伊利诺伊州新法暗中要求操作系统承担年龄验证义务
HB5511法案表面针对TikTok和Instagram,深入条文就会发现,它的触角也伸向了你的操作系统。
伊利诺伊州州长JB·普利兹克关于HB5511的新闻稿1中,充斥着议员和倡议团体的表态,还点名了Instagram、TikTok、Snapchat、X、Facebook和Roblox。文中仅提及一次设备设置,将其描述为家长在初始化时完成的操作,却完全没有说明:该法案还创设了一个独立的法律主体——操作系统提供商,并为其设定了2028年的合规期限及民事处罚条款,而这与家长的任何操作选择毫无关联。
核心要点速览
- HB5511,即**《儿童社交媒体安全法案》,现已正式成为伊利诺伊州第104-0664号公法**,由普利兹克于7月31日签署生效。
- 法案的核心条款针对社交平台:默认情况下不得向未成年人推送算法推荐内容;晚10点至次日早7点不得发送通知;禁止成年陌生人联系未成年人。
- 法案另一部分对操作系统提供商和受规管制造商作出了宽泛定义,涵盖所有开发联网操作系统的主体,无论商业性质还是非营利性质。
- 到2028年1月1日,上述提供商必须在系统中加入年龄声明环节,并向任何提出请求的应用提供年龄区间标识。
- 与科罗拉多州及加利福尼亚州的同类法案不同,伊利诺伊州的法案未对开源软件作出豁免规定。
- 执法权仅归伊利诺伊州总检察长所有。法案文本规定,每项违规行为对每名受影响儿童的罚款上限为7500美元,但州长新闻稿中却宣称单条违规罚款最高可达5万美元,两个数字明显存在矛盾。
官方想让你看到的版本
先暂时放下操作系统相关条款,单看社交媒体部分,这在2026年的同类法案中算是标准配置。对于依赖算法推荐的平台,以及存在陌生人联系儿童风险的平台(法案特别点名Roblox),必须默认将未成年人的内容推送设置为按时间排序、仅显示已关注账号的内容,而非以提升用户参与度为目标的算法推荐;夜间时段将暂停发送通知;成年陌生人无法查看未成年人的个人主页、发送消息或获取其位置。新闻网站、邮件服务商、宽带运营商及校园软件均被明确排除在规管范围之外。
该法案于6月1日在州议会全票通过:参议院57票赞成、0票反对,众议院113票赞成、0票反对。7月31日普利兹克签署法案时,州总检察长夸梅·拉乌尔、常识媒体(Common Sense Media)、反媒体成瘾母亲组织(Mothers Against Media Addiction)等机构均表态支持。整个过程中,没有任何人提及桌面操作系统。
新闻稿刻意回避的内容
真正引发Reddit热议的,是一则声称伊利诺伊州要求包括开源项目在内的操作系统提供商在2028年前完成年龄验证功能开发的帖子。这一说法起初并未被普遍采信,在至少一个讨论镜像帖中,有评论者认为表述存在误导,要求修改帖子。为核实真相,我们直接查阅了伊利诺伊州议会法案追踪系统中的原文。
结果证实了帖子的说法。除社交媒体相关规则外,HB5511还为操作系统提供商设定了义务,并将设备制造商、操作系统供应商和应用商店统一归入受规管制造商范畴。跨州追踪此类法案的系统将这部分内容归类为数字年龄认证,与科罗拉多州和加利福尼亚州的同类法案属于同一类别。
2028年前所有受规管制造商需完成的开发内容
- 一个易于操作的设置界面,要求账户持有人填写出生日期、年龄或两者皆填;
- 建立一套机制,让任何提出请求的应用或平台(法案称其为“运营商”和“受规管开发者”)能通过统一的加密API获取用户年龄区间标识;
- 严格限制信息共享范围:仅提供回答请求所需的最少信息,且不得向法律规定以外的第三方传递数据。
系统传递的并非具体生日,而是年龄区间:13岁以下、13-15岁、16-17岁、18岁及以上。操作系统需在2028年1月1日前完成上述功能开发,平台则需在2028年7月1日前开始请求获取该年龄标识。一旦应用收到“未成年人”的区间标识,法律即认定其知晓用户为未成年人,此时法案中针对社交媒体的所有默认保护条款将自动生效。
法案并未要求在设置环节扫描护照或人脸,年龄信息由用户自行申报,与如今多数应用的生日填写流程类似,只是将这一步骤从单个应用层面集中到了操作系统层面。这也正是r/linux论坛中不少回复拿“把系统安装日期设为尼克松执政时期”开玩笑的原因。
本次未设任何豁免条款
这种“操作系统提供年龄区间、应用通过API获取”的模式,此前已出现在科罗拉多州和加利福尼亚州的法案中,且都遭遇了相同的质疑:定义过于宽泛,将导致社区运营的非营利开源项目被纳入规管,而这些项目根本无力开发年龄验证设置向导,更谈不上设立合规部门。
科罗拉多州随后修正了这一问题。州长贾里德·波利斯于6月3日签署了SB26-051法案,主要得益于System76创始人卡尔·里切尔与法案联合起草人、州参议员马特·鲍尔的直接沟通,最终版本豁免了采用开源许可证分发的操作系统、应用、代码仓库(如GitHub和GitLab)以及容器平台(如Docker和Podman),同时禁止厂商通过修改软件锁定版本来规避豁免。
加利福尼亚州也正朝着同样方向修正。其最初的AB-1043法案存在相同漏洞,法案起草人、州众议员巴菲·威克斯提出了后续法案AB-1856,专门重新定义了操作系统提供商,将采用开源许可证分发软件的主体排除在外。截至本文撰写时,该修正法案仍在州议会审议中。
伊利诺伊州则完全跳过了这一步。HB5511中对受规管制造商和应用商店的定义,与科罗拉多州、加利福尼亚州未修正前的版本同样宽泛。这种立法框架并非伊利诺伊州独有:加利福尼亚州率先采用,科罗拉多州照搬了同一模板,HB5511则与两者高度相似,年龄区间、API标识模式、按儿童数量计算罚款的标准完全一致。
连科技巨头的游说团体都反对该法案
在普利兹克签署法案前,电子前沿基金会(EFF)致信要求其否决该法案,称其为“一场大规模的隐私与言论自由噩梦”,并特别指出开源生态系统将因此面临风险。EFF将伊利诺伊州的这一法案,归类为借儿童安全之名推行全面年龄验证要求的州级法案浪潮。
无独有偶,成员包括谷歌、Meta等公司的行业组织NetChoice也提交证词反对该法案,但其理由并非开源问题,而是认为法案违反第一修正案,并存在泄露用户敏感数据的风险。这是一对奇特的组合:一个数字权益非营利组织,与法案本应规管的平台的游说团体,因截然相反的理由共同反对同一法案。即便如此,伊利诺伊州议员仍全票通过了该法案。
该法案真能得到执行吗?
只有伊利诺伊州总检察长有权提起诉讼,法案未赋予个人私权诉讼资格,因此个人无法就此提起诉讼。法案文本规定,过失违规行为对每名受影响儿童的罚款最高为2500美元,故意违规则最高为7500美元。这并非巧合:科罗拉多州的法案采用了完全相同的金额,因为此类法案在各州推行时,大多参照同一模板起草。
但州长新闻稿中却宣称单条违规罚款最高可达5万美元。理论上两个数字可能都准确,分别对应法案不同条款,但州政府发布的任何材料都未向读者解释两者的差异,而新闻稿中公布的更高金额已被广泛传播。
至于是否能追究到业余Linux发行版维护者的责任:法案对在伊利诺伊州无商业活动的主体并无约束力,这正是r/linux论坛用户立刻抓住的漏洞。预计在有人实际被罚款之前,各发行版下载页面就会先出现一波调侃式的警告标签。真正无法回避这一法案的,是已在伊利诺伊州开展实际业务的提供商,即谷歌、微软、苹果,以及任何在该州有实际营收的Linux厂商。
2028年前可能发生的情况
合规期限还有一年多时间,在此期间仍有多种可能性:NetChoice已在密西西比州、科罗拉多州、加利福尼亚州、路易斯安那州、佐治亚州和俄亥俄州对类似的社交媒体和年龄验证法案提起诉讼,结果不一,部分条款被驳回,部分得到支持。基于这一记录,针对HB5511的诉讼并不意外,但截至本文撰写时尚未有人提起。此外,伊利诺伊州也可能通过修正案,加入与科罗拉多州、加利福尼亚州相同的开源豁免条款。当然,也可能毫无变化,届时伊利诺伊州的版本反而会成为其他州效仿的模板,而非例外。
最终走向如何,可能取决于开源社区是否会像卡尔·里切尔在丹佛那样,积极参与斯普林菲尔德的立法进程——本次立法过程中并未出现这样的参与。不过在2028年1月1日的期限真正产生实质影响前,一切仍有改变的可能。