8 月的第一週,伊利諾州州長 JB Pritzker 簽署了 HB5511(Children’s Social Media Safety Act),編為 Public Act 104-0664。這條法律特別的地方不在「保護未成年人」——這已是美國各州的共識議題——而在於它把收集年齡的責任放進作業系統層:裝置製造商、作業系統供應商與應用程式商店都被納入「covered manufacturer」,2028 年起必須在開箱設定流程中收集年齡。技術媒體則在 8 月上旬聚焦另一個被忽略的細節:這一版沒有開源豁免。
一條把責任推給作業系統的法律
法案 6 月以壓倒性票數通過,最終同意表決無異議,7 月 31 日由州長簽署。立法模式沿襲Colorado 的 SB26-051 與加州的 AB-1043:與其要求每個應用程式各自驗證年齡,不如讓作業系統統一收集、統一提供年齡訊號。平台端的義務隨之而來:未成年人預設只能看到時間排序、僅限追蹤者的動態;晚上十點到早上七點不推通知;陌生成年人不得聯絡或瀏覽未成年人。
運作方式:四個年齡區間與加密訊號
開箱設定時,由家長或帳戶持有人申報兒童出生日期,系統轉成四個區間:13 歲以下、13 至 15 歲、16 至 17 歲、18 歲以上。區間透過加密 API 提供,只分享最小必要資訊;應用程式一旦收到未成年區間,即被視為「實際知悉」,全套保護義務跟著觸發。
時程是作業系統 2028 年 1 月 1 日前完成介面,應用程式 2028 年 7 月 1 日起開始請求訊號。罰則出現了耐人尋味的落差:法案文字寫的是每名兒童過失 2,500 美元、故意 7,500 美元,州長新聞稿卻引用每次違規最高 5 萬美元。執法權僅限州檢察長,沒有私人訴訟權。
沒有開源豁免:Linux 專案直接被掃進來
Colorado 與加州版本都為開源專案留下豁免條款,伊利諾這一版「沒有這些條款」。「covered manufacturer」的定義廣到同時涵蓋商業與非營利專案。現實的執法圖像是錯位的:業餘維護者在州內沒有營業據點,實務上難以追究;但 Google、Microsoft、Apple 這類在該州有營收的供應商,則直接暴露在罰則之下。真正的寒蟬效應落在沒有法務資源的發行版與社群專案上——法律義務卻一視同仁。
更大的圖像:年齡驗證浪潮與匿名上網
同一週,媒體 Effort 發布調查報導,描繪這波立法背後的遊說網絡:五個英國背景的組織及其美國分支,在 21 個州與國會推動數位身分與年齡驗證立法;其中 5Rights 基金會在 18 個州參與 42 條法案、11 條成為法律,創辦人 Beeban Kidron 勳爵甚至表態支持 VPN 禁令。支持方說這是兒童安全;批評方認為,年齡驗證的終點是實名化——成年人匿名使用網路的空間,正在州層級被一步步壓縮。
對開發者的現實影響很直接:產品若在美國有多州用戶,年齡訊號 API 會變成 2027 至 2028 年的合規清單項目;而多州規則碎片化,會是接下來的成本中心。
參考來源
- Illinois HB5511: Operating system age verification — Linux Stans
- Illinois Age Verification Bill — It’s FOSS
- The UK’s war on anonymity has come to America — Effort
本文由 AI 協助自上述來源整理,經人工審核後發布。
