加拿大的C-22法案与收集更多数据的安全成本

Lobsters Hottest 新闻

摘要

加拿大拟议的C-22法案(2026年《合法获取法案》)将要求电子服务提供商保留元数据并构建监控能力,从而引发企业和用户的隐私与安全担忧。

<p><a href="https://lobste.rs/s/7mmfnb/canada_s_bill_c_22_security_cost">评论</a></p>
查看原文
查看缓存全文

缓存时间: 2026/05/26 23:25

# 加拿大C-22法案与数据收集带来的安全成本 来源:https://tailscale.com/blog/bill-c22-canada Tailscale 创立于加拿大。我们是一家服务全球用户和客户的加拿大公司。 正因如此,我们高度关注**C-22法案**(https://www.parl.ca/DocumentViewer/en/45-1/bill/C-22/first-reading),即加拿大拟议的**《2026年合法访问法》**。这项法案虽是加拿大提出,但问题本身是全球性趋势。世界各国政府都在尝试更新互联网时代的合法访问规则。其中一些努力是合理的,另一些则走得太远——尤其当它们迫使公司留存更多数据、构建监控能力,或从设计上让安全系统更易被访问时。 C-22法案正是这种大趋势的一部分。它将影响像 Tailscale 这样的加拿大公司,也会影响任何为加拿大境内人士提供服务的公司。更广泛地说,它影响所有依赖现代加密服务的人群对隐私和安全的期待。 警方和情报机构需要工具来调查严重犯罪。有时这意味着向服务提供商索要记录。当请求是具体的、合法的且获得法院授权时,提供商应当回应其实际拥有的数据。 C-22法案超出了这一范围,其措辞令人担忧。 ## C-22法案将改变什么(https://tailscale.com/blog/bill-c22-canada#what-bill-c-22-would-change) 该法案将为"电子服务提供商"创建一个合法访问框架。这个定义非常宽泛。它涵盖了创建、存储、处理、传输、接收或提供数字信息的服务,包括向加拿大境内人士提供的服务,或在加拿大开展业务的公司提供的服务。听起来似乎只涉及传统的电话公司或ISP?不,它涵盖了现代互联网的很大一部分。 根据该法案,"核心提供商"可能被要求开发、评估、测试和维护用于政府访问的技术能力。他们也可能被要求安装、使用、运行或维护能够使政府访问信息的设备。该法案还允许制定法规,要求保留某些类别的元数据(包括传输数据)长达一年。 全球各国政府多年来一直以用户隐私为名推动减少数据留存,从GDPR开始。而这种强制性的数据留存正好相反 —— 它给科技公司一个理由,为了合规而保留各种本不该保留的个人信息。 任何关心安全和隐私的人都应该对此感到担忧。在 Tailscale,我们也很担忧。 ## Tailscale VPN 收集了什么,以及不收集什么(https://tailscale.com/blog/bill-c22-canada#what-tailscales-vpn-does-and-doesnt-collect) Tailscale VPN **并非匿名服务**(https://tailscale.com/blog/tailscale-privacy-anonymity)。我们是一个身份感知网络,用于安全连接。我们知道运行服务所需的信息:账户、设备、这些设备连接的IP地址、操作系统、连接状态以及一些基本的连接信息。这就是NAT穿透、可靠性、滥用预防和支持工作的方式。 但产品**不会**做很多重要的事情。 Tailscale VPN 不会检查客户流量。它也不会记录浏览活动、公共DNS查询或通信内容。Tailnet内部的流量通过WireGuard进行端到端加密,客户私钥永远不会离开客户设备。即使是我们的中继服务器也没有解密其所承载数据的密钥。 这不是我们可以随意推翻的政策偏好。这就是产品的构建方式。Tailscale VPN 是开源的,因此人们不必相信我们的话:处理加密连接的代码可供审查。在隐私方面采取极端的技术谨慎,正是使 Tailscale 这款加拿大产品受到全球用户喜爱的原因。 C-22法案有可能将数据最小化从安全美德变成合规问题。 为特定调查保留数据,与要求提供商大规模收集或保留数据,因为数据"可能"以后有用,这两者之间存在着巨大差异。前者可以是有针对性和可问责的。后者则改变了范围内每个服务的设计激励。 一旦法律要求公司保留更多元数据,公司就拥有了一个新的数据库。这个数据库需要访问控制、审计日志、备份、操作员、保留系统、法律流程和事件响应计划。它成为攻击面的一部分,也成为被盗取或滥用的诱惑。 最安全的数据库,就是你从未创建的那个。 这不是一个抽象的问题。当安全系统收集更少、暴露更少、并使敏感访问路径变得不必要时,它们才是最强大的。要求相反情况的法律会创造长期风险。它们可能旨在用于合法用途,但它们所要求的系统与任何其他系统一样,增加了攻击面。这些系统也必须防止不当权限、漏洞和攻击者的威胁。 Tailscale 会遵守合法、具体的请求,提供我们实际拥有的数据。这没有争议。但我们反对那些会迫使安全服务收集更多数据、保留更多元数据、削弱加密或构建会创造新攻击目标的访问系统的法律。 ## C-22法案应如何修改(https://tailscale.com/blog/bill-c22-canada#how-bill-c-22-should-change) 加拿大应该成为一个构建保护消费者的安全基础设施的好地方。而 C-22法案目前的版本,正在朝着错误的方向前进。 好消息是,这是可以修正的。议会可以保留针对严重调查的有针对性的合法访问,而无需迫使安全服务收集更多数据、削弱其架构,或为攻击者创造新的瞄准点。 至少,C-22法案应修改如下: - **取消任何为假设的未来合法访问请求构建访问工具的要求。** 合法访问应基于特定的调查、特定的账户和特定的法律授权。法律不应要求在没有具体案件需求的情况下构建监控工具以实现执法访问。 - **取消或大幅限制广泛的元数据存留。** 不应要求提供商收集或保留其原本不需要的数据。保留令应具有针对性,而非推测性。 - **缩小范围。** 安全软件服务不应被随意纳入设计用于电信基础设施的规则。法案必须绝对明确地说明谁被涵盖以及原因。 - **明确保护加密和安全的架构。** 技术能力要求不应损害安全性。法律应禁止强制削弱加密、密钥托管、客户端间谍软件或损害安全保证的产品变更。 - **允许透明度报告。** 提供商应能公开政府请求、命令和合规义务的汇总信息。 - **保护漏洞披露。** 任何法律都不应阻止提供商披露、报告或修复安全漏洞。 - **增加独立监督和日落条款。** 特殊权力应由独立机构审查,并且除非议会在基于证据的审查后重新授权,否则应到期失效。 **如果您生活在加拿大并关心隐私,请联​​系您所在选区的国会议员(https://www.ourcommons.ca/Members/en/search)。** 如果您不生活在加拿大:同样的争论正在许多国家发生,只是法案编号不同,措辞略有差异。我们的原则是一样的:安全服务不应为了便利政府监控而重新设计。 加拿大无需在公共安全与安全基础设施之间做出选择。公司可以在遵守合法、具体请求的同时,不使每个人的系统更容易受到攻击。加拿大可以成为安全和人工智能公司选择建设的国家,但前提是我们的法律必须同时保护安全和权利。 为合法调查建立护栏。不要为每个人依赖的基础设施开后门。

相似文章

加拿大C-22法案是去年监控噩梦的翻版

Hacker News Top

加拿大C-22法案(即《合法接入法案》)遭到电子前沿基金会(EFF)和科技公司的批评,被认为是一部重新包装的监控法案,强制要求保留元数据并强制设置加密后门。苹果、Meta以及美国国会委员会均反对该法案,指出其对数字隐私和安全构成重大风险。

关于撤回加拿大C-22法案的请愿

Hacker News Top

已发起一项请愿,敦促加拿大下议院撤回C-22法案,该法案强制要求批量元数据留存并可能削弱加密,请愿者援引隐私和安全方面的担忧。

Dontsurveil.me

Hacker News Top

加拿大的C-22法案将要求Signal和WhatsApp等通讯应用为政府访问构建后门,破坏端到端加密,并威胁所有用户的隐私。