免训练语音匿名化:基于投影无分类器引导的两阶段方法
研究者提出一种免训练的两阶段语音匿名化方法,仅修改推理时的条件与引导,不更新任何预训练参数。该方法先以随机说话人上下文重建源内容表示,再抑制与原始说话人对齐的成分。在 VoicePrivacy 2026 Track 1 上,该方法提升了说话人隐私,同时保持有竞争力的词错误率和情感识别性能。
研究者提出一种免训练的两阶段语音匿名化方法,仅修改推理时的条件与引导,不更新任何预训练参数。该方法先以随机说话人上下文重建源内容表示,再抑制与原始说话人对齐的成分。在 VoicePrivacy 2026 Track 1 上,该方法提升了说话人隐私,同时保持有竞争力的词错误率和情感识别性能。
美国犹他州一名联邦法官对犹他州年龄验证法中的“实际位置”条款发出初步禁令,该条款要求网站判断用户是否“实际位于”犹他州,即使其使用 VPN 或代理。法院认为,由于各方均承认现有技术无法确定用户真实位置,Aylo 等网站只能对全球所有用户进行年龄验证,这构成对州际商业的过度负担,违反休眠商业条款,也未通过 Pike 平衡测试。
Citizen Lab 分拆出的多伦多软件公司 Psiphon 表示,如果加拿大联邦政府的合法访问法案按当前形式通过,公司将把业务迁出加拿大。Bill C-22 将要求电子服务提供商秘密修改自身系统,为警方和加拿大安全情报局(CSIS)提供监控能力。
推荐理由:加拿大合法访问法案要求服务商秘密改造系统配合监控,Psiphon 的退出表态展示了这类立法对隐私工具的直接影响。
研究评估了声学导向与内容导向攻击者对多语言匿名语音的说话人验证效果,并构建多语言语音转换数据集以提升跨语言泛化能力。结果显示攻击效果取决于匿名语音的语言可用性,声学导向攻击者整体表现更优,但当语言信息保留较好时,内容导向与声学导向攻击者的性能差距会缩小。该数据集进一步提升了攻击性能并部分缩小了跨语言差距。
美国加州共和党众议员 Darrell Issa 提出《美国版权保护法》(ACPA,H.R. 10364),允许版权方先请求法院将外国网站认定为“外国盗版网站”,再要求 ISP、DNS 提供商以及 VPN 提供商采取“商业上合理的措施”阻止美国用户访问。
推荐理由:梳理 ACPA 与去年 FADPA 的条款差异,说明 VPN 首次被明确纳入封禁义务范围及其对普通用户的影响。
意大利数据保护局对 IQVIA Solutions Italy S.r.l. 处以 700 万欧元罚款,该公司建立了覆盖 800 名全科医生、100 万名患者健康信息的数据集,用于受制药企业委托的研究。
推荐理由:意大利数据保护局对 IQVIA 开出 700 万欧元罚单,并说明为何其患者数据不构成匿名,可供理解健康数据去标识化的合规边界。
美国联邦法官对犹他州 SB 73 发布初步禁令,叫停这部要求成人网站屏蔽 VPN 用户或核实访客实际位置的反 VPN 年龄验证法。法院认为该法很可能违反美国宪法,因为它要求网站对全球每一位访客做年龄验证,而精确定位在技术上目前无法实现,等于对 Aylo 这类平台施加严格责任。
推荐理由:联邦法院以技术不可行为由叫停犹他州 SB 73 的 VPN 条款,读者可了解年龄验证立法如何波及州外用户。
Tor 项目发布用 Rust 编写的下一代 Tor 实现 Arti 2.7.0,修复了多个低至高危安全漏洞,并建议 arti、arti-client 和 arti-ureq 用户尤其是运行洋葱服务的用户尽快升级。该版本继续推进将 Arti 用作中继和目录权威,工作重点包括文档解析、目录镜像支持和 DNS 流处理,同时新增通过 RPC 修改和检查配置的支持。
Tails 7.13 发布,将 Tor Browser 更新至 15.0.23、Tor 客户端更新至 0.4.9.12,并简化了关机流程:自 Tails 7.10 起需在 Power Off 对话框中确认关机,现在当没有应用需要关闭、没有文档需要保存时该对话框已被移除。
Mullvad 宣布关停其自 2022 年起运营的公共加密 DNS(DoH)服务器,改为资助 Quad9 基金会。手动配置过 Mullvad DoH 的用户需在 2026 年 11 月 2 日前迁移至 Quad9;Mullvad Browser 使用默认 DoH 设置的用户将自动迁移,自定义设置不受影响。
Mullvad 更新 Multihop 功能,新增 When needed、Always、Never 三种模式,iOS 应用(2026.4)已可用,Android(2026.9)和桌面端(2026.6)随后推出。
EDPB 于 2026 年 7 月 7 日通过《匿名化指南 02/2026》草案并公开征求意见,更新 2014 年 Article 29 工作组意见,以反映 CJEU 判例、欧盟数据空间和 AI 技术进展。
Mozilla 宣布与 Cloudflare 及其他浏览器和网络相关方合作,设计一套让网站对用户做限速而不获取可追踪身份的系统,目标是减少 CAPTCHA、不必要的封锁和登录要求。
推荐理由:Mozilla 与 Cloudflare 等合作设计匿名凭证的限速凭证系统,读者可了解隐私与反滥用冲突的一种技术路线。
Mullvad 认为,当前推行的社交媒体年龄验证实质是身份验证,会让用户无法匿名访问网站和发帖,并可能被政府或商业协议共享。文章列举澳大利亚、印尼、巴西已实施 16 岁以下社交媒体限制,丹麦、葡萄牙、马来西亚已批准但未落地,法国已达成协议,德国主要政党同意引入限制,美国半数州已有相关立法或待决提案。
推荐理由:Mullvad 梳理各国年龄验证立法与 VPN 限制动向,并指出欧盟方案缺少零知识证明时的身份回溯风险。
Mullvad 于 5 月 15 日发现一个指纹问题:用户从一台 VPN 服务器切换到另一台时,服务方有时能推断出同一用户此前从另一台服务器连接过,但不会暴露用户身份。
推荐理由:原文披露了 Mullvad 自身 VPN 服务器间退出 IP 可被关联的指纹问题,并给出用户可立即执行的规避方法。
Lukasz Olejnik 指出,欧盟委员会正依据 DMA 准备强制 Google 通过自动化 API 向第三方公司传输搜索数据,涉及用户完整搜索查询、时间戳、粗略位置、设备标识及点击序列等记录。
推荐理由:作者以15年隐私研究经验逐条拆解欧盟委员会提案的匿名化机制,指出其组件级白名单设计可被轻易绕过。
Cloudflare 的 Thibault Meunier 撰文指出,随着 AI 智能体绕过浏览器直接抓取数据,网站真正需要判断的是意图与行为而非客户端是不是人。
匿名凭证系列第二篇从理论转向实践,介绍两个真实部署的凭证系统。Privacy Pass 是全球部署最广的匿名凭证标准,由 Cloudflare 研究人员参与撰写。
Mozilla 发文主张网络应默认保持“随意匿名”,即无需登录即可浏览,并称这一常态正面临三重压力:AI 驱动的机器人流量激增、各地对特定内容强制年龄限制、以及政府数字身份机制让网站更易要求硬性身份验证。Mozilla 表示正探索以零知识证明等密码学方案应对滥用防护、年龄保证与公民身份认证,未来数月将公布更多细节。
密码学家 David Chaum 在 1980 年代提出匿名凭证方案,将凭证的签发与使用解耦:网站只能验证用户持有有效凭证,却无法得知具体是哪个用户。面对美国 25 个州和至少十几个国家推行的年龄验证立法,以及 Facebook、BlueSky、X、Discord 等平台陆续上线的身份核验,该方案被视为在例行身份验证与用户隐私之间取得平衡的路径。
Cloudflare 在 Radar 上新增面向源站的后量子加密监测、网站后量子兼容性检测工具、面向 WhatsApp 等端到端加密消息服务的 Key Transparency 仪表盘,以及 ASPA 部署的路由安全数据。源站后量子支持率已从 2025 年初的不足 1% 升至约 10%,客户端支持率则从 2024 年初的不足 3% 升至 2026 年 2 月的逾 60%。