← 返回 Siami 首頁

"請出示證件" 時代來臨:全球年齡驗證浪潮如何掏空你的網路隱私

▲ 491 💬 237
"請出示證件" 時代來臨:全球年齡驗證浪潮如何掏空你的網路隱私

編按:本文綜合整理自 FIRE(Foundation for Individual Rights and Expression)原文、BBC Live:英國 16 歲以下社群禁令、CNBC:英國擬禁 16 歲以下使用社群、CNN Business:英國禁令如何運作、Yahoo:英國 7 月將宣布 VPN 進一步限制,並加入 Siami 編輯部觀點與分析。

想像你今天到球場為支持的隊伍加油,要在門口先出示證件證明自己已成年。這個動作對多數人來說沒什麼大不了。但如果把你批評政治人物、談論自己遭受家暴的經歷、或討論某個尷尬的健康問題的場景也套上一樣的「請先出示證件」機制呢?這就是 FIRE 高級研究員 Sarah McLaughlin 在 6 月 25 日發表的長文想敲響的警鐘——全球正朝著「年齡驗證即身分驗證」的網路新時代快速邁進,而幾乎沒有任何主流政策討論正視它的隱私代價。


澳洲前例:政策上路半年,七成青少年照樣滑社群

澳洲 2025 年 12 月正式實施全球首例「16 歲以下社群媒體禁令」,被視為各國立法者的標竿。然而,澳洲政府自己的研究在禁令上路數月後就指出,10 個青少年中仍有約 7 人繼續使用社群媒體;British Medical Journal 同期發表的研究也只找到「有限的證據顯示 16 歲以下青少年的社群使用量有立即且實質的下降」。更關鍵的是:澳洲學校上課期間本就禁止手機,禁令實際要規範的是孩子放學後的私人時間——也就是說,政策目標與其實際作用範圍從一開始就錯位。

法令要求社群平台在重罰風險下,從用戶端收集以下任一資料:

  • 生物辨識資訊(人臉辨識、聲紋等)
  • 政府簽發的身分證件
  • 其他可用於推測年齡的個資

平台可選擇使用既有帳號資料做年齡判定(例如帳號已開通多年),但在大多數情境下仍須透過第三方工具獨立驗證。第三方供應商如新加坡商 k-ID(Snapchat 採用)允許用戶透過銀行帳戶連線、證件掃描或自拍估算年齡區間——每一條路徑都要求用戶交出極敏感個資。

澳洲 Age Assurance Technology Trial 早在禁令實施前的測試階段就發現:「在缺乏明確指引的情況下,服務供應商顯然在過度預判監管機關未來調查的可能需求……這可能導致不必要的、不成比例的個資收集與保留,進而增加隱私外洩的風險。」


7 萬筆真實外洩:「理論上的風險」變成「已發生的事故」

政策辯論中最常被用來淡化個資風險的說法是「資料銷毀機制有設計」。然而就在澳洲禁令正式生效前幾週,第三方客服平台 Discord 遭到駭客入侵,外洩約 7 萬名澳洲用戶的「政府身分證影像、姓名、用戶名稱、電子郵件地址,以及部分有限的帳單資訊」。這個被駭的客服系統,正是用來處理用戶對平台年齡驗證流程的申訴。

這不是假設情境。事實是:

  • 收集的資料越多、保留的時間越長,被駭與外洩的風險就以乘法級數上升。
  • 澳洲政府自己也承認,強制年齡驗證會為「釣魚詐騙」打開新的大門——攻擊者會假冒驗證流程騙取個資。
  • 法令雖然要求「目的達成後銷毀」,但「目的」涵蓋申訴與爭議處理,保留期間實際上無法明確界定。

外洩的風險乘以數百萬用戶,就是這套政策真實的成本帳。


英國「澳洲再加碼」:鎖定 VPN、可能與中俄伊同列

英國首相 Keir Starmer 在 6 月 15 日宣布,將在 2027 年春季前禁止 16 歲以下使用社群媒體,並稱其方案將是「澳洲再加碼」——會從澳洲的經驗中學習,「讓兒童更難繞過防護機制」。但真正讓資安與隱私社群警鈴大作的,是政府對 VPN 的公開興趣:

  • 科技大臣 Liz Kendall 在 BBC Breakfast 接受訪問時表示:「我們 7 月會就 VPN 與進一步限制發表更多聲明。」
  • 兒童事務大臣 Josh MacAlister 更進一步暗示:「可以考慮對 VPN 使用設下年齡門檻(age-gate),這將是非常受歡迎的。」
  • 早在 Online Safety Act 實施後,英國 Ofcom 就曾被揭露「正在監控 VPN 使用情形」。

對熟悉言論自由的倡議者來說,這是一條非常危險的紅線。當一個西方民主國家開始針對 VPN 設下年齡限制,等於在「讓兒童看不到不該看的內容」與「讓成年人喪失線上匿名性」之間,選擇犧牲後者——而這正是中國、伊朗、俄羅斯等專制政權早已走上的路。這不是好同伴。

許多英國公民對孩子如何使用網路有合理且正當的擔心。但他們很可能會對「政府宣稱自己需要多少權力才能解決問題」感到震驚。如果英國真的走上打擊 VPN 的路,這個國家就會與那些對網路實施嚴格審查的威權政府站在同一陣線。


美國:KOSA 法案與 19 州的拼圖,正在拼出全國監控網

McLaughlin 指出,美國雖然有第一修正案的言論自由傳統,但實際上正「偷偷摸摸地往同一條路走了好幾年」:

  • 至少 19 個州已通過規範未成年人社群媒體或「成癮性演算法」內容的立法(部分被法院凍結)。
  • 超過 20 個州已通過成人內容網站的年齡驗證法,多數在 2025 年最高法院 Free Speech Coalition v. Paxton 案後變得更為強硬。
  • 德州與猶他州正在訴訟中的「App Store 年齡保證法」,試圖把審查責任推給蘋果與 Google。

在聯邦層級,Kids Online Safety Act(KOSA) 已併入眾議院 KIDS Act 包裹法案,正由參議院與白宮協商最終版本。眾參兩院的版本略有不同,但都將實質強制社群平台與其他網路服務對用戶進行年齡驗證。一旦通過聯邦法律,想維持自由開放網路的州將被凌駕——全美 3.3 億人都將被迫在開口發言之前先交出個資。

這意味著,從 app store 下載應用、註冊帳號、發布一張照片——每一步都可能觸發某種年齡保證或驗證機制,不論你是 14 歲的青少年還是 40 歲的部落客。辯論的範圍正快速擴大到電子遊戲與 AI 聊天機器人。


為什麼這件事重要:身分驗證一旦成為預設,網路就變了

McLaughlin 的論點核心不是「不該保護兒童」,而是「年齡驗證在技術本質上就是身分驗證,而身分驗證與自由表達是根本衝突的」。這個看似技術性的差別,會在實務上產生以下結構性後果:

  • 資料外洩與濫用風險成乘法級數放大:每一次新增的驗證層、每一筆被強制收集的個資,都是未來潛在的攻擊面。
  • 「自我審查」效應難以量化卻真實存在:當用戶知道自己的身分與言論被綁定,就可能會「在發文前三思」——而這正是 19 世紀 Kentucky 廢奴報人 Cassius Marcellus Clay 帶著大砲守護報社印刷機的原因。
  • 錯誤的成本結構高度傾斜:政府抓到一個「假報年齡的 15 歲」的執法成本極低,但每一位因此被記錄在案的成年人的隱私成本卻無法被救濟。
  • 一旦立法基礎建設完成就很難拆除:監控式立法一旦上路,未來想逆轉的政治成本遠高於當初通過的成本。

美國人民可以嚴肅看待保護兒童上網的需求,但同時也應該認清,今天提出的許多政策與立法解方,正在為我們在網路上自由且匿名地表達意見的能力,創造令人難以忍受的負擔。一旦我們建立了這套監控式立法基礎建設,未來想拆除可能極為困難。


Siami 觀點:這不只是兒少保護問題,是網路治理典範的根本選擇

把這場辯論窄化為「挺兒少保護 vs. 反兒少保護」是政策討論中最常見的誤導。真正的問題是:我們要用什麼樣的技術與制度基礎建設,來換取兒少保護這個目標?

  • 目標本身是正當的——保護兒少遠離有害內容、避免成癮設計、降低網路霸凌,這些訴求沒有爭議。
  • 但「強制定義驗證 = 強制定義身分」這個等式是技術與政策的雙重失誤。它把本來該由應用層、UX 設計、內容分級處理的問題,硬推給「身分基礎建設」這個層級,而後者一旦鋪好,就不可能只服務兒少保護這個單一目的。
  • 看看澳洲 Discord 7 萬筆外洩的真實案例,再看看英國官員公開討論對 VPN 設年齡門檻的發言——任何對「這只是保護兒童」這個說法買單的人,都必須解釋為什麼這些副產品沒有被任何一位政策推動者事先預見,或在事後明確反對。

更深層的問題是:這場全球浪潮幾乎完全沒有經過公眾的知情同意。英國的政策宣布 6 月 15 日才公開,澳洲的法律 2025 年 12 月就生效,美國的 KOSA 法案還在閉門協商——當未來 10 億網路用戶被迫在每次發言、每張照片、每則私訊前先出示證件,這個決定值得用一場更公開、更誠實的辯論來達成。


數據解讀:政策 KOL 與技術現實的差距

把各國政策承諾的「保護效果」與「已驗證的數據」放在一起對照,會發現一個明顯的落差:

政策目標官方說法實際數據(2025-2026)
16 歲以下社群禁令降低使用率「將有效保護兒童」澳洲上路半年,仍有 70% 青少年在使用社群;BMJ 研究:使用量無實質下降
年齡驗證資料「銷毀」「目的達成後刪除」Discord 申訴系統 7 萬筆身分證影像外洩;保留期間不明
「澳洲再加碼」會更好「更難繞過」英國已開始討論對 VPN 設年齡門檻——可能把成年人也納入身分驗證網
美國 KOSA 保護兒少「全美一致標準」聯邦立法一旦通過,反對州的法律將被凌駕,全美 3.3 億人都受影響
平台配合意願「產業界支持」多家平台已表示技術上難以只驗證年齡而不收集完整身分,Snapchat 的 k-ID 案例已是先例

這些落差不是技術問題,是政策制定者對「驗證」這件事的代價缺乏結構性理解。一旦「驗證 = 身分」這個等式被寫入法律,接下來的所有辯論都會圍繞著「誰可以用」、「誰該被擋」、「誰來監督」展開——而這些辯論的起點,已經是對所有用戶的監控。


給讀者的提醒

如果你住在英國、澳洲、歐盟或美國任何一州,未來 12-24 個月內,你可能會被要求至少一次用政府證件、生物辨識或銀行帳號來「證明自己已成年」才能使用某個網路服務。以下是幾個值得思考的問題:

  • 你信任哪家第三方供應商保管你的身分證影像?
  • 你願意為了「保護兒少」這個目標,付出「在網路上放棄匿名性」這個代價嗎?
  • 當 VPN 也被納入年齡門檻時,你準備好面對一個「沒有任何上網路徑是匿名」的網路嗎?

編按:本文所引用的政策細節與案例,可分別從 FIRE 原文、CNBC 報導 與 BBC 直播文字 進一步查證。Siami 編輯部立場為「保護兒少正當,但強制身分驗證不是唯一手段,也不是代價最低的手段」。

網友熱門留言 (3)

#1 Hacker News 討論串(網友 Blue Archive,15 小時前) ▲ 287
自由言論就像所有自由一樣,當它變成一片嘈雜時就會變得不受歡迎。我看到的,是各國政府面對嘈雜時所做出的極其粗暴、極不優雅的回應——嚴重犧牲所有人的隱私,可能真的會把人們從網際網路通訊中逼走。
#2 Hacker News 討論串(網友 Able Notavail,1 天前) ▲ 156
所有這些政策的目標只有一個——把全人類逐一編目、列入清冊,而不僅僅是兒童。看不到這件事的人,不是瞎了就是裝聾作啞。
#3 Hacker News 討論串(網友 privacysavvy,2 天前) ▲ 98
澳洲 Discord 年齡驗證資料外洩 7 萬筆就是活生生的預告。當政策強制要求企業收集身分證、自拍照、銀行帳號驗證,『可能會被駭』就不再是假設,而是『何時會被駭』。