欧盟正在推进的开源年龄验证项目引发了关于技术中立性与开放性的激烈讨论。该项目旨在通过数字化手段验证用户年龄,同时保护用户隐私,不泄露姓名或具体出生日期。然而,项目维护者在 GitHub 仓库中确认,“硬件绑定认证”是该系统的强制性架构要求,而非可随意更改的实现细节。为了防止凭证被复制、克隆或被修改过的客户端重复使用,该项目强制依赖存储在受保护硬件中的密钥,例如 Android 的 TEE(可信执行环境)、StrongBox 或 Apple 的 Secure Enclave。这一决定引发了社区对其“开放源代码”属性的质疑。批评者指出,这种做法实际上将系统访问权限限制在少数通过批准的设备、操作系统和认证提供商手中,可能导致 Linux 用户、使用自定义 Android ROM 的用户以及自行编译应用程序的用户无法正常使用该服务。此外,虽然项目发布源代码,但其治理模式显示,凭证提供商仅会向欧盟委员会维护的“合规应用列表”中的应用程序颁发凭证。这意味着仅仅拥有源代码并不能保证社区构建的版本能够接入真实服务。尽管目前 Linux 并未被明确禁止,桌面用户可以通过扫描二维码的方式配合支持的移动钱包使用,但缺乏原生 Linux 钱包以及替代操作系统难以满足信任条件的问题依然存在。项目组承诺将发布专门的安全审查和威胁模型,以解释为何选择这种权衡方案,但关于开源项目在依赖专有硬件时是否还能保持真正开放的争议仍未平息。
事件分析
💡 核心观点:当开源软件的运行权限被少数商业巨头的硬件信任链所垄断时,所谓的“开放”仅仅是代码层面的开源,而非用户自由的开源。
原文链接:Hacker News





