量子密钥分发中误差校验与隐私放大的合并实现
量子密钥分发(QKD)协议通常将误差校验与隐私放大分为两步,均需对经典数据施加哈希函数。该研究提出将两步合并为单次哈希:公布并比对输出中固定数量的比特用于误差校验,其余比特作为最终密钥,从而降低经典后处理复杂度、经典通信量与所需随机性。作者证明,在简单条件下,对多数基于熵的证明,该合并协议可在密钥率不变、安全参数仅微调的情况下保证安全性。
量子密钥分发(QKD)协议通常将误差校验与隐私放大分为两步,均需对经典数据施加哈希函数。该研究提出将两步合并为单次哈希:公布并比对输出中固定数量的比特用于误差校验,其余比特作为最终密钥,从而降低经典后处理复杂度、经典通信量与所需随机性。作者证明,在简单条件下,对多数基于熵的证明,该合并协议可在密钥率不变、安全参数仅微调的情况下保证安全性。
Zeppelin 是首个使用嵌入式向量指令集、首个在嵌入式设备上同时支持加密与解密的同态加密库,也是首个在 MCU 级硬件上实现的 BFV 方案。
Mozilla 在网络安全意识月介绍 Firefox 的多项免费安全功能:密码管理器可为每个账户生成并存储唯一强密码,内置浏览器 VPN 每月提供 50 GB 免费流量,通过代理网络隐藏 IP 地址。Firefox Relay 今年早些时候将免费邮件掩码上限提升至 50 个,并可在美国和加拿大用掩码保护手机号。浏览器还默认开启增强追踪保护、指纹追踪防护和恶意网站警告。
研究者提出 FBAN——一种兼容 TFHE 的瓶颈注意力网络及端到端加密连续认证框架,通过浮点预训练加量化感知训练的两阶段流程实现纯整数推理,并编译为 TFHE 电路进行同态推理。
Gmail 的 Undo Send 默认只给 5 秒撤回窗口,用户可在设置中延长至 10、20 或 30 秒,窗口关闭后邮件即已投递、无法收回。网页端设置不影响移动端,后者窗口约为 5–10 秒;Workspace 管理员可用安全调查工具从组织内部邮箱删除邮件,但对外部地址无效。
Proton Drive CLI 已发布,可将 Proton 的零知识端到端加密引入备份脚本和定时 shell 工作流,支持 Linux、macOS 和 Windows。
Cloudflare 宣布推出自服务的 OHTTP Gateway 封闭测试,客户可在自己的 zone 上以付费附加组件形式启用,通过 /.well-known/ohttp-gateway 端点接收 OHTTP 流量,同时把原 Privacy Gateway 更名为 Cloudflare OHTTP Relay。
推荐理由:Cloudflare 把 OHTTP 网关做成托管服务,开发者可借此理解中继与网关分离的信任模型如何落地。
Signal 发布 iOS 8.30,为安全备份上线多项改进:设备端备份首次支持 Signal Desktop 和 iOS,并与 Android 统一为跨平台格式,可在 Android、iOS、Linux、macOS 和 Windows 间创建与恢复。
推荐理由:原文逐项说明了备份格式、存储优化与付费额度等取舍,读者可据此判断自己的备份方式与恢复条件。
Tor Browser 16.0a12 Alpha 版发布,将 Firefox 更新至 153.3.0esr 并包含重要安全更新,同时更新 Tor 至 0.4.9.12、NoScript 至 13.6.33.90101984。
Access Now 与多家欧洲民间组织联名致函欧盟委员会主席 Ursula von der Leyen、欧盟委员及欧洲议会议员,要求推动修改加拿大《合法访问法》C-22 法案。
推荐理由:Access Now 联合欧洲民间组织致函欧盟机构,列出对加拿大 C-22 法案的具体诉求,读者可了解跨境监控立法与 GDPR 充分性认定的联动。
Access Now 等欧洲民间组织与专家联名致信欧盟委员会主席、多位委员及欧洲议会议员,要求欧盟在加拿大参议院完成对 C-22《合法访问法》审议前施压,删除该法案的监控能力授权和全面数据留存制度。
推荐理由:欧洲民间组织联名致信欧盟机构,梳理加拿大 C-22 法案对端到端加密与数据留存的具体要求及其对欧盟数据充分性认定的影响。
Open Rights Group 的 Pam Cowburn 撰文批评英国政府为防止 18 岁以下用户创建或分享裸体图像而推动的手机端扫描方案,认为其安全与隐私代价过高。
Android 17 引入四项网络隐私与安全保护:支持 Encrypted Client Hello(ECH),与私有 DNS 配合隐藏访问的域名,Google 称其为首个广泛支持 ECH 的主流移动操作系统。
推荐理由:Android 17 一次性加入 ECH、本地网络权限、证书透明与运营商默认关闭 2G 四项网络隐私改动,可据此判断手机端连接元数据的暴露面变化。
WhatsApp 宣布多项账号安全更新,其中两步验证由六位 PIN 升级为更长、含字母数字和特殊字符的完整密码,以防他人拿到一次性验证码后接管账号。Android 用户接到未保存联系人来电时,可看到号码是否来自其他国家、是否有共同群组等信息。已有超过 10 亿人设置通行密钥,用户现在可在 Android 和 iOS 设备上为账号添加多个通行密钥,入口为设置 > 账号 > 通行密钥。
推荐理由:WhatsApp 把两步验证从六位 PIN 升级为完整密码,并扩展通行密钥与来电提示,读者可据此了解账号防护的具体变化。
密码学学者 Matthew Green 警告,AI 漏洞挖掘正让主流软件迅速耗尽可远程利用的漏洞,美国情报与执法机构可能因此“走向黑暗”,失去很大一部分能力。Anthropic 今年 4 月发布擅长漏洞发现的模型 Mythos,美国政府曾短暂限制其出口,但 OpenAI 及 Z.ai、Moonshot 等中国开放权重模型实验室已表明漏洞发现难以被单一实验室垄断。
Signal 推出自动密钥验证功能,作为现有安全号码系统的补充,用户可在联系人资料的 View Safety Number 页面点击 Verify automatically 完成验证,无需线下见面或第二通信渠道。
推荐理由:原文解释了自动密钥验证如何借助第三方审计与监控发现密钥被替换,读者可据此判断该功能覆盖与不覆盖的场景。
Signal 发布 Android v8.20 和 iOS v8.22,Android 端现可关联另一台 Android 手机或 Android 平板,iOS 端在原有 iPad 支持之外新增关联 iPhone。
WhatsApp 宣布本周起用户可预留用户名,该功能将于今年晚些时候上线。启用用户名后,首次向个人或商家发消息时对方不再看到你的手机号;用户名没有可浏览的目录和推荐,对方需知道确切用户名才能联系你,还可选用用户名密钥控制谁能发消息。预留路径为最新版 WhatsApp 的 Settings > Account > Username,功能将在未来数月逐步在各国推出。
推荐理由:WhatsApp 用户名功能的具体规则和开启方式,读者可据此判断首次联系时手机号是否会被对方看到。
Meta 在 WhatsApp 和 Meta AI 应用推出 Incognito Chat,基于 WhatsApp 的 Private Processing 技术,对话在 Meta 也无法访问的安全环境中处理,消息不被保存且默认消失。
推荐理由:Meta 官方说明 Incognito Chat 的隐私边界与处理方式,读者可据此判断与 AI 对话时数据是否会被保存或读取。
Meta 公共政策加拿大总监 Rachel Curran 出席加拿大公共安全与国家安全常设委员会,就 C-22 法案作证。Meta 支持第 1 部分为执法获取数据提供框架,但反对第 2 部分,认为其技术协助义务可能迫使企业削弱或绕过加密、安装政府间谍软件,且“系统性漏洞”定义不清、缺乏质疑程序与责任保护。
推荐理由:Meta 在加拿大议会陈述对 C-22 法案第 2 部分的反对意见,读者可了解加密后门立法争议中企业方的具体立场与论据。
Signal 在 Android、Desktop 和 iOS 最新版本中推出群成员标签功能,标签显示在群聊个人资料名旁,且端到端加密、仅对创建它的群可见。成员只能为自己创建标签,默认所有成员均可使用,管理员可在 Group Settings > Permissions 中将其限制为仅管理员,关闭后非管理员标签会被移除。该标签不赋予群管理权限,纯粹用于向群内其他成员描述自己的角色。
Cloudflare 在 Radar 上新增面向源站的后量子加密监测、网站后量子兼容性检测工具、面向 WhatsApp 等端到端加密消息服务的 Key Transparency 仪表盘,以及 ASPA 部署的路由安全数据。源站后量子支持率已从 2025 年初的不足 1% 升至约 10%,客户端支持率则从 2024 年初的不足 3% 升至 2026 年 2 月的逾 60%。
密码学工程师 Matthew Green 就针对 WhatsApp 端到端加密的集体诉讼撰写解读,认为起诉书未提供任何确凿证据,相关指控却在网上被大量放大。他指出 WhatsApp 自2014年起基于 Signal 协议部署端到端加密,密钥只存在于用户设备上;若指控属实,Meta 必须修改客户端应用上传明文或密钥,而这类改动几乎必然在可反编译的历史版本代码中留下痕迹。
Signal 最新版本上线消息置顶功能,用户长按消息即可将其固定在 1-1 和群聊顶部,聊天最多可同时置顶 3 条消息。置顶时长可选 24 小时、7 天、30 天或永久,到期自动取消,超出上限时最早置顶的消息会被自动替换。群管理员可在群设置中配置谁有权置顶消息。
WhatsApp 宣布推出名为 Strict Account Settings 的锁定式极端保护功能,面向记者、公众人物等可能遭受复杂网络攻击的少数用户。开启后账户将锁定在最严格的设置,包括自动拦截未知发件人的附件和媒体、静音陌生人来电,并限制其他可能影响应用正常使用的设置。该功能将在未来几周内逐步推出,用户可在 WhatsApp 设置中的隐私、高级选项里开启。
Signal 在 Android、Desktop 和 iOS 最新版本中推出群聊投票功能,用户可在撰写群聊消息时点击 + 按钮创建投票,填写问题及最多 10 个选项,并设置单选或多选,点击“View Votes”即可结束投票。投票内容端到端加密且仅群聊成员可见,但投票结果不匿名,任何人都能看到谁投了哪个选项。
WhatsApp 宣布推出通行密钥加密功能,用户可用指纹、面容或屏幕锁定码对聊天备份进行端到端加密,无需再记忆密码或 64 位加密密钥。该功能将在未来数周至数月内逐步推送,用户可在 WhatsApp 设置的 Chats 中进入 Chat backup 与 End-to-end encrypted backup 查看选项。
推荐理由:WhatsApp 备份加密改用通行密钥,用户可用指纹或面容替代记忆 64 位密钥,原文说明了开启路径。