Regulation

加州年齡驗證法修法豁免開源系統:AB 1856 解讀

加州參議院以 39 票對 0 票通過 AB 1856 修正案,把 GPL、MIT、BSD、Apache 授權的作業系統排除在年齡驗證義務外,全案已送交州長紐森簽署。本文解讀條文與影響。

加州年齡驗證法修法豁免開源系統:AB 1856 解讀 — 文章封面
本頁內容6 個段落
  1. 一個定義改動,換來整個生態的豁免
  2. 商業作業系統照常適用
  3. 修法背後的反彈與妥協
  4. 法條管不到的地方
  5. 對開發者與使用者的意義
  6. 參考來源

加州議會無異議通過了一個少見的結果:把開源作業系統整類豁免出年齡驗證法。8 月 26 日,加州參議院以 39 票對 0 票通過 AB 1856 修正案(8 月 21 日完成修改文本),眾議院次日同意參議院版本,全案已送交州長紐森,《Tom’s Hardware》報導時簽署仍未發生。這部《數位年齡確保法》原本要求作業系統供應商在建立帳號時收集年齡資訊,修正案把採用特定自由授權的系統整個排除——Debian、Fedora、Ubuntu、Arch 與各種 BSD 發行版,瞬間離開適用範圍。

一個定義改動,換來整個生態的豁免

修正案的核心是一個定義改動:「作業系統供應商」不再包含任何以「允許收受者複製、再散布與修改」之授權條款散布作業系統的人。用白話說:只要你的授權許可複製、再散布、修改——GPL、MIT、BSD、Apache 這類條款都符合——你就不算這部法定義的供應商。修正案還加了兩個具體的豁免:透過套件管理器散布的程式庫與相依元件(只要不是透過受規範應用程式商店、以獨立可執行應用的形式提供給消費者)不在規範內;瀏覽器擴充功能商店也拿到了豁免。這兩條避開了「法條意外覆蓋整個生態」的災難劇本。

商業作業系統照常適用

豁免只給開源,義務照樣落在商業系統上。Windows、macOS、iOS 與 Android 仍在規範內:2027 年 1 月 1 日起,新帳號建立時必須收集年齡資訊;在此之前已設定的裝置,寬限期到 2027 年 7 月 1 日。兩個邊界案例值得注意:SteamOS 的狀態不明——它的 Arch 基底是開源的,但隨附的 Steam 用戶端是專有軟體;GrapheneOS 因為採 MIT/Apache 授權,明確落在豁免範圍。

修法背後的反彈與妥協

AB 1856 由眾議員 Buffy Wicks 提出,她是原始法案的作者;2 月重新提出修正,正是為了回應 Linux 開發者與 EFF 對原始版本的批評。除了豁免,修正案還修掉了幾個技術缺陷:原始版本對「使用者」的定義有瑕疵,會把所有裝置持有者當成兒童對待,這段已經移除;新增條款禁止平台在法律沒有要求的情況下索取年齡訊號;另外給了平台「善意信賴」的安全港,年齡訊號不精確時不必自動背上責任。無異議的表決結果,是立法者願意聽技術社群意見的一次樣本。

法條管不到的地方

Hacker News 上 807 分的討論串提醒大家,豁免不等於安全。第一,平台可以繞過法律做事:如果服務改用硬體認證判斷裝置,跑哪個作業系統都躲不掉——討論串裡被反覆引用的例子是 Web Environment Integrity 這類提案。第二,Android 的身分仍有爭議:AOSP 是開源的,但Google 的專有加值層呢?第三,systemd 曾出現過加入出生日期欄位的 PR,供應商為了合規而主動配合的誘因是真實存在的。第四,加州開了先例但不是終點:科羅拉多州有類似的豁免條款,伊利諾州的草案則完全沒有開源例外——同樣的戰役會在其他州重演。

對開發者與使用者的意義

對上游貢獻者與發行版維護者,這是實質的好消息:不用為了加州一個州的合規需求改動散布流程或加上年齡欄位。對一般使用者,重點是隱私差異變大了:同一台筆電,裝 Windows 或商業系統就進入年齡收集的範圍,裝 Linux 發行版則否。對所有開發者,這部法是個教科書案例——當法規把「供應商」定義得太寬,整個無償貢獻的生態都會被捲進來;最後解圍的,不是遊說,而是一段關於授權條款的文字。

參考來源

本文由 AI 協助自上述來源整理,經人工審核後發布。

分享X電郵