这个数字是百分之三十一
昨天,2026年5月19日,Verizon 发布了 2026 年《数据泄露调查报告》。DBIR 是网络安全行业运行时间最长、被引用最多的年度基准数据集。它自 2008 年起每年发布。它分析上报给 Verizon 调查团队和全球执法伙伴机构的确认泄露与安全事件。2026 年版取自 145 个国家、报告窗口为 2024年11月1日至 2025年10月31日的 22,000 多起确认泄露和 31,000 多起安全事件。
头号发现是一次结构性转变。在 DBIR 发布的十九年里第一次,利用漏洞超过了被窃凭据,成为头号泄露入口。在 2025 年的报告窗口里,31% 的泄露事件始于漏洞利用。此前连续十九年居首的被窃凭据,降到第二位。
这个行业的提问框架,不再是“攻击者对你的密码知道些什么?”提问框架变成了“攻击者对你的补丁知道些什么?”
四十三天
打补丁的危机就是这次转变背后的架构事实。
据 DBIR:
- 到 2025 年,CISA 已知被利用漏洞(KEV)目录中列出的漏洞只有 26% 被完全整改
- 2024 年这个可比数字是 38%
- 目录中 58% 被部分整改;16% 无人处理
- 修补一个关键漏洞的时间中位数,从 2024 年的 32 天升到 2025 年的 43 天——增加 34%
CISA KEV 目录是联邦政府关于已知正在野外遭主动利用之漏洞的权威清单。只有当取证证据确认了野外利用时,CISA 才会往里加。按定义,它就是最高优先级的漏洞集合。被列入该目录,就意味着对联邦文职行政部门机构施加一条约束性操作指令 22-01 的整改期限。整改率一年内下降了十二个百分点——而修补时间的中位数延长了十一天。
原因是结构性的。威胁行为体正在利用 AI,加速从漏洞公开披露到实战武器化之间的时间。据 DBIR,漏洞从曝光到被武器化的窗口已从数月压缩到数小时。AI 在自动化漏洞利用开发、把公开的概念验证对已部署软件做模糊测试、以及在互联网范围内扩大侦察方面提供帮助。防守方仍在按旧的打补丁节奏运作——按月、按季度,带测试和分阶段推送。这种不对称,在旧节奏上已经无法应付。
DBIR 的说法是:“威胁行为体正在利用 AI 来加速利用已知漏洞的速度,把防御窗口从数月压缩到仅仅数小时。”
百分之六十
第二项结构性发现:第三方供应链泄露同比跳升 60%。如今占全部泄露事件的 48%。
供应链是新的边界。
这个模式是:各组织花了十五年加固自己的边界——端点检测、网络分段、零信任身份、多因素认证。攻击者转向了上游。第三方软件厂商、SaaS 服务商、CI/CD 流水线、开源库、代工厂——所有这些如今都是攻击面。加固受害者自己的边界,挡不住一个被受害者授权访问内部系统的上游依赖被攻陷。
5月12日至19日这一周示范了这个模式。
五个示范案例
其一:5月12日的微软补丁星期二。微软交付了 120 个漏洞修复——横跨 Windows、Office、Azure、SharePoint、Hyper-V、Edge 及相关产品。其中 17 个被评为关键级。关键级中有 14 个是远程代码执行。这 120 个里,没有一个在发布时被披露为已公开的零日。业界观察者称之为“平静的补丁星期二”。
其二:CVE-2026-42897 —— Exchange OWA,5月14日。补丁星期二两天之后,微软披露了一个关键的 Exchange Server Outlook Web Access 漏洞——CVE-2026-42897——CVSS 评分 8.1,归类为根源于跨站脚本的欺骗缺陷。该缺陷影响本地部署的 Exchange Server 2016、2019 和订阅版。(Exchange Online 不受影响。)攻击途径是:在 OWA 中打开一封特制邮件,在满足某些交互条件时,会在浏览器上下文中执行任意 JavaScript。微软确认该漏洞从第一天起就在野外遭活跃利用。第二天,5月15日,CISA 把 CVE-2026-42897 加进了它的 KEV 目录。约束性操作指令 22-01 的联邦整改期限定在 5月29日。
截至今天 5月20日,仍没有永久补丁。微软发布了一项自动缓解措施,但只对启用了 Exchange EM 服务的客户生效。没有 EM 服务的客户必须手动执行缓解步骤。联邦 IT 运营部门必须靠缓解而不是打补丁来满足 5月29日的 FCEB 期限。这个模式与 5月9日至13日的 Palo Alto PAN-OS CVE-2026-0300 一案相同:监管期限跑在厂商补丁前面。DBIR 那句“AI 把漏洞利用窗口从数月压到数小时”在这里成立。厂商披露即已遭活跃利用的这种循环,就是新的运作现实。
其三:node-ipc,5月14日至15日。5月14日,node-ipc npm 包的三个恶意版本——[email protected]、[email protected] 和 [email protected]——被发布到 npm 注册表。node-ipc 是一个基础性的 Node.js 进程间通信库,每周有 1,000 万次下载——被全世界相当一部分 Node.js 应用使用。原维护者是 Brandon Nozaki Miller(网上叫 RIAEvangelist)。
真正要紧的是攻击机制。Miller 的 npm 账号恢复邮箱托管在域名 atlantis-software.net 上。该域名在 2025年1月10日过期。它闲置未被注册约十六个月。2026年5月7日——恰好是恶意版本上传前一周——一名攻击者重新注册了这个过期域名。域名一旦落入攻击者手中,他们就为 Miller 的账号触发了一次标准的 npm 密码重置。重置邮件落进了攻击者如今控制的邮箱。攻击者截获了重置链接,设了新密码,拿到了一个每周被下载一千万次的包的发布权限。
这三个恶意版本外泄了九十类开发者凭据,包括 Amazon Web Services、Google Cloud 和 Microsoft Azure 云凭据;SSH 密钥;Kubernetes 令牌;GitHub CLI 配置;Claude AI 设置;Kiro IDE 设置;Terraform 状态;数据库密码;环境变量;以及 shell 历史。恶意代码经过重度混淆。外泄是通过向 sh.azurestaticprovider.net 发起 DNS TXT 查询完成的——那是一个刻意做得像 Azure 基础设施的域名。
架构事实是:每一个在账号恢复链条上留着过期或即将过期域名的开源维护者,都是一个潜在的供应链攻击面。npm 注册表并不强制要求 MFA 或硬件密钥恢复。Verizon DBIR 那条“供应链 +60%”的发现,在操作上就是 node-ipc 劫持所示范的东西:新的边界是第三方,而第三方是某个你可能从没听说过的人的恢复邮箱域名。
其四:Grafana / Coinbase Cartel,5月17日至18日。5月15日,与 ShinyHunters、Scattered Spider 和 Lapsus$ 有关联的犯罪辛迪加 Coinbase Cartel,把 Grafana Labs 挂上了自己的暗网泄露站点。5月17日至18日,Grafana 确认了这次泄露。攻击途径是一个众所周知危险的 GitHub Actions 模式:pull_request_target。攻击者 fork 了一个 Grafana 的公开仓库,往 fork 后的代码里注入了一条恶意 curl 命令,有缺陷的 pull_request_target 工作流就在 Grafana 受信任的 CI 环境中运行了这段注入代码,转储了环境变量,提取出一个高权限的 GitHub 令牌。凭这个令牌就能下载源代码。
Grafana 确认源代码被下载。没有客户数据或个人数据被访问。Grafana 拒绝支付赎金。源代码预计会被泄出。架构上的教训是:即便是那些公开发布代码的开源相邻公司,也会因工作流配置错误而承担供应链 CI 风险。
其五:纽约市 Health + Hospitals,5月18日。全美最大的公立医疗系统纽约市 Health + Hospitals 披露,有未经授权的行为体在 2025年11月25日至 2026年2月11日之间访问了第三方供应商的系统,拷走了 180 万名患者和员工的记录。被暴露的数据包括:指纹、掌纹、病历、账单信息、精确地理位置、社会保障号、护照号和驾照。
生物特征的问题是永久性的。与社会保障号、信用卡或密码不同,指纹和掌纹无法重新签发。对这 180 万人来说,生物特征已经在对手手里,余生都是如此。
这个模式是:第三方供应商访问,十周潜伏时间,从初始访问到公开披露七个月。DBIR 那条“供应链 +60%、第三方占泄露事件 48%”的发现,正是这一类事件在规模上的样子。
这五个示范案例——Exchange CVE、node-ipc、Grafana、纽约市 H+H,加上延续下来的富士康——干净地对应到 DBIR 的三项发现上。漏洞利用是头号入口。供应链是新的边界。打补丁的危机让两者都更糟。
Q 日定在 2029
DBIR 处理的是当下的打补丁危机。前瞻性的打补丁危机是 Q 日——量子计算机能够攻破经典公钥密码的那一刻。
2026年3月25日,谷歌公布了一个后量子密码迁移期限:2029 年。所引的理由:
- 量子硬件研发持续推进(Willow 芯片的量子比特数、相干时间和纠错改进)
- 量子纠错研究取得进展
- 量子分解的资源估计——针对 RSA 和椭圆曲线密码的 Shor 算法式攻击——相对于此前的预测“正在比预期更快地耗尽”
Cloudflare 在 2026 年 4 月跟进,与谷歌的 2029 年目标对齐。Cloudflare 的分阶段路线图:
- 2026 年中:用 ML-DSA 为 Cloudflare 到源站的连接做后量子认证
- 2027 年中:经由 Merkle 树证书,为访客到 Cloudflare 的连接做后量子认证
- 2028 年初:Cloudflare One SASE 套件中的后量子
- 2029 年:全面后量子安全网络
CNN 5月17日的报道描述了一场“网络安全危机”,其时间线正从 2030 年代的预期收窄到 2029 年的估计。以太坊基金会在谷歌宣布的同一天(3月25日)作出回应,启动了后量子以太坊资源中心,目标是到 2029 年通过协议层的 PQC 保护网络中数十亿美元的价值。
NIST 的后量子密码标准自 2024 年 8 月起生效:
- ML-KEM(FIPS 203)—— 密钥封装机制
- ML-DSA(FIPS 204)—— 数字签名算法
- SLH-DSA(FIPS 205)—— 无状态哈希签名算法
FIPS 140-2 于 2026年9月21日日落失效——距今 124 天。以 2024 年初为基线,FIPS 140-3 的平均验证周期约为 542 天。先发制人地部署后量子安全原语,是穿过 FIPS 日落的唯一路径。
Signal 的稀疏后量子棘轮(SPQR),与既有的双棘轮和 PQXDH 密钥协商结合,构成了“三重棘轮”——Signal 针对“先收割、后解密”攻击的后量子加固。威胁模型是:对手今天截获加密流量,等 Q 日之后再解密。架构上的反制是从现在就开始的前量子迁移。
Verizon DBIR 的发现关于的是当下的打补丁危机。Q 日的时间线关于的是打补丁流水线更没准备好的下一类漏洞。两种压力汇合到同一个架构结论上:在需要之前就具备密码敏捷性。
TAKE IT DOWN 法案执法的第二天
昨天,2026年5月19日星期二,联邦贸易委员会开始执行 TAKE IT DOWN 法案第 3 条。这套联邦强制下架框架,对覆盖平台规定了收到有效受害者通知后的 48 小时移除窗口。每次违规的民事罚款是 53,088 美元——FTC 经通胀调整后的上限。5月11日,十五家平台收到了 FTC 主席安德鲁·弗格森的合规提醒信:Amazon、Alphabet、Apple、Automattic、Bumble、Discord、Match Group、Meta、Microsoft、Pinterest、Reddit、SmugMug、Snapchat、TikTok 和 X。
今天 5月20日,FTC 上线了 takeitdown.ftc.gov——一个公开的消费者举报门户,个人可以在上面举报那些未能移除违禁内容或未能提供移除请求机制的覆盖平台。联邦下架执法现在有了统一的受理面板。
公民自由方面的批评依然成立。电子前哨基金会、民主与技术中心、美国公民自由联盟、R Street Institute 和 Free Speech Center 继续主张:第 3 条的下架触发条件比第 2 条的刑事 NCII 定义更宽;48 小时期限逼着平台先合规、后调查;对轻率或恶意的请求没有任何保护;合法的讽刺、新闻报道和政治言论可能被误删;端到端加密平台(Signal、Matrix、Briar、Threema、Tuta、Proton)在结构上无法遵守,因为它们无法扫描内容。
特朗普总统 2025年5月19日的签署声明——“我自己也要拿那部法案来用”——仍然是那个操作风险。FTC 主席是特朗普任命的。解释上的裁量权归于单一行政首长。
TAKE IT DOWN 法案刑事条款(第 2 条)下的第一次定罪发生在 2026 年 4 月,案件针对的是 AI 生成的深度伪造。第 3 条——平台下架义务——才是昨天进入执法的那一条。
二十三天
今天,2026年5月20日,FISA 第 702 条距日落失效还有二十三天。6月12日。
FISC 2026年3月17日关于 FBI 第 702 条查询做法的意见书仍属机密。参议员怀登谈成的那扇 15 天加速解密窗口——4月30日作为同意第 702 条 45 天延期的条件而谈成——大约在 5月15日关闭,没有发布。司法部没有解密。国家情报总监没有解密。参议员科顿对附带解密条款的一致同意通过所提的反对,站住了。
关于查询侧改革的辩论,在缺少法院那份结构性看法的情况下继续。《美国展望》5月11日的报道描述了“AI 正在给监控国家加满马力”——针对 §702 语料库运行的自动化下游分析链条。国会正在没有 FISC 对 FBI 查询做法之看法的情况下重新授权监视。
6月12日的日落是下一个逼迫性事件。
都有什么在跑
联邦的打补丁危机、联邦的强制下架执法和联邦级的智能体 AI 部署,并不会让全球承接国这一层停下来。
伊朗——第八十二天。伊朗的互联网中断今天进入第 82 天。总计约 1,968 小时。有记录以来最长的互联网断网。经济成本:据 CBC News 的分析,每天约 2.5 亿美元。自 2026年1月8日以来的累计损失:约 57 亿美元以上。线上销售下跌 80%。德黑兰证券交易所总指数在四天内跌去 450,000 点。面向伊斯兰革命卫队 / MCI 的 Internet Pro 白卡等级体系仍在实际运行,德黑兰的 SIM 卡转换办事处排队时间为三到四小时。
俄罗斯——Telegram 封锁继续。俄罗斯于 2026年3月17日封锁了 Telegram——比预期的 4 月部署提前了两周。没有 VPN 时,95% 的 Telegram 连接失败。Telegram 4 月那次把流量伪装成正常浏览器流量的更新,在数小时内恢复了访问。克里姆林宫继续推 MAX——它那款“主权”的国家控制通讯应用,有 1.07 亿注册用户,但因监控功能而实际使用量有限。替代效应:土耳其的 BiP、韩国的 KakaoTalk 和中国的微信合计,2026 年 3 月在俄罗斯的用户增长达到 +60%。
4月15日的 ISP 层 VPN 检测法仍在 Yandex、VK、Sberbank、Gosuslugi、Ozon、Wildberries、Aviasales 和俄罗斯铁路运行。5月1日的移动 VPN 附加费被推迟;运营商要求时间来配置计费系统。据 Meduza 4月10日的研究,俄罗斯最受欢迎的 30 款安卓应用中,如今有 22 款在应用层监测 VPN 是否启用。Roskomnadzor 宣示的 2030 年目标仍是 92% 的 VPN 封锁有效率。
中国——大拔线继续。2026 年 4 月对数以千计代理服务服务器的物理断连,仍在限制中国互联网用户的翻墙选项。只有基于 TLS 的混淆能可靠地活下来。
尼日尔——国际媒体封禁第十二天。十二天前的 5月8日,尼日尔军方控制的全国传播观察局下令停播九家国际媒体:France 24、Radio France International、Agence France Presse、TV5 Monde、Jeune Afrique、Mediapart、LSI Africa、TF1 Info、France Afrique Média。这些禁令仍然有效。据保护记者委员会 2025年12月1日的普查,尼日尔是撒哈拉以南非洲关押记者第二多的国家。
布基纳法索——TV5 Monde 封禁第十五天。无国界记者组织 5月6日的报告记录了布基纳法索记者 Atiana Serge Oulon 被关押在瓦加杜古一处别墅,在数周里被树枝殴打。
巴基斯坦——PECA 浪潮继续。4月29日 Freedom Network 的报告记录了新闻自由持续收缩。伊斯兰堡地区法院确认了记者 Rizwan Ghalzai 和 Aqil Hussain Bagri 在 PECA 下的保释。巴基斯坦新闻基金会追踪到 2025 年 1 月至 2026 年 4 月的 233 起事件。
坦桑尼亚——调查委员会报告被扣下。4月23日的报告:2025年10月29日选举后暴力中 518 人死亡(平民 502 人、安全人员 16 人、儿童 21 人)。政府没有向公众发布完整报告。X 在坦桑尼亚仍处于停用状态。
墨西哥——距 CURP Biométrica 四十一天。2026年6月30日期限。约 1.27 亿条移动电话线路必须在那之前完成生物特征 CURP(人脸、指纹、虹膜)登记,否则面临停机。
帕维尔·杜罗夫。2026年5月17日巴黎检察官声明:针对 Telegram 创始人的法国调查尚未结案。十二项指控。司法监管仍然有效。俄罗斯 2026 年 2 月以“协助恐怖主义”为由的 FSB 刑事调查仍然开着。两国并行起诉。
智能体这一面
Microsoft Agent 365 于 2026年5月1日正式上市——每用户每月 15 美元。这个“智能体的统一控制平面”,让 IT、安全和业务团队可以跨微软 AI 平台和生态伙伴观察、治理并保护 AI 智能体(公开预览版可与 AWS Bedrock 和 Google Cloud 做注册表同步)。
5月12日,微软安全博客公布了微软安全多模型智能体扫描框架(MDASH)——编排 100 多个专门的 AI 智能体——它在覆盖 1,500 多个真实世界漏洞的 CyberGym 基准上拿到 88.45%。MDASH 主导的研究已经在 Windows 网络与认证栈中找出 16 个新漏洞。微软 Defender 现在实时监控 AI 智能体,带有在动作执行前基于 webhook 的拦截、按智能体的资产上下文映射(设备、MCP 服务器、身份、云资源),以及运行时防护。
昨天,谷歌推出了 Gemini Spark——一个全天候的云端个人 AI 智能体,对 Gmail、Docs、Sheets、Slides、Canva、OpenTable 和 Instacart 拥有常开访问权限。泄露的引导页写着 Spark "may do things like share your info or make purchases without asking."(可能会做一些事,比如分享你的信息或者不经询问就下单购买。)下周向 Google AI Ultra(每月 100 美元)订阅者开放。
横跨企业、中小企业和消费者的智能体部署面仍在扩大。据 DBIR,员工使用 AI 工具的比例一年内从 15% 猛增到 45%——而这 45% 代表着一股从组织流向大模型服务商的、可观的新增数据外流。
距审计收工两天
今天是门罗币 FCMP++ Trail of Bits 审计的第十天。审计将在 5月22日收工——距现在四十八小时。
FCMP++ 用全链成员证明替换环签名。匿名集从每笔交易十六个诱饵扩张到整个 UTXO 集合——超过 1.5 亿个交易输出。一份干净的审计,会为共识升级扫清道路,并消除对门罗币协议层隐私主张的最后一项重大技术异议。
这次审计的意义对应到 Verizon DBIR 的发现上:中心化厂商打补丁流水线跟不上 AI 加速的威胁。门罗币的协议层密码学升级是用户自托管的那一面对应物——一个审计结论要么让协议层的隐私升级得以交付,要么让它延后。在协议层,这套架构是单一流水线;在钱包层,它是用户自托管。DBIR 关于第三方供应链的发现,并不像适用于企业 IT 基础设施那样适用于门罗币——这里没有第三方 SaaS 依赖层。
比特币 BIP324 v2(加密 P2P,自 Core 27.0 起默认开启)和 BIP352 静默支付(在 Core 28.0+ 中,2026 年又加上 BIP376 和 BIP392)按平行的逻辑运作。Zcash Crosslink 里程碑 4(PoW + BFT 终局性已整合)也按平行的逻辑运作。这三种保护隐私的货币都是用户自托管的原语,不依赖第三方打补丁流水线。
用户侧原语栈
对 Verizon DBIR 三项发现——漏洞利用以 31% 成为头号泄露入口、供应链泄露同比上升 60%(如今占总数的 48%)、修补时间中位数 43 天——外加 2029 年 Q 日时间线、外加智能体部署面、外加联邦强制下架执法、外加承接国的国家行动的架构反制,就是用户侧原语栈。它不依赖中心化的厂商打补丁流水线。
用户自持密钥的开放客户端。Signal。Tuta。Proton。Threema。Briar 1.5.17(2026年3月12日的版本跑在蓝牙、Wi-Fi 和 Tor 之上)。Cwtch。Session。Matrix 家庭服务器。架构属性是:平台运营者没有明文访问权。端到端加密把服务器侧的数据外泄面从供应链攻击路径中拿掉了。密钥在用户手里。
跑在用户可查验芯片上的开放固件。GrapheneOS(2026030501 预览版中的 Pixel 6+ 搭 Android 16,含 2026 年 4 月至 8 月的 Android 安全公告)。CalyxOS Android 16 测试版 7.2.1.0,2026年5月4日发布。/e/OS。LineageOS。OpenWRT。公民实验室 4月23日的“Bad Connection”报告记录了两场闭源固件操作系统看不见的运营商侧监控行动:STA1(横跨九个幽灵运营商国家的 Diameter 降级到 SS7)和 STA2(经由老旧 S@T 浏览器 SIM 小程序的 SIMjacker 零点击)。开放固件把缓存和通知数据库的行为暴露给用户查验。
FIDO2 硬件认证。2026年5月7日——FIDO 联盟世界通行密钥日——全球已部署 50 亿个通行密钥。YubiKey。Nitrokey。SoloKey。Yubico 累计出货硬件密钥超过 3,000 万把。纽约市 Health + Hospitals 的泄露事件暴露了 180 万人的指纹和掌纹——那是无法重新签发的生物标识。硬件绑定的凭据取代生物特征作为第二因素。第二因素待在用户口袋里,而不是第三方厂商的数据库里。
抗审查传输。Tor Browser 15.0.13 和 16.0a6(5月7日的紧急版本,修复了关键的 Linux 内核、Tor Browser 和 Tor 客户端漏洞)。V2Ray VLESS + Reality。Shadowsocks-2022。Trojan。带 obfsproxy 的 WireGuard。URnetwork 点对点覆盖网络。URnetwork 于 2026年2月19日发布的 MCP 服务器,让智能体客户端可以在这个点对点覆盖网络上建立 VPN 会话,把传输从运营商层抽象出来。伊朗的 Internet Pro 等级、俄罗斯 4月15日的 ISP 层 VPN 检测法、5月1日(被推迟的)移动附加费、中国 4 月的大拔线、欧盟 Going Dark / ProtectEU 提案——这些法规都没有点到这个覆盖网络的名,因为它不作为公共服务或注册运营者出现。用户控制的覆盖网络在法规上是不可见的。
建立在用户自托管原语上的保护隐私的货币。比特币 BIP324 v2(自 Core 27.0 起默认开启;如今全球比特币点对点流量的多数已加密)。比特币 BIP352 静默支付(Core 28.0+,2026 年加上 BIP376 + BIP392)。门罗币 FCMP++ 正在集成中——Trail of Bits 审计 48 小时后收工;成功的话就是 1.5 亿输出的匿名集。Zcash Crosslink 里程碑 4(Vitalik Buterin 2月6日对 Shielded Labs 的第二笔捐赠支持了这项升级)。
跑在用户控制算力上的本地推理 AI。DeepSeek V4 Pro(4月22日,MIT 许可,1.6 万亿 / 490 亿激活参数,100 万 token 上下文,SWE-Bench Verified 80.6%)。DeepSeek V4 Flash(2,840 亿 / 130 亿激活)。Mistral Medium 3.5(4月29日,1,280 亿,SWE-Bench 77.6%)。Qwen 3.6 Max Preview(4月27日,201 种语言)。GLM-5.1(7,440 亿混合专家,开源 LMArena 排名第一)。OpenAI Privacy Filter(4月22日,Apache 2.0,15 亿 / 5,000 万激活,可经由 transformers.js + WebGPU 在浏览器里跑)。哪里没有第三方日志,哪里就既没有东西可供传票调取,也没有东西可供云 AI 服务商挪作他用。据 DBIR,如今 45% 的员工使用 AI 工具——压倒性地是云托管的。本地推理就是那个架构反制。
带选择性披露的联邦身份。W3C 可验证凭证 2.0(自 2025 年 5 月起为推荐标准;七份规范)。eIDAS 2.0 BBS+ 选择性披露(IETF 定稿工作进行中)。Privacy Pass。墨西哥 6月30日的 CURP Biométrica 期限——距今 41 天,把 1.27 亿条移动线路绑定到人脸、指纹和虹膜生物特征上——就是那个威胁模型。
自托管服务。Matrix 家庭服务器。Forgejo。Mailcow。Jitsi。Nextcloud。Mautic。SuiteCRM。Moodle 社区版。Open edX。联邦化把供应链的爆炸半径限制住——每一台家庭服务器都要对自己的打补丁节奏负责,但没法被一纸针对整个联邦的下架义务送达。Grafana / Coinbase Cartel 对 pull_request_target 的利用,是昨天留下的提醒:即便是开源相邻的基础设施也有供应链 CI 风险;架构上的反制是基于 OpenID Connect 的 runner 认证,以及自托管的 Forgejo 或 Gitea CI 环境。
运营商层的网状网络与卫星。Briar(蓝牙、Wi-Fi、Tor)。Bridgefy。Meshtastic。Reticulum。GoTenna PRO。Starlink。伊朗的 Internet Pro 等级、苏丹喀土穆基站断电、俄罗斯胜利日前 21 个州的切断,以及那场让 2025年10月29日选举后暴力中 518 人以上死亡成为可能的坦桑尼亚五天完全断网——不依赖运营商的那一层就是结构性的对冲。
在 9月21日 FIPS 日落之前的密码敏捷性。ML-KEM(FIPS 203)。ML-DSA(FIPS 204)。SLH-DSA(FIPS 205)。标准自 2024 年 8 月起生效。以 2024 年初为基线,FIPS 140-3 的平均验证周期约为 542 天。先发制人地部署后量子安全原语,是穿过 FIPS 日落的唯一路径。Signal 的稀疏后量子棘轮(SPQR),与既有的双棘轮和 PQXDH 密钥协商结合,构成了“三重棘轮”——Signal 针对“先收割、后解密”攻击的后量子加固。2029 年 Q 日目标是那个前瞻性的架构反制。
收尾
百分之三十一。
那是 2025 年始于漏洞利用的泄露事件所占的份额。在 Verizon DBIR 发布的十九年里第一次,漏洞利用成为头号泄露入口。打补丁的危机就是那个架构事实。2025 年修补一个关键漏洞的时间中位数升到了 43 天——增加 34%。CISA KEV 目录上的整改率从 38% 跌到 26%。第三方供应链泄露同比跳升 60%,如今占全部泄露事件的 48%。AI 正在把漏洞利用窗口从数月压到数小时。
5月12日至19日这一周示范了这个模式。Exchange OWA 的 CVE-2026-42897 在一个“平静的”补丁星期二之后四十八小时内被披露并已遭活跃利用,截至今天仍无永久补丁。每周 1,000 万次下载的 node-ipc npm 包,通过一条过期域名的账号恢复链条被劫持。Grafana / Coinbase Cartel 的 pull_request_target CI 攻陷。纽约市 Health + Hospitals 的 180 万份生物特征记录经第三方供应商被外泄。
联邦贸易委员会对 TAKE IT DOWN 法案的执法今天进入第二天,takeitdown.ftc.gov 上线。第 702 条将在二十三天后日落失效。伊朗处于第八十二天。俄罗斯的 Telegram 封锁继续。尼日尔对九家国际媒体的封禁处于第十二天。墨西哥 CURP Biométrica 的期限还有四十一天。
门罗币 FCMP++ 的 Trail of Bits 审计将在四十八小时后收工。谷歌和 Cloudflare 已把 2029 年定为后量子迁移期限。FIPS 140-2 日落还有 124 天。
用户侧的原语栈——开放客户端、开放固件、硬件密钥、抗审查传输、保护隐私的货币、本地推理 AI、联邦身份、自托管服务、网状网络与卫星、密码敏捷性——不依赖中心化的厂商打补丁流水线。
百分之三十一是那份报告。这一栈是那个回应。
URnetwork 是一个用于抗审查传输的点对点覆盖网络,未出现在上文所提及的任何一部法规的公共服务运营者登记名录中。URnetwork 于 2026年2月19日发布的 MCP 服务器,让智能体客户端可以在这个点对点覆盖网络上建立 VPN 会话,把传输从运营商层抽象出来。
https://ur.io