Dylan,一個擁有提交權限的「有用白痴」,將年齡驗證的提取請求(PR)提交給了 systemd、Ubuntu 和 Arch,並讓兩名微軟員工合併了它,然後在 PR 中稱其為「荒謬地毫無意義」,接著看著 Lennart 親自阻止了回滾。

他自己的話,埋藏在一個 GitHub 評論串中,該評論串在整個事件被關閉前爆炸性地增長到近千條回覆,他承認他推動的功能「荒謬地毫無意義且無效」,無法真正驗證任何人的年齡。然後他爭辯說應該實施它...

2026 年 3 月,systemd,這個啟動大多數現代 Linux 發行版的 init 系統,合併了一個添加 birthDate 欄位到其使用者資料庫的提取請求。聲稱的目的是為了遵守加州的 AB-1043、科羅拉多州的 SB26-051 和巴西的 Lei 15.211/2025,這是一系列年齡驗證法律,要求作業系統在帳戶設置時收集使用者的出生日期,然後透過即時 API 將該數據傳輸給應用程式商店。該 PR 由一位使用 GitHub 帳號 dylanmtaylor 的貢獻者提交。幾天之內,它就收到了 945 條評論,並被維護者鎖定。有人開啟了一個回滾 PR。Lennart Poettering 在 3 月 19 日關閉了它,沒有合併,並表示該欄位是可選的,systemd「不強制任何政策」。birthDate 欄位仍然存在於 systemd 中。systemd PR #40954 回滾 PR #41179

造成的持久損害是,人們知道這種事情會發生:一個沒有聲明組織支持的單一貢獻者,可以將監控法律的合規基礎設施直接提交到啟動你電腦的軟體中,讓兩名微軟員工合併它,並讓 systemd 的創始人親自阻止移除。

他的名字是 Dylan M. Taylor,他是 Credit Genie 的高級 DevOps 工程師,Credit Genie 是一家位於北卡羅來納州達勒姆、獲得 Khosla Ventures 支持的金融科技新創公司。他的背景是企業基礎設施:在 IBM 於賓州州立大學伊利分校建立雲端微服務,然後在 Curi 工作四年,處理醫療事故保險系統。他在戴爾伺服器上運行家庭實驗室,為 NixOS 打包,並在他的個人部落格上撰寫 Kubernetes 的文章。Dylan Taylor 的履歷

沒有人付錢讓他做這件事。他是一位雲端工程師,閱讀了法律並決定有人需要實施它。

同一週,他向 Canonical 的 ubuntu-desktop-provision 儲存庫提交了草稿提取請求,PR #1338 在 Ubuntu 的使用者配置中添加 birthDate 欄位,PR #1339 在安裝時將該出生日期寫入 AccountsService。Canonical 工程副總裁 Jon Seager 公開撇清關係,表示「沒有具體計劃」因應 AB-1043 更改 Ubuntu。另一位 Ubuntu 開發者 Aaron Rainbolt 在 Ubuntu 的郵件列表中提出了一種不同的方法:一個名為 `org.freedesktop.AgeVerification1` 的可選 D-Bus 介面,發行版可以自行選擇如何實施,而不是將原始出生日期儲存在 userdb 中。這些 PR 仍處於草稿狀態。9to5Linux 報導

Taylor 還在 archinstall 儲存庫開啟了 PR #4290,提議在使用者創建過程中提示輸入必填的 birthDate,並將其儲存為 systemd 使用者資料庫的 JSON 配置文件。Arch Linux 維護者 Torxed 鎖定了討論,表示他正在等待官方組織立場和法律顧問,並將其保持開放。截至本文撰寫時,尚未合併。archinstall PR #4290

他一週內觸及了三個獨立的專案。

當批評者對 archinstall PR 反擊,指出安裝過程中收集的出生日期實際上無法驗證任何事情,因為任何人都可以輸入任何日期時,Taylor 的回應以其誠實令人信服。他完全同意,寫道該方法「完全無效,無法阻止任何人謊報年齡」。他稱其為「荒謬地毫無意義」。然後他說 Arch Linux 應該實施它,因為法律要求。

試圖將年齡收集嵌入 Linux 安裝程式的人,公開承認這不會起作用。唯一的目的是合規表演,執行年齡驗證的儀式,而不達成任何聲稱的目標,以便公司或專案可以指向該複選框並避免處罰。該功能是強制性的,而強制性就足夠了。

保護完全落在產品擁有者身上,成為免受監管罰款的盾牌,而兒童離安全更遠了。

Taylor 相信他所做的是正確的,這使得他比為錢做事的人更難阻止。在 systemd PR 合併的第二天,他在個人部落格上發表了一篇文章,為 Google 新的、繁瑣的 Android 側載控制辯護,稱其為「公平交易」。他的論點是:進階使用者吸收一次性不便,而弱勢群體(詐騙受害者、兒童)得到保護。他使用了「你不必在開放和安全之間做出選擇」這句話。Taylor 的部落格文章

他將相同的框架應用於 systemd PR:作業系統級別的控制作為中立基礎設施,保護弱勢群體,而進階使用者幾乎沒有注意到。他的框架使用「合規」,而不是「監控」,他是認真的。

HN 立即注意到了這個模式。一位評論者問:「我想知道這個人是誰。他突然出現,並向許多開源儲存庫提交了這個應該讓每個有自尊的人感到厭惡的功能的 PR。」另一位評論者指出,他「與票證中的人們進行溝通,並忽略所有建設性的批評」。Hacker News 討論串

這就是真正的信徒模式。論點是意識形態的,所以說服是無效的。他閱讀了法律,決定合規是正確的回應,然後開始工作。社群提出的每一個反對意見都無濟於事:這會啟用監控基礎設施,謊報年齡很容易,法律本身就是違憲的越權行為。他已經接受了法律的合法性,並轉向了實施。

systemd PR 由 Luca Boccassi 合併,他是一位為微軟工作的 systemd 維護者。Lennart Poettering,systemd 的創始人,在 2022 年加入微軟之前曾在 Red Hat 工作多年,在合併前幾週剛離開微軟創立了一家新公司,但他仍然活躍於 systemd 的開發。

啟動大多數 Linux 電腦的 init 系統最強大的守門人,受僱於一家在作業系統級別身份基礎設施正常化方面擁有重大利益的公司。他讓 PR 通過了。systemd PR #40954 Boccassi 發言人資料 The Register

他閱讀了法律,照單全收,然後開始編寫程式碼。這件事的詞語介於惡意之上,更為陰險:一個將合規視為工程的工程師,他將法律要求視為技術規格,並將實施規格所要求的任何內容,而不論是誰編寫了規格或為何編寫。

開源社群一直以來都依賴於貢獻者本著誠信為使用者自由而行動的假設。Taylor 可能也這麼認為。法律規定要收集出生日期,所以他收集了出生日期,在他的框架中,這就是樂於助人。

點名他的原因是這個模式。監控國家依靠志願者:那些免費執行實施工作的人,出於真誠的信念,沒有任何文件記錄將他們與編寫法律的資金聯繫起來。

社群對此強烈反對。Arch 維護者正在堅持,Canonical 退縮了,而 Artix Linux,這個沒有 systemd 的 Arch 衍生版,發表了最清晰的聲明:他們絕不會要求任何驗證或身份證明。這是 FOSS。當有人開啟回滾 PR 時,Lennart 在 3 月 19 日親自關閉了它。birthDate 欄位仍然存在於 systemd 中,並且將會保留。

Taylor 已經有了履歷上的這一筆記錄,並且足夠了解程式碼庫,可以再次嘗試。截止日期壓力只會越來越大,法律是真實存在的,而下一個總會出現。社群需要在 PR 開啟後,而不是在之後,認識到這個模式。

UTC 時間 5 月 20 日凌晨 3:43,woodser 在 TradeProtocol.java 中開啟了一個八行補丁,而當它上線時,該漏洞已經針對實時的 RetoSwap 交易執行。

Ageless Linux 是一個基於 Debian 的作業系統專案,該專案已宣布「完全、知情且故意不遵守」加州的數位年齡…

一項集體訴訟指控 Perplexity 將完整的對話記錄傳送給 Meta 和 Google,即使在開啟了「無痕模式」的情況下也是如此。

暗網與深網新聞、營運安全、開源情報等