# Безопасность без наблюдения: архитектуры, сохраняющие приватность

## Оперативная карта

Доклад разрушает привычную постановку, согласно которой безопасность требует централизованного журнала запросов и поведения. Он рассматривает способы получить тот же защитный результат при сборе существенно меньшего объёма данных.

Первый принцип — разделение полномочий. Посредник видит сетевой адрес, но не содержание; обработчик видит содержание, но не личность. Частное извлечение позволяет получить запись из базы, не раскрывая серверу, какая запись запрошена. Частное пересечение множеств проверяет совпадение с известным набором угроз без раскрытия остальных элементов.

Распределённая агрегация и дифференциальная приватность позволяют измерять общий уровень злоупотребления без создания списка отдельных людей. Локальная классификация оставляет данные на устройстве. Анонимное удостоверение доказывает возрастной или иной порог без раскрытия полной личности.

Доклад резко отделяет локальную защиту под контролем пользователя от скрытого клиентского сканирования, которое превращает личное устройство в датчик внешнего наблюдателя. Приватность определяется не местом исполнения, а тем, кто контролирует правило, кто получает сигнал и можно ли расширить перечень наблюдаемого.

## Командные выводы

- СНАЧАЛА ПРОЕКТИРОВАТЬ СИСТЕМУ, В КОТОРОЙ НИКТО НЕ ВИДИТ ОДНОВРЕМЕННО ЛИЧНОСТЬ И СОДЕРЖАНИЕ.
- ПРЕДПОЧИТАТЬ ЧАСТНУЮ ПРОВЕРКУ И ЛОКАЛЬНУЮ ОБРАБОТКУ ЦЕНТРАЛИЗОВАННОМУ ЖУРНАЛУ.
- НЕ НАЗЫВАТЬ КЛИЕНТСКОЕ СКАНИРОВАНИЕ ПРИВАТНЫМ ТОЛЬКО ПОТОМУ, ЧТО КОД РАБОТАЕТ НА УСТРОЙСТВЕ.
- ПРОВЕРЯТЬ, МОЖЕТ ЛИ СПИСОК ЦЕЛЕЙ БЫТЬ НЕЗАМЕТНО РАСШИРЕН.

## Статус русской редакционной производной

Фонетическая имитация английской прозы кириллицей удалена в редакции 4.0.0. Настоящий файл сохраняет русскую исследовательскую карту и происхождение материала, но не объявляется построчным переводом или побайтным источником. Полный поступивший источник сохраняется по контрольному отпечатку в манифесте происхождения вне публичного естественноязыкового слоя.
