互联网隐私笔记

来自 URnetwork 团队与社区的文章和研究。

RSS

当你造出一个后门

昨天傍晚,苹果负责用户隐私与儿童安全的高级总监对加拿大众议院公共安全与国家安全常设委员会说:"When you build a backdoor into an encrypted device, anyone can walk through."——当你在一台加密设备里造出一个后门,任何人都能从那里走进来。这段证词出自 C-22 法案(《合法接入法》,Lawful Access Act)最后一场既定听证会;该法案将强制电子服务提供者在自身系统中内建监控能力,并将用户元数据保留最长一年。谷歌加拿大政府事务与公共政策总监称该法案的权力"没有边界",并警告它们"远远超出了其他 G7 民主国家的合法接入制度"。苹果援引 2024 年的 Salt Typhoon 网络攻击——中国国家支持的黑客利用了美国电信基础设施中的合法接入点——作为证据,说明为执法而建的后门会被对手利用。Signal 已表示它宁可退出加拿大也不会遵从。总部位于多伦多的 VPN 提供商 Windscribe 确认将把总部迁走。NordVPN 说它的无日志架构与加密保护"没有商量余地"。ExpressVPN 也加入了这轮反弹。该法案没有明确提到 "encryption"(加密)这个词。它没有明确要求企业破解自己的加密。它所做的,是授予政府发出秘密"技术能力通知"(technical capability notices)的权力——那是一种要求服务提供者改造自身系统以实现拦截的命令——而技术要求本身不受任何司法审查,没有透明度义务,企业也没有任何机制去公开披露自己已被命令削弱系统。苹果曾在 2025 年依英国的同类立法收到一道秘密命令,其回应是干脆对英国用户整体撤下加密的 iCloud 备份,而不是去造那个后门。当保守党议员 Frank Caputo 问及苹果在类似情形下是否会退出加拿大时,苹果的 Erik Neuenschwander 拒绝正面回答,只说公司希望"能对这部法案作出积极的修正"。委员会的最后一场听证在保守党推动延长辩论中结束,他们主张这部法案正被"硬塞着通过议会"。公共安全部长 Gary Anandasangaree 说他"对修正持开放态度",并希望在议会夏休之前通过该法案。该法案已通过众议院三读中的两读,将交参议院作最终审议。结构性论证很简单:为政府而建的后门,就是一个对每一个发现它的对手都可用的后门。Salt Typhoon 在 2024 年证明了这一点。没有后门的那种架构,就是无法被命令去造一个后门的架构——因为它从来就没有握着那把钥匙。

当你造出一个后门

这句话是十三个英文单词。它背后的工程学事实是绝对的。

"When you build a backdoor into an encrypted device, anyone can walk through."——当你在一台加密设备里造出一个后门,任何人都能从那里走进来。

Erik Neuenschwander,苹果负责用户隐私与儿童安全的高级总监,昨天傍晚在 C-22 法案(《2026 年合法接入法》)最后一场既定听证会上,向加拿大众议院公共安全与国家安全常设委员会作出了这一表述。

谷歌隐私、安全与保障高级总监 Katherine Charlet 补充说,该法案的权力"没有边界",并且可能"产生全球性影响,因为加拿大人在与全世界的人打交道"。谷歌加拿大政府事务与公共政策总监 Jeanette Patell 表示:"秘密命令与其他民主国家的做法脱节,并会严重限制企业就用户数据如何得到保护而向用户保持透明的能力。"

世界上最大的两家科技公司在正式记录在案的场合告诉加拿大议会:这部法案威胁到每一个使用其产品的人的安全。

C-22 法案做的是什么

C-22 法案没有使用 "encryption"(加密)这个词。它没有明确要求企业破解自己的加密。

它所做的,是创设一套法律框架,让政府可以在其中发出秘密的"技术能力通知"(technical capability notices)——那是一种要求电子服务提供者改造自身系统、以实现对通信的合法拦截的命令。该法案强制 "core providers"(核心提供者)将元数据保留最长一年。它为取用设定了 "reasonable suspicion"(合理怀疑)的门槛,低于美国所用的相当理由标准。

技术能力通知可以秘密发出。技术要求本身不受任何司法审查——只有拦截令状会受到司法审视。没有透明度义务。企业没有任何机制可以向用户披露自己已被命令改造系统。没有公开报告的要求。

公共安全部长 Gary Anandasangaree 把这部法案描述为"对加密保持中立"。苹果与谷歌昨天告诉议会,这一说法与法案的实操条文对不上。

Salt Typhoon

苹果的 Neuenschwander 昨天提出了一项此前委员会未曾处理过的具体举证论点:Salt Typhoon 网络攻击。

2024 年,来自被称为 Salt Typhoon 的团伙、由中国国家支持的黑客攻破了美国主要电信运营商的合法拦截基础设施——那些系统正是为遵守《执法通信协助法》(Communications Assistance for Law Enforcement Act)而专门搭建的。黑客利用的,正是因法律要求其存在而存在的那些接入点。他们拿到了实时通话数据、短信,以及政府高级官员和政治人物的通信。

苹果对委员会说:美国的合法接入立法"比 C-22 法案更窄",而 Salt Typhoon 还是利用了它。为美国政府而建的那个后门,就是中国走进来的那个后门。

这项结构性论证不是假设。它是一个有据可查的案例:世界上技术最精深的情报体系,其合法接入基础设施被一个外国对手通过法律强制要求存在的那些接入点攻破了。

撤离的威胁

这些证词,来自隐私导向企业数周以来不断升级的警告。

Signal 战略副总裁 Udbhav Tiwari 表示,公司"宁可退出这个国家,也不愿被迫在我们对用户所作的隐私承诺上让步"。

总部位于多伦多的 VPN 提供商 Windscribe 确认,它会把总部迁出加拿大,而不是遵从元数据保留要求。Windscribe 的无日志政策在 2025 年希腊的一起法庭案件中得到了验证。

NordVPN 表示:"不存在任何一种情形,会让我们在无日志架构或加密保护上让步。"

ExpressVPN 称其加密与无日志架构"没有商量余地"。

苹果与 Meta 都已公开表达关切。200 多位密码学专家和计算机科学家签署了一封公开信,反对该法案对待加密的做法。

渥太华大学互联网与电子商务法加拿大研究讲席教授 Michael Geist 把这部法案称作"合法接入的双头监控怪兽"(the Lawful Access Two-Headed Surveillance Monster),并把政府对业界警告的漠视比作那套"灾难性的 Online News Act 剧本"——指的是加拿大 2023 年那部促使 Meta 在加拿大屏蔽新闻内容的立法。

OpenMedia 要求委员会"撤回 C-22 法案,或者掏空它的监控条款"。

英国先例

英国的《调查权力法》(Investigatory Powers Act)含有类似的技术能力通知条款。2025 年,苹果依该法收到一道秘密命令,要求公司提供对加密 iCloud 数据的取用。

苹果的回应不是去造那个后门。而是把高级数据保护(Advanced Data Protection)功能整体撤出英国——为所有英国用户移除了 iCloud 备份的端到端加密。用户失去了这项安全功能。政府没有拿到它想要的取用权。而那些以英国用户为目标的对手,如今面对的是更弱的 iCloud 备份加密。

这就是后门架构的实际后果:拒绝在加密上让步的公司,会移除功能,而不是削弱它。用户失去保护。政府一无所得。对手得到一个更软的靶子。

被问及苹果是否会在加拿大采取同样行动时,Neuenschwander 拒绝作出推测,但表示公司正在与委员会接触,以争取"积极的修正"。

委员会那场听证

昨天的听证,是公共安全与国家安全常设委员会进入修正案程序之前最后一场既定的证人听证。委员会在三次会议中听取了数十位证人。

保守党议员 Frank Caputo 推动延长辩论,主张这部法案正被"硬塞着通过议会"。会议在修正案程序开始之前就休会了。

加拿大警察局长协会的一位代表告诉委员会,元数据保留三年会是"理想的"——比该法案目前规定的一年更长。

公共安全部长 Anandasangaree 表示他"对修正持开放态度",并希望在议会夏休之前通过该法案。该法案已完成众议院三读中的两读,将交参议院作最终审议。

那个模式

C-22 法案不是一个孤立的立法事件。它是各民主国家同时推进的一波浪潮中的最新一例:强制对加密通信实行合法接入。

英国的《在线安全法》(Online Safety Act)含有可能要求扫描加密消息的条款。Signal 总裁 Meredith Whittaker 表示,公司会在削弱加密之前先离开英国。预计 Ofcom 会在 2026 年 4 月前敲定技术标准。

瑞典议会正在审议一部要求消息应用存储用户通信并提供取用的法律。瑞典武装部队自己的首席信息官已正式采用 Signal 用于非涉密通信——随后政府却提议强制取得对同一款工具的接入权。

澳大利亚 2018 年的《协助与接入法》(Assistance and Access Act)使其成为第一个通过削弱加密立法的民主国家。该法已被用于强制企业在不公开披露的情况下建造拦截能力。

美国目前不强制要求加密后门,但 FBI 一再呼吁实行能提供合法接入的 "responsible encryption"(负责任的加密)。Salt Typhoon 对美国合法拦截系统的攻破,削弱了 FBI 的论点。

在每一个案例中,立法机制都是同一套:授予政府发出秘密命令、要求作出技术改造以实现拦截的权力,不公开披露,且对技术要求本身的司法审查有限。在每一个案例中,隐私与安全界的回应也是同一句:为政府而建的后门可被每一个对手利用,而有据可查的证据——Salt Typhoon——证明了这一点。

没有后门的那种架构

针对后门强制令的用户侧回应,与本刊在互联网自由的每一个领域中记录到的回应是同一个。

端到端加密协议,密钥握在用户手里,而不在服务提供者手里。提供者无法遵从一道技术能力通知,因为提供者并不持有密钥。架构就是法律上的防御。

Signal 的协议。Matrix 的加密。Briar 的点对点传输。URnetwork 的点对点覆盖网络。每一种都把密钥分发到端点,并移除了中介解密的能力。一道下达给中介的政府命令什么也产不出,因为中介什么也没有握着。

开源实现,代码可审计,插入后门可被察觉。代码的透明性,就是对秘密改造命令的防御。如果代码是开放的,命令就无法保密——因为改动会被看见。

联邦式与自托管服务,服务器由用户掌控。送达用户自有服务器的技术能力通知,是一张搜查令状,而不是一个后门——它要求针对个人的司法程序,而不是一次一揽子的技术改造。

对 C-22 法案的架构性反制不是一项法律论证。它是一个设计选择。从不持有密钥的系统,无法被命令交出密钥。代码开放的系统,无法被秘密改动。服务器属于用户自己的系统,无法被一道下达给某家公司的命令悄悄攻破。

"When you build a backdoor into an encrypted device, anyone can walk through."——当你在一台加密设备里造出一个后门,任何人都能从那里走进来。

没有后门的那种架构,没有任何一扇门可供任何人走进来——政府不行,对手不行,造出它的那家公司也不行。


URnetwork 是一个用于抗审查传输的点对点覆盖网络。URnetwork 覆盖网络把加密密钥分发到端点。中介不持有任何密钥,也无法遵从一道技术能力通知,因为没有任何东西可以交出。

https://ur.io


参考资料(10 条)

参考资料

Further Discussion

任何人都能走进来

**立场。**"When you build a backdoor into an encrypted device, anyone can walk through."——当你在一台加密设备里造出一个后门,任何人都能从那里走进来。苹果的 Erik Neuenschwander 昨天在 C-22 法案(《合法接入法》)最后一场既定听证会上,对加拿大议会这样说。该法案授予政府发出秘密"技术能力通知"的权力,命令服务提供者改造自身系统以实现拦截——而技术要求不受司法审查,没有透明度义务,企业也没有任何机制去披露这道命令。苹果援引 Salt Typhoon——2024 年那起利用了美国合法拦截基础设施、由中国国家支持的入侵——作为证明:为执法而建的后门会被对手利用。谷歌称该法案的权力"没有边界",并警告它们"远远超出了其他 G7 民主国家的合法接入制度"。Signal 会退出加拿大。Windscribe 会迁走总部。NordVPN 和 ExpressVPN 都称加密"没有商量余地"。在英国的同类法律之下,苹果宁可把加密的 iCloud 备份撤出英国,也不去造一个后门。这个模式在各民主国家反复出现:英国、瑞典、澳大利亚、加拿大,都在追求以秘密命令削弱加密。Salt Typhoon 已经证明了后果。不持有密钥的那种架构,无法被命令交出密钥。 **候选标题。** - 任何人都能走进来 · 苹果关于后门的十三词真话 - Salt Typhoon 证明了它 · 为政府而建的后门,就是中国用的那个后门 - 秘密命令 · C-22 法案与 2026 年民主国家的加密之争 - 五家公司会走人 · Signal、Windscribe、NordVPN、ExpressVPN,以及它们不肯越过的那条线 **收尾。**"When you build a backdoor, anyone can walk through."——当你造出一个后门,任何人都能走进来。Salt Typhoon 证明了这一点。不持有密钥的那种架构,无法被命令交出密钥。

七十一亿

**立场。**5月24日,《通用数据保护条例》满十岁。2018 年以来:71 亿欧元罚款。仅 2025 年就有 12 亿欧元。2,245 起有记录的执法行动。全欧洲每天 443 起泄露通报。这部在通过时被斥为"行不通"的法规,如今成了全球模板——启发了 160 多个国家的隐私法。美国有 22 部州级隐私法,零部联邦隐私法。加拿大正在辩论要不要强制加密后门。欧盟正把自己那部《人工智能法案》的执行推迟 16 个月。GDPR 的十周年来临之际,它所开创的这套监管模式既是历史上最成功的隐私框架,也是最吃紧的——被 AI、跨境数据流动,以及"写下规则"与"用上规则"之间的执法落差拉扯着。七十一亿欧元罚款。问题在于,罚款究竟改变了行为,还是仅仅变成了一项经营成本。Meta 已缴纳超过 25 亿欧元的 GDPR 罚款,并且继续着产生这些罚款的每一项做法。不依赖执法的那种架构,就是密钥握在用户手里、监管者不需要罚任何人的那种架构——因为数据从来就没有被收集。 **候选标题。** - 七十一亿 · GDPR 十年,以及它改变了什么 - 每天四百四十三 · 欧洲的泄露通报节奏 - 那份模板 · 一部法规如何成了全球标准 - 没有改变行为的那些罚款 · Meta 的 25 亿欧元 GDPR 账单 **收尾。**71 亿欧元罚款。启发了 160 多个国家。每天 443 起泄露通报。世界最强隐私法规的十年——以及那种没有它也照样管用的架构。

Comics

#1任何人都能走进来
#2七十一亿