欧盟要让4.5亿人的手机自证成年

欧盟要让4.5亿人的手机自证成年

隐私监管欧盟

数据源:HN + web research · HN

4.5 亿欧盟居民很快要面对一个新问题:上网验证年龄时,手机得用安全芯片”自证身份”。这是欧盟年龄验证项目的硬性要求——项目维护者已经公开确认,硬件绑定认证是架构规定,不能随意删掉。支持者说,这比把身份证照片交给网站高明得多;反对者说,这是给每一台设备发身份证,是设备指纹监控的开端。

欧盟数字身份项目概念图 图:欧盟年龄验证项目相关概念图。来源:linuxiac.com

为什么要给上网加一道年龄门

背景是这些年各国对”未成年人在网上看什么”越来越焦虑:色情网站、社交媒体的算法投喂、氪金游戏,都被认为在伤害孩子。英国已经立法要求色情网站验证用户年龄,欧盟走得更远——2024 年生效的 eIDAS 2.0 法规(欧盟数字身份框架)把年龄验证写进了数字身份体系,2026 年 4 月,欧盟委员会正式发布建议,要求 27 个成员国在 2026 年底前部署统一的年龄验证方案。这套方案依托”欧盟数字身份钱包”,理论上覆盖约 4.5 亿人口。

4.5 亿是什么概念?接近整个欧盟的人口,意味着任何一处设计失误都会被放大到国家规模。更实际的是:苹果、谷歌这两家垄断手机系统的公司,将第一次被官方请进”身份验证”这个最敏感的环节。

飘扬的欧盟旗帜 图:欧盟旗帜(摄于乌克兰基辅)。来源:Wikipedia

现在的验证方式,隐私上是灾难

今天绝大多数网站的年龄验证,是让你上传身份证照片,或者对着镜头自拍”人脸识别”。后果很直接:你的证件照片被存进一个个陌生网站的服务器,泄露了也没人知道,想收回更不可能。这就像每次进酒吧都把护照原件押在柜台——门卫看两眼还给你,已经是运气好。

欧盟这套新方案想解决的就是这个问题:不传证件,只证明”成年”这个事实。你手机上装一个官方 app,成年凭证存在手机的安全芯片里;网站验证时,芯片用加密方式回答”这台设备成年了”,全程不出现你的名字、生日、证件号。听起来很干净。

“安全芯片自证身份”是怎么回事

先解释一下安全芯片。你每天用 Face ID 或指纹解锁手机,人脸和指纹数据就锁在手机里一块独立的安全芯片中(iPhone 叫 Secure Enclave,安卓叫 StrongBox/TEE),连手机厂商自己都读不出来。欧盟的方案就是让这块芯片兼职当”年龄证明员”:成年凭证的密钥烧进芯片,谁也没法复制、没法偷走。

电脑主板上的安全芯片 图:主板上的 TPM 安全芯片(英飞凌 SLB9655TT12)。来源:Wikipedia

技术上这还有个更高级的搭档叫”零知识证明”:我能证明”我知道保险柜密码”,但不用告诉你密码是什么。套到年龄上就是——向网站证明”我超过 18 岁”,但不透露生日、姓名、证件号。设计者说,这套组合拳既能拦住未成年人,又不用牺牲成年人的隐私。

理想很丰满,现实有裂缝

问题出在”硬件绑定”这四个字上。为了防复制,每台手机的芯片里都有一串出厂烧录、永远改不了的唯一证书——本质上,这就是这台设备的”身份证号”。争议的核心在于:验证年龄时,这串证书会不会被网站、被苹果谷歌、被发证的政府机构记下来?

技术圈讨论得很具体。有开发者指出:当前这版方案并没有用零知识证明来隐藏设备身份,硬件证书是直接暴露的;苹果谷歌作为验证中间人,理论上可以记录”哪个证书 ID 验证了什么”,再结合网站的日志,就能把同一台设备去过的所有网站串成一张网,甚至能关联到当初购买这台设备的人。更麻烦的是,VPN 在这一关毫无用处——它换得了 IP,换不掉芯片里的证书。匿名上网的根基,被动摇了。

另一个现实问题是排除谁。硬件认证意味着:只有”被认可”的设备和系统才能通过验证。刷了第三方系统的手机、装了 Linux 的电脑、老旧的二手设备,都可能被拒之门外。项目虽然没说禁用 Linux,但桌面 Linux 用户只能靠掏出手机扫码过关——评论区的说法很扎心:“不是禁用 Linux,是你要用 Linux 就得再买一台被批准的手机。“再加上欧盟委员会要搞”合规 app 名单”,代码虽然开源,社区自己编译的版本能不能用上真服务,还是两说。

支持者的反驳,也站得住脚

如果只看质疑,容易忽略支持方的理由。第一,现实世界早就这么干:未成年人进不了赌场、买不了酒,靠的就是”查证件”,没人觉得这是监控的开端。第二,不把密钥锁进芯片,未成年人复制哥哥的”成年凭证”装进自己手机,验证就形同虚设——没有硬件绑定,这套系统骗得过所有小孩。第三,欧洲的电子身份服务受严格监管,调用记录、数据留存、审计都有法律约束,比把身份证照片发给美国网站的服务器强得多。

还有一条最关键的辩护:这个 app 是过渡品。欧盟真正的目标——数字身份钱包——要到 2027、2028 年才成熟,届时的设计目标叫”不可链接”:每次验证都用一次性凭证,网站无法把这次验证和上次验证串起来,连政府和网站对日志都查不出关联。实现这个目标需要更强的密码学运算,而现在的 Secure Enclave、StrongBox 和政府发证服务器都还跑不动,所以先用这版顶着。

质疑方对这套时间表的回应只有一句:“没有什么比临时的政府项目更永久。“他们认为,用”被批准的设备+被批准的系统”才能上网这件事,本身就已经是滑坡——正在发生。

这场争论里没有旁观者

笔者写这篇文章时,最大的感触是:双方共享同一个前提——未成年人需要被保护。真正的分歧是代价由谁付、付多久。对普通用户来说,短期内生活不会翻天覆地:手机照常用,网站照常逛。但”设备身份证”一旦铺开,重新匿名的成本会越来越高;两年内”成年证明”和”设备身份”绑定是无法绕开的现实,而两年足够养成习惯、足够建好名单、足够让整个行业适应。

技术本身没有立场:零知识证明确实能让”证明成年”和”暴露身份”解耦,这条技术路线是存在的。但从时间表看,欧盟选择先发”硬件身份证”,再补”匿名证明”这张牌。这套顺序意味着什么,4.5 亿人未来几年会亲眼看到答案。

参考链接:

  • Linuxiac:EU Age Verification Project Mandates Hardware-Bound Attestation(事件报道原文)
  • Hacker News 讨论帖(item?id=49148128,103 分 / 59 条评论)
  • 欧盟委员会建议:关于建立欧盟年龄验证技术共同框架的建议(2026/1035)
  • eIDAS 2.0:欧盟数字身份框架法规(Regulation (EU) 2024/1183)相关报道
  • 维基百科:Trusted Platform Module、Flag of Europe(配图来源)