川普政府推出了America.gov,作為一個由人工智慧驅動的聯邦資訊與服務單一入口,並作出罕見明確的隱私承諾。但新門戶網站被指示使用的身份驗證系統Login.gov,已包含最近新增的代碼,支持國家設計工作室(NDS)的一項實驗,該實驗創建了一個長期存在的瀏覽器識別碼,並將其納入Login.gov的分析中。

從架構上看,America.gov正成為聯邦政府服務的展示與服務存取層,而Login.gov則被定位為其下的可重用身份與認證層。

使用者可能透過單一的America.gov介面接觸政府,但Login.gov旨在提供共用的登入與身份驗證基礎設施,供參與的機構和服務重複使用。

川普總統於週二簽署的行政命令指示總務管理局(GSA)將America.gov設為聯邦政府的單一數位入口,並明確要求GSA整合Login.gov,將其作為America.gov的身份驗證服務。

聯邦機構也被指示將涵蓋的服務、數位表單及應用程式介面連接至該平台。

政府表示整合將以「安全且保護隱私的方式」進行。該命令亦指出,除非隱私法或其他法律允許,否則除原始機構外,任何人不得存取該機構關於個人的紀錄。

然而,公開的Login.gov原始碼顯示,國家設計工作室對該身份驗證平台的改動已引入一個識別碼,其隱私影響尚未公開說明。

9月4日,Login.gov合併了國家設計工作室新「外觀與感受」實驗的代碼,新增了一個名為nds_experiment_uuid的功能至Login.gov的基礎應用控制器。

該代碼至少提供了一個保留該識別碼的技術理由。Login.gov使用nds_experiment_uuid作為區分器來記錄用戶是否選擇退出,讓應用程式能在後續訪問時識別該瀏覽器已退出實驗。

一個公開的GitHub議題指出,清除該UUID會導致瀏覽器失去退出狀態。隱私疑慮在於該識別碼被設定為20年有效期,且被附加於分析事件中。

由於NDS實驗代碼將該功能置於Login.gov的基礎應用控制器中,而非等待用戶認證後才生成,該識別碼可在訪客登入前產生。

代碼自身的測試顯示,無論是分配到NDS設計還是舊介面的訪客,UUID都會在首次頁面載入時儲存。

9月9日,Login.gov在合併創建nds_experiment_uuid代碼五天後,又合併了另一項變更,將該識別碼加入服務產生的分析事件屬性中。

一旦該識別碼也包含在分析事件中,隱私問題便是其他事件屬性是否可與之關聯、這些紀錄保存多久,以及是否能與身份驗證或機構上下文相關聯。

這些問題已在Login.gov的GitHub倉庫中公開討論。

9月12日提出的公開議題質疑,為何即使NDS實驗設定為零百分比推出,仍會生成該識別碼?為何它似乎在公共Login.gov端點生成?20年有效期是否為刻意設計?

後續NDS代碼使該實作的另一面向值得注意。

然而,該代碼並未刪除nds_experiment_uuid,而是使用該識別碼作為實驗區分器來記錄退出狀態,長期瀏覽器識別碼仍保留。

同一公開GitHub議題指出,UUID在介面退出後仍繼續附加於分析事件。

保留實驗識別碼以追蹤用戶是否回訪並計算實驗及退出統計,可能有合理的工程理由。

但隱私疑問在於,為何一個實驗需要一個設計存活20年的識別碼,尤其是在即將成為更廣泛政府服務門戶身份驗證層的聯邦身份平台上。

Login.gov已有詳細的隱私影響評估(PIA)。GSA目前公布的Login.gov PIA於2026年3月10日修訂,主要針對Login.gov反詐欺團隊的資訊保留與使用。

該評估發布時距nds_experiment_uuid變更合併尚有近六個月。

PIA描述了一個刻意分段的身份系統。Login.gov為用戶分配一個主UUID,僅在Login.gov內部使用,並為每個參與機構創建不同的機構專屬UUID。

機構識別碼及該機構所需的最低帳戶資訊,僅在用戶同意後提供。

NDS實驗UUID則不同。它是為介面實驗創建的瀏覽器識別碼,而非PIA中描述的經過身份驗證的主UUID或機構專屬UUID。

在America.gov啟動後檢查的GSA公布PIA索引,仍列出3月的Login.gov評估,但未列出獨立的America.gov PIA。

預計2027年初階段將允許民眾直接透過America.gov申請、註冊及追蹤聯邦福利。

啟動展示中,使用者可向特定機構傳送結婚證書、存取醫療保險相關服務,並使用Login.gov驗證身份,涵蓋醫療保險與醫療服務中心、社會安全署及退伍軍人事務部等機構。

使用Login.gov認證的護照服務預計12月開始。

GSA表示America.gov將隸屬其技術轉型服務部門,並與國家設計工作室合作開發。

國家設計工作室於2025年8月由行政命令設立於白宮辦公室,負責重新設計聯邦數位與實體服務,其網站分析處理方式曾引發關注。

《衛報》今年6月報導,NDS建置的聯邦網站使用PostHog及自訂遙測腳本,部分追蹤功能在被詢問後已移除。

目前無公開證據顯示America.gov正在運行這些系統,且其政策聲明新門戶不使用追蹤技術。

問題在於,當匿名聊天機器人透過Login.gov成為身份驗證交易層,民眾可透過同一介面取得護照、管理福利、提交政府文件並與多個機構互動時,會發生什麼事。

白宮命令試圖維持重要界線,指出機構保有自身紀錄控制權,並未將其轉入集中式America.gov資料庫。

但介面集中仍可能產生身份驗證事件、機構目的地、交易元資料、文件活動及其他顯示個人與政府互動方式的紀錄。

Login.gov新增的NDS識別碼說明了這些細節的重要性。

用於測試重新設計網頁的隨機UUID本身並非國家追蹤系統。

但一個在身份服務中於認證前生成、名義上存活20年的瀏覽器識別碼,且被複製至分析事件中,值得公開更清楚說明其紀錄內容、使用方式及資料保存期限。

GSA與國家設計工作室應能回答nds_experiment_uuid是否意圖持續20年、為何退出NDS介面不刪除該識別碼、哪些分析紀錄包含它、是否可與認證用戶或其訪問機構關聯,以及9月變更的隱私審查授權情況。

隨著網站演進為聯邦服務的身份驗證入口,更重要的隱私問題是該承諾背後的架構是否設計用以防止政府的新數位前門成為持久記錄個人行蹤與互動的工具。

美國政府推出America.gov並承諾隱私保護,Login.gov代碼引發追蹤疑慮美國政府推出America.gov並承諾隱私保護,Login.gov代碼引發追蹤疑慮美國政府推出America.gov並承諾隱私保護,Login.gov代碼引發追蹤疑慮美國政府推出America.gov並承諾隱私保護,Login.gov代碼引發追蹤疑慮美國政府推出America.gov並承諾隱私保護,Login.gov代碼引發追蹤疑慮美國政府推出America.gov並承諾隱私保護,Login.gov代碼引發追蹤疑慮