互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

归零日

Drupal Core SQL 注入漏洞 CVE-2026-9082 的联邦民事行政部门修复期限,就是今晚午夜,2026 年 5 月 27 日星期三。这是本刊 5 月 24 日那期描述为“十个日历日、八个工作日”的阵亡将士纪念日后窗口里,第一个落地的期限。参议院仍在休会,直到 6 月 1 日星期一或 6 月 2 日星期二。第 702 条将于 6 月 12 日日落失效——距今十六天。外国情报监视法院 3 月 17 日的意见书仍属机密。据国家情报总监办公室 5 月 21 日对 Breitbart 的表态,国家情报总监图尔西·加巴德“正在勤勉地推进解密”;没有承诺任何日期。Exchange Server 的 CVE-2026-42897 欺骗漏洞今天进入被主动利用的第 13 天,仍无永久补丁,FCEB 修复期限定在 5 月 29 日星期五——距今两天。微软 Defender 的一对零日漏洞——CVE-2026-41091 提权与 CVE-2026-45498 拒绝服务——的 FCEB 期限是 6 月 3 日星期三,即参议院休会归来的次日。这个 Drupal 漏洞由 Google/Mandiant 研究员 Michael Maturi 披露,于 5 月 22 日星期五被列入 CISA 的已知被利用漏洞目录,期限定为 5 月 27 日。Imperva 已观察到针对 65 个国家约 6,000 个站点的 15,000 多次攻击尝试,攻击集中于游戏和金融服务行业。Shadowserver 追踪到全球约 670 个暴露在网上、尚未打补丁的 Drupal 实例——272 个在北美,273 个在欧洲。CNN 于 5 月 15 日报道,美国官员怀疑与伊朗有关联的行为体是一系列入侵事件的幕后方,这些事件针对的是监测美国多个州加油站燃油存量的自动油罐液位计系统;攻击利用的是没有口令保护、直接联网的 ATG 系统;2021 年天空新闻关于伊斯兰革命卫队内部文件的报道,曾把 ATG 点名为具体的破坏性攻击目标。伊朗今天进入其国内三层互联网等级制度的第 89 天,昆西研究所把这套制度称为“数字种族隔离”:获批准的、与伊斯兰革命卫队和 MCI 有关联的专业人士,按每 GB 约 0.20 欧元获得白名单带宽;普通公众则被迫使用每月约 75 欧元的商业 VPN——数字种姓之间存在 12.5 倍的费率差。结构性的倒置才是架构层面的新闻:伊朗对本国民众部署的那个中介层控制原语,正是与伊朗有关联的行为体在攻击美国燃油基础设施时所利用的那个缺失的原语。5 月初披露的 ShinyHunters 对 Canvas/Instructure 的入侵,波及约 8,800 所教育机构的约 2.75 亿条记录,其中包括哈佛、斯坦福、哥伦比亚、罗格斯、乔治城以及新加坡国立大学;Instructure 于 5 月 11 日达成赎金协议,以阻止原定 3.65 TB 的数据泄露。5 月 12 日确认的富士康 Nitrogen 勒索软件攻击,从富士康北美设施拿走了 8 TB / 1,100 万个文件,其中包括经 AppleInsider 于 5 月 20 日确认的苹果服务器设计图。GitHub 于 5 月下旬确认,TeamPCP 对 3,800 个内部代码仓库的入侵,源自一台 GitHub 员工设备上安装的、被投毒的 Nx Console VS Code 扩展。据 TechCrunch 5 月 19 日报道,CISA 自己的 Private-CISA GitHub 仓库曾在约六个月里处于公开可访问状态,其中含有 AWS GovCloud 管理员密钥和明文数据库口令——从披露到轮换,是一个 48 小时的有效凭据窗口。墨西哥的 CURP Biométrica 期限还有 34 天。俄罗斯的 ISP VPN 检测强制令进入第 42 天。尼日尔对九家国际媒体的禁令进入第 19 天。布基纳法索对 TV5 Monde 的永久禁令进入第 22 天。上周五,门罗币 FCMP++ 的 Trail of Bits 审计结束。上周五,Zcash 的 NU7 测试网启动。Tor 浏览器 15.0.14 于 5 月 19 日发布,同期 Tor 项目开展了一轮支持十个互联网自由项目的众筹。Discord 的 DAVE 端到端加密继续向约 2 亿月活跃用户推开。Anthropic 在 5 月为 Claude Managed Agents 增加了 MCP 隧道与自托管沙箱。用户侧原语栈——开放客户端、开放固件、FIDO2 硬件认证、抗审查传输、隐私保护型货币、本地推理 AI、带选择性披露的联邦身份、自托管服务、网状网与卫星、后量子密码敏捷性——在审计流水线式的架构上持续运转,与我们处在休会期的哪一侧无关。归零日就是今天的 FCEB 期限。能挺过日历的,是架构。

归零日

今晚午夜就是期限。

美国网络安全和基础设施安全局(CISA)于 5 月 22 日星期五发布了约束性操作指令的修复指引,要求联邦民事行政部门(FCEB)各机构在 5 月 27 日星期三午夜前修补 Drupal Core SQL 注入漏洞 CVE-2026-9082。今天就是那一天。

这个期限如何落在今天,其中的算术就是本刊 5 月 24 日那期所说的“十天”框架。参议院于 5 月 22 日星期五因阵亡将士纪念日休会——正是 CISA 发布该指令的同一天。参议院将于 6 月 1 日星期一或 6 月 2 日星期二回归。阵亡将士纪念日落在 5 月 25 日星期一。今天,5 月 27 日星期三,是纪念日之后的第一个工作日。议院仍在休会。联邦民事机构的 IT 人力一直在一个长周末的过渡期中运转,而据本系列此前的报道,CISA 的人员规模在停摆之后据称已缩减约三分之一。

期限就落在那段压缩里。

这是 5 月 24 日那期所作结构性论证的操作化形态:机构按工作日日历运转;威胁一侧则持续不停;周五的补丁节奏与假期后周一至周二的响应周期之间那个不对称窗口,是一周里被利用得最多的窗口。Drupal 的 FCEB 期限,是本轮周期里第一个检验这道算术的具体联邦期限。

Exchange Server CVE-2026-42897 欺骗漏洞的 FCEB 期限是 5 月 29 日星期五——距今两天。微软 Defender 一对零日漏洞的 FCEB 期限是 6 月 3 日星期三——距今七天,也就是参议院回归的次日。§702 的日落条款在十六天后的 6 月 12 日到期。

休会从第 702 条重新授权的会后监督窗口中拿走了十个日历日。休会也从 Drupal、Exchange 与 Defender 的会后联邦打补丁周期中拿走了大致相同数量的工作日。两只时钟一起走。造成这两种压缩的,是同一本日历。

今天是这道算术的归零日。

Drupal 期限的细节

CVE-2026-9082 是 Drupal Core 的 PostgreSQL 数据库适配器中的一个 SQL 注入漏洞,由 Google/Mandiant 研究员 Michael Maturi 披露。该漏洞位于 Drupal 的数据库抽象 API 中,允许未经身份验证的远程攻击者通过针对 PostgreSQL 驱动的 Drupal 实例发送恶意请求来执行任意 SQL。利用成功可导致信息泄露、权限提升或远程代码执行。

Drupal 承载着联邦和企业网络基础设施中相当可观的一部分,而在以 PostgreSQL 为后端的 Drupal 部署中,美国联邦民事部门的占比很高。CISA 于 5 月 22 日星期五依据约束性操作指令 22-01 将该 CVE 加入已知被利用漏洞目录,要求 FCEB 机构在今晚午夜前完成修复。

利用的遥测数据是实打实的,而非理论上的。Imperva 观察到约 15,000 次攻击尝试,针对 65 个国家中约 6,000 个独立站点。攻击集中在游戏和金融服务行业——两者合计约占全部已观测攻击的一半。Shadowserver 追踪到全球约 670 个暴露在网上、尚未打补丁的 Drupal 实例;其中 272 个在北美,273 个在欧洲。

最简单的反驳是:Drupal 这个 CVE 只是今年到期的众多 CISA 强制修复期限之一。这话没错。我们的论点不是这个期限格外重要;我们的论点是,它是第一个落在阵亡将士纪念日后、被休会压缩的窗口里的 FCEB 期限。这个框架之所以重要,是因为把第 702 条重新授权推出议院十天的那种日历压缩,同样压缩了在假期过渡期值班的联邦 IT 人员的披露后修复窗口。

Drupal 的补丁已经交到运维人员手里。期限今晚到期。明天的报道会告诉我们,在休会约束下的联邦民事修复率是什么样子。

倒置:伊朗的 ATG 与伊朗的数字种族隔离

今天在架构上的洞见不是期限本身,而是这个期限所处的方向性模式。

CNN 于 5 月 15 日报道,美国官员怀疑与伊朗有关联的行为体是一系列入侵事件的幕后方,这些事件针对的是监测美国多个州加油站油罐液位的系统。攻击途径是:没有口令保护、直接联网的自动油罐液位计(ATG)系统。在某些情形中,攻击者能够修改油罐上的显示读数——改的不是实际燃油量,而是运维人员可见的那一层监测。这些入侵尚未造成经证实的物理损害。CNN 报道中引述的美国官员提出的安全担忧是:ATG 被攻陷,原则上可能让一次燃油泄漏无法被察觉。

归因的信源值得说准确。美国官员怀疑与伊朗有关联的行为体;CNN 的报道引用了多个官方信源。2021 年天空新闻关于伊斯兰革命卫队内部文件的报道,曾把 ATG 单独点名为具体的潜在破坏性网络攻击目标。2026 年的这些事件与此前报道的意图相符。按美国官员的说法,归因仍停留在“疑似”,尚未有定论。

今天是伊朗国内互联网等级制度的第 89 天。这套架构是:面向一般公众、只能访问国家批准服务的白名单域名“白色互联网”层;面向与伊斯兰革命卫队和 MCI 有关联的专业人士、每 GB 约 0.20 欧元的“Internet Pro”层;以及面向富裕用户、每月约 75 欧元的商业 VPN 层。Internet Pro 与商业 VPN 之间的费率差是 12.5 倍。昆西研究所在 5 月 12 日的一篇分析中把这套制度称为“数字种族隔离”。据经由 Donya-ye Eghtesad 报道的伊朗政府统计数据,累计估计经济损失超过 52 亿美元。

架构上的那个性质——同一个原语,两个方向——才是新闻。

在伊朗境内,中介层被国家完全俘获。运营商、平台、注册机构、广播机构,以及日益如此的终端设备,都归国家或与国家有关联的实体所有并运营。一般公众所能获得的互联网体验,取决于被俘获的中介选择放行什么。“数字种族隔离”这个说法,命名的正是拥有国家关联接入权的公民与没有这种接入权的公民之间由此产生的差距。

在伊朗境外——具体来说,在那些没有口令保护、直接联网的美国加油站 ATG 系统上——中介层则完全缺失。ATG 不是一个被俘获的运营方;它是一台无人值守的嵌入式设备。与伊朗有关联的行为体利用缺失的中介,方式与伊朗国内体系利用被俘获的中介如出一辙:把自己插入到监测物理基础设施的那一操作层。

同一个架构原语。境内是被俘获的中介。境外是缺失的中介,由对手来填补。

这个架构框架不带党派色彩。它并不要求你在伊朗国内政策或美国对 ATG 攻击的归因上选边站。它说的是:在伊朗境内产生数字种族隔离层级的那个结构性性质,与在伊朗境外产生 ATG 可被利用这一脆弱性的,是同一个结构性性质。中介层控制——某一方,无论是国家监管者、网络运营商还是敌对的网络行为体,把自己插入用户与服务之间的能力——才是那个操作变量。架构上的对策,是不依赖中介层来提供安全保证的用户侧原语栈。

十六天

《外国情报监视法》第 702 条将于 2026 年 6 月 12 日日落失效。

距今十六个日历日。

参议院正处于阵亡将士纪念日休会。议院将于 6 月 1 日星期一或 6 月 2 日星期二回归(参议院日程待定)。第 702 条重新授权在议场上采取行动的最早可能程序日是 6 月 2 日星期二。从 6 月 2 日到 6 月 12 日是十个日历日,其中在计入回归当天的半个工作日和中间的周末之后,约有八个工作日。

参议员罗恩·怀登 5 月 19 日承诺“下周我会就此再多说一些”——这个“下周”指的是 5 月 25 日至 29 日那一周——已被休会盖过。怀登在参议院内的最早程序日,同样是 6 月 2 日的回归日。

处于 4 月 30 日谈判达成的解密协议核心位置的那份外国情报监视法院意见书,仍属机密。为期 15 天的加急解密窗口已于 5 月 15 日至 16 日星期五失效。国家情报总监没有解密。司法部没有解密。国家情报总监办公室 5 月 21 日告诉 Breitbart,总监图尔西·加巴德“正在勤勉地推进解密”——没有承诺任何日期。参议院情报委员会主席汤姆·科顿(共和党,阿肯色州)自 5 月 15 日以来未公开置评。参议院情报委员会副主席马克·华纳(民主党,弗吉尼亚州)自期限失效以来未作评论。

5 月 23 日那期所记录的结构性断裂依然成立。重新授权的辩论距离一项硬性日落只有十六天,而国会看不到这项计划最近的法院裁定,议院在接下来的四个工作日里不开会,行政部门也未就解密日期作出承诺。

第 702 条这条线索不是今天的头条。昨天的头条是阵亡将士纪念日休会的算术。今天的新闻是这个具体的星期三 FCEB 期限。但 §702 的日落时钟仍在走,而 5 月 23 日那期所作的架构论证——参议院被要求为一项计划续期,而行政部门不肯把该计划最近的裁定给他们看——在整个休会后的工作窗口里都成立。

第 702 条是今天的专栏条目。归零日是头条。

两天,七天

阵亡将士纪念日后时钟上的另外两个联邦网络安全期限,分别在本周五和下周三到来。

Exchange OWA —— CVE-2026-42897 —— 今天第 13 天,距 FCEB 期限两天。

这个植根于跨站脚本的 Outlook Web Access 欺骗漏洞,自 5 月 14 日以来一直被主动利用。微软只为运行 Exchange EM Service 的客户提供了自动缓解;其余所有人只有手动缓解步骤。联邦民事行政部门的修复期限是 5 月 29 日星期五——距今两天。厂商的补丁周期已连续第三周落后于监管方的时钟。

微软 Defender 一对零日漏洞 —— CVE-2026-41091 + CVE-2026-45498 —— 距 FCEB 期限七天。

CVE-2026-41091 是一个提权漏洞。CVE-2026-45498 是一个拒绝服务漏洞。两者自 5 月 20 日起都在 CISA 的 KEV 目录中,联邦民事行政部门的期限是 6 月 3 日星期三——距今七天,也就是参议院休会归来的次日。

结构性的性质在于:安全工具本身进了联邦的主动利用目录。控制平面厂商的补丁,正被顶着主动利用的时钟推送到联邦民事部门赖以运行其端点防御的那个平台上。

今天的 Drupal 期限,周五的 Exchange 期限,下周三的 Defender 期限。三个 FCEB 网络安全期限落在一个八个工作日的窗口里。同一个窗口里,第 702 条的日落时钟从十六天走到八天。

机构这一层已经满载。

网络安全一周专栏

本周的操作图景,机构打补丁的周期只是一半。另一半是已披露入侵的周期。

ShinyHunters / Canvas / Instructure。 约 8,800 所教育机构的约 2.75 亿条记录被攻陷,其中包括哈佛、斯坦福、哥伦比亚、罗格斯、乔治城以及新加坡国立大学。被窃数据:3.65 TB,含用户名、电子邮件地址、课程名称、选课信息和站内消息。初始访问发生在 4 月 25 日,经由 Canvas Free-for-Teacher 支持工单系统中一个未具体说明的漏洞。4 月 29 日被发现。5 月 7 日再次被攻陷,登录页被替换为一条勒索软件消息。Instructure 于 5 月 11 日与 ShinyHunters 达成赎金协议,以阻止原定 3.65 TB 的泄露;该公司称被攻陷的数据已被销毁。联邦学生援助办公室于 5 月 12 日向高等教育机构发布了一份涵盖该事件的技术安全警报。

富士康 / Nitrogen。 8 TB / 1,100 万个文件。富士康于 5 月 12 日确认了针对其北美业务的网络攻击,涉及威斯康星州芒特普莱森特和得克萨斯州休斯敦的设施。运营中断:威斯康星工厂的工人被要求关闭电脑;考勤系统下线;改用纸质流程;部分员工被遣回家。Nitrogen 勒索软件团伙的数据泄露主张中,包括为苹果、英特尔、谷歌、戴尔和英伟达所作的机密项目文档与技术图纸。AppleInsider 于 5 月 20 日确认,被窃文件中包含苹果服务器设计图。一个转折:Coveware 的研究人员报告称,Nitrogen 的解密器存在一个编程错误,导致文件无法恢复——付了赎金也拿不回文件。

GitHub / TeamPCP / Nx Console。 5 月下旬,GitHub 正式确认,约 3,800 个内部代码仓库被入侵,是一台 GitHub 员工设备上安装的、被投毒的 Nx Console 微软 Visual Studio Code 扩展所致。这一途径沿袭了本系列此前各期所记录的 TanStack 供应链模式。按仓库数量计,3,800 个仓库的波及范围使其成为 2026 年迄今最大的一起以 SaaS 厂商员工凭据为入口的供应链攻陷事件。

CISA 自己的凭据泄露。 TechCrunch 5 月 19 日的报道记录了:CISA 在 GitHub 上的 Private-CISA 仓库曾在约六个月里处于公开可访问状态,提交历史中含有 AWS GovCloud 管理员凭据和明文数据库口令。从向 CISA 披露到完成轮换的这个 48 小时有效凭据窗口,就是这家机构在自己那份约束性操作指令 22-01 对联邦民事运营方所要求的纪律上,自己的修复节奏。

MFA 提示轰炸研究。 5 月 26 日的研究指出,攻击者已不再需要窃取第二认证因子;攻击模式正收敛为通过提示轰炸造成的疲劳,让用户自己把它交出来。控制界面本身,再一次成为目标。

五起披露周期事件,与 FCEB 打补丁期限和第 702 条重新授权时钟落在同一个八个工作日的窗口里。机构层的负载已满。

承接国这一层

本刊一直在记录的那个架构模式,独立于美国参议院的日历继续演进。

墨西哥——距 CURP Biométrica 期限 34 天。 约 1.27 亿条移动电话线路必须在 6 月 30 日前完成面部、指纹和虹膜生物识别 CURP 登记,否则将在 7 月 1 日被停机。据墨西哥记者 Ignacio Gómez Villaseñor 的报道,公开的登记数据仍低于 10%。此前报道中的分运营商数据:AT&T 29%,Bait 28%,Telcel 19%,Movistar 16%。Telcel 在 2026 年第一季度少增了 120 万条线路——这是来自拉美最大运营商的一个可测量的用户反弹信号。

俄罗斯——ISP VPN 检测强制令第 42 天。 据 Meduza 与 Roskomsvoboda 的持续追踪,4 月 15 日的强制令在 Yandex、VK、Sberbank、Gosuslugi、Ozon、Wildberries、Aviasales 和俄罗斯铁路继续生效。俄罗斯最受欢迎的 30 款安卓应用中,已有 22 款在应用层监测 VPN 状态。Telegram 仍被封锁。尽管有被记录在案的监控功能,国家通讯应用 MAX 仍在被继续推广。

尼日尔——第 19 天。 国家传播观察局 5 月 8 日对九家国际媒体——法国 24 台、法国国际广播电台、法新社、TV5 Monde、《非洲青年》、Mediapart、LSI Africa、TF1 Info、France Afrique Média——的停播令仍然有效。

布基纳法索——第 22 天。 5 月 5 日对 TV5 Monde 的永久禁令仍在生效。无国界记者组织 5 月 6 日的报道记录了持续的拘押,包括记者 Atiana Serge Oulon。

坦桑尼亚。 4 月 23 日关于 10 月 29 日大选后 518 起选举暴力致死事件的调查委员会报告,仍未向公众公布。X 仍被停用。

巴基斯坦。 据巴基斯坦新闻基金会的追踪,《防止电子犯罪法》(PECA)的执法仍在继续——截至 4 月已有 233 起以上事件。

香港国安法。 《国家安全法》现已开始对个人实际施行强制解密——设备层面的合法程序访问,正在持续扩大实际威胁模型。

每个体制都在自己的时钟上运行。它们共同的架构性质——对运营商、平台、注册机构、广播机构或设备的中介层控制——与那个让美国 ATG 攻击成为可能的性质是同一个,只不过后者攻击的是无人值守嵌入式设备上缺失的中介层。

协议流水线

两起共识层事件在 5 月 22 日星期五落地——正是参议院休会的同一天,也是 CISA 发布 Drupal 指令的同一天。

门罗币 FCMP++ 的 Trail of Bits 审计结束。 这次为期 11 天(5 月 12 日至 22 日)、针对 monero-project/monero 中 FCMP++ 1a/1b 生产集成的审计,结束时未立即公开任何发现。Trail of Bits 的标准做法是在审计结束后有一个 2 至 6 周的发布窗口。这项协议变更以全链成员证明取代 16 个诱饵的环签名,其匿名集是整个 UTXO 集合,约 1.5 亿个交易输出——发送方匿名性约扩大 940 万倍。主网硬分叉目标为 2026 年下半年,取决于审计放行所需的整改。

Zcash NU7 测试网启动。 Shielded Labs 激活了 NU7 测试网——这是 Crosslink 里程碑 4 之后的下一次共识升级。维塔利克·布特林 2 月 6 日对 Shielded Labs 的捐赠支持了这项升级工作。从测试网到主网的时间表预计在 2026 年晚些时候。

Tor 浏览器 15.0.14 —— 5 月 19 日发布,含安全更新。Tor 项目支持十个互联网自由项目的众筹仍在进行。

Discord DAVE 端到端加密 —— 面向约 2 亿月活跃用户的默认开启推送在各地区继续。这是 2026 年面向非小众用户群体的最大单周 E2EE 基础设施部署。

Anthropic Claude Managed Agents —— 5 月新增了 MCP 隧道(私有网络路由)与自托管沙箱(运营方控制的执行环境)。Anthropic 的 Project Glasswing 有所扩展,Claude Security 进入公开测试,并为符合条件的安全团队提供了新的网络安全验证工具。架构上的性质是:智能体的运行可以经由运营方控制的基础设施,而不是厂商控制的默认路径。

比特币 BIP352 静默支付 —— 在 Core 28.0+ 的部署中继续推开。BIP324 v2 加密 P2P(自 Core 27.0 起默认开启)现已占全球比特币点对点流量的多数。

eIDAS 2.0 的 BBS+ 选择性披露 —— IETF 的定稿工作正在进行。W3C 可验证凭据 2.0 自 2025 年 5 月起处于推荐标准状态。

GrapheneOS / CalyxOS —— 月度发布节奏继续。GrapheneOS 2026050900(5 月 9 日)与 CalyxOS 7.2.1.0(5 月 4 日)仍是当前基线。

密码敏捷性 —— ML-KEM、ML-DSA、SLH-DSA 这些后量子原语自 2024 年 8 月起已是生效标准。FIPS 140-2 于 9 月 21 日日落。Signal 的三重棘轮(稀疏后量子棘轮 + 双棘轮 + PQXDH)仍在迭代。

对“协议流水线”这个框架最诚实的批评是:协议项目同样依赖机构层。Tor 的资金有相当部分来自开放技术基金和国务院拨款。Claude Managed Agents 是 Anthropic 的产品。门罗币的审计依赖 Trail of Bits 的人力以及 MAGIC Monero Fund 这个 501(c)(3) 组织的协调。协议层并非不受机构输入影响。

本系列的论点不是协议流水线独立于机构。论点是:协议流水线不会按本文所描述的那种休会窗口动态,围绕联邦日历压缩。门罗币周五结束了一次审计。Zcash 周五启动了一个测试网。Tor 在前一周发布了一个版本。Discord 继续推进其 E2EE 铺开。协议一侧的周五节奏,与威胁一侧的周五节奏相互映照,而机构一侧正准备休会。

用户侧原语栈

用户侧原语栈——密钥握在用户手里的开放客户端、跑在用户可查验芯片上的开放固件、FIDO2 硬件认证、抗审查传输、隐私保护型货币、本地推理 AI、带选择性披露的联邦身份、自托管服务、网状网与卫星、后量子密码敏捷性——在审计流水线式的架构上持续运转。

这一层不取决于参议院是否开会。

Drupal 的 FCEB 期限今晚午夜到来。Exchange 的 FCEB 期限周五到来。Defender 的 FCEB 期限下周三到来。第 702 条的日落在 6 月 12 日到来。墨西哥 CURP Biométrica 的期限在 6 月 30 日到来。欧盟《人工智能法案》的通用人工智能义务在 8 月 2 日开始执行。FIPS 140-2 的日落在 9 月 21 日到来。Q 日的目标年份是 2029 年。

每一个机构期限都在自己的时钟上跑。每一只时钟都由一家机构设定。每一只时钟都随着围绕它的机构日历而压缩或舒张。

用户侧原语栈没有一只与之平行的时钟。门罗币的审计在审计结束时结束。Zcash 的测试网在升级就绪时启动。Tor 的版本在安全补丁集成完毕时发布。Discord 的推送按平台自己的节奏进行。Signal 的后量子棘轮在密码原语就绪时发布。审计流水线式的架构,本身就是节奏。

5 月 18 日至 27 日这一系列各期所作的结构性论证,不是说机构不重要。它们重要。CISA 发布 KEV 目录。参议院就第 702 条重新授权进行表决。司法部起诉勒索软件运营者。微软数字犯罪部门端掉 Fox Tempest。欧洲刑警组织协调 Operation Saffron。这些机构是真实的,它们的工作也是真实的。

论点关乎不对称的日历。机构按日历运转。威胁一侧持续不停。伊朗的 ATG 攻击、Megalodon 供应链攻陷、ShinyHunters 的 Canvas 入侵、富士康的 Nitrogen 数据抽取、Coinbase Cartel 的发布周期——这些都没有为阵亡将士纪念日停下来。用户侧原语栈同样没有为阵亡将士纪念日停下来。持续运转的这两半,是威胁一侧和协议流水线一侧。

围绕休会压缩的,是机构那一层。

休会之后

参议院于 6 月 1 日星期一或 6 月 2 日星期二回归。Defender 的 FCEB 期限落在 6 月 3 日星期三。Exchange OWA 的期限是 5 月 29 日星期五——议院回归前三天。Drupal 的期限今晚到期。

今天是 5 月 24 日那篇休会文章所描述的那个 FCEB 周期的第零天。明天是第 +1 天。无论我们处在阵亡将士纪念日的哪一侧,这个模式都在继续。

5 月 18 日至 27 日各期所建立的架构论证,才是那个经得住时间的论证。厂商打补丁的流水线有十八年的长尾。Verizon 的《数据泄露调查报告》发现,漏洞利用以 31% 成为新的头号泄露入口。审计流水线按自己的节奏收工。用户侧原语栈穿过假日、休会以及那个不对称的周末非值班窗口继续运转。

今天是归零日。

架构挺得过日历。


URnetwork 是一个用于抗审查传输的点对点覆盖网络。2026 年 2 月 19 日发布的 MCP 服务器,让智能体客户端可以在这个点对点覆盖网络上建立 VPN 会话,把传输从运营商层抽象出来。URnetwork 未出现在本文所提及的任何一部法规的公共服务运营者登记名录中。

https://ur.io

Further Discussion

归零日

**立场。** 今晚午夜就是期限。CISA 依据约束性操作指令 22-01 为 Drupal Core SQL 注入漏洞 CVE-2026-9082 设定的修复期限,将在 2026 年 5 月 27 日星期三午夜到期。这是第一个落在本刊 5 月 24 日那期描述为“十个日历日、八个工作日”的、阵亡将士纪念日后被休会压缩的窗口里的联邦民事行政部门网络安全修复期限。这个 Drupal 漏洞——由 Google/Mandiant 研究员 Michael Maturi 披露,位于 Drupal 的 PostgreSQL 数据库适配器中的 SQL 注入,具备未经身份验证的远程代码执行路径——已经产生了 Imperva 观察到的攻击遥测:针对 65 个国家约 6,000 个站点的 15,000 多次尝试,集中在游戏和金融服务行业。Shadowserver 追踪到全球约 670 个暴露在网上、尚未打补丁的 Drupal 实例。Exchange OWA CVE-2026-42897 欺骗漏洞的 FCEB 期限是 5 月 29 日星期五——距今两天。微软 Defender 一对零日漏洞(CVE-2026-41091 提权,CVE-2026-45498 拒绝服务)的 FCEB 期限是 6 月 3 日星期三——距今七天,也就是参议院从阵亡将士纪念日休会归来的次日。三个 FCEB 网络安全期限落在一个八个工作日的窗口里。第 702 条的日落在 6 月 12 日到来——十六天。外国情报监视法院 3 月 17 日的意见书仍属机密。据国家情报总监办公室 5 月 21 日对 Breitbart 的表态,国家情报总监图尔西·加巴德“正在勤勉地推进解密”——没有承诺任何日期。参议院休会至 6 月 1 日星期一或 6 月 2 日星期二。5 月 24 日那期所作的结构性论证——机构按工作日日历运转,威胁一侧持续不停,周五的补丁节奏与假期后周一至周二响应之间的不对称窗口是一周里被利用得最多的窗口——正随着 Drupal 的 FCEB 期限落地,在今天被操作化。据此前的报道,CISA 的人员规模在停摆之后已缩减约三分之一。联邦民事机构的 IT 人力一直在一个长周末的过渡期中运转。期限就落在那段压缩里。这个结构性论证跨越日历依然成立。用户侧原语栈——开放客户端、开放固件、FIDO2 硬件认证、抗审查传输、隐私保护型货币、本地推理 AI、联邦身份、自托管服务、网状网与卫星、后量子密码敏捷性——在审计流水线式的架构上持续运转,与我们处在阵亡将士纪念日的哪一侧无关。归零日就是今晚的 FCEB 期限。能挺过日历的,是架构。 **候选标题。** - 归零日 · 今晚午夜就是 Drupal 的期限 - 阵亡将士纪念日后窗口里的第一个 FCEB 期限 - 八个工作日里的三个期限 - 休会算术 · 过去一个,还剩两个 **收尾。** Drupal 期限今晚。Exchange 期限周五。Defender 期限下周三。第 702 条日落在 6 月 12 日。能挺过日历的,是架构。

倒置

**立场。** 今天是伊朗国内三层互联网等级制度的第 89 天——昆西研究所在 5 月 12 日记录下的那套“数字种族隔离”架构:获批准的、与伊斯兰革命卫队和 MCI 有关联的专业人士,按每 GB 约 0.20 欧元获得白名单带宽;普通公众则被迫使用每月约 75 欧元的商业 VPN,数字种姓之间存在 12.5 倍的费率差;据 Donya-ye Eghtesad,累计估计经济损失超过 52 亿美元。今天也是 CNN 于 5 月 15 日报道美国官员怀疑与伊朗有关联的行为体是一系列入侵事件幕后方以来的第十二天,那些事件针对的是监测美国多个州加油站燃油存量的自动油罐液位计系统。攻击途径:没有口令保护、直接联网的 ATG 系统。两者共享的架构原语是:中介层控制。在伊朗境内,中介层被国家完全俘获——运营商、平台、注册机构和广播机构归国家或与国家有关联的实体所有或运营,一般公众的互联网体验由被俘获的中介选择放行什么来塑造。在伊朗境外,在美国加油站的 ATG 系统上,中介层则完全缺失——无人值守的嵌入式设备直接挂在公网上,没有任何身份验证。与伊朗有关联的行为体在境外利用缺失的中介,方式与伊朗国家在境内利用被俘获的中介如出一辙:把自己插入到监测物理基础设施的那一操作层。同一个架构原语。境内是被俘获的中介。境外是缺失的中介,由对手来填补。2021 年天空新闻关于伊斯兰革命卫队内部文件的报道,曾把 ATG 单独点名为具体的破坏性网络攻击目标。2026 年的这些事件与此前报道的意图相符。按 CNN 转述的美国官员说法,归因仍停留在“疑似”,尚未有定论。这个结构性框架与政策立场无关:在伊朗境内产生数字种族隔离层级的那个性质,与在伊朗境外产生 ATG 可被利用这一脆弱性的,是同一个性质。中介层控制——某一方,无论是国家监管者、网络运营商还是敌对的网络行为体,把自己插入用户与服务之间的能力——才是那个操作变量。架构上的对策,是不依赖中介层来提供安全保证的用户侧原语栈。带端到端加密的开放客户端。跑在用户可查验芯片上的开放固件。FIDO2 硬件认证。抗审查传输——URnetwork 点对点覆盖网络、Tor、VLESS+Reality、Shadowsocks-2022——它们不出现在任何公共服务运营者登记名录中。建立在用户自托管原语之上的隐私保护型货币。跑在用户可控算力上的本地推理 AI。带选择性披露的联邦身份。自托管服务。运营商层的网状网与卫星。后量子密码敏捷性。不依赖被俘获或缺失的中介的那种架构,就是不依赖日历的那种架构。伊朗数字种族隔离的第 89 天。ATG 归因披露的第 12 天。架构是同一个。 **候选标题。** - 倒置 · 境内是被俘获的中介 · 境外是缺失的中介 - 同一种架构,不同的方向 - 第 89 天对第 12 天 · 架构上的镜像 - 中介层就是那个操作变量 **收尾。** 伊朗境内的数字种族隔离 · 境外与伊朗有关联的 ATG 攻击 · 同一个架构原语,方向相反。用户侧的栈不依赖中介。

Comics

#1归零日
#2倒置