十天
算术很简单。
5月22日星期五,参议院进入阵亡将士纪念日休会。该院 6月2日星期二复会。《外国情报监视法》第 702 条于 6月12日星期五日落失效。
6月2日到 6月12日是十个日历日。其中两天是周末。有一天——6月2日——是该院敲槌复会的日子,按惯例是用于程序性表决和委员会组织事务的半个工作日。§702 重新授权在议场上可用的有效工作窗口约为八天。
本刊周六版以《二十天,一份机密意见书》记录的那个 20 天倒计时,在参议院复会的那一刻就变成了十天。
参议员罗恩·怀登 5月19日的声明承诺“我下周会就此再多说一些”,而这个下周始于 5月25日星期一——阵亡将士纪念日。怀登在院内最早的程序机会是 6月2日星期二。怀登所承诺的“下周”与真正能据此行动的程序机会之间,相隔十四个日历日。
日期为 2026年3月17日的外国情报监视法庭意见书——那笔促成 4月30日 45 天延期的解密交易的核心文件——仍属机密。十五天的加速解密窗口已于 5月15日至16日星期五失效。国家情报总监没有解密。司法部长没有解密。据 ODNI 5月21日对 Breitbart 的声明,国家情报总监图尔西·加巴德“正在勤勉地推进解密”。没有承诺任何日期。
接下来十个工作日里的重新授权辩论,将针对一个国会看不到其近期法院裁定的项目展开。
休会,以及那个失效的期限
这些算术事实背后经过谈判达成的架构,值得清楚地讲明。
2026年4月20日是第 702 条原定的到期日。参议院以一致同意的方式谈成了一次 45 天的重新授权延期,延至 6月12日。参议员怀登撤回其搁置的代价——也就是让一致同意得以通过的条件——是对 3月17日 FISC 意见书的十五天加速解密窗口。参议院情报委员会主席汤姆·科顿(共和党-阿肯色州)与副主席马克·华纳(民主党-弗吉尼亚州)于 5月1日联名致函国家情报总监和司法部长,要求按约定时间表解密。
15 天的时钟在 5月15日至16日走完。意见书仍属机密。行政部门没有发出任何延期信号。它只是没有行动。
从 5月19日往后的参议院日程表就是可操作的事实。阵亡将士纪念日休会从 5月22日星期五开始。形式性会议会挡住任何有争议的一致同意请求——任何一名议员都可以反对并使议事停下。休会期间推进 §702 审议的程序路径并不存在。该院 6月2日星期二复会。
怀登 5月19日星期二作出的“下周”承诺,自然指的是 5月25日至29日那个工作周。25 日的阵亡将士纪念日以及贯穿整周的休会,意味着怀登在参议院内最早的程序性日子是 6月2日。
行政部门选择不在谈定的期限内解密,制造出一个窗口,而在这个窗口之内,休会把 §702 的监督对话整个搬出了议场。等参议院回来时,FISC 意见书可能仍属机密,留给议场行动的只有十天,而这项目的底层法院裁定国会看不到。
这才是今天的结构性新闻。
质疑者的论证
关于阵亡将士纪念日休会的批评,值得以其最强形式来对待。
这一论证的最强版本建立在四项主张上。
其一:阵亡将士纪念日休会是参议院的正常日程。每一届参议院会期都会为阵亡将士纪念日那一周暂停。这并不反常;它是制度节律。
其二:2024 年的 §702 重新授权是在参议院正常的休会日程之间完成的。参议院围绕休会处理 §702 是有先例的。这个模式并非没有前例。
其三:形式性会议原则上可以容纳程序性动议;如果参议院情报委员会想行动,路径是存在的。
其四:日落过渡机制会把授权延续到 2027年3月31日。6月12日这个硬日期是一个倒逼事件,而不是该项目在运行上的关停。
以上每一条都是这一论证最干净的形式。每一条也都有回应。
对第一项主张的回应:论点并不是说休会反常。论点是,那扇经过谈判的 15 天解密窗口,本就是设计成在休会之前结束的,好让参议院能在一个工作期内审议 FISC 的裁定。这一期限结构假定了行政部门会遵守。行政部门对谈定期限的不遵守,与正常休会叠加,产生了一个可行动窗口——6月2日起的八个工作日——而这对于审议一份刚刚披露的法院裁定来说短得要命。
对第二项主张的回应:2024 年的情况不同。2024 年的重新授权辩论是在另一种 FISC 裁定处境下发生的。2026 年这一轮里经过谈判的 15 天解密窗口,是 2024 年没有的结构性杠杆。这根杠杆已经失效。
对第三项主张的回应:形式性会议会挡住有争议的一致同意请求。任何一名议员的反对都会使议事停下。在形式性会议期间推进第 702 条审议的程序路径并不存在。参议院情报委员会领导层没有表示要动用任何此类路径,而科顿自 5月15日以来的沉默——来自相关委员会主席、来自行政部门自己所属政党的沉默——正是本刊周六记录下的那道结构性断裂。
对第四项主张的回应:日落过渡条款是一项程序事实,而不是对错过解密期限的辩护。一次干净的日落会让这套架构重新回到辩论之中;而一次按行政部门条件、不带谈定解密的对其有利的延期,则会把辩论关上。让 §702 失效——哪怕只是落进过渡窗口——在政治上的分量,正是怀登想要够到的杠杆。“行政部门按自己的条件迫使延期”与“国会让 §702 日落、过渡进 2027 年 3 月并重新考虑”之间的结构性选择,就是这十天窗口要解决的问题。
质疑者的论证是真实的。回应是结构性的。重新授权取决于国会能否看到法院裁了什么。
法院发现了什么
FISC 意见书的实质内容——国会想要解密、而公众仍然看不到的东西——是这场休会倒计时之下承重的新闻。
通过《纽约时报》4月9日的报道浮出水面、并经布伦特·斯科鲁普 5月11日在《美国展望》上的文章进一步刻画的报道,勾勒出了关键发现:联邦调查局用于查询第 702 条数据的“过滤工具”,其运行方式使得针对美国人的查询没有按重新认证的程序承诺被计数、追踪或审计。司法部在 2024 年 8 月获知了这一问题。3月17日的 FISC 意见书批准了该项目的重新认证,同时记录了对 FBI 查询做法的担忧。
怀登 5月19日的声明点出了被报道的具体模式:超过 14,000 项针对美国人的通信在没有搜查令的情况下被查询,其中包括美国记者、国会议员和大陪审团成员的通信。斯科鲁普搭起的概念框架抓住了法律问题:针对 §702 数据库的所有 FBI 查询是否都应计入 §702 的监督数字,还是只有返回美国人信息的查询才算。较窄的定义一直是情报界历来的报告实践。较宽的定义才是那个真正起作用的法律问题。FISC 意见书正是决定哪一种定义成立的那份文件。
公众被告知的是:FISC 对 FBI 如何进行查询提出了担忧。公众没有被告知的是:法院对这一模式的裁定究竟说了什么。
这就是保密从第 702 条重新授权辩论中挡下来的东西。从 6月2日起的十天,就是那份裁定要么公开、要么一路保密到日落表决的窗口。
补丁浪潮
就在参议院休会的同一个星期五,机构性的厂商流水线这一层记录下了本刊一直在追踪的、逐周比较中的上界节奏。
三个 CVSS 10.0 的 UniFi 漏洞。Ubiquiti 星期五为 UniFi OS 中三个最高严重级别的缺陷发布了紧急安全更新,涉及约 100,000 个面向互联网的网络网关。这些漏洞允许对网关管理平面进行未认证的远程代码执行。UniFi 设备在中小企业网络、高端家庭网络以及大型企业的边缘站点中广泛部署。补丁已可获取;部署节奏取决于运维方是否动手。
Drupal CVE-2026-9082 遭活跃利用。CISA 于 5月22日星期五把 Drupal CVE-2026-9082 加入已知被利用漏洞目录,联邦文职行政部门的整改期限为 5月27日星期二——而其中有一天(星期一)是阵亡将士纪念日。已观察到大规模利用:在披露窗口内约有 15,000 次尝试,涉及 65 个国家。Drupal 支撑着相当一部分联邦与企业的网站基础设施。
Exchange OWA 第 10 天。微软 Exchange Server 的 CVE-2026-42897——根源在跨站脚本的 Outlook Web Access 欺骗缺陷——仍处于被活跃利用的第 10 天,且没有永久补丁。联邦文职行政部门的期限是 5月29日,距今五天。微软只为启用了 Exchange EM 服务的客户提供了自动缓解;其余所有人都要手动执行缓解步骤。厂商的补丁周期已经连续第三周落后于监管时钟。
微软 Defender 的一对零日。CVE-2026-41091(提权)和 CVE-2026-45498(拒绝服务)都已进入 CISA KEV,FCEB 期限为 6月3日——距今十天。安全工具本身进了联邦的活跃利用目录。微软的补丁正在推送。
思科 Secure Workload CVE-2026-20223——CVSS 10.0。5月21日星期四披露。思科 PSIRT 的计划外通告;同日发布紧急补丁。
Megalodon 供应链攻击。5月18日的这次 GitHub 供应链入侵——本周稍早首次被报道,到星期五报道深度补齐——通过被攻陷的维护者账号,在六小时窗口内向 5,561 个 GitHub 仓库推送了 5,718 个恶意提交。攻击手法是一次自动化的提交喷射作业,利用了 GitHub Actions 的工作流令牌。受影响的仓库多数是小型开源项目;真正令人担心的是下游的爆炸半径。
Laravel-Lang 供应链入侵。在周五和周六两天里,攻击者为这个流行的 Laravel 国际化包发布了 700 多个恶意版本。攻击链一路伸进整个 Laravel 生态的 PHP 应用依赖。缓解需要每一个下游运维方手动审计依赖。
Coinbase Cartel 公布受害者。5月22日星期五,勒索团伙 Coinbase Cartel 在其暗网泄露门户上把松下航空电子公司和 Robinsons Singapore 列入新受害者。这一模式与 ShinyHunters / Anodot / TeamPCP 的节奏吻合:SaaS 厂商被攻陷,进而导致下游租户被入侵。
周五到周六这一波是上界,不是常态。两家厂商三个 CVSS 10.0 的披露,加上第四个被联邦强制整改的 CVE 正遭大规模活跃利用,加上一次 5,718 个提交的供应链攻击,加上 Laravel-Lang 700 多个恶意版本的入侵,再加上 Coinbase Cartel 的公布周期——当机构以工作日为锚而对手是连续作业时,一个“非值班周末”就是这个样子。
这波集中对应的 FCEB 期限是:Drupal 5月27日(且要扣掉阵亡将士纪念日)、Exchange 5月29日(休会复会后的星期五)、Defender 6月3日(休会之后)。这三个整改窗口,全都落在 §702 重新授权辩论同样身处的那个复会后十天的工作期之内。
机构层面的正面消息
这一周机构架构并非全面失灵。有三项正面消息与补丁浪潮并行。
藏红花行动。一次十六国的执法协同行动查封了 First VPN 服务的基础设施,包括跨多个司法辖区的 33 台服务器。约 5,000 个用户账号被牵连。通过 FBI FLASH-20260521-001(5月21日)向各国执法机构共享了 506 份用户情报包。一名乌克兰管理员被捕。存在与 Phobos 勒索软件即服务的运营关联。这次捣毁是 2026 年第二起 VPN 服务查封——其法律框架是:该服务是已知的勒索软件附属基础设施,而不是隐私工具。
微软捣毁 Fox Tempest。5月19日星期二,微软数字犯罪部门瓦解了一个运营约一年、以签名即服务方式售卖伪造代码签名证书的犯罪团伙。捣毁时吊销了 1,000 多张伪造证书。客户每张证书支付 5,000 至 9,000 美元。与 Rhysida 和 Vanilla Tempest 勒索软件附属团伙存在运营关联。微软的查封令涉及约 92 个互联网域名。
Kimwolf 僵尸网络逮捕。Krebs on Security 在 5月21日星期四率先报道:23 岁的雅各布·巴特勒因涉 Kimwolf 僵尸网络被捕,该僵尸网络制造了 2025 年底那次创纪录的 30 Tbps DDoS 攻击。联邦起诉书已解封。Cloudflare 记录到的这次 30 Tbps 单源 DDoS 事件,是有记录以来最大的单源攻击。
机构架构一旦运转起来,是能产出跨辖区协同捣毁的。不对称之处在于:捣毁需要以数周乃至数月为单位的多辖区协调,而威胁那一侧在两次捣毁之间的窗口里不断迭代。结构性模式是:正面成果通过机构合作缓慢交付;失败则以不对称的节奏持续交付。
承接国这一层
本刊一直在记录的那种架构模式,无论美国参议院的日程如何都在累积。
伊朗——第 86 天。Internet Pro / 商业 VPN 的三级架构继续运行。获批准的、与伊斯兰革命卫队及 MCI 有关联的专业人士,以每 GB 约 0.20 欧元获得白名单带宽。普通公众被迫使用商业 VPN,每月约 75 欧元——按单位带宽计约为前者的 12.5 倍。“数字种族隔离”这一说法继续在国际媒体中流传。《时代》周刊本周(5月21日)以“霍尔木兹海峡”的框架发表了一篇关于伊朗互联网成本的文章。按伊朗政府统计,累计经济损失超过 10 亿美元;昆西研究所的估计则接近累计 52 亿美元。白色互联网白名单层——只能访问国内经国家批准的服务——仍在大规模运行。
墨西哥——距 CURP Biométrica 还有 37 天。约 1.27 亿条移动电话线路必须在 6月30日前登记面部、指纹和虹膜的生物识别 CURP,否则将在 7月1日被停用。本周没有公布新的登记统计。墨西哥公民社会的违宪挑战仍在进行,但未取得有效的中止令。电信运营商的合规姿态依旧参差:按最近报道的数字,AT&T 以 29% 的登记率领先,Bait 28%,Telcel 19%,Movistar 16%。Telcel 在 2026 年第一季度少了 120 万条新增线路——这是拉美最大运营商身上一个可测量的用户反弹信号。
俄罗斯——ISP 层 VPN 检测执法第 39 天。据 Meduza 和 Roskomsvoboda 的持续追踪,4月15日的强制令在各大服务商处继续运行。俄罗斯最受欢迎的 30 款安卓应用中,已有 22 款在应用层监测 VPN 状态。Telegram 仍被封锁;国家消息应用 MAX 继续被推广。Telegram 4 月那次把流量伪装成浏览器流量的更新,仍是用户手里可用的反制。
尼日尔——第 16 天。5月8日国家传播观察局(Observatoire Nationale de la Communication)对九家国际媒体的停播令——法国 24 台、法国国际广播电台、法新社、TV5 Monde、《非洲青年》、Mediapart、LSI Africa、TF1 Info 和 France Afrique Média——仍然有效。按保护记者委员会 2025年12月1日的统计,尼日尔是撒哈拉以南非洲监禁记者第二多的国家。
布基纳法索——第 19 天。5月5日对 TV5 Monde 的永久禁令仍在生效。无国界记者 5月6日的报告记录了持续的拘押,包括记者阿蒂亚纳·塞尔日·乌隆。
巴基斯坦——PECA 689 起案件。巴基斯坦新闻基金会持续追踪。4月29日 Freedom Network 的报告记录了新闻自由的持续收缩。
坦桑尼亚——调查委员会报告被扣下。4月23日的调查委员会报告——2025年10月29日选举后暴力中 518 人死亡,其中平民 502 人、安全人员 16 人、儿童 21 人——仍未向公众公布。X(Twitter)在坦桑尼亚仍处于停用状态。
香港——国安法下的强制解密。香港的国家安全法现已把针对个人的强制解密投入实际运用。其架构属性是:在合法程序这一层取得对加密内容的设备级访问。
每个政权各按自己的时钟。每种模式都在累积。共同的架构属性是:对运营商、平台、登记册、广播机构、设备或报告的中间层控制。
协议流水线
就在参议院休会的同一个星期五,用户侧协议层交付了两件有分量的事。
Trail of Bits 的门罗币 FCMP++ 审计在 5月22日星期五收工。这次为期 11 天的工作(5月12日至22日)针对 monero-project/monero 中 FCMP++ 1a/1b 的生产集成,收工时未立即公开发现——按标准做法,收工后有 2 至 6 周的发布窗口。这项协议变更用全链成员证明取代了 16 个诱饵的环签名,其匿名集是整个 UTXO 集合,约 1.5 亿个交易输出——发送方匿名性约扩大 940 万倍。主网硬分叉目标为 2026 年下半年,取决于审计问题整改是否通过。
Zcash NU7 测试网在 5月22日星期五上线。Shielded Labs 启用了 NU7 的测试网——这是该协议此前几次重大变更之后的下一次共识升级。Crosslink 里程碑 4 架构(PoW + BFT 终局性,维塔利克·布特林 2月6日的捐赠支持了这次升级)仍在推进。测试网启用是预计于 2026 年晚些时候主网启用的操作性前置步骤。
Tor Browser 15.0.14——5月19日发布。标准节奏的安全发布。Tor 项目在同一时期还为十个互联网自由项目发起了众筹——由捐赠资助的抗审查传输层开发持续进行。
Discord 的 DAVE 端到端加密。5月19日面向约 2 亿月活用户的默认开启推送继续按区域铺开;这是自 Signal 默认开启以来,面向非小众用户群的最大单周 E2EE 基础设施部署。
比特币 BIP352 静默支付——Core 28.0+ 的采用。2026 年春季系列继续铺开。BIP324 v2 加密 P2P(自 Core 27.0 起默认开启)现已占全球比特币点对点流量的多数。
Signal 的稀疏后量子棘轮(SPQR)+ PQXDH + 双棘轮——三重棘轮。Signal 的后量子加固持续迭代。
npm 分阶段发布——5月22日合入。这条带 2FA 关口的发布流水线,堵住了催生 Megalodon 与 Laravel-Lang 两波攻击的那一类维护者账号失陷攻击。这是在包仓库这一层对补丁浪潮专栏所记录的供应链攻击作出的防御。
GrapheneOS 的月度发布继续。GrapheneOS 2026050900(5月9日),以及 5月4日的 CalyxOS 7.2.1.0 基线。
其他在进行中的。YubiKey 5.8 固件。eIDAS 2.0 的 BBS+ 选择性披露在 IETF 的定稿工作进行中。ML-KEM、ML-DSA、SLH-DSA 标准自 2024 年 8 月起生效。
协议流水线在参议院休会的同一个星期五交付了两项重大的共识层进展(门罗币审计收工、Zcash NU7 测试网)。用户侧原语栈在审计流水线架构上、在这个星期五的节奏里持续运转,与机构日历无关。
周末的非值班窗口
本周这种不对称模式——补丁浪潮集中在周五、休会从周五开始、FCEB 期限扎堆在复会前后——正是本刊已经点名过好几期的一项结构属性的运行形态。
机构以工作日为锚。厂商补丁周期、CVE 披露流程、联邦 IT 人力、国会会期、监管期限、法院程序——全都集中在周一到周五,一到周末和假日就陡然下滑。CISA 的员工规模在政府停摆之后减少了约三分之一;周末值守本来就已极少,如今更是吃紧。
威胁那一侧没有对应的约束。按业界的追踪数据,勒索软件的投放偏重周末,而周五补丁节奏收尾与周一响应周期启动之间那段不对称的利用窗口,是一周中被利用得最多的窗口。本周 Sysdig 关于 PraisonAI CVE-2026-44338 的研究——在一个周末窗口里,从披露到可用利用代码只花了 3 小时 44 分钟——就是这一模式中的一个实操数据点。
平均利用时间与平均修复时间之间的差距,在周末最大。星期天是威胁那一侧最高杠杆的一天。
当机构日程以不寻常的方式收拢时,这一模式会叠加。阵亡将士纪念日休会从 §702 重新授权窗口里拿走了整整一个工作周。Drupal(5月27日)的 FCEB 期限把阵亡将士纪念日算进了整改日历。6月2日复会之后,距 §702 日落只剩十个日历日。
结构性结论是:不依赖机构日程的那套架构,才是能穿过这个不对称窗口而不掉节奏的架构。
不依赖日程表的架构
收尾的论证很简单。
国会在休会。行政部门不会解密。FCEB 的时钟在走。补丁浪潮在跑。供应链入侵在扩散。就在参议院敲槌休会的时候,Megalodon 攻击在六小时内向 5,561 个仓库推送了 5,718 个提交。
用户侧原语栈在同一个星期五窗口里持续运转。
用户自持密钥的开放客户端。Signal、Tuta、Proton、Threema、Briar 1.5.17、Cwtch、Session、Matrix 自建服务器、面向约 2 亿月活的 Discord DAVE。端到端加密这一层对 Anodot 或 Megalodon 这类经由 SaaS 供应链的服务端数据外泄所形成的防御,是结构性的。
可被用户检查的芯片上的开放固件。GrapheneOS 的 Pixel 6+ Android 16。CalyxOS Android 16。e/OS。LineageOS。OpenWRT。这是闭源固件所不允许的、对运营商层攻击面的检查能力。
FIDO2 硬件认证。5月7日 FIDO 联盟世界通行密钥日,已部署 50 亿个通行密钥。YubiKey 累计出货 3,000 万以上。在纽约市健康与医院集团 180 万份指纹泄露这类事件之后,用硬件绑定的凭据取代生物识别。
抗审查传输。Tor Browser 15.0.14(5月19日)。URnetwork 点对点覆盖网络。V2Ray VLESS+Reality。Shadowsocks-2022。Trojan。带 obfsproxy 的 WireGuard。URnetwork 2月19日发布的 MCP 服务器,让智能体客户端可以在这个点对点覆盖网络上建立 VPN 会话,把传输从运营商层抽象出来。这个覆盖网络不出现在任何公共服务运营者登记名录中——不在 §702 里,不在伊朗的 Internet Pro 层里,也不在俄罗斯 4月15日的 ISP VPN 检测法里。
建立在用户自托管原语上的隐私货币。比特币 BIP324 v2 默认开启的加密 P2P 流量现已占全球比特币的多数。比特币 BIP352 静默支付进入 Core 28.0+。门罗币 FCMP++ 的 Trail of Bits 审计在周五收工——主网目标 2026 年下半年。Zcash 的 Crosslink 里程碑 4 / NU7 测试网在周五上线。
跑在用户可控算力上的本地推理 AI。DeepSeek V4 Pro(MIT 许可,可在浏览器中运行)。Mistral Medium 3.5。Qwen 3.6 Max Preview。GLM-5.1。OpenAI Privacy Filter(Apache 2.0,可通过 transformers.js + WebGPU 在浏览器中运行)。这是对云托管服务的架构性反制——在那些服务里,第三方日志路径正是法律程序的攻击入口。
带选择性披露的联邦身份。W3C 可验证凭据 2.0(自 2025 年 5 月起为推荐标准)。eIDAS 2.0 BBS+ 的 IETF 定稿。Privacy Pass。墨西哥 CURP Biométrica 的威胁模型。
自托管服务。Matrix 自建服务器。Forgejo。Mailcow。Jitsi。Nextcloud。Mautic。SuiteCRM。Moodle。Open edX。联邦化把供应链的爆炸半径限定住——对应《数据泄露调查报告》中供应链事件 +60% 的趋势。
运营商层的网状网络与卫星。Briar(蓝牙、Wi-Fi、Tor)。Bridgefy。Meshtastic。Reticulum。GoTenna PRO。星链。这是对抗伊朗第 86 天、尼日尔第 16 天、布基纳法索第 19 天、俄罗斯第 39 天的、与运营商无关的一层。
密码敏捷性。ML-KEM。ML-DSA。SLH-DSA。Signal 三重棘轮(稀疏后量子棘轮 + 双棘轮 + PQXDH)。FIPS 140-2 于 9月21日退役——距今 120 天。Q 日目标为 2029 年。
这一周两条流水线都在跑。机构那一层在失败中跑——解密没有发生,FCEB 期限被休会压缩,补丁浪潮处在上界节奏。用户侧这一栈在交付中跑——门罗币审计收工,Zcash NU7 测试网上线,Tor 15.0.14 发布,Discord DAVE 铺开,npm 分阶段发布合入。
接下来十天里的 §702 之争,是参议院能否看到一项行政部门不愿出示的项目的裁定。架构是那个不需要开口请求的答案。
十天。
参议院 6月2日星期二复会。
FISC 意见书可能仍属机密。
用户侧原语栈照样交付。
URnetwork 是一个用于抗审查传输的点对点覆盖网络。2026年2月19日发布的 MCP 服务器,让智能体客户端可以在这个点对点覆盖网络上建立 VPN 会话,把传输从运营商层抽象出来。URnetwork 未出现在本文所提及的任何一部法规的公共服务运营者登记名录中。
https://ur.io