在 Python、TypeScript、Java 和 Rust 上的远程代码执行缺陷是 "expected behavior"(预期行为),不是需要打补丁的漏洞。法国国家安全证件局运营着一个门户,法国的每一本护照、每一张驾照、每一份居留许可、每一次车辆登记都从这里经过;该局在 4 月 21 日披露,其 API 中一个愚蠢的不安全直接对象引用已使约 1200 万个公民账户暴露,据报道黑客称这个缺陷“真的很蠢”——一类已经存在了 15 年的已知漏洞。伊朗信息技术行业协会负责人在 4 月 12 日表示,恢复互联网“没有明确的时间表”;当时正是这场战时断网的第 54 天,影响约 9000 万人,是有记录以来第二长的全国性断网。欧盟理事会丹麦轮值主席国从《儿童性虐待条例》文本中删去了强制客户端扫描,同时保留了强制年龄验证,这一转向被框定为一次预期之中的迁就。美国众议院议长推动“干净版”第 702 条重新授权的策略在 4 月 17 日的一次程序性表决中以 197 票对 228 票崩盘,20 名共和党人违背了白宫的直接要求,而领导层把后续处理框定为一次可预见的临时延期。英国内政部对苹果发出的第二份技术能力通知比第一份范围更窄,已于 2025 年 9 月获调查权力专员批准,并作为一项预期之中的法律程序,继续走在苹果尚未打赢的调查权力法庭程序里。六次表态,三个大洲,一个词。本期梳理 "expected" 如何成为 2026 年的治理空档状态,以及对于拒绝接受它的用户来说,架构层面的回应是什么样子。

OX 的披露与厂商的说法

2026 年 4 月 15 日,OX Security 发布了两份报告。第一份题为 "The Mother of All AI Supply Chains"(所有 AI 供应链之母),描述了 Anthropic 的 Model Context Protocol 中的一个架构性漏洞。第二份题为 "MCP Supply Chain Advisory"(MCP 供应链公告),列举了下游后果。研究者 Moshe Siman Tov Bustan、Mustafa Naamnih、Nir Zadok 和 Roni Bar 从 2025 年 11 月起就在推进这次披露。这个发现不是一个 bug,而是一个设计决定。

Anthropic 官方的 MCP SDK 在 Python、TypeScript、Java 和 Rust 上,都把配置文件提供的命令通过 STDIO 传输直接送到操作系统执行,中间不做任何净化。一个指定了服务器命令的配置文件,最终就成了一次操作系统 exec 调用,两步之间没有输入校验。说这个漏洞是架构性的,具体含义是:修复它需要改变协议的设计,而不是给某个实现打补丁。

规模很重要。受影响 SDK 的下载量为 1.5 亿次。可公开访问的 MCP 服务器有 7000 个以上。在 OX 能够测量到的样本中,存在漏洞的实例多达 20 万个。研究者在六个有付费客户的生产平台上成功演示了命令执行——并非全部公开点名;证据最充分的一份清单包括 GPT Researcher、LiteLLM、Windsurf、DocsGPT、Flowise 和 Upsonic,受影响范围内还有 Letta AI 和 IBM 的 LangFlow。研究者向 11 个 MCP 市场上传了一个无害的概念验证载荷;其中 9 个未经任何安全审查就接受了该载荷。GitHub 拒绝了。Cline 没有回应。LobeHub 和 Cursor Directory 接受了。

在整个研究窗口期内,OX 反复通知过 Anthropic。经由 OX 转述并见诸媒体报道的厂商回应是:STDIO 执行模型属于安全默认配置,净化是开发者的责任。Anthropic 更新了自己的 SECURITY.md 文件,注明使用 STDIO 适配器应当 "with caution"(谨慎行事)。这就是架构层面的补救措施。OX 的评价是:这次改动什么都没有修好。据 OX 说,微软和 LangChain 也持类似立场——这个行为是设计使然。在我们查阅过的媒体报道中,没有出现 Anthropic 就此次披露发表的、具名且注明日期的第一方公开声明。

The Hacker News 列出的 11 个 CVE 覆盖了整个下游生态。截至 4 月 22 日,已修补的有:LiteLLM 在 4 月 21 日发布 v1.83.7-stable,修复 CVE-2026-30623,加入了明确的命令白名单(npx、uvx、python、python3、node、docker、deno)、Pydantic 校验,以及仅限管理员注册服务器的要求;DocsGPT 修补了 CVE-2026-26015;Bisheng 修补了 CVE-2026-33224。尚未修补的有:Windsurf(CVE-2026-30615,CVSS 8.0 高危)、Langchain-Chatchat(30617)、Fay(30618)、Agent Zero(30624)、Upsonic(30625)、Flowise(40933)、GPT Researcher(CVE-2025-65720)、MCP Inspector(CVE-2025-49596)以及 LangFlow。协议本身没有变化。

Anthropic 称之为 "expected"(预期之中)的东西,OX 用研究者 Bustan 的话说,是可以重新设计的:“这个协议可以在不损失其效用的前提下重新设计。”

厂商拒绝了。下游买单。


URL 里的一个数字

4 月 15 日周三——正是 OX 发布报告的同一天——法国国家安全证件局(Agence Nationale des Titres Sécurisés)在其 ants.gouv.fr 门户上检测到一起事件。ANTS 现已正式更名为 France Titres,是法国每一次护照续办、身份证申请、驾照申请、居留许可和车辆登记流程唯一经过的网络系统。它就是那个门户。一名法国公民的数字身份全生命周期,就是 ants.gouv.fr 上的一次登录。

到 4 月 21 日周二晚间,内政部长 Laurent Nuñez 确认约有 1170 万至 1200 万个账户被入侵。威胁行为者 "breach3d"——同时使用 "ExtaseHunters" 和 "EvilDump" 等别名——从 4 月 16 日起在犯罪论坛上挂牌出售这批数据,声称掌握 1800 万至 1900 万条记录,约合法国人口的三分之一。暴露的字段包括:登录 ID、称谓、全名、电子邮箱、出生日期、ANTS 唯一标识符。部分记录还包含通信地址、出生地、电话号码,企业账户则含 SIREN 号。生物特征、密码和上传的证件附件未受影响。Nuñez 承诺通过电子邮件或纸质邮件逐一通知每一位受影响者。已在 72 小时窗口内依据 GDPR 第 33 条向 CNIL 报告。ANSSI 已介入。巴黎检察院已依据《刑事诉讼法》第 40 条收到刑事移送。

据法语安全媒体援引 breach3d 的论坛帖子,攻击向量是 moncompte.ants.gouv.fr 的 API 中的一个不安全直接对象引用——即 IDOR。API URL 里的一个整数标识符。改动这个整数,就能取回另一位公民的资料。对象层面没有鉴权检查。没有速率限制来捕捉这种遍历。据报道,黑客称这是“一个真的很蠢的缺陷”。

IDOR 并不是什么新型漏洞类别。OWASP Top 10 以“对象层级授权失效”之名收录它已有十年。每一门 API 安全课程都会讲到它。自动化扫描器能发现它。漏洞赏金项目会为它付钱。ANTS 门户运行着一个没有对象层级授权检查、没有按标识符限速、没有针对遍历模式做异常检测的生产 API,这不是一个新类别的漏洞,而是一个国家没有关闭的老类别漏洞。

政府的回应是程序性的。逐一通知受害者。刑事移送。向 CNIL 报告。截至 4 月 22 日,政府尚未下令审查 ANTS 门户的安全架构,未强制要求多因素认证,也未承诺给出弃用该门户、转向钱包式替代方案的时间表。这种回应就是“预期之中”式治理:一类已知的漏洞,一套已知的事后处置流程。伊朗的 Hakim Javadi 会认出这个姿态。

架构上的替代方案在同一天到来。欧盟的年龄验证参考应用于 4 月 15 日被宣布在技术上已具备实施条件——正是 ANTS 检测到入侵的那一天。eIDAS 2.0 即欧盟条例 2024/1183 之下的钱包架构,与 ants.gouv.fr 恰好相反。凭据存放在用户自己的设备上。出示是选择性的——证明年满 18 岁而不透露出生日期,证明法国国籍而不透露姓名。钱包在多次出示之间不可关联。没有中心门户可以攻破,因为根本不存在中心门户。France Identité 是法国规划中的国家钱包。2026 年 12 月 31 日这个“每个成员国至少提供一个合规钱包”的期限,就是架构交付日期。转型正在进行。2026 年 4 月为前钱包时代架构付出代价的 ANTS 用户,是过渡期的伤亡者。

URL 里的一个数字变了,法国三分之一的身份流程记录就落到了犯罪论坛上。政府的回应称之为运营事务。架构视角称之为在 2026 年运行 2015 年设计的代价。


第 54 天

伊朗的断网在 2026 年 4 月 22 日进入第 54 天。由 NetBlocks 维持的测量把这次战时断网记为累计约 1272 小时离线,伊朗的全球互联网接入约为战前水平的 1%。一个名为 "Internet Pro" 的部分白名单层级从 4 月 17 日运行到 4 月 20 日,面向付费的企业和学术用户——这既是当局对断网经济代价不可持续的架构性承认,也是一次按支付能力重新分配接入权的双轨结构改变。

起点是 2026 年 2 月 28 日,美以协同打击开始,最高领袖阿里·哈梅内伊连同其他领导层一同遇刺。伊朗在数小时内切断了自己的全球互联网。据 Cloudflare Radar,流量下降了 98%。到 4 月底,这次断网已经超过了每一个现代可比基准。埃及在 2011 年 1 月至 2 月阿拉伯之春期间的断网持续 5 天。伊朗 2019 年“血色十一月”持续 6 天。利比亚 2011 年那次约持续 6 个月,至今仍是更长的一次——但发生在一个 600 万人口的国家。伊朗的 9000 万人口,使当前这次成为有记录以来按人口计最大的一次。

NPR 在 4 月 22 日刊发了 Emily Feng 的一篇报道,标题直指具体机制——伊朗人正在离开自己的国家,只为上网。Feng 描写了一位只以“母亲”身份出现的德黑兰女性,她每三天驱车数小时前往土耳其边境的 Kapıköy 口岸,只为和在土耳其读大学的儿子视频通话。她的原话是:“我只想打个视频电话,然后回伊朗。就这样。”Feng 还描写了一位播客主持人 Ershad,他在马里万主持波斯语播客 "Haagirvaagir":“现在唯一的声音就是伊朗当局的声音,因为他们把互联网切断了。”Feng 引述了经济影响——依赖 WhatsApp 和 Instagram 触达顾客的商家正在垮掉。Feng 描述了星链分钟数的黑市,价格高得离谱,连接卡顿、大多数页面加载不出来,还有作为合法层级接入手段的政府批准“白 SIM 卡”。

执法环境很严酷。4 月 1 日前后,伊朗官媒法尔斯通讯社宣布星链为合法打击目标。伊斯兰革命卫队把威胁扩大到美国科技基础设施整体——苹果、谷歌、Meta、微软、英伟达。依据 2026 年的立法,持有星链终端最高可判 10 年监禁或死刑。警察总长 Ahmad-Reza Radan 在 4 月宣布已查获 139 台终端、实施 46 次抓捕;亚兹德省冻结了 61 个银行账户;据塔斯尼姆通讯社,4 月中旬有两名外国公民因涉嫌参与美以关联的间谍网络被捕。数字权利团体估计,伊朗境内仍有约 5 万台星链终端在运行。

5 万台终端对上一部死刑法律,就是用户对当局那声 "expected" 的回应。政府有一个姿态。民众有另一个姿态。谁也不在等谁。

经济账是有据可查的。伊朗电信部长 Sattar Hashemi 表示,数字经济的直接损失为每天 3570 万美元。知识经济委员会的 Afshin Kolahi 把直接成本估为每天 3000 万至 4000 万美元,含间接成本的总成本估为每天 7000 万至 8000 万美元。截至 4 月 16 日的累计损失约为 18 亿美元。线上销售下降 80%。仅 1 月一个月,就有 1.85 亿笔金融交易从经济中消失。

伊朗信息技术行业协会负责人 Ali Hakim-Javadi 在 4 月 12 日说,恢复公共连接“没有明确的时间表”,理由是“特殊的战时状况”和“特定的安全考量”。这就是当局宣示的“预期行为”姿态。断网是一种战时状况。战时状况没有结束日期。因此断网也没有结束日期。

人们转而做了什么,才是部署层面的测量。断网头几天,VPN 应用下载量增长了 500% 至 579%。Psiphon 的伊朗日活用户达到约 960 万;约有 40 万名海外伊朗人通过 Psiphon 共享带宽。规避深度包检测的工具集——Shadowsocks、V2Ray、Trojan、NaïveProxy、Tor Snowflake——是当局加大 DPI 投入后的第二代回应。开放网络干扰观测站 OONI 已证实存在针对 Session Messenger 的 DNS 注入,以及针对 Psiphon 的中间盒干扰。当局在技术层活跃。民众也在技术层活跃。这是一场赛跑。

每一个独立传输层——URnetwork 的点对点住宅节点中继、Outline、Psiphon、Shadowsocks、V2Ray、Tor Snowflake——都是用户层对基础设施层拒绝的反制。当局切断了承载网。用户绕开它。5 万台星链终端是可见硬件层面的测量。VPN 日活数字是软件层面的测量。NPR 那篇报道是人的层面的测量——一位开车去 Kapıköy 的母亲。

4 月 12 日那句“没有明确的时间表”是当局的说法。5 万台终端和 960 万 Psiphon 用户是用户的说法。


Chat Control 的转向

2026 年 3 月 26 日,欧洲议会以 311 票对 228 票、92 票弃权,否决了延长 ePrivacy 减损条款——正是这一法律工具让谷歌、Meta、微软、领英、Snap 和 TikTok 得以自愿扫描用户私信中的儿童性虐待材料。作为自愿制度的 Chat Control 1.0 死在了议会的表决厅里。4 月 3 日,减损条款在法律上失效。4 月 6 日,那些在失去法律依据后仍继续扫描的平台,也走到了实际的终止日期。Tuta 说:“你们做到了。”Proton 说:“欧洲议会为隐私站了出来。”前海盗党欧洲议员 Patrick Breyer 说:“这是无数打电话、写邮件来拯救自己通信数字隐私的公民取得的一场轰动性胜利。”

5 月 4 日距今 12 天。关于《儿童性虐待条例》——即作为永久替代方案的 Chat Control 2.0——的三方谈判将在那个周一恢复。下一轮三方谈判定在 6 月 29 日。丹麦轮值主席国在其 2025 年 11 月 26 日的共同立场中,删去了客户端扫描的强制要求——那是一处架构性断裂,本会迫使每一款消息应用在加密之前先在用户设备上扫描消息。删掉这项强制要求就是丹麦式转向,被框定为对成员国关切的一次预期之中的迁就。然而 CSAR 文本保留了强制年龄验证。架构杠杆从一个边界移到了另一个边界。

Signal、Proton、Tuta 和 Threema 各自公开承诺:宁可退出欧盟,也不接受客户端扫描的强制要求。Signal 的 Meredith Whittaker 在那个曾名为 Twitter 的平台上说:“如果我们被逼到必须二选一——一边是破坏我们加密的完整性和我们的隐私保证,另一边是离开欧洲——我们会遗憾地选择退出这个市场。”Proton 的 Andy Yen 也表达了同样立场。选择起诉而不是离开的 Tuta,其创始人 Matthias Pfau 说:“我们绝不会削弱我们的加密,也绝不会给它留后门。”Threema 称 Chat Control 是“一套前所未有的、奥威尔式规模的大规模监控机器”;若该法案通过,Threema 会“呼吁同行的通信服务与我们一同离开欧盟”。四款服务着数千万欧洲用户的消息应用,已公开承诺进行架构性拒绝。

理事会“放弃扫描强制要求”的转向,与厂商那一手在同一意义上都是“预期行为”动作。厂商说架构是设计使然。理事会说转向是谈判结果。两种情形下,负担都被推离了治理层。在理事会这一例中,负担被推给了强制年龄验证——它不是客户端扫描,但它是一次凭据核查,有自己的隐私架构:在 eIDAS 2.0 钱包之下设计良好,若实现为上传身份证件或第三方厂商集中化则设计糟糕。ANTS 入侵事件让门户集中化风险显形的那一周,正是理事会悄悄把 CSAR 的杠杆挪到年龄验证核查上的那一周。

同样在这一周,欧盟委员会正在测试 Matrix,作为微软 Teams 的补充与备份。Matrix 的联邦式架构已在德国联邦国防军和法国政府部署到数十万用户规模,也部署在奥地利的医疗系统和瑞士的邮政服务,以及北约合作网络防御卓越中心和北约转型司令部。参考 Matrix 客户端的商业维护方 Element 报告称,2 月 Discord 年龄验证风波带来的注册增长,在 2 月这个窗口之后仍在持续。据 Matrix 称,有 35 个国家正在就部署事宜进行实质性沟通。主权偏好型基础设施正与监管辩论并行地被选中。

5 月 4 日的 Chat Control 2.0 是下一级台阶。4 月 3 日那场胜利是 2026 年欧盟周期里第一级架构台阶。无论结果如何,这些消息应用的架构性拒绝都已就位。


4 月 30 日

美国众议院就《外国情报监视法》第 702 条“干净版”18 个月重新授权所进行的程序性规则表决,在 4 月 17 日周五凌晨以 197 票对 228 票失败。20 名共和党人与民主党人一同投了反对票。此前一次针对修正案包的规则表决——包括众议员 Andy Biggs 的令状要求修正案及其同包提案——以 200 票对 220 票失败,有 12 名共和党人倒戈。干净路径被堵死后,众议院议长 Mike Johnson 在凌晨 2 点前后以一致同意方式推动了一项 10 天延期。参议院在周五晚些时候以口头表决通过该延期。特朗普总统在周六签署。第 702 条原定 4 月 20 日的日落条款变成了 4 月 30 日。

这次反叛不是一次性事件。自由核心小组已就针对美国人查询设置令状要求一事与国会进步核心小组结盟——这是一个具有特定稳定性的两党联盟。众议院司法委员会主席、众议员 Jim Jordan 公开推翻了自己十年来支持令状要求的主张,转而支持干净版延期,他解释说:“今天这已经是一个不同的项目了”;“第 702 条提供了必要的授权,并且已被证明是国家最有效的工具之一。”Jordan 的翻转本身就是一个信号。顶住他这次翻转的那个联盟——Biggs、Davidson、Massie、Roy,以及投下反对票的那 20 人——就是对“干净版重新授权是预期之中”这一框定的机制性抵抗。

参议员 Mike Lee 和参议员 Ron Wyden 在 3 月提出了《2026 年政府监控改革法案》。该法案对第 702 条进行为期四年的重新授权,同时要求对美国人查询设置令状、堵上数据经纪商漏洞、废除 2024 年对电子通信服务提供商范围的扩大。联署人包括参议员 Cynthia Lummis 和 Elizabeth Warren。众议院共同牵头人为众议员 Warren Davidson 和 Zoe Lofgren。参议员 Lee 与参议员 Dick Durbin 另行提出了范围更窄的《SAFE 法案》。改革派的架构已经写进参议院文本;载体是活的。参议院多数党领袖 John Thune 在周五众议院失利后说:“我们必须转向,弄清楚什么才能通过。”

众议院司法委员会民主党首席众议员 Jamie Raskin 把干净版重新授权称作一笔“肮脏的交易”。众议员 Jerry Nadler 在 2024 年提出的后门搜查修正案以 212 票对 212 票的平局告负;2026 年的这个联盟正试图避开那个先例。众议员 Thomas Massie 公开承诺:“如果《FISA 702 重新授权法案》不包含令状条款,我将在最终通过表决中投反对票。”

4 月 30 日——距今 8 天——第 702 条要么获得附带改革的多年期重新授权,要么获得一次更短的临时延期,要么日落失效,要么在可能性不大的情况下通过参议院发起的程序获得一次干净版重新授权。每一种结果都取决于参议院在接下来一周里拿出什么。

来自众议院领导层的“预期之中”框定——即 Jim Jordan 的翻转是务实的重新校准、干净版延期是现实路径——就是治理空档状态的词汇。反对这一框定的联盟才是新闻。它酝酿了四个月。

URnetwork 和开源栈不等这场表决。用户自持密钥、点对点传输、联邦式内容治理、自托管智能体——每一项都是无论国会拿第 702 条怎么办都照样发布的缓解措施。4 月 30 日决定法律基线。架构替代方案已经演示技术基线十年了。


第二份通知

2025 年 4 月 7 日——是去年,不是今年,虽然这种混淆情有可原——英国调查权力法庭的 Rabinder Singh 上诉法院法官与 Jeremy Johnson 法官驳回了内政部要求对苹果挑战技术能力通知一案保密的请求。该通知于 2025 年 1 月送达苹果,要求获得对受高级数据保护(ADP)保护的 iCloud 数据的全球访问权。苹果在 2025 年 2 月从英国撤下 ADP,而不是照办。Singh/Johnson 的裁定让这场诉讼公开。Privacy International 和 Liberty 作为干预方加入。WhatsApp 的干预申请被驳回。苹果的第一次上诉步入正轨。

2025 年 8 月,美国国家情报总监 Tulsi Gabbard 公开表示,在特朗普与万斯施压之后英国已撤销了该命令——据报道特朗普对首相基尔·斯塔默说“你不能这么干”,万斯则称该通知“疯了”。2025 年 9 月,内政部签发了第二份技术能力通知,范围收窄至英国用户,并获调查权力专员 Brian Leveson 爵士批准。2025 年 10 月 14 日,调查权力法庭以 "change in circumstances"(情况变更)为由驳回了苹果的第一次上诉——理由是第一份通知已实际撤回。苹果对第二份仅限英国的通知的挑战,在调查权力法庭程序中继续进行。根据 Singh 与 Johnson 2025 年 7 月的案件管理令,一场为期七天、基于“假定事实”的听证会原定于 2026 年初举行。截至 2026 年 4 月 22 日,没有公开报道确认该听证会已经举行。

苹果没有在英国重新启用高级数据保护。第二份技术能力通知仍然有效。Privacy International 的 Caroline Wilson Palow 表示,范围更窄的第二份通知“可能与旧的那份一样,对全球的安全和隐私构成同等大小的威胁”。苹果的立场依旧是:“我们从未为自己的任何产品或服务建造过后门或万能钥匙,将来也绝不会。”

这里的架构姿态,与拒绝 CSAR 的那几家消息应用一致。当监管者试图把妥协设计进加密里,厂商选择撤下功能,而不是妥协。代价是真实的——英国用户没有 ADP。姿态得以保全——加密架构在任何地方、对任何用户都没有被妥协。

英国通信管理局针对《在线安全法》CSAM 检测的 "accredited technologies"(经认证技术)最终指引预计在 2026 年春季出台,该机构已表示不愿强制推行客户端扫描,但保留了法定权力。2026 年 4 月 21 日,通信管理局依据《在线安全法》第 10 条,就 Telegram 涉嫌未履行 CSAM 合规义务正式立案调查。潜在罚款为 1800 万英镑或全球营收的 10%。

内政部的绕行——撤下第一份通知,重新签发范围更窄、动静更小的第二份——就是国家所宣示的预期之中的法律程序。这个先例是可输出的。法国、德国、澳大利亚以及其他五眼伙伴都在看着。苹果、拒绝 CSAR 的消息应用、以及联邦式替代方案的部署所采取的架构性拒绝姿态,就是答案。


治理词汇

六次表态,三个大洲,一个词。加州的 Anthropic:MCP 的远程代码执行是 "expected behavior"(预期行为)。巴黎的法国内政部:ANTS 的 IDOR 是一个真的很蠢的缺陷——这是“我们没料到,而且我们不会改架构”的另一种说法。德黑兰的伊朗当局:没有明确的时间表,特殊的战时状况。布鲁塞尔丹麦轮值主席国下的欧盟理事会:删去客户端扫描的强制要求是谈判结果。美国众议院共和党领导层:Jim Jordan 的翻转是一次重新校准;干净版延期是负责任的路径。伦敦的英国内政部:第二份技术能力通知是预期之中的法律程序。

在每一个案例里,"expected" 都是决策者把一项后果重新归类为输入而非输出的动作——变成需要接受的东西,而不是需要针对性设计防范的东西。这是治理的空档状态。责任从厂商、监管者、政府身上移开,落到下游开发者、被泄露的公民、被断网的人口、持异议的立法者、正在撤离的消息应用、以及用户身上。

本周的反向模型很具体。

LiteLLM 在 4 月 21 日修补了自己的 MCP 命令处理,加入了明确的白名单——npx、uvx、python、python3、node、docker、deno——以及 Pydantic 校验和仅限管理员注册服务器的要求。这个项目把该漏洞当成自己的责任,而不是上游厂商的责任。这就是“预期行为”时代里的架构责任:当协议方拒绝行动,下游照样行动。DocsGPT 和 Bisheng 做了同样的选择。尚未修补的项目——Windsurf、LangChain-Chatchat、Fay、Agent Zero、Upsonic、Flowise、GPT Researcher、MCP Inspector、LangFlow——是这一周里这场级联的代价。每一个项目的补丁日期,就是它对“是否接受 Anthropic 宣示的 expected 作为治理底线”这一问题给出的回答。

Signal、Proton、Tuta 和 Threema 承诺退出欧盟,是另一种反向模型。当监管者试图把妥协设计进代码里,厂商选择撤下功能,而不是妥协。架构姿态在别处得以保全。Tuta 还加了第二步棋——起诉欧盟——拒绝把退出当作唯一选项。

苹果从英国撤下 ADP,是同一姿态在硬件与云规模上的版本。

在死刑法律之下仍在伊朗境内运行的 5 万台星链终端、960 万伊朗 Psiphon 日活用户、经由 Kapıköy 的黑市上网跨境行——这些是用户的反向模型。民众没有等当局的时间表。他们自己造了一个。

4 月 17 日投票反对干净版第 702 条规则的那 20 名众议院共和党人,是机制性的反向模型。Jim Jordan 宣示了“预期之中”。20 个人说了不。

3 月 26 日,欧洲议会以 311 票对 228 票否决了 Chat Control 1.0 的延期。那是公民与议会的反向模型。理事会随后在丹麦轮值主席国下放弃扫描强制要求的转向,是政治余波;议会那次表决才是架构性决定。


部署栈

对用户而言,问题不是该为哪个反向模型鼓掌。问题是该部署哪一套架构栈。

用户自持密钥。Signal、Proton、Tuta、Threema、在英国以外启用 ADP 的苹果 iMessage、以及采用逐设备交叉签名密钥的 Matrix。厂商不能被强制交出自己并不持有的东西。这里的架构姿态是原则性拒绝,而且经验上有效:当监管者去测试这套架构时,厂商选择撤下功能,而不是妥协密钥。

联邦式通信。Matrix 覆盖 35 个国家,用于德国联邦国防军、北约合作网络防御卓越中心,并在欧盟委员会评估之中。Bluesky 4200 万。Mastodon 1000 万。单一运营商这个默认选项,已经有了拥有自己的社交图谱、自己的受众和自己商业生态的联邦式替代方案。联邦化意味着内容治理选择是可组合的,迁移路径是可携带的,单点故障在架构上不存在。

用户自持身份。到 2026 年 12 月 31 日,每个欧盟成员国都要提供 eIDAS 2.0 钱包。法国有 France Identité。欧盟的年龄验证参考应用在 4 月 15 日技术就绪。选择性披露——证明年满 18 岁而不共享姓名,证明国籍而不共享出生日期——是 ANTS 门户在架构上的反面。钱包把凭据存在用户设备上;依赖方只知道用户选择披露的那部分。12 月这个期限是欧洲数字治理史上最快的凭据架构转型之一。

点对点传输。URnetwork 的住宅节点中继。Tor、Psiphon、Outline、Shadowsocks、V2Ray、Trojan、NaïveProxy、Tor Snowflake。WireGuard 作为消费级 VPN 标准占 94%。去中心化 VPN 同比增长 140%。绕开承载层路由的传输,是对第一层拒绝的第一层回答。伊朗是当下的硬性测试。俄罗斯是渐进施压的测试。两种情形下的架构回应是相同的;日常压力则不同。

自托管智能体。带净化 MCP 处理的 LangChain。带 TrustedAgentWorker 的 LlamaIndex。用于本地推理的 Ollama。联邦式 MCP 社区是与 Anthropic 单一运营商模式并行的另一种架构。下游补丁(LiteLLM 的 4 月 21 日)是在联邦式治理跟上之前的桥接架构。微软的智能体治理工具包(4 月 2 日)是运行时安全方面的一项贡献。

用户硬件上的开放固件。3D 打印机上的 Klipper、Marlin、Duet,用以对抗纽约州的 Part C 固件过滤法案。路由器上的 OpenWRT。硬件允许的手机上的 Lineage OS 和 GrapheneOS。用户的设备运行用户可以检视的代码。厂商那套国家强制的固件,可以被社区审计过的社区固件替换掉。设备是用户的设备。

每一层今天都能发布。没有一层是默认的。部署决定就是架构,而架构就是对那套治理词汇的回答。


该做什么

如果你运行 AI 智能体或副驾:审计你的 MCP 暴露面。LiteLLM 的补丁集(v1.83.7-stable)是本周下游层净化的模板。如果你的技术栈里有 Windsurf、Cursor、LangFlow、Flowise、Agent Zero、Upsonic、GPT Researcher 或 MCP Inspector,要么打补丁,要么换掉。对任何爆炸半径要紧的智能体工作负载,部署联邦式 MCP——一个组织内部的、经审计服务器的注册表,配合社区验证的签名。

如果你是法国居民或一般意义上的欧盟公民:ANTS 入侵事件除了知情之外无需你采取行动。Nuñez 的办公室会通过邮件或电子邮件通知。0 805 805 817 是法国政府的诈骗举报热线。留意针对你具体的 ANTS 登录 ID、邮箱或出生日期定制的钓鱼。未来几周收到的 ants.gouv.fr 邮件,未经带外核实不要轻信。在 ANTS 上启用双因素认证。等 France Identité 和 eIDAS 2.0 钱包可用后,迁移过去。

如果你在伊朗有家人或利益关切:断网已到第 54 天,没有宣布的结束日期。VPN、Psiphon、Shadowsocks、V2Ray、Tor Snowflake 和 URnetwork 的对等中继是可用的用户层工具。星链带有死刑风险。NPR 那篇报道是当前的实地实况:民众的应对是有韧性的、机巧的、昂贵的,而且按目前的成本不可持续。

如果你运营或使用加密消息应用:Chat Control 2.0 的三方谈判在 5 月 4 日恢复。Signal、Proton、Tuta 和 Threema 在架构上已经表态。苹果在英国的第二份通知处境,是国家压力在较不对抗的姿态下会长成什么样的模板——撤下功能,保住架构。英国地址的用户已经没有 ADP 了。欧盟地址的用户则处在距离下一级台阶 12 天的窗口里。

如果你是美国人:第 702 条的 4 月 30 日期限还有 8 天。众议院无法干净通过的东西,将由参议院发起。盯住《政府监控改革法案》和《SAFE 法案》的文本——那是改革派的载体。无论表决结果如何,用户自持密钥与点对点传输架构都是缓解措施。

如果你运营基础设施:eIDAS 2.0 合规(钱包可用期限为 2026 年 12 月 31 日)、DSA 第二波义务(审计于 2027 年 1 月开始)、DSP 善意窗口于 7 月 8 日关闭、10 月 6 日开始执法。这些合规日历是并行的。请据此规划。

治理的空档状态,是 2026 年那些宁可宣布后果“预期之中”也不愿针对性设计防范的决策者所采取的姿态。它不是用户的姿态。它也不必是技术栈的姿态。每一个已部署的联邦式消息应用、每一份用户自持密钥的加密、每一个选择性披露钱包、每一个点对点传输节点、每一个已打补丁的下游 MCP 项目、每一次社区审计固件的刷入、每一张反对干净版重新授权的票,都是架构层面的回应。

"Expected"(预期之中)是治理的空档状态。负责,是你选择的架构。


参考资料(1 条)

参考资料

  • OX Security:"The Mother of All AI Supply Chains" 与 "MCP Supply Chain Advisory",2026 年 4 月 15 日。
  • The Register、TheHackerNews、BDTechTalks 对 MCP 披露的报道,2026 年 4 月 16–20 日。
  • LiteLLM 安全公告,v1.83.7-stable 版本说明,2026 年 4 月 21 日。
  • NVD:CVE-2026-30615、CVE-2026-30623、CVE-2026-26015、CVE-2026-33224、CVE-2026-30617、CVE-2026-30618、CVE-2026-30624、CVE-2026-30625、CVE-2026-40933、CVE-2025-49596、CVE-2025-65720。
  • 法国内政部声明(Laurent Nuñez),2026 年 4 月 21 日。
  • The Register、Cybernews、Bleeping Computer、Help Net Security、Connexion France、Orange/AFP 对 ANTS 入侵事件的报道,2026 年 4 月 16–22 日。
  • Clubic、Developpez、Silicon、RGPD Kit 关于 moncompte.ants.gouv.fr 的 IDOR 攻击向量的报道。
  • NetBlocks 对伊朗断网的测量,2026 年持续进行。
  • Iran International 的天数统计与断网报道。
  • NPR(Emily Feng),2026 年 4 月 22 日:"Iranians are leaving the country just to access the internet."
  • Bloomberg、Al Jazeera、TIME、Tasnim 关于伊朗星链打击行动与停火状态的报道。
  • 美国财政部 OFAC 对伊朗部长 Kalagari 与 Zarepour 的指定。
  • Patrick Breyer、Tuta、Proton、Signal、Threema 关于 CSAR 的表态。
  • 欧盟理事会关于 CSAR 的共同立场(丹麦轮值主席国),2025 年 11 月 26 日。
  • Computer Weekly、The Register、Consilium、EFF 关于 CSAR 与 ePrivacy 减损条款失效的报道。
  • 众议院关于第 702 条规则的唱名表决(2026 年 4 月 17 日);10 天延期的通过;特朗普于 2026 年 4 月 18–19 日签署。
  • Nextgov、The Hill、Axios、Common Dreams 关于第 702 条反叛的报道。
  • 参议院《2026 年政府监控改革法案》文本(Lee-Wyden);《SAFE 法案》(Lee-Durbin)。
  • 英国调查权力法庭,"Apple Inc v. Secretary of State for the Home Department",2025 年 4 月 7 日裁定;2025 年 10 月 14 日驳回;案件管理令,2025 年 7 月 23 日。
  • Privacy International 与 Liberty 的干预方陈述。
  • Caroline Wilson Palow 声明,2025 年 9 月。
  • 英国通信管理局《在线安全法》调查与指引,截至 2026 年 4 月 21 日。
  • eIDAS 2.0(欧盟条例 2024/1183)与欧盟年龄验证参考应用公告,2026 年 4 月 15 日。

Further Discussion

预期之中不是一个计划

在一周之内,三个大洲上的六位不同决策者动用了同一套治理词汇,而这套词汇的结构性功能是推卸责任。Anthropic 告诉 OX Security,Model Context Protocol SDK 中的远程代码执行漏洞——横跨 Python、TypeScript、Java 和 Rust,影响 1.5 亿次下载和多达 20 万个在线实例——是 "expected behavior"(预期行为),不是需要打补丁的漏洞。法国国家安全证件局把法国每一次护照、身份证、驾照和居留许可的办理流程集中到一个门户上,该局披露其 API 中存在一个不安全直接对象引用,攻击者只要改动 URL 里的一个整数就能取回其他任何公民的资料,约 1200 万个账户因此暴露。据报道,黑客称之为“一个真的很蠢的缺陷”。伊朗信息技术行业协会负责人表示,恢复互联网没有明确的时间表;当时是断网的第 54 天,影响约 9000 万人。欧盟理事会丹麦轮值主席国从 CSAR 中删去了强制客户端扫描的要求,把这次转向框定为一次预期之中的迁就,同时保留了强制年龄验证。美国众议院议长的“干净版”702 条重新授权策略以 197 票对 228 票崩盘,而领导层的框定是:临时延期是一次现实的重新校准。英国内政部在其对苹果的第一份技术能力通知据报道因特朗普与万斯施压而被撤销之后,签发了范围更窄的第二份通知,一年之后它仍然有效。 在每一个案例里,"expected" 都是决策者把一项后果重新归类为输入而非输出的动作。变成需要接受的东西,而不是需要针对性设计防范的东西。责任从厂商、监管者、政府身上移开,落到下游开发者、被泄露的公民、被断网的人口、正在撤离的消息应用、以及用户身上。 这就是 2026 年治理的空档状态。一家把远程代码执行漏洞称为 "expected"(预期之中)的厂商,是一家在推掉架构责任的厂商。一个把存在了十年的一类 API 漏洞称为“一个真的很蠢的缺陷”、却仍让它在 6000 万用户规模上继续运行的政府,是一个在推掉架构责任的政府。一个说没有时间表的政权,是一个在推掉终局责任的政权。一次把妥协从客户端扫描挪到强制年龄验证的理事会转向,是一个根本拒绝去设计这项妥协的理事会。 本周的反向模型既具体又有据可查。LiteLLM 在 4 月 21 日修补了自己的 MCP 处理,加入明确的命令白名单、Pydantic 校验和仅限管理员的注册。这个项目扛起了上游厂商拒绝承担的责任。DocsGPT 和 Bisheng 做了同样的选择。Signal、Proton、Tuta 和 Threema 已公开承诺:宁可退出欧盟,也不在加密上妥协。苹果宁可从英国撤下高级数据保护,也不去造后门。在死刑法律之下仍在伊朗境内运行的 5 万台星链终端——这是民众的反向模型。20 名众议院共和党人投票反对本党议长的干净版重新授权——这是机制性的反向模型。每一个都是对 "expected" 这一框定的拒绝。 Expected 是那个词。负责,是那个架构。 **关键数据:** 1.5 亿次以上受影响的 MCP 下载 · 约 1200 万个法国账户经 IDOR 泄露 · 伊朗断网第 54 天 · 311 对 228 否决 Chat Control · 197 对 228 第 702 条失败 · 7 天里 6 次 "expected" 治理空档 **紧迫性:** 每一次“预期行为”的宣示,都把责任从治理层推到用户身上。架构层面的回应必须现在部署。

别等他们负责任

部署栈已经就绪,而部署决定在用户手里。 如果厂商、监管者和政府继续把后果宣布为 "expected"(预期之中)——而 4 月 15 日至 22 日这一周有力地表明这一模式正在固化——那么架构层面的回应就不是对更好治理的期盼。它是你本周就在自己的设备上、在自己的组织里、在自己的基础设施上做出的一次部署。每一层今天都能发布。 用户自持密钥。Signal、Proton、Tuta、Threema、在允许的司法辖区启用高级数据保护的苹果 iMessage、以及带逐设备交叉签名的 Matrix。厂商不能被强制交出自己并不持有的东西。换掉你的主力消息应用。把家人的对话搬过去。把工作频道搬过去。代价是每位联系人一次上手;收益是在架构层面拒绝“被强制留后门”的处境。 联邦式通信。Matrix 现已覆盖 35 个国家,在德国联邦国防军、法国政府、奥地利医疗系统、瑞士邮政、北约合作网络防御卓越中心、北约转型司令部投入实际部署,并处于欧盟委员会的评估之中。Bluesky 注册用户突破 4200 万。Mastodon 活跃用户突破 1000 万。联邦式替代方案有自己的社交图谱、自己的受众、自己的商业生态。当你默认使用的单一运营商社交平台犹豫不前时——Discord 推迟到下半年就是模板——联邦式替代方案会接住这波迁移。 用户自持身份。eIDAS 2.0 之下的欧盟数字身份钱包,被要求在 2026 年 12 月 31 日前在每个成员国落地。法国国家钱包 France Identité 正在实施中。4 月 15 日欧盟年龄验证参考应用达到技术就绪,就是选择性披露凭据进入消费级服务的部署日期。证明年满 18 岁而不共享姓名。证明国籍而不共享出生日期。这套架构,正是那个因一个愚蠢 IDOR 而泄露 1200 万条记录的 ANTS 门户在结构上的答案。 点对点传输。URnetwork 的住宅节点对等中继。Tor、Psiphon、Outline、Shadowsocks、V2Ray、Trojan、NaïveProxy、Tor Snowflake。占据消费级 VPN 94% 份额的 WireGuard。去中心化 VPN 同比增长 140%。伊朗境内的 5 万台星链终端是硬情形下的用户反向模型;俄罗斯那种渐进施压的情形则是低日常压力下的部署。两种情形里,用户运行的传输都绕开了承载方计量过的路径。每往这张 P2P 网状网络里加一个住宅节点,就多一个供别人使用的出口。 自托管与联邦式智能体。LangChain、带 TrustedAgentWorker 的 LlamaIndex、用于本地推理的 Ollama、以及打过补丁后的 Agent Zero。联邦式 MCP——带签名包和按组织自定补丁节奏的社区审计服务器注册表——正是把单一厂商治理空档的爆炸半径限定住的那种架构。LiteLLM 4 月 21 日的补丁是下游担责的模板。微软 4 月 2 日的智能体治理工具包是运行时安全方面的贡献。两者都部署。 用户硬件上的开放固件。3D 打印机上的 Klipper、Marlin、Duet,用以对抗纽约州的 Part C 固件过滤法案。路由器上的 OpenWRT。硬件允许的手机上的 LineageOS 和 GrapheneOS。用户的设备运行用户可以检视的代码。厂商那套国家强制的固件,可以被社区审计过的固件替换掉。设备是用户的设备。 等待这条路很长。MiCA 第二阶段要到 2027 年以后。美国联邦框架大概要 2028 年以后。国际协调 2029 年以后。CSAR 将在接下来几轮三方谈判中定案,最早在 2026 年 7 月结束,而无论通过什么,后面都还跟着实施法案、各国转化立法,以及一条 2028 到 2029 年的执法曲线。第 702 条会在 4 月 30 日以某种形式重新授权;改革派的 GSRA 载体是存在的;但立法落地的日历仍以年计。英国通信管理局关于《在线安全法》经认证技术的最终指引在 2026 年春季出台,而执法曲线要铺满这个十年的其余部分。 部署的日历是现在。今天。这一周。这一季度。每一个已部署的联邦式消息应用、每一份用户自持密钥的加密、每一个选择性披露钱包、每一个点对点传输节点、每一个已打补丁的下游 MCP 项目、每一次社区审计固件的刷入,都是架构层面的回应。它不等治理。它不需要治理。当治理宣布某项后果“预期之中”时,它照样运转。 别等他们负责任。去部署那种架构,让 "expected" 只剩厂商一个人的说法,别人都不认。 **关键数据:** Matrix 覆盖 35 国 · Bluesky 4200 万 · Mastodon 1000 万 · 欧盟钱包 2026 年 12 月 31 日期限 · 伊朗 5 万台星链终端对上死刑法律 · 伊朗 Psiphon 日活 960 万 · LiteLLM 补丁 2026 年 4 月 21 日 **紧迫性:** 技术栈已经部署好了。部署决定在用户手里。每拖一天,就是按厂商条件多过一天的 "expected"。

Comics

#1预期之中不是一个计划
#2别等他们负责任