Bluesky 的年龄确认系统如何运作,以及它为何失效
Bluesky,基于 AT 协议的去中心化社交网络,推出了年龄确认措施,以遵守要求平台确认用户年龄是否满足浏览特定内容的规定。实际上,该系统严重依赖地理信号:如果 Bluesky 检测到用户从存在年龄验证法律的地区(如英国)连接,就会在允许完整访问之前弹出年龄检查。
一份以 GitHub gist 形式广泛流传的技术指南,清楚地展示了绕过这一检查有多容易。根据该文档以及 Bluesky 上传播的佐证报告,用户已找到多种绕过方法。通过 VPN 连接,使自己看起来像是在其他国家/地区浏览,据报道即可完全绕过检查,因为该平台的年龄关卡与位置挂钩,而非任何持久的身份标识。还有人指出,简单的浏览器广告拦截过滤规则就能屏蔽验证提示,并且已有人专门开发了浏览器扩展来禁用 Bluesky 的地理和审核限制。AT 协议的替代前端允许用户无需通过官方应用即可查看 Bluesky 内容,完全绕开了年龄关卡。
换句话说,这一旨在阻止未成年人接触某些内容的机制,可以被无需特殊技术技能的工具击败:VPN 订阅、浏览器插件,或者干脆换个网站。
此绕过方法揭示了年龄检查的隐私风险
Bluesky 的例子凸显了一个模式,这一模式在任何推行年龄验证强制要求的地方反复出现。旨在阻止未成年人访问某些内容的系统,往往围绕 IP 位置或自报生日等信号构建,而这些信号极易伪造。与此同时,那些真正遵照要求、提交文件、上传自拍或关联第三方验证服务的用户,却承担了新的隐私暴露风险。
这正是大多数年龄确认推行过程中的尴尬权衡:最有可能属于未成年人,或最有动机躲避审查的人,也恰好是最具技术能力找到绕过方法的人。而遵守规则、如实完成的用户,则正在将敏感数据交给第三方验证供应商,这些数据随后必须在某处存储、处理和保护。这一链条中的任何薄弱环节,无论是安全防护不力的供应商数据库,还是被攻破的内部工具,都会成为新的目标。更广泛的教训并非 Bluesky 独有。这与整个软件行业提出的担忧相呼应:单点失陷能多快演变成更大规模的数据暴露,类似 VS Code 恶意扩展导致 GitHub 大规模仓库失窃 的事件。当验证基础设施被叠加到现有平台之上时,它引入了新的攻击面,却未必达成了其宣称的目标。
监管背景:英国《在线安全法》与欧盟《数字服务法》的年龄确认要求
Bluesky 的年龄关卡并非凭空出现。英国《在线安全法》要求托管特定类别内容的平台为英国用户实施“年龄确认”措施,而欧盟《数字服务法》也对在欧盟范围内运营的平台提出了类似要求。这两个框架都将合规负担加诸平台,促使它们将地理检测、自报出生日期或第三方验证供应商作为实际的执行机制。
问题在于,制定这些要求的立法者大多只规定了结果——让未成年人远离某些内容——却没有规定技术上可靠的方法来实现。这一空白让平台得以实施最快、最便宜的方案,而这往往意味着基于地理位置的检查,VPN 在几秒内就能将其击败。监管机构最终可能会进一步收紧要求,甚至可能推动对所有用户(无论所在位置)进行强制证件或生物特征验证。这将显著提高风险,用一个极易被绕过的系统,换成一个要求所有人(包括毫无绕行意图的成年人)提供更多敏感个人数据的系统。
注重隐私的用户在线上验证年龄前应了解的事项
如果你在 Bluesky 或任何其他平台上被要求验证年龄,在上传身份证件或完成面部扫描之前,值得先停下来想一想。询问到底收集了哪些数据、由谁处理、保留多久。第三方年龄验证供应商并不能免于数据泄露,而一旦提交了证件或生物特征扫描,通常就无法收回了。
对于希望尽量减少暴露的读者来说,使用信誉良好的 VPN 来控制平台看到的连接位置,是目前较直接的隐私工具之一,不过要记住,VPN 是一种隐私措施,而非可以随着执法手段演变而无限依赖的漏洞。无论某个平台的年龄关卡今天是什么样子,将 VPN 与仔细留意应用实际要求的权限和数据相结合,始终是健全的基线做法。
这对你意味着什么
Bluesky 年龄验证绕过事件提醒我们,目前的年龄确认系统往往是做样子多于实际安全保障。任何有足够动机去查一份指南的人都能绕过它们,而如实遵守的用户则可能暴露了超出自己认知的个人数据。随着英国《在线安全法》和欧盟《数字服务法》推动更多平台采用这些系统,预计监管与规避之间的猫鼠游戏将继续上演。
在为了满足年龄检查而提交证件扫描件或生物特征数据之前,请花点时间研究一下验证供应商,了解实际存储了什么,并考虑哪些工具(包括 VPN 和以隐私为重点的浏览器设置)可能帮助你限制不必要的数据暴露。了解这些系统实际运作的方式,而不是想当然地以为它们如宣传般运行,是任何用户当下可以采取的最实际一步。




