EU 年龄验证项目强制要求硬件绑定证明
硬件绑定证明作为强制性要求
欧盟的开源年龄验证项目已将硬件绑定证明(hardware-bound attestation)确立为强制性的架构要求。这意味着用于在不泄露完整身份的情况下证明用户年龄的数字凭证必须存储在受保护的硬件中,例如 Android 的 Trusted Execution Environment (TEE)、StrongBox 或 Apple 的 Secure Enclave。这种设计旨在防止凭证被修改后的客户端复制、克隆或重复使用。
虽然项目的技术规范要求使用原生加密硬件,但参考实现并未普遍强制执行更严格的检查,例如 root 检测或 Google Play Integrity;这些可以由各个部署者自行决定。
对开源系统和 Linux 的影响
硬件绑定证明的要求为开源操作系统和定制硬件的用户带来了显著的障碍。
排除原生 Linux 支持
目前尚无原生的 Linux 钱包。虽然没有明确禁止桌面 Linux 用户,但他们必须使用另一台设备上的受支持移动钱包来扫描二维码进行验证。这实际上强制要求用户必须拥有经过认证的移动设备,才能在 Linux 机器上访问受年龄限制的服务。
定制 ROM 和开源硬件的障碍
批评人士认为,将凭证与特定的硬件环境绑定会使支持开源系统(如定制 Android ROM)变得困难。由于系统依赖于证明提供商,这会产生对少数获批设备和操作系统的依赖,可能会将使用旧硬件或注重隐私的 OS 替代方案的用户排除在外。
治理与“合规应用”列表
拥有项目的源代码并不保证能够实际使用该服务。年龄证明提供商预计仅向出现在由欧盟委员会维护的合规列表中的应用程序发放凭证。这种治理模式意味着,无论社区构建的版本是否在技术上兼容硬件要求,都可能无法获得运行所需的必要凭证。
技术担忧:隐私与不可关联性
对当前实现的分析表明,存在显著的隐私风险和缺乏真正的匿名性。
设备追踪与身份暴露
硬件证明通常不使用零知识证明 (ZKP) 或盲签名。正如社区成员所指出的:
Hardware attestation does not utilize ZKP or blind signatures. so your hardware ID is technically exposed... Google or Apple attestation intermediaries... will have your unique device identifier (the unchangeable certificate burned into the silicon).
这使得制造商或中间商有可能将多个账户与单个物理设备关联起来,并在某些情况下,将该设备关联回原始购买者的身份。
通往不可关联性的路线图
根据项目时间表,当前的年龄验证应用只是一个临时措施。欧盟的目标是到 2028 年实现一个支持“不可关联性”(unlinkability)的完整数字钱包,即在证明一个事实(如年龄)而不让第三方或政府能够将交易与真实身份关联起来的能力。然而,目前政府服务器中的硬件安全模块 (HSM) 和移动设备(Secure Enclave/StrongBox)尚不支持实现这一目标所需的必要加密操作,例如 BBS+ 匿名凭证或 zk-SNARKs。
社区批评与社会影响
该项目在数字权利和市场竞争方面受到了技术社区的激烈批评。
- 数字主权: 批评人士认为,迫使公民依赖 Google 或 Apple 账户来参与社会活动是数字主权的失败,也是一个反竞争问题。
- 监控担忧: 一些观察者认为,“保护儿童”的说法只是将所有在线活动与现实世界身份联系起来的掩护,实际上是在个人计算领域建立一套绝对控制系统。
- 市场垄断: 通过强制要求硬件和应用审批,欧盟可能会在欧洲市场内巩固少数外国科技巨头的垄断地位。