ChatGPT Health 鼓励上传医疗记录,网络安全专家呼吁不要这样做
OpenAI 旗下新服务 ChatGPT Health 鼓励用户上传健康诊断、用药和医学检验结果等敏感信息。据 Jillian Wilson 报道,网络安全专家呼吁用户不要这样做。
OpenAI 旗下新服务 ChatGPT Health 鼓励用户上传健康诊断、用药和医学检验结果等敏感信息。据 Jillian Wilson 报道,网络安全专家呼吁用户不要这样做。
加州州长 Gavin Newsom 否决了 AB 1542,该法案原本要修订《加州消费者隐私法》,禁止企业出售消费者的敏感个人数据。Newsom 在否决信中表示支持保护加州人的敏感个人信息,但认为对共享此类信息的一刀切禁令走得太远。
特朗普政府被指刻意放缓限制堕胎药获取的行动,待中期选举后再推进,一名反堕胎倡导者对《华盛顿邮报》称届时“将不再留手”。多州总检察长现已提起诉讼,要求判定相关“盾牌法”无效。
美国联邦法官 James Simmons Jr. 部分驳回了一项针对圣地亚哥一家家谱研究网站运营方的集体诉讼的撤诉动议,原告称该网站未经许可允许包括 Meta 和执法部门在内的第三方访问其 DNA 档案。该诉讼由 Edvard Pettersson 报道,法官驳回了部分诉求。
Fairchild Medical Center 与 Boone Health 就网站 Pixel 追踪工具泄露患者信息的集体诉讼达成和解。
Meta 的新个人助理 Muse 走红后,多名研究者提取了其内部文件和系统提示词。独立 AI 安全与隐私研究者 Karan Joshi 通过普通聊天界面让 Muse 复制并分享自身软件文件,并将发现提供给 WIRED。
Michael Lewis 新书节选披露,Doge 团队进驻美国国税局后,DHS 要求 IRS 提供 70 万名疑似无证移民的地址,IRS 首席隐私官 Kathleen Walters 因拒绝配合而辞职。2026 年 2 月《华盛顿邮报》报道 IRS 已向 DHS 共享 4.7 万名无证移民的税务数据,一名联邦法官认定 IRS 向 ICE 披露纳税人地址违反《国内税收法典》约 42,695 次。
推荐理由:以IRS首席隐私官的第一手视角,还原DHS索取70万无证移民纳税人地址、最终泄露4.7万条数据的经过。
一份部分解封的法庭文件指控美国国土安全部为 ICE 观察者建立档案,将其照片、车牌号等信息存入基于 Palantir 专有软件构建并托管的 Investigative Case Management(ICM)数据库。
推荐理由:法庭文件披露 ICE 用 Palantir 数据库为抗议观察者建档,并借人脸识别与车牌查询追踪其行踪。
普林斯顿大学信息技术政策中心博士后研究员 Max Springer 用一份 20 美元的 AI 大语言模型订阅和通过《公开记录法》申请获得的数据,搭建流程识别佐治亚州的秘密选票,并称该 AI 智能体全程未拒绝或提出担忧。
推荐理由:普林斯顿研究者用 20 美元 AI 订阅从佐治亚州公开选举记录中还原 152 万张选票的投票顺序,暴露选票保密与选举透明之间的制度冲突。
Apple 宣布将在 macOS 上为“完全磁盘访问”设置引入新的控制措施,称 AI 智能体增加了这一访问级别的风险。该设置原本用于让备份正常工作,但会授予应用访问文件、邮件、信息和浏览历史的权限。
美国加州共和党众议员 Darrell Issa 提出《美国版权保护法》(ACPA,H.R. 10364),允许版权方先请求法院将外国网站认定为“外国盗版网站”,再要求 ISP、DNS 提供商以及 VPN 提供商采取“商业上合理的措施”阻止美国用户访问。
推荐理由:梳理 ACPA 与去年 FADPA 的条款差异,说明 VPN 首次被明确纳入封禁义务范围及其对普通用户的影响。
美国纽约南区联邦地区法院法官 Alvin K. Hellerstein 于 2026 年 10 月 1 日驳回了政府要求撤销诉讼的动议,允许 UAW、CWA 和 AFT 三家工会针对国务院和国土安全部社交媒体监控项目提起的诉讼继续推进。
推荐理由:法院裁定工会针对政府社交媒体监控项目的诉讼可继续推进,读者可了解该项目被指以 AI 监控非公民言论的争议与司法进展。
佛罗里达州圣露西县发现十余台 Flock 摄像头,其所有权无法确认,且县政府从未批准安装。作者将其与华盛顿特区十年前操作者不明的 StingRay 手机监控设备相类比,并指出一旦监控基础设施被常态化,各方都会加以利用。
厄瓜多尔当局在基多拘留自由软件开发者与安全专家 Ola Bini,并下令立即将其驱逐出境,10 年内禁止其返回厄瓜多尔。其律师称,Bini 被一辆载有四名自称移民官员的车辆拦截,随后被带至移民办公室,官员称其签证被撤销但未出示任何证明文件。
推荐理由:EFF 记录了 Ola Bini 被秘密报告驱逐出境的过程,读者可了解安全研究者面临的执法风险与程序缺失。
医疗软件巨头 Epic 暂停大部分产品开发,以修复 Anthropic 前沿网络安全模型 Mythos 部署后发现的、可能允许访问患者数据的安全漏洞。Epic 首席安全官 Stirling Martin 向《纽约时报》表示,MyChart 的部分客户配置可能让外部人员访问患者记录而不在软件日志中留下入侵痕迹。
推荐理由:Epic 因 AI 模型发现可绕过日志访问患者记录的漏洞而暂停开发,读者可了解医疗数据系统面临的新风险。
加州州长 Gavin Newsom 于 9 月 30 日签署三项规范雇佣场景 AI 使用的法律。SB 947(No Robo Bosses Act)限制雇主使用自动化决策系统(ADS)。
EDPB 于 2026 年 9 月 17 日通过 Guidelines 04/2026,就 GDPR 行政罚款与其他纠正权力的适用公开征求意见。指南提出五步法,供监管机构判断是否在 Article 58(2) 其他纠正措施之外或替代性地处以罚款,其中前两步审查罚款的法律前提,后两步评估罚款是否有效、相称且具有威慑力。
Cloudflare 宣布推出自服务的 OHTTP Gateway 封闭测试,客户可在自己的 zone 上以付费附加组件形式启用,通过 /.well-known/ohttp-gateway 端点接收 OHTTP 流量,同时把原 Privacy Gateway 更名为 Cloudflare OHTTP Relay。
推荐理由:Cloudflare 把 OHTTP 网关做成托管服务,开发者可借此理解中继与网关分离的信任模型如何落地。
法国 CNIL 明确,数据泄露不会自动带来赔偿权,受害者须同时证明存在 GDPR 违规、真实损害以及两者间的因果关系,才能依据 GDPR 第 82 条向控制者或处理者索赔。赔偿由法官而非 CNIL 裁定,CNIL 只能受理投诉并采取纠正措施或罚款。2025 年 4 月 30 日法律改革后,符合条件的协会可代为维权,统一集体诉讼制度也可用于个人数据保护索赔。
Objective-See Foundation 研究人员发现 OpenAI 的 ChatGPT macOS 应用存在一个已被修复的漏洞,攻击者可借此接管本机 ChatGPT,访问全部聊天记录及浏览器会话等数据。
罗马尼亚数据保护机构 ANSPDCP 于 2026-10-02 对 Global Customer Care Services S.R.L. 处以 5,000 欧元罚款,依据 GDPR 第 32(1)(b)、(d) 条及第 32(2) 条,认定其未采取充分的技术与组织措施保障信息安全。
意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。
推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。
韩国政府10月2日召开第四次「根除非法私人金融泛政府TF」会议,决定推进四项补充制度改进:将贷款协会广告事前审查范围扩至全部在线贷款广告,并引入非法广告举报奖励制度(未审查广告每件5千韩元、涉非法金融营业每件50万韩元)。
EFF 与北加州 ACLU 就马林县警长办公室违规共享 Flock Safety 车牌识别数据发出要求函和公共记录申请。
推荐理由:马林县警长办公室再次违规共享车牌识别数据,读者可了解加州 SB 34 与和解协议的执行缺口。
Google 已开始允许竞争对手的第三方应用商店通过 Google Play 分发,开发者也有了更多结算和分发选项。这一变化源于 Epic Games 对 Google 的反垄断诉讼,法院命令要求 Google 修改相关做法,包括允许第三方 Android 应用商店访问 Play 目录。
推荐理由:梳理 Epic 反垄断诉讼后 Google Play 开放第三方应用商店的具体变化,及其对隐私与安全竞争的影响。
美国联邦法官对犹他州 SB 73 发布初步禁令,叫停这部要求成人网站屏蔽 VPN 用户或核实访客实际位置的反 VPN 年龄验证法。法院认为该法很可能违反美国宪法,因为它要求网站对全球每一位访客做年龄验证,而精确定位在技术上目前无法实现,等于对 Aylo 这类平台施加严格责任。
推荐理由:联邦法院以技术不可行为由叫停犹他州 SB 73 的 VPN 条款,读者可了解年龄验证立法如何波及州外用户。
EFF 今年重启 Opt Out October 活动,主张控制数据的最佳方式有时是彻底离开某个平台、应用或操作系统。活动提供资源中心,帮助用户寻找非科技巨头出品的软件、尝试新兴社交媒体、安装全新操作系统,并控制常用工具如何将数据用于 AI 训练。完成相关任务可获得徽章,并在社交媒体上分享成果。
一项互动体验让用户穿越占领下的约旦河西岸的隔离墙与检查站,所做的选择映射出生活在那里的近350万巴勒斯坦人的现实处境。
Google 为 Android 高级保护新增 6 项功能,包括行业首个隐私保护取证日志 Intrusion Logging、USB Protection、Accessibility Protection、禁用 WebGPU、Failed Authentication Lock 和查看支持应用页面。
Access Now 将参与 CIPESA 于 2026 年 9 月 28 日至 10 月 1 日在毛里求斯举办的 2026 非洲互联网自由论坛(FIFAfrica26)。
CNIL 于 2026 年 10 月 1 日召开全体会议,审议多项涉个人数据的意见草案,包括教育机构用于预防和检测学生身心伤害的「性别与性暴力问卷」数据处理项目,以及针对市政警察与车辆噪音自动监测的声学雷达相关法案和法令草案。
CNIL 与 Cybermalveillance.gouv.fr 在 Cybermois 2026 期间联合发布实用折页《个人数据泄露,3 个关键步骤该怎么做?》,以“待办清单”形式帮助个人数据泄露受害者从发现当天到 J+30 采取正确应对措施。该资源于 10 月 1 日发布,可下载使用。
东北大学与 Consumer Reports 合作评估现代汽车对驾驶者的监控程度,首次展示数据在车辆、购车时下载的车机应用与第三方公司之间的流动。几乎所有车企都向外部公司发送数据,近四分之一的车机应用外泄个人可识别信息,包括车主姓名、车辆识别码(VIN)和精确地理位置。
推荐理由:研究首次追踪车辆、车机应用与第三方之间的数据流向,呈现联网汽车数据被哪些机构接收。
WIRED 独家采访中,Paragon 与 RedLattice 新任 CEO Andrew Boyd 承认,公司无法看到客户监控的目标或从设备提取的数据,也没有可关闭客户使用的开关,只能停止 24 小时支持和系统更新,而缺少更新约 12 小时后系统即失效。
推荐理由:Paragon 新任 CEO 首次披露公司无法查看客户监控目标、也没有关闭开关,读者可据此了解商业间谍软件的问责边界。
Garante 意大利数据保护局发布债务催收 VADEMECUM 指南,页面已自动跳转至新地址。该指南面向个人、企业与机构,说明债务催收场景下的数据保护规则与权利行使方式。
英国信息专员办公室(ICO)加入国家网络韧性中心集团(NCRCG)的国家大使计划,将与警方主导的网络韧性中心网络合作,帮助中小企业获取免费或可负担的网络安全支持。ICO 表示,许多网络事件源于企业未做好基础防护,加入该计划可扩大其网络安全与个人信息保护工作的覆盖范围。ICO 还将于 2026 年 10 月 13 日的 DPPC 会议上重点介绍网络韧性与相关企业支持资源。
Tor Browser 16.0a13 已通过官方下载页和分发目录发布,该版本包含针对 Firefox 的重要安全更新,并将 Firefox 更新至 153.4.0esr、Tor 更新至 0.4.9.13、NoScript 更新至 13.6.34.90101984。
DPC 公布对 Children's Health Ireland(CHI)的最终决定,认定其 Tallaght 大学医院院区在 NCHD 办公室纸质病历的保密与安全管理上违反 GDPR 第 5(1)(f) 条和第 32(1) 条。
推荐理由:DPC 对儿童医院纸质病历安全问题的最终决定,展示了监管机构在纸质记录与保密废弃物管理上的具体整改要求。
Tor 项目发布用 Rust 编写的下一代 Tor 实现 Arti 2.7.0,修复了多个低至高危安全漏洞,并建议 arti、arti-client 和 arti-ureq 用户尤其是运行洋葱服务的用户尽快升级。该版本继续推进将 Arti 用作中继和目录权威,工作重点包括文档解析、目录镜像支持和 DNS 流处理,同时新增通过 RPC 修改和检查配置的支持。
Garante 意大利数据保护局更新了其议程页面,页面将在 1 秒后自动跳转至新地址,用户也可手动点击链接前往。该页面日期标注为 2026 年 10 月 1 日。