Synth Daily

欧盟年龄验证项目引入新规:强制要求硬件级身份认证

欧盟一个开源的年龄验证项目因其架构设计引发了广泛争议。该项目强制要求进行硬件级身份认证,这意味着用户的数字凭证将被绑定到特定的设备硬件上。批评者认为,这一规定将严重影响 Linux、定制化安卓系统等开放平台的兼容性,并质疑其是否真正符合“开源”精神。项目方则辩称,这是确保凭证不被复制或滥用的必要安全措施。最终,问题归结为一个核心矛盾:一个依赖于特定硬件和官方批准应用的系统,是否还能被认为是真正的开放系统。

争议的核心:强制性的硬件绑定

该项目的核心设计要求用户的年龄凭证与设备的物理硬件深度绑定。这种做法旨在通过利用安卓的 TEE、StrongBox 或苹果的安全隔区(Secure Enclave)等硬件级安全功能,来确保凭证的唯一性和安全性。

项目维护者在回应社区质疑时明确表示:

硬件绑定是这个项目的要求,不是一个我们可以轻易放弃的实现细节。

这意味着,系统在设计上就倾向于那些拥有受保护硬件环境的商业设备,为开放系统和独立编译的应用带来了巨大的挑战。

开放系统的困境

强制性的硬件绑定引发了对开放生态系统的几点核心担忧:

  • 排斥开放平台: 像 Linux 桌面系统和不依赖谷歌服务的定制化安卓 ROM,可能因为缺乏必要的硬件证明(attestation)机制而无法使用该服务。
  • 依赖少数供应商: 这种模式可能导致系统过度依赖少数几家大型科技公司(如谷歌和苹果)提供的设备和操作系统。
  • 削弱“开源”价值: 尽管项目代码是开源的,但如果普通开发者或社区无法在自己选择的设备上自由编译并接入官方服务,那么开源的意义就被大大削弱了。它将不再是关于代码的开放,而是关于 谁有权使用 的问题。

项目方的理由:安全优先

项目方的设计初衷是创建一个既能保护用户隐私又能可靠验证年龄的系统。用户只需证明自己“超过某个年龄”,而无需透露姓名、具体出生日期或完整的身份文件

为了防止数字凭证被轻易复制、克隆或被修改过的恶意客户端滥用,项目方选择了硬件绑定方案。他们认为,将密钥存储在受硬件保护的隔离环境中,是当前最有效的安全手段。项目团队也承诺将发布专门的安全审查和威胁模型,以进一步解释其设计选择。

技术细节与管理限制

值得注意的是,该系统的实际限制程度仍存在一些不确定性。

  • 技术规范的灵活性: 技术规范要求应用在 可用时 使用原生加密硬件,但并未强制要求进行 Root 检测、谷歌 Play Integrity 或苹果 App Attest 等更严格的设备完整性检查。这为不同部署方案留出了一定的空间。
  • 应用白名单制度: 另一个关键限制来自管理层面。服务提供商预计只会向被列入欧盟委员会维护的 合规应用清单 中的 App 颁发凭证。

这意味着,即使你获取了所有源代码并成功编译了一个自己的版本,这个非官方的应用也无法连接到真实的服务网络。

悬而未决的核心问题

目前,Linux 用户并未被完全排除在外。理论上,他们可以在电脑上访问网站,然后用一部受支持的手机钱包扫描二维码来完成验证。然而,项目当前并未提供原生的 Linux 钱包,而替代性的移动操作系统也可能难以满足所需的信任条件。

最终,这场争议的核心问题依然没有答案:一个由公共资金支持的开源身份系统,当它的实际使用权不仅取决于源代码是否公开,还高度依赖于特定的硬件、经过批准的应用以及少数供应商控制的可信环境时,它在多大程度上还能被称为真正的“开放”?