Synth Daily

美国伊利诺伊州通过新法:Linux 恐将因“年龄验证”面临连带责任

美国伊利诺伊州最近通过了一项名为 HB5511 的新法律,表面上旨在保护儿童在社交媒体上的安全,但其深层条款却对操作系统提供商(包括开源项目)施加了新的法律责任。该法案要求所有操作系统在 2028 年前内置一个年龄声明系统,并向应用程序提供用户的年龄段信息。与其它州不同,伊利诺伊州的法案没有为非商业性的开源软件提供豁免,这可能导致 Linux 发行版等项目面临意想不到的法律风险和合规负担。

表面上的目标:监管社交媒体

这项法案的主要内容,也是其公开宣传的重点,是为未成年人营造更安全的社交媒体环境。其规定主要针对 TikTok、Instagram、Facebook 等平台。

  • 默认关闭算法推荐: 平台必须为未成年用户默认提供按时间排序、仅显示已关注对象的内容流。
  • 限制夜间通知: 禁止在晚上 10 点到早上 7 点之间向未成年人发送推送通知。
  • 禁止陌生人联系: 默认情况下,成年陌生人不能查看未成年人的个人资料、发送消息或获取其位置信息。

这些条款得到了广泛支持,在州议会以全票通过。

被忽视的条款:操作系统也被波及

然而,法案中一个未被广泛宣传的部分,却引起了技术社区的担忧。

这项法律创建了一个名为“操作系统提供商”的独立法律类别,并为其设定了专门的截止日期和民事处罚。这与家长在设备设置时点击什么选项毫无关系。

法案将设备制造商、操作系统供应商和应用商店统一归为“受涵盖的制造商”,要求它们承担新的法律义务。这一规定足够宽泛,以至于任何开发联网操作系统的人,无论是商业公司还是非营利组织,都可能被纳入其中。

2028 年前必须完成的任务

根据法律,到 2028 年 1 月 1 日,所有“受涵盖的制造商”必须实现以下功能:

  • 提供年龄声明界面: 在设备或系统设置过程中,必须有一个易于访问的界面,要求用户表明自己的出生日期或年龄。
  • 建立年龄信号 API: 必须建立一个加密的、统一的 API,以便任何应用程序在请求时,都能接收到用户的年龄段信号。
  • 划分年龄等级: 传递的信号不是具体的生日,而是年龄段,分为:13 岁以下、13 至 15 岁、16 至 17 岁,以及 18 岁及以上。
  • 保护隐私: 只能共享回答“用户是否为未成年人”这一问题所需的最小信息,不得将数据交给第三方。

一旦应用收到了“未成年人”的信号,法律就视同其已确切知道用户是未成年人,从而触发前述所有社交媒体保护措施。

关键的疏漏:没有为开源软件提供豁免

这种在操作系统层面进行年龄验证的结构并非伊利诺伊州首创。加利福尼亚州和科罗拉多州也有类似的法律,但它们都遇到了同样的问题:最初的定义过于宽泛,将非商业性的开源项目也包含了进来。

  • 科罗拉多州的做法: 在 System76 公司创始人的直接游说下,科罗拉多州的最终法案明确豁免了在开源许可下分发的操作系统、应用程序和代码仓库(如 GitHub)。
  • 加利福尼亚州的做法: 加州也意识到了这个问题,并正在推动一项修正案,以同样的方式将开源软件排除在外。

然而,伊利诺伊州完全跳过了这一步。其法案的定义与加州和科罗拉多州修改前的版本一样宽泛,没有为开源社区留下任何空间。

广泛的反对与模糊的执法

尽管法案旨在保护儿童,但它引来了各方的反对。电子前沿基金会(EFF)称其为“一场巨大的隐私和言论自由噩梦”,并特别指出了它对开源生态系统的威胁。有趣的是,包括谷歌和 Meta 在内的科技巨头的游说团体 NetChoice 也出于宪法第一修正案和用户数据风险的考虑而反对该法案。

在执法方面,也存在一些不确定性:

  • 唯一的执法者: 只有伊利诺伊州总检察长可以提起诉讼,个人无法就此起诉。
  • 矛盾的罚金: 法案文本规定的罚款是每次最高 7,500 美元,但州长新闻稿中宣传的数字却是每次最高 50,000 美元。
  • 执法的现实: 对于在伊利诺伊州没有商业存在的个人开发者或小型开源项目,该法律几乎没有实际约束力。真正受影响的将是在该州有实际业务的大公司,如谷歌、微软、苹果以及有商业收入的 Linux 供应商。

未来何去何从?

2028 年的最后期限尚有时日,情况仍有改变的可能。法律挑战、推动修正案以增加开源豁免,都是潜在的路径。但如果无所作为,伊利诺伊州的这个版本可能会成为其他州效仿的模板。最终结果,或许取决于开源社区是否能像在其他州一样,积极参与到立法过程中。