314 名欧洲议员投票否决 Chat Control,它还是活了下来
2026 年 7 月 9 日,314 名议员投票否决理事会关于恢复 Chat Control 的立场,276 人反对否决,17 人弃权。参与表决的人当中,多数明确反对它。但二读阶段的否决需要议会全体成员的绝对多数,目前为 360 票,因此该动议差了 46 票,理事会的文本得以保留。 1
这和法律已经生效并不是一回事,而这个区别正在被粗心地转述。此前的临时条例已于 2026 年 4 月 3 日失效,因为议会在三月以 228 票赞成、311 票反对否决了委员会提出的延期。 2 7 月 9 日发生的是:议会未能挡下恢复,随后对它作了修订。修订后的文本现在送交理事会,理事会有三个月时间决定接受还是否决这些修订;如果它不全盘接受,两个机构就要进入调解程序。 1
因此,假定理事会接受,实际结果是:包括 Google、Microsoft 和 Meta 在内的服务商所做的自愿 CSAM 扫描将恢复,并持续到 2028 年。 3 截至今天,它是在路上,而不是已经落地。
无论你对这项政策作何感受,这个机制都值得关注。参与表决的多数成员反对该文本,而文本活了下来,因为绝对多数的门槛是按议会全体成员计算的,而不是按在场成员。弃权和缺席并不计为支持,它们只是让门槛更难达到——而在一次否决表决里,这两者的效果是一样的。这是一套正当程序。它同时也是一条路径,让重要的监控权限得以推进,而无需任何人在一场上得了头条的表决中为它辩护。
它覆盖什么,不覆盖什么
这里的精确很重要,因为警报和安抚都被夸大了。
它是自愿的,不是强制的。它允许服务商扫描,但并不要求它们这么做。
它不是对端到端加密的禁令。议会的修订把“已经、曾经或将要应用端到端加密的通信”排除在该法适用范围之外。 1 请注意这些修订是谁提出的:是议会,而理事会尚未认可。除了法律文本之外,WhatsApp 和 Signal 这类服务使用的密钥只有发送方和接收方持有,这让服务器端扫描在技术上不可能,而不仅仅是被禁止。这并不涉及在加密之前于设备上进行的扫描,那是另一场仗,本次表决没有解决它。
而 VPN 对以上任何一点都没有帮助。VPN 隐藏的是你的位置和你的网络流量。它无法阻止一个平台在自己的应用内部扫描一条消息。保护内容的是加密,VPN 保护的是路径。
我们想把最后这一点说明白,因为我们自己就卖 VPN,含糊其辞在商业上更方便。但那也会是假话。任何把 VPN 当作 Chat Control 防护手段卖给你的人,都是在卖错工具。
真正能推出的结论
真正持久的教训与聊天应用无关,而与你的数据住在哪里、以及谁可以被强制或被允许去看它有关。
扫描发生在数据可读的地方。对于一项托管服务,那个地方就是服务运营者。结构性的防护手段都是些无聊的东西。
把重要的东西自托管,因为放在你自己掌控的基础设施上的数据,无法被一个从未收到它的平台扫描。
用你自己持有的密钥做静态加密,这样即使你的服务商无法解密,扫描许可也就成了纸上谈兵。
有意识地选择司法管辖区。欧盟、非欧盟,以及具体是哪个非欧盟,是不同的监管答案;而且这是一个按工作负载来做的决定,而不是全公司一次性决定。
尽量减少存在的东西,因为对一条记录最稳固的保护,是它从未被创建。
我们的足迹,直说
我们是一家客户数据足迹很小的欧洲 ISP,而这正是值得把这件事讲具体的一周。
我们不会为了卖你一台服务器而收集身份证件,所以我们一份也没有。我们接受加密货币,所以你不必为了买托管而把身份经由卡组织走一遍。除运行服务所必需之外我们不监控你的流量,访客 IP 地址由我们的反滥用系统即时处理而不留存——没有被记录下来的东西,就无法被提交、被扫描或被泄露。唯一的例外是我们在吸收 DDoS 时的抓包,而那是为了让网络活着,不是为了看你。
我们还按机器提供四个司法管辖区:地拉那、斯科普里、阿姆斯特丹和都柏林。其中两个在欧盟内,两个在欧盟外,这买到的是另一组法律风险,而不是从所有风险中逃脱。而且这是你在部署时做的选择,不是一张支持工单。
我们也运营一套 WireGuard VPN,我们会如实描述它:它保护你传输中的流量和你表面上的网络位置。它不保护你交给第三方平台的那条消息的内容。这是两个不同的问题,需要两种不同的工具。
如果要把你宁愿谁都别扫描的东西自托管——你自己的邮件、你自己的 Matrix 或 XMPP 服务器、你自己的文件存储——一台 €5/月、带完整 KVM root 权限的 VPS 就是全部要求。它不像托管平台那样省事。但它是唯一一种安排:在其中,“谁被允许扫描这个”这个问题的答案是“没有人”,因为除你之外没有别人拥有它。
这件事会在 2028 年前回来
如果理事会签字放行,恢复后的制度将持续到 2028 年,这意味着这场争论会回来。它会在一个更平静的新闻周期里回来,而结果取决于有多少人愿意站出来。
在那之前,技术上的判断没有改变,也并不复杂:加密保护内容,司法管辖保护记录,自托管则移除了那个一开始就可以被要求的中间人。这些都不新鲜。这个月只是一个很好的提醒,让你去核对一下:你实际上依赖的到底是其中哪一样。
资料来源
- Combating child sexual abuse: support for a more limited ePrivacy derogation,欧洲议会,2026 年 7 月 9 日
- Child sexual abuse online: voluntary detection measures will not be extended,欧洲议会,2026 年 3 月 26 日
- Europe revives law allowing big tech to scan for CSAM,The Record,2026 年 7 月 10 日