每周短讯 2026 第 41 周

9 月 13 日到 10 月 6 日的 7 则新闻,包括摩斯汉堡的疑似个人信息泄露与新加坡美珍香的会员邮箱泄露、丹麦人口登记系统约 880 万人的数据泄露、Ubuntu 26.10 收录 Sequoia PGP、一篇质疑大型语言模型推理过程的评论、美国法院对车牌识别搜索的判决、美国边境的自动监控塔,以及中国平台的删文封存与敏感词清单。

这一期收了 7 则 9 月 13 日到 10 月 6 日之间的新闻,题材写不成一篇完整的导读。

摩斯汉堡的疑似个人信息泄露与美珍香的会员邮箱泄露

经营台湾摩斯汉堡的安心食品 10 月 1 日发布重大消息,表示接获少数消费者反映。依公告,外包厂商管理的平台疑似有第三方不当取得数据,再以电子邮件联系消费者。公告写明这个平台不是自家的 MOS 点餐 App,已要求厂商修补,也在官网与 App 加强反诈骗宣传。公告没有写泄露的人数与字段。

新加坡个人数据保护委员会(PDPC)公布新加坡食品业者美珍香提出的自愿承担(企业向主管机关提出的改善承诺),内容是 4 月 25 日寄给 95,364 名会员的营销邮件每 1,000 人一批,同一批的收件人看得到彼此的电子邮件地址。PDPC 转述美珍香的调查,原因是员工用生成式 AI 写的寄信程序少了一个括号。给 AI 的提示没有要求隐藏其他收件人,不是 AI 工具的故障。到 10 月 5 日的报道为止,美珍香事件的公告与报道没有提到台湾的会员。

丹麦人口登记系统的数据泄露

丹麦人口登记系统(CPR)的管理单位 10 月 5 日公告,有人滥用一家丹麦企业合法的查询权限,取得约 880 万名登记者的姓名、地址与 CPR 号码(丹麦的个人身份号码)等数据。依丹麦研究、教育与数字化部的新闻稿,系统登记了约 1,100 万人,泄露的范围包括在世、移居国外与已故的人。选择姓名与地址保护的人,姓名与地址不在泄露的范围内。丹麦数据保护署的公告引述 CPR 的通报,据称有人做了大量自动化查询,用来识别有效的 CPR 号码。

该部的新闻稿提醒民众,即使对方看似知道自己的姓名、地址与 CPR 号码,也不要在电话或电子邮件里交出密码与其他机密信息。到 10 月 5 日的新闻稿为止,警方的调查还在初期,还无法说明是谁做的。

Ubuntu 26.10 收录 Sequoia PGP

依 Ubuntu 26.10 的发行说明,这个版本把以 Rust 写成的 OpenPGP(加密与签名电子邮件和文件的标准)实现 Sequoia PGP 收进 main 软件仓库,提供官方支持。Sequoia 的 sq 与 sqv 分别对应 Linux 上常用的 OpenPGP 工具 GnuPG 的 gpg 与 gpgv。到 10 月 7 日,gpg 与 gpgv 仍留在 main 软件仓库,两套并存。

Ubuntu 论坛 10 月 1 日的 Rust 月报写到,Sequoia 之后可能成为 Ubuntu 默认的 OpenPGP 工具。依 10 月 7 日查到的官方日程,26.10 预定 10 月 15 日发布。

大型语言模型推理过程的评论

MIT Technology Review 10 月 2 日刊出一篇评论,作者以 AlphaGo 为例主张大型语言模型列出的推理过程(chain of thought)仍是同一套逐字预测拉长执行,AlphaGo 则另有一套搜索机制。作者列出三个缺点,模型没有可以查看的假设与证据记录、知识与推理混在模型的权重里,以及有研究显示模型列出的推理常是事后写的。原文在第三点附了两篇论文的链接。依两篇的摘要,主题分别是从商用模型的 API 取出加密的推理内容与推理过程难以阅读,没有谈到事后补写推理。

本期另外查到 Anthropic 2025 年 5 月的论文〈Reasoning Models Don't Always Say What They Think〉,研究模型列出的推理是否说出它实际用到的提示。依论文,模型用到提示时,推理里说出提示的比例常低于 20%。论文的结论是,监控推理过程是在训练与评估时发现问题的可行方法,但不足以排除问题。

美国法院对车牌识别搜索的判决

美国俄克拉何马州北区联邦地方法院 10 月 1 日在一件刑事案件里,准许被告排除证据的申请。判决书写到,警员查询车牌识别系统(包括美国车牌识别业者 Flock 的系统)时只知道车子挂加州车牌,查询取得被告一个月内在全国各地的 50 多笔行踪记录。法院认定这次查询属于宪法第四修正案(禁止不合理的搜索与扣押)所说的搜索。法官在判决书称这类系统是「一种无差别的大规模监控」。

依 404 Media 的报道,这份判决没有拘束其他法院的效力。Flock 的发言人告诉 404 Media,公司不是案件的当事人,并预期判决会被上诉与推翻。

依 404 Media 的报道,三位国会议员 10 月 2 日公布 Ban Flock Act 法案,内容是禁止联邦机关使用车牌识别。同一篇报道写到,一位共和党参议员 9 月底宣布将提出 Stop Flock Abuse Act,要求机关 10 天后删除驾驶人的数据(进行中的调查除外)。到 10 月 7 日,两份法案都无法确认编号。

美国边境的自动监控塔

MIT Technology Review 9 月 21 日的调查报道比对遗体的发现地点与监控塔的位置,找到 2015 年到 2026 年初超过 1,050 人死在监控塔宣称的检测范围内。依同一篇报道,政府 2023 年估计塔整个使用年限的计划成本为 62 亿美元,到报道当天塔有 803 座。海关与边境保护局(CBP)计划到 2034 年再花 10 亿美元增建 1,497 座。

CBP 的回应写到,塔用 AI 检测与通报,执法的决定由边境巡逻人员做。部分自动监控塔的制造商 Anduril 的发言人表示,附近发生事件不代表塔漏掉检测,实际的监视范围依地形而异。

MIT Technology Review 9 月 23 日报道,一位众议员宣布将提出 Reimagining Safety Act 终止边境监控塔计划。提案的范围更大,要以新部门取代国土安全部,边境监控塔是其中一项。到报道当天还没有公布法案文字。报道的判断是提案在国会会面临很大的阻力。

中国平台的删文封存与敏感词清单

长期记录中国网络审查的网站 China Digital Times(CDT)每月整理从微信、微博、抖音等中国平台被删除的内容,收进「404 删文封存」。CDT 的摘要写到,7 月新增 47 篇、8 月新增 35 篇,主要来自微信。到 10 月 2 日的 8 月摘要为止,封存共 2,662 篇。CDT 也写明,这只是每天从中国网络消失的内容里的一小部分。

CDT 9 月 19 日另外公开一份 5,241 个词的敏感词清单,CDT 的说法是出自字节跳动 2020 年上半年外流的内部审核文件。CDT 列出的类型包括政治人物与事件、宗教与人权组织,以及 VPN 与翻墙工具的名称。到 10 月 7 日为止,这篇文章没有写到独立的验证或字节跳动的回应。

想收到新的导读: RSS、 订阅电子报、 在 Bluesky 关注