你的操作系统很快会询问你的年龄

从2027年1月1日起,在加州销售或分发的操作系统将需要询问用户年龄。这就是加州年龄验证法案AB 1043的核心要求,它标志着迄今为止将年龄检查下推到设备层面、而非留给各个应用和网站的最雄心勃勃的尝试之一。配套法案AB 1856刚刚将Linux从该法律范围中豁免,但更广泛的框架仍然完整,而且它仍为任何关心数字隐私的人留下了大量悬而未决的问题。

这并不是孤立发生的。在联邦层面,一个两党议员团体通过《数字年龄保证法案》提出了类似想法,该法案同样会将年龄验证推至操作系统层而非各个平台。加州的举动表明,这种方法——在操作系统层一次性检查年龄,而不是在每一个应用和网站上反复检查——正在政策制定者中获得势头,尽管其实践和隐私影响仍不明朗。

好消息:一项狭窄但值得注意的Linux豁免

这里最清晰、最具体的进展是Linux豁免。AB 1856将Linux发行版从AB 1043的年龄验证要求中移除,这承认了一个去中心化、由社区驱动的操作系统生态系统无法干净地映射到一部为商业操作系统供应商而写的法律上。对开源社区而言,这是一场有意义的胜利:它避免了强迫志愿维护者和小型发行版项目陷入他们实际上无法满足的合规负担。

但这项豁免范围很窄。它解决了一个边缘案例,却没有解决法律的核心机制。正如我们早前对立法者如何修订AB 1856的范围,同时保留AB 1043的操作系统级检查的详细分析所示,立法者已表明他们愿意在压力下调整法律的边缘,但他们并没有放弃操作系统必须验证年龄这一根本要求。这一点值得关注,因为它表明这项法律是一个移动的目标,一部可能在生效前被再次修订、或在执行开始后出现新问题时被修改的法律。

坏消息:在设备层集中敏感数据

这就是隐私担忧开始的地方。将年龄验证推至操作系统层意味着检查在设置时一次性完成,而不是分散在各个应用和网站中。从纸面上看,这听起来比每个应用都要求提供照片身份证更高效、侵入性更小。而在实践中,它创造了一个单一、高价值的数据收集点,直接关联到你的设备,进而关联到你的身份。

任何在操作系统层询问年龄的系统都需要某种方式来存储或验证该信息,无论是出生日期、凭证还是其他信号。在设备层集中这一信息提高了风险:一次单一账户或系统入侵就可能暴露远超浏览历史的信息。它还引发了一些法律本身并未完全回答的问题,包括这些数据如何受到保护、保留多久,以及它如何与可能想要在存在后搭便车使用同一年龄信号的第三方应用和服务互动。

对于注重隐私的用户来说,这正是担忧的核心。年龄验证法律历史上一直以保护未成年人为理由,但它们所需的基础设施——与硬件和账户绑定的持久、可验证身份信号——如果从一开始就没有内置监督和技术保障,同样容易成为监控载体。AB 1043尚未详细说明足够的这些保障措施来平息这一担忧。

丑闻:不一致性和未回答的问题

Linux豁免本身就是一个更大问题的症状:这部法律在起草时没有充分思考它如何适用于不同类型的操作系统、使用场景和平台。如果立法者不得不在法律结构固化前几周就豁免整个类别的操作系统,那就会引发其他哪些边缘案例尚未被解决的问题。无法接收操作系统更新的旧设备怎么办?安装非默认操作系统、使用辅助设备或通过VPN或其他隐私工具路由流量——尽管操作系统级检查在技术上局限于设备本身——的用户怎么办?加州的法律没有提供明确答案,而不一致执行可以说比没有法律对隐私更糟,因为它对某些供应商施加了不可预测的压力,同时让其他供应商溜走。

这对你意味着什么

如果你住在加州,请为2027年新设备或操作系统更新上的年龄验证提示做好计划。如果你在加州以外,不要假设你不受影响。软件公司通常会在全公司范围内应用其最严格的合规要求,而不是构建州特定版本,因此为加州构建的操作系统级年龄检查可能会在全国甚至全球出现。留意进一步的修订,因为AB 1043和AB 1856已经改变过一次形态,并可能在执行开始前再次变化。如果你使用Linux,目前豁免给了你更多喘息空间,但这并不能保证法律不会在未来的立法会议中被重新审视。

关键要点

加州的年龄验证法律是设备级身份检查可能在国家层面走向何方的预览,而不仅仅是加州特定问题。AB 1856下的Linux豁免是一场真实的、尽管狭窄的隐私胜利,但它没有解决AB 1043留下的关于数据集中化、保留和安全性的更大问题。随着法律实施细节在未来一年内逐渐明确,请保持知情,关注操作系统供应商如何在技术上回应,并且不要假设为某一州制定的法律会局限于该州。现在最有用的做法是在2027年1月生效日期临近时关注官方指南,并推动设备制造商透明化这些检查究竟会收集哪些数据以及这些数据将如何受到保护。