年齡驗證已不再是少數成人網站的狹隘機制。在歐洲、美國、英國、澳洲等地,它正擴展到社群媒體、通訊軟體、遊戲、搜尋及其他主流服務。
普遍的說法是,這些系統旨在保護兒童。這種擔憂是真實的。兒童會接觸到有害內容、操縱性的推薦系統、掠奪性行為以及令人上癮的平台設計。即使是成年人,也相當成功地被這些影響國家選舉的技術所操縱。
但從技術和政治角度來看,年齡驗證不僅僅是一項兒童安全功能。它是一種存取控制架構。它將網路的預設狀態從開放存取轉變為授權存取。使用者不再是除非內容被封鎖,否則就能接收內容,而是越來越多地需要在服務回應之前證明自己的身份。
當年齡驗證深入到作業系統時,這種轉變就變得更加清晰。在美國的一些提案中,這種模式不再是一次性的網站驗證。它變成了一個由作業系統維護、透過系統級介面暴露給應用程式的持續性年齡狀態層。此時,年齡驗證就不再像一個有限的保障措施,而更像是一個裝置的通用身份層。
這也不再僅僅是專有平台的故事。即使是 Linux 桌面堆疊也開始吸收這種壓力。據報導,systemd 已根據年齡驗證法律,在 userdb 中新增了一個可選的 birthDate 欄位。法規正開始塑造個人電腦的數據模型,以便更高層次的元件可以在其上建構具備年齡感知能力的行為。
內容審核是關於分類和過濾。它詢問某些內容是否應該被封鎖、標記、延遲或以不同方式處理。監護是另一回事:父母、教師、學校和其他可信賴的成年人,在適當的脈絡下,有責任決定對兒童什麼是適當的,何時允許例外,以及監督應如何隨時間演變。
我也是一位家長。我理解這些提案背後的恐懼,因為我也身處其中。兒童確實面臨真實的線上風險。但認識到這一點,並不意味著我們必須接受擺在我們面前的任何解決方案,尤其是那些削弱所有人隱私,同時將責任從家庭、學校以及那些真正需要引導兒童度過數位生活的人身上轉移開的解決方案。
年齡驗證法律將兩個問題壓縮成一個中心化的答案。結果是可以預見的。平台、瀏覽器供應商、應用程式商店、作業系統供應商或身份中介機構,被要求執行所謂的兒童保護政策,即使沒有任何中心化參與者能夠取代父母、學校或當地社區的判斷。
它也無法在其自身 terms 下成功。規避方法顯而易見:VPN、借用帳號、購買憑證、偽造憑證,以及針對年齡估計系統的技巧。一種容易規避但實施成本高昂的控制措施,不是一個嚴肅的妥協:它是一個錯誤,或者可以說,是一次企業數據的掠奪。
OSINT 調查追蹤了全球年齡驗證政策背後的企業遊說和不透明的倡導網絡。
即使採用先進的零知識證明,即使使用我工作十年來自己開發的加密技術,也無濟於事。因為行動作業系統製造商將知道哪些是盲化機制,而且,諷刺的是,他們將比現在的權威機構知道得更多!
付出的代價非常高昂,而且由每個人來支付。更多的身份檢查。更多的元數據。更多的日誌記錄。更多的中間供應商。對於那些沒有合適設備、合適證件或合適數位技能的人來說,更多的阻礙。這不是一個小小的安全功能。這是一個新的網路控制層。
一旦這個層級存在,它很少會僅限於年齡。為一個屬性建立的基礎設施很容易被用於其他屬性:地點、公民身份、法律地位、平台政策,或下一次恐慌所要求的任何東西。這就是一個有限的檢查如何變成一個通用的閘門。
將監護權保留在其應有的位置:由父母、教師、學校和社區來做出脈絡化的決定,授權例外,並隨時間調整。
作業系統可以在此提供協助,但僅限於使用者和監護人控制下的本地政策介面。它不應該成為應用程式和遠端服務的通用年齡廣播層。這才是重要的架構界線。
爭論中引用的絕大多數危害並非來自內容在網路上單純的存在。它們來自推薦系統、暗黑模式、成癮性指標以及獎勵無責任擴散的商業模式。如果目標是保護未成年人,那才是監管應該著力的地方。
如果我們認真想減少危害,我們應該停止思考如何識別每個人,而是開始思考如何在不將網路變成檢查站的情況下加強本地控制。
看到這篇文章廣泛流傳,這令人鼓舞,因為它可能會促成決策者如何處理這個問題的轉變。鑑於其日益增長的可見度,我將在此簡潔記錄其在媒體報導中的傳播順序,以及全球的試點實施情況。
我對這個問題的第一個帳戶源於在柏林的一次密碼朋克靜修會上與 Brave 開發者 Kyle den Hartog 的對話。在那次活動的數位身份軌道促進工作之後不久,我發表了一篇相當技術性的文章。
後來,隨著年齡驗證措施開始普及,並與我們 Dyne.org 基金會的社群協調員一致,我們決定停止使用 Discord 作為參與管道,因為該平台開始強制實施年齡驗證。
接著發生了 systemd 的爭議,我發現自己,作為該專案的創始人,成為第一個聲明我們不會在 Devuan GNU/Linux 中實施年齡驗證的發行版維護者。Devuan GNU/Linux 是 Debian 的一個分支,沒有 systemd,自 2016 年以來,它顯示的錯誤和安全公告較少。科技記者 Lunduke 立即報導了此事,引發了整個發行版維護者社群的類似聲明。
@DevuanOrg(Debian 的一個無 Systemd 分支)的創始人已宣布 Devuan Linux 將「移除年齡驗證」,這是他們從基礎專案繼承而來的。
那一刻,我意識到需要清楚地闡述選擇背後的原因,以及如果我們的 Dyne.org 專案受到此類法律的強制執行,我們將採取良心拒絕的基礎。於是我用我的母語為 Wired Italy 寫了一篇文章。
然後我翻譯了這篇文章,並透過我們的智庫和行動組織在此以英文發表,我將在此持續更新。您剛剛閱讀的文章很快就登上了 Hacker News 的首頁,吸引了近 400 名關心此事的讀者和技術專家的評論,這些寶貴的材料為後續工作奠定了基礎。
隨著討論的勢頭增強,我正與盧加諾市和 Plan₿ 基金會的同事接觸,我最近在那裡擔任科學總監。該提案是從分析轉向行動,透過建立一個全市範圍的試點項目,探索本地化監護的技術,為瑞士提供一個建設性的範例。
我們正充滿信心地推進此事,並為盧加諾在未來兩年內的推出做準備。同時,在瑞士聯邦內部,出現了更為穩健方向的跡象,在倉促實施年齡驗證之前需要時間。Republik 雜誌發表了 Adrienne Fichter 關於此主題的一篇優秀文章,該文章也被翻譯成了英文:
我的下一步包括聯繫歐洲的聯繫人,以幫助擴大討論範圍,並在企業遊說團體不斷推動數據提取措施的壓力下,為更平衡的公共辯論做出貢獻。
您也可以發揮重要作用:參與其中,將您的技術和政治理解帶入其中,並幫助維持關注度,以便組成網路的人們不被排除在影響網路的決策之外。我希望這些材料和其背後的理由能在此方向上有所幫助。如果您需要我們 Dyne.org 協助展示成功的本地試點項目,以健全且適當的方式實施兒童保護,請告知我們。
我曾廣泛撰寫關於歐洲數位身份實施計劃和架構問題的文章。
除了是 Devuan GNU+Linux 發行版的創始人之外,我還從事隱私和身份識別技術工作超過十年,主要參與由歐洲委員會資助的項目。我的工作包括 decodeproject.eu 和 reflowproject.eu,以及各種學術論文,包括最近由 IEEE 發表的 SD-BLS。此外,我們 The Forkbomb Company 的團隊開發了數位身份產品,如 DIDROOM.com 和 CREDIMI.io。
上週,我參加了 CLOSER 的聯盟會議。我以電子廢物分類專家的身份撰寫本文。所表達的觀點是我個人的,儘管希望是 Dyne 的所有人所共享的。
有些東西正在發生。不是轟轟烈烈,不是宣言。而是 USB 隨身碟交換的低調聲響,是程式碼被有目的地 fork,是演算法尚未學會傾聽的地方正在進行的對話。
我們懷著深切的悲痛,一同哀悼 Carola 的離世。
如果您的社群可以沒有電話號碼、電子郵件地址或第三方網站而存在,那會怎樣?如果您的社群向其成員提供數位服務所需的一切,只是一個本地網路上的 Nostr 中繼站,那又會怎樣?