2026 年 7 月 31 日,美国伊利诺伊州州长签署了一部名为《儿童社交媒体安全法》的法律。它要求社交平台保护未成年人,也悄悄写进了另一件事:从 2028 年起,手机和电脑的操作系统必须能验证使用者的年龄,并把结果告诉任何提出要求的 App。法案的支持者说,这是为了保护孩子。但消息传开后,全球程序员论坛炸了锅——因为这件事在技术上该怎么做,至今没有人说得清。
一部保护孩子的法律,怎么把手机也写进去了
先看这部法律明面上的部分。它要求社交平台:未成年人默认只能看到按时间排序的信息流(那种「猜你喜欢」的算法推荐被禁用);晚上 10 点到早上 7 点不许给未成年人推通知;陌生成年人不能查看未成年人主页、给未成年人发私信。TikTok、Instagram、Snapchat 这些名字被点名写进新闻稿,看起来就是一部普通的儿童网络保护法。
鲜为人知的是后半部分。法律专门定义了一个新角色:「操作系统提供商」,并且把手机厂商、系统开发商、应用商店统统归进一个叫「涵盖制造商」的筐里。到 2028 年 1 月 1 日,这些厂商必须在设备设置流程里加一步:询问使用者的出生日期。系统把答案换算成四个年龄段之一——13 岁以下、13 到 15 岁、16 到 17 岁、18 岁及以上——存起来。之后任何 App 想查询,系统就通过一个加密接口把这个年龄段告诉它。App 一旦得知对方是未成年人,之前那些保护条款就全部自动生效。
这部法律在州议会几乎是零阻力通过的:参议院 57 票赞成、0 票反对,众议院 113 票赞成、0 票反对。有意思的是罚则:法案正文写的是疏忽违规每个受影响儿童罚 2500 美元、故意违规罚 7500 美元,而州长办公室的新闻稿宣传的却是每次违规最高 5 万美元——两个数字对不上,官方材料也没解释。一部要管住全国几亿台设备的法案,连自己开出的罚单金额都没统一,这至少说明:立法时恐怕没人逐条核对过技术细节。
手机怎么「知道」你几岁:一个没人答得上来的问题
法律要求系统「验证年龄」,但怎么验证,法案一个字都没写。这是整场争论的核心。
目前法律要求的其实只是「自我声明」:开机设置时问你一句出生日期,你填了就算数。没有身份证扫描,没有人脸识别,跟今天注册网站时填生日没什么区别,只是从「每个 App 问一次」改成「系统问一次」。听起来很轻巧,问题在于:谁都能填。10 岁的孩子可以把出生年份填成 1990,父母把手机给孩子前设置好的年龄,孩子拿到手也能改。系统层面没有「谁来证明填的是真的」这个环节。
图:报道配图。来源:TechTimes(摄影:Gaelle Marcel / Unsplash)
支持者会说:那至少比现在强,家长给孩子开手机时多了一步。反对者则会指出:这相当于一栋大楼要求门卫查每个进楼人的身份证——可这栋楼有几百个门,后门、侧门、消防通道、地下车库,谁都能进,门卫只守着一个正门。更有意思的是,只要「自报年龄」这套机制被证明拦不住人,立法者下一步必然加码:上传身份证、扫脸、接入商业身份验证公司。那时「验证年龄」就不再是填个数字,而是把每个成年人的身份信息交出去。
开源的尴尬:法律找不到人来负责
为什么程序员圈反应这么大?因为有一类操作系统,法律几乎无从下手,这就是以 Linux 为代表的「开源系统」。日常用的 iOS、安卓、Windows 背后是苹果、谷歌、微软这样的大公司,法律可以找公司算账;而开源系统没有统一账号体系,没有应用商店,没有公司实体,任何人都能免费下载、修改、重新编译——你甚至可以改一行代码,让系统永远对外回答「我是成年人」,然后分享给全世界。
在一场 300 多条的论坛大讨论里,这种冲突演成了公开对峙:一个开源项目的创始人发帖说,他永远不会给项目加这个功能,「就算坐牢也不写这行代码」;一位自称律师的网友回帖警告,法院的手段多得很,从禁止销售到罚款,并劝他去咨询律师。另一位网友搬出拉丁法谚「法律不强迫不可能之事」反驳,律师则回敬:「技术上做不到,在法律上从来不是辩护理由。」两边都觉得自己有理,谁也说服不了谁。
更荒诞的是法律条文写得太宽。法案对「操作系统提供商」的定义是「控制联网设备操作系统的商业或非营利实体」——按这个定义,服务器、虚拟机、智能冰箱、联网汽车统统算。程序员们开玩笑说:以后在伊利诺伊州用服务器跑程序,难道开机还要先证明自己几岁?一台只跑计算任务的服务器,连屏幕都没有,上哪儿点「我已满 18 岁」?
如果真要「验证」,代价是什么
自我声明拦不住人,真验证又极其昂贵——这个两难,恰恰是隐私组织最担心的地方。电子前沿基金会(EFF)在法案签署前就致信州长要求否决,称这是「大规模隐私与言论自由噩梦」;公民自由联盟伊利诺伊分部、代表谷歌和 Meta 的行业团体也罕见地站到了同一边。
他们的担忧有现实案例撑着。市面上的商业身份验证公司,记录并不好看:一家给 TikTok、优步做过验证的以色列公司,管理凭证暴露在公开频道长达 18 个月,泄露数据包括姓名、出生日期、身份证号、证件照片;一家英国验证公司今年被西班牙监管机构罚款约 110 万美元,理由是违规处理生物特征数据;Discord 去年推出的年龄验证也遭遇过第三方服务商泄露政府证件的事故。佛罗里达州一项类似法律生效后,当地 VPN(翻墙工具)需求暴涨了 1150%——数据背后的工程判断很直白:这类法律推高的是绕过工具的需求,而未成年人的实际访问量并没有明显下降。
别的州踩过的坑,伊利诺伊绕过去了
操作系统查年龄这套设计,伊利诺伊是跟加州、科罗拉多学的——但后两个州都踩过同一个坑:定义太宽,把开源社区也罩了进去。科罗拉多最终在系统厂商创始人的游说下,给开源软件加了豁免条款;加州正在走补丁程序,给开源项目开例外。伊利诺伊没有抄这两个州的补丁,直接照抄了最初的宽泛版本,一个豁免都没有。考虑到行业团体已经在美国六个州对类似法律发起诉讼、有胜有败,这部法案大概率也会被诉上法庭,或者在 2028 年生效前被修改。
图:操作系统级年龄验证报道的封面图。来源:VPN Lab
离 2028 年 1 月 1 日还有一年多。苹果、谷歌、微软大概会老老实实做一个「开机问年龄」的界面——对他们来说成本不高;开源社区则大概率选择无视,或者像一位程序员说的那样,把安装界面的默认出生年份设在尼克松执政时期。至于这场对峙的结局——法律先落地,还是技术先找到答案,又或者法院先叫停,笔者说不准,也没法替任何一方打包票。只是有一件事值得记住:当「保护孩子」需要每个人都交出年龄证明的时候,买单的从来都包括不玩社交媒体的成年人。
参考链接:
- LinuxStans: Illinois HB5511 法案解读
- Hacker News 讨论帖(item?id=49249150)
- TechTimes: 伊利诺伊州儿童安全法案报道
- VPN Lab: Illinois HB 5511 签署分析
- EFF: 致州长 Pritzker 的否决呼吁