---
service: "Publicasta"
schema_version: "1.0"
article_id: 461
title: "欧洲“依法访问”计划正在考验网络安全"
language: "zh"
default_language: "en"
canonical_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=zh"
json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=zh"
api_url: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=zh"
channel_url: "https://publicasta.com/api/public/v1/channels/cybersecurity"
channel_articles: "https://publicasta.com/api/public/v1/channels/cybersecurity/articles"
search_url: "https://publicasta.com/api/public/v1/search"
documentation_url: "https://publicasta.com/api-docs#reading-publicasta"
openapi_url: "https://publicasta.com/api-docs/openapi.json"
published_at: "2026-09-01T06:46:40+00:00"
updated_at: "2026-09-01T06:46:40+00:00"
translations:
  - language: "ar"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=ar"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=ar"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=ar"
  - language: "de"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=de"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=de"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=de"
  - language: "en"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=en"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=en"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=en"
  - language: "es"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=es"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=es"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=es"
  - language: "fr"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=fr"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=fr"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=fr"
  - language: "pl"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=pl"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=pl"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=pl"
  - language: "ru"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=ru"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=ru"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=ru"
  - language: "zh"
    html_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01?lang=zh"
    markdown_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.md?lang=zh"
    json_url: "https://publicasta.com/cybersecurity/eu_lawful_access_encryption_roadmap_cybersecurity_2026_09_01.json?lang=zh"
---

# 欧洲“依法访问”计划正在考验网络安全

> 关键问题不是警方是否需要数字证据，而是能否访问加密数据，同时不制造所有人都会承受的弱点。

欧洲围绕“依法访问数据”的新争论，不只是隐私议题，而是网络安全架构问题：政府能否访问加密证据，同时不为犯罪者、内部人员、敌对国家或未来政治滥用制造可重复利用的弱点？

 ![加密消息、数据保险库、司法文件与密钥请求路径形成风险分叉](https://publicasta.com/storage/projects/9/pages/461/2026/09/94c4f2df-cb67-4b48-8589-16832545b857.webp)

 背景是欧盟委员会在 ProtectEU 框架下提出的执法数据访问路线图，以及计划中的加密技术路线图。官方文件谈到电子证据、数据留存、合法监听、数字取证、解密、标准化和执法 AI 工具。批评者担心，解密和标准化路径可能演变为强制后门，或以其他方式削弱端到端加密。

 ## 四种访问模式不能混在一起

 “合法访问”可能指完全不同的技术模型。第一种是服务商交出自己已经能读取的数据，例如日志、账号资料或未端到端加密的备份。第二种是元数据留存：谁在何时与谁通信，不含内容却非常敏感。第三种是针对具体设备的取证。第四种最危险：密钥托管、客户端扫描、强制访问接口，或把绕过 E2EE 的能力写进标准。

 ## 为什么“只给警方用”很难保证

 强加密的价值在于规则简单：没有密钥，服务商就无法读取内容。如果应用必须按要求解密，就必须存在某个密钥、恢复机制或绕过路径。它会成为攻击目标。密钥会泄露，内部账号会被攻破，机构会被入侵，法律权力也会扩张。因此 EFF 和 Global Encryption Coalition 反对所谓安全的 E2EE 通用访问。

 ## 没有通用后门也能办案

 反对后门不等于放弃调查。可行方式包括：向服务商索取其实际持有的数据、在司法监督下做设备取证、使用受害者一侧证据、追踪资金、打击犯罪基础设施、改进跨境司法协作和提升取证能力。关键差别在架构：有摩擦的定向工具，风险不同于内置到所有安全服务里的系统访问路径。

 ## 企业应该关心什么

 削弱加密影响的不只是聊天应用，还包括云备份、客户数据、源代码、法律文件、医疗记录、事件响应材料和商业秘密。安全团队应询问供应商：哪些数据是真正 E2EE？哪些备份服务商可读？关联设备如何保护？保留哪些元数据？是否支持客户管理密钥？执法请求如何记录、挑战和审计？

 ## 普通用户怎么办

 不需要恐慌，但要理解 threat model。敏感对话应使用真正的端到端加密，保持设备更新，使用强设备密码，谨慎处理云备份和关联设备。“encrypted” 不是同一个承诺：传输加密、服务器端加密、设备加密和端到端加密保护的是不同层。

 ## 国际模式

 欧盟并不孤立。英国、美国、澳大利亚、加拿大等国家会周期性以 going dark、exceptional access、client-side scanning 或 technical capability notices 等名义提出类似想法。一个市场一旦建立强制访问路径，其他政府也会要求同样能力。问题应回到安全架构，而不是口号。

 ## 结论

 依法访问可以是正当政策目标，但如果“安全后门”改变了所有人的安全模型，它仍然是后门。好的政策应区分服务商已持有数据、元数据、定向取证和系统性削弱加密；坏政策承诺只让好人访问，却为所有攻击者制造新入口。

 ## 如何不带恐慌地阅读政策文件

 官方文件没有写“后门”，并不等于没有风险。要看机制本身：谁拿到密钥？审查发生在哪里？访问是否能被规模化？滥用如何被发现？其他司法辖区是否会要求同样标准？如果机制要求所有用户的客户端、密钥管理或协议行为发生变化，网络安全风险就从个案变成系统性问题。

 好的政策应有狭窄范围、独立监督、透明报告、对抗性技术审查和清楚边界。坏政策会使用模糊的“为执法而安全设计”，推动标准化压力，却无法可信解释攻击者为什么不能复用同一条路径。

 企业和个人都应保留可验证的安全假设：谁能读内容，谁能读元数据，谁能恢复账号，谁能批准外部访问。只有把这些问题写清楚，合规才不会变成新的攻击面。

 ## 备份和元数据常是弱点

 最常见的弱点不一定在聊天应用本身。它可能在云备份、第二台设备、通知历史、数据导出或管理后台里。一个服务可以在消息传输中使用 E2EE，同时在另一个系统里保存可读附件、访问日志或搜索索引。因此安全审计应覆盖数据生命周期，而不只是检查宣传页上的算法名称。

 元数据也不能轻视。联系人列表、登录时间、IP 地址、设备标识和群组变化，可能在不读取消息内容的情况下暴露关系网络。较短的保留期、数据最小化和清楚的法律程序，比“以防万一”保存所有信息更安全。

 ## 对供应商的具体问题

 企业采购安全产品时，应要求供应商说明：执法请求由谁审查，是否通知客户，是否发布透明度报告，是否能挑战过宽请求，是否支持客户自管密钥，以及不同地区是否有不同功能。如果答案含糊，风险就不只是法律风险，也是 incident response 风险。

 个人用户也可以用同样思路选择工具。不要只看“加密”两个字，要看默认设置、备份方式、关联设备、恢复流程和开源实现。真正可靠的服务会把限制讲清楚，而不是只用安全口号。

 ## 哪些方案风险较低

 风险较低的方向通常不会改变所有用户的加密协议。例如，执法机构可以通过明确的司法程序索取服务商本来就持有的记录，或者对具体嫌疑人的具体设备做取证。它们仍然需要监督和透明度，但不会要求每个用户的聊天客户端内置一个可被复用的解密入口。

 风险较高的方向则会把例外写进系统本身：密钥托管、统一访问接口、默认客户端扫描或强制标准化的“执法兼容”协议。一旦这种路径存在，攻击者、内部人员和其他政府都会试图使用它。安全设计不能只假设今天的申请人可信，还要考虑十年后的滥用和泄露。
