Cardano 基金会首席执行官 Frederik Gregaard 表示,围绕未成年人网络保护建立的年龄验证机制,隐私风险并不只是假设问题,而是已经持续多年出现的现实问题。
他在 CoinDesk 刊发的评论文章中写道,2024 年,为 TikTok、Uber 等公司提供身份验证服务的 AU10TIX 被发现将司机驾照信息暴露给黑客长达一年多。到 2025 年,为社交媒体平台 Discord 提供年龄验证系统的服务商也遭遇入侵,可能导致 7 万名用户的政府签发身份证件信息外泄。文章称,到了 2026 年,外界本应已经清楚认识到,一旦年龄验证依赖外部供应商和存储下来的身份数据,原本被设计为安全机制的系统,也可能反过来成为数据泄露入口。
Gregaard 还称,AI 的发展正在加快这类风险暴露,使黑客攻击实施得更快,也让泄露造成的损害更容易扩大。
美国 KIDS Act 已在众议院通过
文章提到,在这一背景下,美国众议院于 6 月 29 日通过了《Kids Internet and Digital Safety Act》,该法案以《Kids Online Safety Act》(KOSA)为核心内容,表决结果为 267 票赞成、117 票反对。
目前,这项法案已提交参议院审议。Gregaard 写道,KOSA 的两名原始推动者——民主党参议员 Richard Blumenthal 与共和党参议员 Marsha Blackburn——明确否定了众议院版本,并推动一份更严格的方案,其中部分做法是将其与联邦层面对各州 AI 法律的优先适用权挂钩。参议院商务委员会预计将在本月进行审议修改。文章称,这一流程最终形成的版本,可能会在未来多年影响网络身份体系的运作方式。
他认为,法案的出发点是保护未成年人,但潜在问题在于,为实现这种保护所采用的机制,可能要求建立一个比支持者公开承认的更庞大的监控体系。
“不强制验证”并不意味着不会走向验证
Gregaard 指出,KIDS 并没有直接要求平台实施年龄验证,但在他看来,这并不意味着平台不会走到这一步。原因在于,只要平台需要对未成年人访问服务后受到的伤害承担责任,企业面临的风险计算就会变得直接:要么验证年龄,要么在无法确认谁是未成年人的情况下承担法律风险。
他写道,即便法案没有写入明确的年龄核验要求,只要责任机制存在,现实中仍会推高验证需求。文章认为,这一点需要被明确指出,因为“法案中没有明文年龄检查条款”这一说法,虽然在技术层面成立,却没有反映制度激励在实际运作中的方式。
在他看来,一旦披露身份信息成为获得服务的代价,数据收集范围往往会不断扩大。最初仅用于确认用户年龄是否达标的工具,可能逐渐变成确认用户具体身份的工具;而原本用来降低合规责任的数据库,最终本身就会成为一种责任负担,成为下一个类似 AU10TIX 事件的数据仓库。
只需确认年龄,不必收集完整身份档案
文章称,如果平台真正只需要知道某名用户是否达到使用门槛年龄,就不应要求其提交完整身份档案,也不应收集其他可能被当作年龄替代指标的数据。若服务的目的只是减少用户接触有害内容的风险,也没有必要建立一个未来可能被转作他用的数据库。
Gregaard 认为,这些差异看起来很细微,但实际影响并不小。
Veridian 被作为隐私保护式验证案例提出
他在文中举例称,在通过州支持数字身份法案(SEDI)的犹他州,由 Cardano 基金会参与建设的 Veridian 已经展示出一种更注重隐私的数字身份实现方式。根据文章描述,这一系统允许用户证明自己高于或低于某一特定年龄,而无需暴露其他数据。
Gregaard 将其称为一种已经可运行的模型,认为它展示了负责任的验证机制可以如何设计,也说明建立信任并不一定要以不必要的信息披露为前提。按他的说法,隐私可以从系统设计阶段就被纳入其中。
他认为,这才是 KIDS 或 KOSA 这类法案应优先考虑的标准。
文章主张数据最小化与有限留存
围绕儿童网络保护,Gregaard 在文章中写道,使用的工具应当更聚焦、更有明确用途,并尽可能减少侵入性。若以宽泛要求推动所有平台收集更多数据、保留更久数据,并加深对身份系统的依赖,相关措施就会显得过于笼统,也可能在其试图解决的问题之外,再制造出一系列新的问题。
他给出的做法是:以数据最小化为原则,限制数据留存,并在确实需要验证的场景中采用隐私保护型验证方案。如果可以在不暴露个人数据的情况下建立数字信任,立法者就应优先选择这一路径;如果可以在不把互联网变成身份检查点的前提下提升安全水平,那就应将其作为唯一选项。
文章最后写道,儿童理应在网络环境中得到保护,但不需要一个为了让互联网及其相关公司承担更多责任、却让所有人都变得更可被识别的政策框架。Gregaard 认为,更合适的标准其实更简单:保护未成年人、限制数据收集、保留隐私,并在不必要披露之外建立信任。这才应成为衡量 KIDS 法案的标准,因为安全机制可以建立起来,而不必以监控为代价。
文末注明,本文观点仅代表作者个人,不一定代表 CoinDesk, Inc. 及其所有者与关联方立场。

