Privacy
Apple kryje Twój mail, a Claude szpieguje użytkowników – przegląd prywatności
Luka w Hide My Email, tajne szpiegowanie przez Claude Code, nowe prawo dla danych mózgu – oto najważniejsze historie prywatności.
Luka w Apple Hide My Email ujawnia prawdziwe adresy e-mail użytkowników
Funkcja Apple „Hide My Email”, dostępna w płatnej usłudze iCloud+, od ponad roku nie została naprawiona, mimo zgłoszeń. Badacz bezpieczeństwa Tyler Murphy z EasyOptOuts wykazał, że w ciągu kilku minut może odkryć prawdziwy adres e-mail powiązany z dowolnym wygenerowanym adresem typu „[email protected]”. W testach z ochotnikami 100% adresów Hide My Email było podatnych na exploit. Murphy zgłosił podatność Apple w czerwcu 2025 roku. Firma początkowo obiecała poprawkę, ale po kolejnym zgłoszeniu w marcu 2026 stwierdziła, że problem został rozwiązany – mimo że nadal działał. W maju Apple poinformowało, że pracuje nad aktualizacją bezpieczeństwa „w nadchodzących tygodniach”, jednak nie podało konkretnej daty. Murphy, zniecierpliwiony opóźnieniami, postanowił ujawnić sprawę mediom. Apple nie odpowiedziało na prośby o komentarz. Dokładny mechanizm luki nie jest ujawniany, ponieważ wciąż można go wykorzystać. Użytkownicy usługi Hide My Email powinni zachować ostrożność, dopóki Apple nie wyda skutecznej łatki.
Apple ‘Hide My Email’ Vulnerability Reveals Peoples’ Real Email Addresses →
Connecticut od 1 lipca 2026 uznaje dane mózgu za wrażliwe – nowe prawa dla użytkowników EEG
Stan Connecticut od 1 lipca 2026 roku wprowadza obowiązek uzyskania wyraźnej zgody na przetwarzanie danych mózgowych (neuralnych) przez firmy neurotechnologiczne. Zmiana jest częścią nowelizacji ustawy o ochronie danych osobowych Connecticut Data Privacy Act, podpisanej przez gubernatora w czerwcu 2025. Przepisy definiują dane nerwowe jako informacje pochodzące z pomiarów aktywności ośrodkowego układu nerwowego, obejmujące m.in. surowe odczyty fal mózgowych z komercyjnych urządzeń EEG, takich jak opaska Muse, Emotiv EPOC X czy NextSense Smartbuds. Ustawa nie ma progu ilościowego dla kategorii danych wrażliwych, co zaskoczyło wiele firm z branży wellness. Ponadto wymaga oddzielnej zgody na sprzedaż takich danych. Stan nie obejmuje jednak wyraźnie wnioskowań z algorytmów uczenia maszynowego (np. wskaźników stresu), co eksperci z Future of Privacy Forum uznają za lukę w przepisach. Za naruszenia grożą kary do 5000 dolarów za każde, a prokurator generalny Connecticut William Tong zapowiada agresywne egzekwowanie. Connecticut jest czwartym stanem USA (po Kalifornii, Kolorado i Montanie) z wyraźną ochroną danych mózgu. Na poziomie federalnym ustawa MIND Act (S.2925) z września 2025 jedynie nakazuje FTC badanie tematu, nie tworząc wiążących standardów. Dla mieszkańców Connecticut nowe prawo daje cztery prawa: wiedzy o zbieraniu danych, zgody przed rozpoczęciem przetwarzania, zgody na sprzedaż oraz żądania usunięcia.
Connecticut Classifies Brain Data as Sensitive Starting July 1: New Rights for EEG Wearable Users →
Kalifornia udostępni dane kierowców – mimo obaw imigrantów
Kalifornijski Departament Pojazdów Silnikowych (DMV) ma zacząć udostępniać dane z praw jazdy i dowodów tożsamości za pośrednictwem systemu State-to-State Verification Service oraz bazy SPEX prowadzonej przez American Association of Motor Vehicle Administrators (AAMVA). Legislatura stanowa zatwierdziła udostępnianie w budżecie uchwalonym w poniedziałek (29 czerwca 2026), a gubernator Gavin Newsom podpisał ustawę budżetową. Dla DMV przeznaczono 55 milionów dolarów na budowę systemu wymiany. Stanowi urzędnicy argumentują, że udział w systemie jest niezbędny do zgodności z federalną ustawą REAL ID – brak współpracy może skutkować odmową uznawania kalifornijskich dokumentów na lotniskach przez Departament Bezpieczeństwa Krajowego. Obrońcy praw imigrantów obawiają się, że dane ok. 1 miliona imigrantów posiadających kalifornijskie prawa jazdy mogą zostać wykorzystane przez federalne służby imigracyjne. Nowe przepisy wprowadzają dodatkowe zabezpieczenia: możliwość pozwania przez prokuratora generalnego operatora bazy lub uczestniczące stany za naruszenie zasad, coroczne raporty o zapytaniach, plan monitorowania (projekt do lutego 2027, ostateczna wersja do lipca 2027) oraz audyt stanowy od 2030 roku. Krytycy, jak Ed Hasbrouck z Identity Project, uważają jednak, że zabezpieczenia nie uniemożliwiają uzyskania nakazu na masowe udostępnienie danych. Grupy takie jak ACLU Cal Action dziękują za dodatkowe ograniczenia, ale apelują o wcześniejszy audyt. Senator Laura Richardson wyraziła poparcie dla zabezpieczeń, ale wskazała na ryzyko związane z przechowywaniem wrażliwych danych poza stanem.
CA to share driver license data despite immigration fears - CalMatters →
Alameda County przedłuża kontrakt z Flock Safety – obawy o sieć inwigilacji
Rada Nadzorców hrabstwa Alameda w Kalifornii zatwierdziła przedłużenie o rok kontraktu z firmą Flock Safety na technologie nadzoru dla biura szeryfa, opiewającego na 2,4 miliona dolarów. Głosowanie zakończyło się wynikiem 3:2. Przeciwnicy ostrzegali przed lukami w umowie, które mogą narazić społeczność imigrantów na ryzyko. Szeryf Yesenia Sanchez broniła wartości technologii nadzoru dla egzekwowania prawa. Decyzja zapadła we wtorek, a dokładna data nie została podana w źródle. Przedłużenie kontraktu budzi kontrowersje w kontekście wcześniejszych obaw o wykorzystanie systemów rozpoznawania tablic rejestracyjnych i kamer przez organy ścigania, szczególnie wobec społeczności wrażliwych.
Alameda County extends Flock Safety contract amid worries over surveillance network →
Hidden code w Claude Code potajemnie identyfikował chińskich użytkowników
Anthropic wycofuje ukrytą funkcję nadzoru w swoim narzędziu programistycznym Claude Code po tym, jak ujawnił ją użytkownik Reddita LegitMichel777. Od wersji 2.1.91 z 2 kwietnia 2026 roku narzędzie potajemnie sprawdzało, czy użytkownik z aktywnym proxy znajduje się w Chinach, korzysta z chińskiego adresu URL lub jest podłączony do chińskiego laboratorium AI. Dane były przesyłane za pomocą subtelnych zmian w systemowym promptcie, wykorzystując technikę steganografii – zmieniano format daty i apostrof w frazie „Today’s date is”. Kod był zaciemniony szyfrowaniem XOR z kluczem 91, co uniemożliwiało wykrycie w prostym zrzucie tekstu. Według odkrywcy było to „fundamentalne naruszenie zaufania użytkownika”, szczególnie że Claude Code ma pełny dostęp do systemu plików i powłoki. Pracownik Anthropic Thariq Shihipar przyznał, że funkcja miała zapobiegać nadużyciom ze strony nieautoryzowanych resellerów i chronić przed destylacją modeli. Poinformował, że zespół wdrożył silniejsze zabezpieczenia i wycofał funkcję w kolejnej aktualizacji. Anthropic od dawna oskarżał chińskie firmy, takie jak DeepSeek czy Alibaba, o nieautoryzowane wykorzystywanie wyników Claude do trenowania własnych modeli.
Hidden code in Claude Code secretly flagged Chinese users →
Amerykański Coupang zmuszony do wydobycia laptopa z rzeki w Chinach – raport Komisji Sprawiedliwości
Raport Komisji Sprawiedliwości Izby Reprezentantów USA ujawnił, że firma Coupang, nazywana „amerykańskim Amazonem Korei Południowej”, została zmuszona przez południowokoreańską Narodową Służbę Wywiadowczą (NIS) do wynajęcia nurków w celu wydobycia laptopa z rzeki w Szanghaju. Sprawa dotyczyła chińskiego pracownika, który ukradł dane 3000 klientów – ułamek z 33 milionów dotkniętych masowym naruszeniem danych zgłoszonym 27 listopada 2025 roku. Pracownik przyznał się i oddał większość urządzeń, ale laptop wrzucił do rzeki. NIS zakazał swoim agentom działań w Chinach i nakazał Coupang wysłać własnego pracownika. 17 grudnia przedstawiciel firmy odebrał od podejrzanego i jego prawnika sprzęt, a następnego dnia nurek wyłowił laptop. Wszystkie przedmioty przekazano oficerowi NIS w konsulacie Korei w Szanghaju. Mimo dowodów (w tym 230 rozmów telefonicznych między NIS a Coupang od 1 do 26 grudnia oraz pisma z 2 grudnia potwierdzającego obowiązek prawny) NIS zaprzeczyła udziałowi. Coupang stanął przed 40 śledztwami, groźbami zakazu podróży wobec kadry kierowniczej i karą 410 milionów dolarów (prawie dwukrotność zysku) nałożoną 11 czerwca 2026 roku przez południowokoreański urząd ochrony danych. Tymczasowy dyrektor generalny Harold Rogers zeznał, że nigdy nie autoryzowałby wysłania pracownika do Chin, gdyby nie był przekonany o prawnym obowiązku. Sekretarz stanu Marco Rubio ostrzegł, że traktowanie amerykańskich firm w Korei Południowej wpływa na negocjacje handlowe. Były urzędnik handlowy Demetrios Marantis określił działania Korei jako „najgorsze w 30-letniej karierze” i „atak całego rządu na amerykańską firmę”. Coupang utrzymuje, że naruszenie było niewielkie i nie wyrządziło szkody klientom.