社会第 70 期 ·

声称要保护孩子的法律,正在改变互联网的大门

儿童保护是真实存在的问题。但解决方案,真的应该是把每个人的身份都刻进操作系统里吗?

声称要保护孩子的法律,正在改变互联网的大门

开篇

订阅者朋友,上周Linux社区发生了一场小骚动。大多数Linux发行版所使用的核心系统管理器systemd中,新增了一个名为birthDate的字段。这是一个在操作系统层面存储用户出生日期的字段

systemd创始人Lennart Poettering解释称:“这只是一个可选字段,既不是策略引擎,也不是给应用用的API。”但如果追溯这个小字段被添加的原因,就能看到一幅更大的图景。这是为了应对加州、科罗拉多州、巴西等地通过的年龄认证法1​**。**

然而仔细审视这些法律,会发现它们并非单纯的儿童保护政策。**这是强制要求操作系统实时向所有应用告知用户年龄的基础设施法律。**而在这背后,还有一个意想不到的受益者。

一个由操作系统检查年龄的世界

2025年10月,加州州长Gavin Newsom签署的AB-1043(数字年龄保证法)将于2027年1月1日起生效。这项法律的核心内容如下:

所有操作系统提供商在设置账户时,都必须收集用户的出生日期或年龄。并且基于这一信息,只要应用开发者提出请求,就必须通过实时API向其传达用户的年龄区间(13岁以下、13至15岁、16至17岁、18岁以上)。

这里,“操作系统提供商”的定义至关重要。根据法律原文,指的是“开发、许可或控制计算机、移动设备或其他通用计算设备操作系统软件的主体”。这不仅包括Windows、macOS、iOS、Android,甚至连Linux发行版和Valve的SteamOS也都包括在内。

这与访问某个成人网站时确认年龄,完全不是一个层次的事情。从开机的那一刻起,用户的年龄信息就内嵌于操作系统之中,所有已安装的应用都可以调取这一信息——它成了一套常态化的身份验证基础设施。

这不仅仅是加州的事情。犹他州(SB-142)和路易斯安那州(HB-570)已经在实施类似法律,科罗拉多州(SB26-051)已以28票对7票通过参议院,正在众议院审议中。纽约州(S8102A)更进一步,禁止自我申报,要求进行生物特征识别或政府身份证验证。伊利诺伊州、俄亥俄州、佐治亚州、南卡罗来纳州也有类似法案待审,联邦层面则有KOSA和ASAA正在推进。

这些法律的共同模板,来自ICMEC(国际失踪与受剥削儿童中心)制定的“数字年龄保证法(Digital Age Assurance Act)”。但有一个值得注意的模式:这些法律把义务施加于应用商店和操作系统之上,却没有对真正直接向儿童展示内容的社交媒体平台施加新的义务。

游说:写法律的手,出资的手

据彭博社2025年7月的报道,Meta一直在资助一个名为**数字童年联盟(Digital Childhood Alliance, DCA)**的保守派儿童保护团体联盟。DCA自称由50多个保守团体组成,但实际公开确认名称的团体只有6个。

今年3月,一名OSINT(开源情报)2​研究者公开了一份调查结果,追踪了IRS税务申报单、参议院游说公开资料、州伦理委员会数据库等公开记录。整理出的内容如下:

DCA的法律实体问题:DCA的EIN(税务识别号)最近才被确认,2024纳税年度的总收入不足2万5千美元(990-N简易申报)。一个在20多个州开展立法活动的组织,官方收入却不足2万5千美元,这意味着实际资金并未经过这个法人实体。

路易斯安那州案例:提出HB-570的议员Kim Carver公开承认,法案文字是Meta的说客直接提供的。仅为这一项法案,Meta就在9家游说公司动用了12名说客,至少花费32万5千美元。该法案在每个阶段都全票通过——需要12名说客,不是为了表决,而是为了控制法案文字。

Meta的游说立场:通过科罗拉多州务卿SODA API所确认的117份游说记录分析显示,Meta对规制自身的社交媒体法案采取“修正(Amending)”立场,而对给操作系统提供商施加负担的法案则采取“监测(Monitoring)”立场。规制自己的法律就去斗争,规制竞争对手的法律就袖手旁观。

早有先例:2022年3月,《华盛顿邮报》曾报道,Meta雇佣共和党咨询公司Targeted Victory,对TikTok发起了一场全国性的抹黑行动。这场行动通过在地方媒体投放署名文章,把实际源自Facebook的危险风潮嫁祸给TikTok。行动的核心框架?“TikTok对孩子们是危险的。”那时和现在的剧本,惊人地相似。

归根结底,一家靠收集用户数据获利的公司,撰写了强制所有操作系统收集年龄数据并向所有应用广播的法律条文,同时把自家平台设计得不受这项法律约束。

同一个问题,截然不同的设计

对比一下欧盟的做法,反差就非常清晰了。

欧盟的《数字服务法》(DSA)将年龄认证义务施加于月活用户超过4,500万人的超大型在线平台(VLOP)之上,而不是施加于操作系统。而且还设有多达5项针对开源项目的豁免条款。

技术路径也不同。欧盟正依据eIDAS 2.0法规开发欧洲数字身份钱包(EUDI Wallet),其核心是零知识证明(ZKP)3​。用户无需暴露出生日期或身份信息,就能证明“我已满18岁”这一事实。这有点像进酒吧时,不必出示整张身份证,只需出示一张盖着“此人为成年人”印章的卡片。

欧盟的参考实现以Apache 2.0/EUPL许可证开源公开,非商业项目使用成本为零。2025年10月发布了第二版,目前正在5个成员国(丹麦、希腊、西班牙、法国、意大利)试点运行。

当然,欧盟的这一方案也并非没有局限。由于钱包应用依赖谷歌Play服务或iOS,在GrapheneOS等以隐私为中心的发行版上无法运行。而且ZKP只是一种密码学机制,而非信任架构——如果凭证颁发方与验证方相互勾结,仍然可以追踪用户活动。

即便如此,结构性的差异依然十分明显。

同样是“保护孩子”这一目标,一方在建构证明架构,另一方却在建构监控基础设施。

Oswarld视角

坦白说,比起技术问题本身,我更担心的是这里出现的抽象化谬误。

原文博客的作者说得很准确:这场争论的核心失误,在于把内容审核(content moderation)与监护角色(guardianship)混为一谈。内容审核是“是否要屏蔽这条内容”这样一个分类问题。监护角色则是“这对我的孩子来说是否合适、在什么情况下可以例外”这样一种情境性判断。前者在一定程度上可以靠技术解决,后者本质上是关系性的、情境性的。

在制定GTM策略的过程中,我见过无数次这样的模式:把复杂的社会问题包装成一个技术解决方案来兜售。年龄认证法恰恰就是这个模式。“孩子们处于危险之中”→“只要确认身份就行”→“在操作系统里做个API”。在这条逻辑链条中缺失的,是对实际伤害发生之处的分析。其实我们国家的游戏关机制度,当初也是这样开始的。

真正伤害孩子的,并不是内容本身的存在,而是推荐算法、暗黑模式4​、成瘾性指标,以及那种为放大传播提供奖励的商业模式。可这些法律却不规制推荐算法,不禁止暗黑模式,反而要求操作系统建立年龄验证API。

而一旦这样的基础设施建成,就绝不会只用于最初的目的。为年龄而建的基础设施,可以扩展到位置信息、公民身份、法律地位、平台政策——无论下一场恐慌需要什么,它都能延伸过去。这正是有限的“检查(check)”演变为通用“关卡(gate)”的方式。我同意原文作者的话——他本身也是一位父亲。孩子们的确需要保护,但互联网并不需要一套准入许可制度。

结语

**第一,美国的年龄认证法虽以儿童保护为名,但其技术实质是在操作系统层面构建常态化的身份验证基础设施。**一旦建成,其用途很可能不会止步于年龄验证。

**第二,这些法案的背后,相当一部分存在Meta有组织的游说活动,而且从法案设计上看,社交媒体平台恰恰被排除在监管范围之外。**一部不去规制儿童真正受害之处的儿童保护法,很难名副其实。

第三,欧盟对同一个问题选择了保护隐私的路径(ZKP+开源+以平台为中心的监管)。虽然并不完美,但至少这与“把每个人的年龄都刻进操作系统”的路径,在设计理念上有着根本性的不同。

如果你对这个话题还想了解更多,建议直接查看下方参考资料中GitHub上的OSINT调查仓库,所有主张都链接了原始公开记录。下期新闻简报中,我们将谈谈这一结构的另一面——在AI时代,隐私保护与便利性之间的设计取舍。

参考资料与延伸阅读

作者安光涉是世宗大学经营学教授,也是 OBF(Oswarld Boutique Consulting Firm)首席顾问。他在大学教授经营数据管理、商业分析等统计与数据分析课程,同时在产业现场负责 GTM 与人工智能战略咨询,设计技术与商业的连接方式。他曾发表关于 AI 对话系统记忆架构(HEMA)的学术论文,并运营每日策展全球 AI 论文的 Daily Arxiv 项目。他毕业于高丽大学技术经营专业研究生院与 KMBA,著有《把思考交出去的人:Homo Brainless》。

注释

  1. 年龄认证法(Age Verification Law):要求在使用在线服务时确认用户年龄的法律。过去仅限于成人内容网站,但近来其适用范围正扩展至操作系统和应用商店。

  2. OSINT(Open Source Intelligence,开源情报):系统性收集、分析公开可获取信息(新闻、公共记录、社交媒体、企业注册信息等)的调查方法,不仅情报机构使用,调查性报道领域也广泛采用。

  3. ZKP(Zero-Knowledge Proof,零知识证明):一种密码学技术,可以证明自己知晓某项信息,同时不公开该信息本身。例如可以证明“我已满18岁”,而不透露具体出生日期,这是欧盟数字身份钱包的核心技术。

  4. 暗黑模式(Dark Pattern):一种诱导用户做出并非本意的行为(如维持订阅、同意个人信息收集等)的UI/UX设计手法。简单来说,就是应用或网站把“否”按钮做得极小,把“同意”按钮做得又大又醒目。