需要企业密码管理器的 5 个迹象
Proton 博客列出企业需要密码管理器的 5 个迹象:团队共用公司账号、与承包商或外包机构共享凭证、员工频繁入职离职、需要满足 GDPR 和 HIPAA 等合规审计要求,以及密码存放在浏览器内置保险库中。
Proton 博客列出企业需要密码管理器的 5 个迹象:团队共用公司账号、与承包商或外包机构共享凭证、员工频繁入职离职、需要满足 GDPR 和 HIPAA 等合规审计要求,以及密码存放在浏览器内置保险库中。
Google 宣布推出 Android on-device AI seal(AISeal),这是面向个性化端侧 AI 体验的隔离架构,基于 Android Virtualization Framework(AVF)和 pKVM hypervisor 构建,通过受保护虚拟机实现硬件隔离的安全保险库,即使主操作系统被完全攻破,个人数据仍保持加密隔离。
推荐理由:原文说明了 Android 端侧 AI 隔离架构的技术基础与多租户设计,读者可了解个人上下文如何在硬件层与主系统隔离。
Proton 博客对比 Windows 与 macOS 的隐私表现:Windows 默认向 Microsoft 发送硬件、设置等诊断数据,并分配广告 ID,Copilot+ PC 上的 Recall 可生成屏幕活动快照,Signal 已于 2025 年加入 Windows 屏幕安全控制以防 Recall 截取其聊天。
Mozilla 在网络安全意识月介绍 Firefox 的多项免费安全功能:密码管理器可为每个账户生成并存储唯一强密码,内置浏览器 VPN 每月提供 50 GB 免费流量,通过代理网络隐藏 IP 地址。Firefox Relay 今年早些时候将免费邮件掩码上限提升至 50 个,并可在美国和加拿大用掩码保护手机号。浏览器还默认开启增强追踪保护、指纹追踪防护和恶意网站警告。
Gmail 的 Undo Send 默认只给 5 秒撤回窗口,用户可在设置中延长至 10、20 或 30 秒,窗口关闭后邮件即已投递、无法收回。网页端设置不影响移动端,后者窗口约为 5–10 秒;Workspace 管理员可用安全调查工具从组织内部邮箱删除邮件,但对外部地址无效。
SOMI 荷兰市场信息研究基金会通过 SOMI App 向社区成员发放 Silver Package,用户须在 10 月 31 日前用手机号完成验证才能领取。验证方式有两种:用邮箱登录后在 Personal Information 填写手机号并输入 6 位短信验证码,或直接用手机号登录并输入短信验证码,再补充姓名、邮箱和居住国并完成邮箱验证码确认。
Cloudflare 宣布推出自服务的 OHTTP Gateway 封闭测试,客户可在自己的 zone 上以付费附加组件形式启用,通过 /.well-known/ohttp-gateway 端点接收 OHTTP 流量,同时把原 Privacy Gateway 更名为 Cloudflare OHTTP Relay。
推荐理由:Cloudflare 把 OHTTP 网关做成托管服务,开发者可借此理解中继与网关分离的信任模型如何落地。
Google 为 Android 高级保护新增 6 项功能,包括行业首个隐私保护取证日志 Intrusion Logging、USB Protection、Accessibility Protection、禁用 WebGPU、Failed Authentication Lock 和查看支持应用页面。
Tor Browser 16.0a13 已通过官方下载页和分发目录发布,该版本包含针对 Firefox 的重要安全更新,并将 Firefox 更新至 153.4.0esr、Tor 更新至 0.4.9.13、NoScript 更新至 13.6.34.90101984。
Tails 7.14 发布,将 Tor Browser 更新至 15.0.24、Tor 客户端更新至 0.4.9.13、Linux 内核更新至 6.12.111,并修复了韩语会话启动时默认键盘输入法的问题。Tails 7.0 及以上版本可自动升级至 7.14,升级会保留 Persistent Storage,而全新安装会清空该存储。
Garante 隐私播客“A proposito di privacy”第九集上线,聚焦 RPD 在公共与私营部门数据治理中的角色。节目以该机构处罚某市镇一案为切入点:该市镇虽已就员工监控视频系统正确编制影响评估,却未让本机构 RPD 参与,违反 GDPR 义务。Garante 公共部门事务部主管 Laura Ferola 做客详解 GDPR 引入的这一角色的职责、要求与行动范围。
Signal 发布 iOS 8.30,为安全备份上线多项改进:设备端备份首次支持 Signal Desktop 和 iOS,并与 Android 统一为跨平台格式,可在 Android、iOS、Linux、macOS 和 Windows 间创建与恢复。
推荐理由:原文逐项说明了备份格式、存储优化与付费额度等取舍,读者可据此判断自己的备份方式与恢复条件。
Tor Browser 16.0a12 Alpha 版发布,将 Firefox 更新至 153.3.0esr 并包含重要安全更新,同时更新 Tor 至 0.4.9.12、NoScript 至 13.6.33.90101984。
Tails 7.13 发布,将 Tor Browser 更新至 15.0.23、Tor 客户端更新至 0.4.9.12,并简化了关机流程:自 Tails 7.10 起需在 Power Off 对话框中确认关机,现在当没有应用需要关闭、没有文档需要保存时该对话框已被移除。
西班牙数据保护局(AEPD)将于 10 月 6 日 17:00 推出全新音视频对话栏目「Las claves de…」,首期主题为「神经技术与神经数据」,由 AEPD 主席 Lorenzo Cotino 与 UNED 宪法学教授 Luis Miguel González de la Garza 对谈。
Mullvad 宣布关停其自 2022 年起运营的公共加密 DNS(DoH)服务器,改为资助 Quad9 基金会。手动配置过 Mullvad DoH 的用户需在 2026 年 11 月 2 日前迁移至 Quad9;Mullvad Browser 使用默认 DoH 设置的用户将自动迁移,自定义设置不受影响。
SOMI App 现已上线网页版,用户可通过 app.somi.nl 用邮箱或手机号登录,行使 GDPR 权利、收集和删除企业持有的个人数据、排查潜在数据泄露并管理数字足迹。用户可通过连接好友、验证身份等方式赚取 HT,用于上述数据操作。10 月 31 日前完成手机号验证可获赠 Silver Package,用户还可在应用内随时管理邮件和电话通信的同意偏好。
Google 宣布将 Android Ready SE 扩展为 Android Digital Credential Alliance,把合作范围从安全芯片与 SoC 厂商延伸至钱包开发者和政府签发机构,以应对 eIDAS 2.0 及各国 eID 项目带来的需求。
Brave 浏览器从桌面版 1.94 起推出 Email Aliases,用户可在网站注册表单中生成转发到主邮箱的别名,避免暴露真实邮箱地址。Brave 称邮箱地址是跨网站追踪的持久标识,广告技术公司可上传邮箱做服务端匹配,别名可切断这一链路并减少垃圾邮件。初始版本每人可免费创建 5 个别名,Brave 计划后续支持移动端并推出 Premium 版本。
推荐理由:原文说明了邮箱别名如何切断服务端匹配的追踪链路,读者可据此判断自己注册网站时留下的邮箱风险。
Android 17 引入四项网络隐私与安全保护:支持 Encrypted Client Hello(ECH),与私有 DNS 配合隐藏访问的域名,Google 称其为首个广泛支持 ECH 的主流移动操作系统。
推荐理由:Android 17 一次性加入 ECH、本地网络权限、证书透明与运营商默认关闭 2G 四项网络隐私改动,可据此判断手机端连接元数据的暴露面变化。
WhatsApp 宣布多项账号安全更新,其中两步验证由六位 PIN 升级为更长、含字母数字和特殊字符的完整密码,以防他人拿到一次性验证码后接管账号。Android 用户接到未保存联系人来电时,可看到号码是否来自其他国家、是否有共同群组等信息。已有超过 10 亿人设置通行密钥,用户现在可在 Android 和 iOS 设备上为账号添加多个通行密钥,入口为设置 > 账号 > 通行密钥。
推荐理由:WhatsApp 把两步验证从六位 PIN 升级为完整密码,并扩展通行密钥与来电提示,读者可据此了解账号防护的具体变化。
Mullvad 更新 Multihop 功能,新增 When needed、Always、Never 三种模式,iOS 应用(2026.4)已可用,Android(2026.9)和桌面端(2026.6)随后推出。
据 TechCrunch 报道,110 个国家的 Apple 用户近期收到威胁通知,提示其设备可能遭到间谍软件攻击。Citizen Lab 高级研究员 John Scott-Railton 表示,公开帖子的规模和地理多样性“相当前所未有”,并称每一条公开通知背后都有公众永远不会知晓的庞大通知冰山。
Brave 从 1.93 版本起在桌面端和 Android 浏览器默认推出针对 GPU 与显卡驱动指纹追踪的新防护,将 WebGL 的 vendor 和 renderer 字符串替换为统一通用值,清空 WebGPU 适配器描述符,并向 WebGL 扩展列表注入随机化,使基于哈希的指纹追踪在每个会话、每个站点(eTLD+1)和每个存储区域看到不同值。
推荐理由:原文说明了 Brave 对 WebGL 与 WebGPU 指纹信号的三种具体处理方式,读者可据此判断浏览器指纹防护的实际范围。
Signal 推出自动密钥验证功能,作为现有安全号码系统的补充,用户可在联系人资料的 View Safety Number 页面点击 Verify automatically 完成验证,无需线下见面或第二通信渠道。
推荐理由:原文解释了自动密钥验证如何借助第三方审计与监控发现密钥被替换,读者可据此判断该功能覆盖与不覆盖的场景。
Signal 发布 Android v8.20 和 iOS v8.22,Android 端现可关联另一台 Android 手机或 Android 平板,iOS 端在原有 iPad 支持之外新增关联 iPhone。
WhatsApp 宣布本周起用户可预留用户名,该功能将于今年晚些时候上线。启用用户名后,首次向个人或商家发消息时对方不再看到你的手机号;用户名没有可浏览的目录和推荐,对方需知道确切用户名才能联系你,还可选用用户名密钥控制谁能发消息。预留路径为最新版 WhatsApp 的 Settings > Account > Username,功能将在未来数月逐步在各国推出。
推荐理由:WhatsApp 用户名功能的具体规则和开启方式,读者可据此判断首次联系时手机号是否会被对方看到。
Mullvad Android 应用第二次通过由 Leviathan Security Group 执行的 MASA 标准化安全评估,测试针对 2026.2 版本,发现六项问题(含一项误报、一项不适用),已在 2026.3-beta3(后发布为 2026.3)中修复并复测通过。
Meta 在 WhatsApp 和 Meta AI 应用推出 Incognito Chat,基于 WhatsApp 的 Private Processing 技术,对话在 Meta 也无法访问的安全环境中处理,消息不被保存且默认消失。
推荐理由:Meta 官方说明 Incognito Chat 的隐私边界与处理方式,读者可据此判断与 AI 对话时数据是否会被保存或读取。
Brave 在 Android 版 1.89 中上线 Shred 按钮,用户可一键清除单个网站存储在设备上的数据,无需退出所有网站的登录状态。该功能同时提供 Auto Shred,可在关闭网站标签页或浏览器重启时自动清除数据,并取代原有的“关闭此网站时忘记我”功能,旧设置会自动迁移。Shred 清除 Cookie、本地存储及网络缓存等第一方数据,但不包括本地浏览历史。
Cloudflare 公布由同一家 Big 4 会计师事务所对 1.1.1.1 公共 DNS 解析器隐私承诺的独立审查结果,确认其系统如承诺般保护隐私。核心保证不变:不出售或与第三方共享用户个人数据、不用于广告定向,源 IP 地址在 25 小时内匿名化并删除。审查还确认至多 0.05% 的随机抽样网络数据包(含查询 IP)仅用于网络故障排查和攻击缓解。
Meta 正将产品隐私审查升级为以 AI 为核心的跨公司风险审查项目,可在产品开发阶段更早识别风险、更一致地落实保障措施并持续监控。该项目能预填关键文档、提前提示产品要求,并在编码阶段扫描产品提案、发现潜在问题或代码缺口,而人工专家仍负责复核与高风险复杂案例。Meta 每年开展数万次风险与合规审查。
Signal 在 Android、Desktop 和 iOS 最新版本中推出群成员标签功能,标签显示在群聊个人资料名旁,且端到端加密、仅对创建它的群可见。成员只能为自己创建标签,默认所有成员均可使用,管理员可在 Group Settings > Permissions 中将其限制为仅管理员,关闭后非管理员标签会被移除。该标签不赋予群管理权限,纯粹用于向群内其他成员描述自己的角色。
Cloudflare 在 Radar 上新增面向源站的后量子加密监测、网站后量子兼容性检测工具、面向 WhatsApp 等端到端加密消息服务的 Key Transparency 仪表盘,以及 ASPA 部署的路由安全数据。源站后量子支持率已从 2025 年初的不足 1% 升至约 10%,客户端支持率则从 2024 年初的不足 3% 升至 2026 年 2 月的逾 60%。
Signal 最新版本上线消息置顶功能,用户长按消息即可将其固定在 1-1 和群聊顶部,聊天最多可同时置顶 3 条消息。置顶时长可选 24 小时、7 天、30 天或永久,到期自动取消,超出上限时最早置顶的消息会被自动替换。群管理员可在群设置中配置谁有权置顶消息。
WhatsApp 宣布推出名为 Strict Account Settings 的锁定式极端保护功能,面向记者、公众人物等可能遭受复杂网络攻击的少数用户。开启后账户将锁定在最严格的设置,包括自动拦截未知发件人的附件和媒体、静音陌生人来电,并限制其他可能影响应用正常使用的设置。该功能将在未来几周内逐步推出,用户可在 WhatsApp 设置中的隐私、高级选项里开启。
Brave 重构其 Rust 广告拦截引擎,将内存占用降低 75%,在 Android、iOS 和桌面各平台默认节省约 45 MB 内存。该优化已随 Brave v1.85 上线,v1.86 还将带来更多改进,启用额外拦截列表的用户收益更大。引擎改用 FlatBuffers 零拷贝格式存储约 10 万条默认过滤规则,且因内置于浏览器,其拦截不受 Manifest V3 影响。
Signal 在 Android、Desktop 和 iOS 最新版本中推出群聊投票功能,用户可在撰写群聊消息时点击 + 按钮创建投票,填写问题及最多 10 个选项,并设置单选或多选,点击“View Votes”即可结束投票。投票内容端到端加密且仅群聊成员可见,但投票结果不匿名,任何人都能看到谁投了哪个选项。
Mozilla 随 Firefox 145 推出第二阶段指纹追踪防护,称可被指纹追踪者识别的 Firefox 用户数量减少约一半。新防护先在隐私浏览模式和 ETP 严格模式下启用,后续再推进默认开启,覆盖字体、显卡绘图、处理器核心数、触屏同时触点数以及 Dock 或任务栏尺寸等信息。
推荐理由:原文说明了 Firefox 145 指纹追踪防护的覆盖范围与开启方式,读者可据此判断自己浏览时被识别的程度。
WhatsApp 宣布推出通行密钥加密功能,用户可用指纹、面容或屏幕锁定码对聊天备份进行端到端加密,无需再记忆密码或 64 位加密密钥。该功能将在未来数周至数月内逐步推送,用户可在 WhatsApp 设置的 Chats 中进入 Chat backup 与 End-to-end encrypted backup 查看选项。
推荐理由:WhatsApp 备份加密改用通行密钥,用户可用指纹或面容替代记忆 64 位密钥,原文说明了开启路径。