← 返回 Siami 首頁

伊利諾州 HB5511 法案生效 作業系統商含 Linux 須在 2028 年建年齡驗證機制

▲ 181 💬 195
伊利諾州 HB5511 法案生效 作業系統商含 Linux 須在 2028 年建年齡驗證機制

編按:本文綜合整理自 Linux Stans、EFF 反對聲明、NetChoice 否決請願書、It’s FOSS 報導,以及 Illinois General Assembly 法案全文,並加入 Siami 編輯部觀點與分析。

法案全貌:表面上是兒童社群媒體保護法

伊利諾州州長 JB Pritzker 於 2026 年 7 月 31 日簽署 HB5511《兒童社群媒體安全法》(Children’s Social Media Safety Act),法案正式編號為 Illinois Public Act 104-0664。在州政府的新聞稿中,這部法案的重點被描繪為針對 TikTok、Instagram、Snapchat、X、Facebook、Roblox 等社群平台:未滿法定年齡的使用者預設不採用演算法推播、晚上 10 點到早上 7 點不發送通知、不允許陌生成人聯絡未成年人。新聞稿也提到裝置設定階段的家長控制功能,由家長在初始設定時決定如何配置。

不過新聞稿裡對「裝置設定」只有輕描淡寫的一句,完全沒有解釋法案還另外創設了一個叫做「作業系統提供者」(operating system provider) 的法律類別,帶著獨立的 2028 年合規期限與民事罰則。換句話說,這跟家長怎麼點選設定無關,而是直接要求作業系統層級強制提供年齡訊號。

法案在伊利諾州議會以罕見的一致同意通過:參議院 57 票對 0 票、眾議院 113 票對 0 票同意。無論共和黨或民主黨都投下同意票,這在當前美國政治氛圍下相當罕見,也顯示「兒童網路安全」這個議題在跨黨派之間的政治紅利。

真正的關鍵:作業系統必須提供年齡分級訊號

HB5511 的關鍵條款藏在法案的另一部分。法案定義了「作業系統提供者」與「受規範製造商」(covered manufacturer),後者把裝置製造商、作業系統商、應用程式商店全部綁在同一個法律類別之下。這類條款在州級法案追蹤圈有自己的名字:數位年齡保證 (Digital Age Assurance),科羅拉多州與加州目前的版本都落在同一個類別。

依據法案要求,所有受規範製造商必須在 2028 年 1 月 1 日前完成以下建置:

  • 一個可存取的設定畫面,要求帳戶持有人輸入出生日期或年齡
  • 一套透過統一加密 API 將年齡分級訊號傳遞給任何請求此資訊的應用程式
  • 嚴格的資料最小化原則,只回應提問所需的最小資訊,不得向法律規定外的第三方分享

關鍵在於:這個訊號不是精確生日,而是「年齡分級 (age bracket)」——13 歲以下、13 至 15 歲、16 至 17 歲、18 歲以上。作業系統必須在 2028 年 1 月 1 日前完成建置,平台則在 2028 年 7 月 1 日前開始實際向作業系統請求這項訊號。一旦應用程式收到「未成年人」分級,法案就視同平台已「實際知悉 (actual knowledge)」該使用者是未成年人,並啟動社群媒體相關條款的所有預設保護。

法案並未要求護照掃描或人臉辨識,使用者仍是自我宣告,就像今天大多數應用程式問你生日的方式,只是把這道程序集中到作業系統層級一次完成,而非各應用程式重複詢問。

這個設計邏輯聽起來很合理:一次填寫、各 app 共用。但它預設了一個極具爭議的前提——作業系統必須知道每個使用者的年齡區間,而且必須有能力把這個資訊分享給請求方。


與科羅拉多、加州的比較:唯一缺乏開源豁免的州

這套「作業系統發出年齡分級、應用程式透過 API 取得」的架構並非 Illinois 首創。科羅拉多州與加州都走過同樣的路,但兩州都在最終版本加入了關鍵的開源軟體豁免。

科羅拉多州:州長 Jared Polis 於 6 月 3 日簽署 SB26-051,最終版本豁免了作業系統、應用程式、GitHub 與 GitLab 等程式碼儲存庫、Docker 與 Podman 等容器平台,只要它們以開源授權散布。同時也禁止廠商為了規避豁免而鎖定修改版本。這項豁免能入法,主要歸功於 System76 創辦人 Carl Richell 直接與法案共同提案人、州參議員 Matt Ball 合作。

加州:原始的 AB-1043 法案有同樣漏洞,後續由原始作者 Buffy Wicks 提出 AB-1856 修正案,重新定義「作業系統提供者」以排除依開源條款散布軟體的對象。截至目前,該修正案仍在 Sacramento 立法程序中推進,尚未完成。

伊利諾州:直接跳過這一步。HB5511 中「受規範製造商」與「應用程式商店」的定義與科羅拉多州、加州修正前的版本一模一樣寬泛。從結構來看,這三部法案幾乎是同一個模板——相同的年齡分級、相同的 API 訊號、相同的每童罰款數字。California 先做、Colorado 跟進、HB5511 看起來就是兩州的近親。

連 Big Tech 自己的遊說團都反對

在 Pritzker 簽署之前,電子前線基金會 (EFF) 已經致函州長辦公室請求否決這項法案,明確稱之為「巨大的隱私與言論自由噩夢」,並點名開源生態系是這項法案的受害者之一。EFF 把伊利諾州與其他幾個州一連串以「兒童安全」語言包裝的全面年齡驗證法案歸為同一類。

有趣的是,與 EFF 立場完全相反的 NetChoice——代表 Google、Meta 等大型平台的遊說團體——也提交了反對同一部法案的證詞。NetChoice 的理由是 第一修正案言論自由,以及暴露敏感使用者資料的風險,但並未特別針對開源社群。這是個非常罕見的組合:一個數位權利非營利組織與一個代表被規範對象的遊說團體,基於完全相反的理由反對同一項法案。

無論如何,伊利諾州立法者最終一致通過了法案。


數據解讀:兩個罰款數字的矛盾

伊利諾州 HB5511 在罰款設計上有一個奇怪的數字落差:

  • 法案本文:民事罰款上限為每名受影響兒童 2,500 美元(過失)/ 7,500 美元(故意)
  • 州長新聞稿宣稱:罰款上限為每違規事件 50,000 美元

兩個數字可能都「技術上正確」、分別對應法案的不同章節,但州政府本身的公開資料完全沒有對讀者解釋這個落差,而較大的 50,000 美元數字正是登上新聞發布會的那個。這顯示州政府的對外溝通與法案本文之間存在明顯的修辭膨脹。

另外,HB5511 的 2,500/7,500 美元罰款數字與科羅拉多州的法律完全相同,這進一步證明這類法案是各州之間複製貼上的模板。

至於實際執法對象:法案只授權伊利諾州檢察長提起訴訟,沒有私人訴訟權 (private right of action)。對一個在伊利諾州沒有實質商業存在的個人 distro 維護者,法案實際上沒有牙齒——這正是 r/linux 社群立刻抓到的漏洞。預期會有一波 distro 下載頁面上的玩笑警告標�浪潮,遠早於任何罰鍰實際開出。

真正不能忽視這項法案的,是那些在伊利諾州有實質業務的業者:Google、Microsoft、Apple,以及任何在該州有營收紀錄的 Linux 廠商。

為什麼這件事重要

這起事件是「兒童網路安全」立法在 2026 年的標誌性案例,因為它把年齡驗證從「應用程式層級」推到「作業系統層級」,而後者才是所有網路活動的真正底層。一旦作業系統成為年齡資料的強制集中點,整個網路隱私的基礎架構都會改變。

更值得關注的是各州立法模板的擴散效應。HB5511 並非孤立事件,它是科羅拉多、加州、伊利諾三州共同演化的同一份模板。當一個州的版本沒處理開源豁免,下一個州往往就直接照抄,最後整個國家變成開源社群的法律壓力鍋。Carl Richell 在科羅拉多能推動豁免,是因為他親自到了丹佛。HB5511 的立法過程中,沒有人這樣做。這是結構性的問題:開源社群的聲音在州議會等級的遊說場域裡缺席。

第三個層次是法律的可執行性 vs. 法律的象徵意義。HB5511 在 2026 年 8 月簽署,但真正的合規期限是 2028 年 1 月 1 日。這中間有超過一年的時間,足夠發生幾件事:NetChoice 可能提起司法挑戰(他們已經在 Mississippi、Colorado、California、Louisiana、Georgia、Ohio 對類似法案提出挑戰,結果不一)、州議會可能通過開源豁免修正案、或什麼都不變——伊利諾州就會成為其他州複製的版本而非例外。

最後,從開發者社群的角度來看,這法案代表一個訊號:美國州級立法正在把網路監管的觸角伸到作業系統層。對於個人 distro 維護者、嵌入式系統開發者、甚至 IoT 韌體開發者,這都是必須追�的法律動向——即便你從未踏進伊利諾州。


時間軸:2028 年前的可能發展

時間點事件
2026-06-01伊利諾州議會兩院一致通過 HB5511
2026-07-31州長 Pritzker 正式簽署法案
2026-08-05The Lunduke Journal 發布詳細報導影片,引發 HN 熱議
2026-08-10linuxstans.com 發布深度分析,HN 衝上 181 分 / 195 則留言
2028-01-01受規範製造商完成年齡驗證建置的合規期限
2028-07-01應用程式平台開始實際向作業系統請求年齡分級訊號

法律戰的可能性:NetChoice 在六個州對類似法案的訴訟紀錄顯示,部分條款被法院凍結、部分被維持。對 HB5511 的挑戰不會讓人意外,但截至目前為止尚無人正式提告。

質疑:自我宣告的年齡有多少可信度?

法案設計者反覆強調「這只是自我宣告,就像今天的應用程式一樣」。但這個類比有根本性的問題:

  • 今天的應用程式:使用者可以拒絕填寫、放棄使用該服務、選擇不透露年齡。拒絕的成本僅限於失去單一應用程式的功能。
  • HB5511 的作業系統層:作業系統是現代運算的根基,使用者無法選擇不參與。如果作業系統強制要求年齡宣告,拒絕等於放棄使用整台裝置的網路功能。

這個差異讓「自我宣告」聽起來溫和,實際上卻把年齡資料的蒐集點從使用者可以選擇的應用層下沉到使用者無法選擇的系統層。EFF 在致 Pritzker 的信中明確點出這點,認為這是「為了解決一個問題而創造出更嚴重的隱私問題」。

自我宣告在應用程式層是使用者的選擇,在作業系統層是使用者的義務——兩者本質上是不同的事情。

結語:1 年 5 個月後的合規期限才是真正的 Deadline

從現在到 2028 年 1 月 1 日還有 1 年 5 個月。這段時間足夠讓 NetChoice 提起法律挑戰、足夠讓伊利諾州議會通過開源豁免修正案、足夠讓開源社群從「r/linux 上的玩笑」轉變成「Springfield 的實際遊說」。Carl Richell 在 Denver 做到了,HB5511 的立法過程中沒有人這樣做。

這正是 Siami 認為這起事件值得追�的原因——它不只是又一部兒童安全法案,它是「數位年齡保證 (Digital Age Assurance)」這個立法類別在美國州級擴張的最新節點,而且這次它跳過了開源豁免。下一次有人寫出類似的法案,預設就會是這個版本。

網友熱門留言 (5)

#1 Hacker News 評論者 ▲ 285
若 HB5511 對作業系統商的定義如此廣泛,理論上任何有一位伊利諾州使用者的 distro 維護者都會受到牽連。缺乏開源軟體豁免將對業餘專案造成嚴重寒蟬效應。
#2 r/linux 社群 ▲ 412
我直接把我的 Arch 安裝生日設成尼克森時代。如果我的系統要申報年齡,它今年 69 歲而且很自豪。
#3 EFF 立場 ▲ 156
HB 5511 是巨大的隱私與言論自由噩夢。它將實質瓦解網路匿名性,並對支撐現代網際網路的開源生態系構成存亡威脅。
#4 NetChoice (Google/Meta 遊說團) ▲ 98
法案第 10 條要求裝置製造商與作業系統商收集所有使用者的生日與年齡,再透過數位訊號分享,等於創造出一個集中存放伊利諾州兒童敏感個資的大型資料庫。
#5 Hacker News 評論者 ▲ 197
等等…這是不是代表連有 TCP/IP stack 的 FreeDOS 都被算進去?法案條文白紙黑字寫著任何連網的作業系統,無論商業或非營利。這官司有得打了。