那个不肯运行的应用
想象一下你认识的最在意隐私的那个人。他们用 GrapheneOS——那款被安全研究者,以及那些有真实理由必须小心的人所偏爱的去谷歌化 Android:家暴幸存者、记者、异见者。今年夏天,欧盟要向他们提供一款年龄验证应用,而这款应用在设计上确实是好的:开源,建立在零知识证明之上,能够在不披露出生日期、姓名或任何其他信息的情况下证明“年满 18 岁”——正是隐私倡导者花了十年时间要求用来替代上传护照的那种东西。而它将拒绝在他们的手机上运行。不是因为他们的手机不安全。是因为它没有得到谷歌的祝福。
这一次拒绝,就是过去两周的全部故事,而它其实与儿童无关。在年龄检查、应用商店之争和开发者规则的底下,是一个单一的要求:证明你被允许运行这个。证明你的设备是正品。证明你的年龄。证明这款软件的作者已经把法定姓名备了案。这个要求的技术名称叫证明(attestation)——由一个受信任的第三方,实践中就是苹果或谷歌,用密码学向任何提出询问的应用、网站或监管机构作担保。这两家公司花了多年时间,把这层担保机制建进了操作系统本身。今年 7 月的一个两周里,三类守门人同时伸手去够它,另外两类则点名了绕过它的那条路,作为下一个目标。
钳口之一:检查站
应用商店。7月6日,美国最高法院在其紧急案件程序中——两份简短的、未署名的命令,无人载明异议——放行了得克萨斯州的《应用商店问责法》,该法自第五巡回上诉法院于 6月4日 解除地区法院的禁令后即可执行。苹果和谷歌现在必须在账户创建时验证每一位用户的年龄,把每个人归入四个年龄段之一,并让每一次 18 岁以下用户的下载都经过一位经过验证的家长——适用于所有应用,而不只是成人应用。请注意方式:苹果在 iOS 26 中引入的 Declared Age Range API,以及谷歌的 Play Age Signals API,让操作系统本身向每一个提出询问的应用为你的年龄作担保。这部法律并没有让色情网站查你的身份证。它让设备成为那个作出裁定的一方。
私密的手机。这款欧盟年龄验证应用在设计上要求先由谷歌的 Play Integrity 和苹果的 App Attest 确认设备,然后才肯运行——因此,正如试点出现时技术分析文章所指出的,它“在 GrapheneOS 或任何其他未获谷歌批准的 Android ROM 上都不会工作”,即便你自己编译出完全相同的代码也不行,因为它不是从 Play 商店来的。那个依《数字市场法》对谷歌开罚单的欧盟委员会,正在把谷歌的证明机制征用为身份基础设施。这款应用只是一项不具约束力的建议,试点在丹麦、法国、希腊、意大利和西班牙进行,建议在 12月31日 前铺开——但设计上的决定已经作出了。
你自己的代码。谷歌的 Android 开发者验证(Android Developer Verification)将要求每一位开发者先登记法定身份,其软件才可以安装到经认证的设备上;执行自 9月30日 在巴西、印度尼西亚、新加坡和泰国开始,并从那里扩展。7月1日,旗舰自由软件应用商店 F-Droid 把那个已经作为系统服务随现代 Android 一同出厂、目前处于休眠状态的执行客户端称为“一种病毒……静静等待远程激活”,并警告说这条规则将终结它的项目,因为它分发的是化名贡献者的应用,而这些人不会把政府签发的身份证件交给谷歌。7月9日,它拿出了自己的答案:一个名为 AppVerifier 的自由软件验证器。
这不是一个夏天的阶段性现象。它正在被写进长期有效的法律。去年 10 月签署的加州 AB 1043,将自 2027年1月1日 起要求每一家操作系统提供者——苹果、谷歌,以及从字面上看,桌面 Linux 和 Valve 的 SteamOS——在设备初始设置时收集你的年龄,并向任何提出请求的应用广播一个年龄段信号。设备不再只是运行你的软件。它开始向你的软件报告你。
钳口之二:被点名的逃生口
把设备和商店都设上关卡,人们就会绕过去。过去两周显示了国家接下来会伸手去够什么。
英国。面向成人网站的强制年龄保障已于 2025年7月25日 生效;它的一周年落在本月,而 Ofcom 的首份法定成效报告应在 7 月底前出具。第一年可测量到的结果是迁徙,不是安全:生效当天,Proton VPN 报告英国注册量按小时环比增长超过 1,400%,按日环比增长超过 1,800%,而 VPN 应用占据了英国 App Store 免费榜前十的一半。“我们通常会把注册量这样的大幅飙升与重大内乱联系在一起”,Proton 这样告诉《金融时报》。官方的回应不是重新考虑那堵墙,而是盯上了梯子:英格兰儿童事务专员称这一 VPN 激增是“一个需要被堵上的漏洞”,并主张对 VPN 实施年龄检查;今年春天的一次政府公众咨询,正式把这个想法摆上了桌面。
而下面这个事实本该终结这场讨论。激增的是成年人,不是这部法律所针对的儿童。Ofcom 自己的指引写明,VPN 用户中大约只有十分之一是儿童;两项独立调查——Internet Matters 去年 12 月对一千名儿童的民调,以及 Childnet——都发现儿童使用 VPN 的比例根本没有上升。所以,给 VPN 设年龄门槛,等于为了堵上一个儿童从未使用过的漏洞,去查验数百万成年人的身份。这是第一堵墙的范畴错误,再往下一层。
布鲁塞尔。在“聊天管制”(Chat Control)一役之后,欧盟委员会通向私人数据的下一条路是强制留存。它的“走向黑暗”(Going Dark)数据留存工具——预计在 2026 年年中前后,而截至本文写作时尚未提出——按照去年 11 月一份泄露的理事会文件,将要求每一项在线服务把连接元数据记录一年以上,其中明确点名了 VPN 提供商。而在这里,这个要求撞上了一堵它自己造出来的墙:一家真正的无日志 VPN 无东西可交,因为它就是为了什么都不留而建的。瑞典提供商 Mullvad 表示,无论最终文本怎么写,它都不会记日志——而这意味着,一旦该工具对其重新定性,无日志 VPN 在欧洲将实际上成为非法。一道留存令,就是一道停止存在的命令。绕过关卡,那条绕行路线就成了下一道关卡。
同一个两周,下沉一层
关上身份这道门,还有网络——把一个数据包送到一台没被封锁的服务器的原始能力。同一个两周里,这道门也正在被重建,由另一只手,在另一个半球。
6月10日,伊朗的一名工程师做了手册上说的每一件事。他把自己的隧道放到 Cloudflare 后面,并把起始握手切碎成 10 到 30 字节的分片,好让审查者的检测盒永远看不到完整的违禁域名。那个域名还是在一天之内就死了。伊朗的深度包检测已经升级到能够执行完整的 TCP 重组——它把这些分片留在内存里,等待,在读之前先把句子重新拼起来,从而使几乎每一种工具里最廉价的那一招规避技巧彻底失效。在俄罗斯,据《TechRadar》报道,6月1日 至 15日 之间,俄罗斯联邦通信监管局(Roskomnadzor)打掉了 Amnezia VPN 在俄境内九成以上的服务器——不是靠封禁某个协议,而是靠对每一台服务器的特征做指纹识别再对其洪泛攻击,随后又洪泛 Amnezia 自己的基础设施,直到该公司表示,它已无法再公布自己的数据,因为这次攻击瘫痪了它用来测量审查的那件工具本身。审查者弄瞎了证人。
把这个转折点直白地说出来:协议是一个想法,而你无法枚举一个想法;服务器是一台有地址的机器,而你可以。一旦目标变成固定的、可被找到的服务器,一个财力雄厚的国家碾过你的地址清单的速度,会快过你补充它的速度。而在本月的一个 72 小时窗口里,开源领域给出的回答收敛到了同一种设计:7月10日,OpenRung——“面向整台设备的 Snowflake”,志愿中继通过一个从不承载流量的中介来触达,并配有一份经密码学签名、审查者无法投毒的中继名单;7月11日,一个名为 Orden 的 Android 客户端,同时携带两种协议,其中一种一被限速就立刻切换;7月12日,该领域经同行评审的审查研究在 FOCI 与 PETS 研讨会之前发表——其中包括对那套泄露工具包的分析,它把中国的防火长城打包成产品,卖给缅甸、巴基斯坦、哈萨克斯坦和埃塞俄比亚。进攻在同一周里被当作服务出售,而防御在同一周里被公开地同行评审。两只手,一扇门:法律点名逃生口,而包检测在物理上把它们关上。
对方最强论证,不打折扣
把另一方的论证按其最强的样子来看,因为它确实很强。孩子确实点两下就能看到硬核色情内容,而应用商店确实是手机被配置的地方——所以它是一个站得住脚的控制点,而不是不言自明的越权。为这些措施辩护的人并非边缘群体:儿童安全联盟提交了法庭之友意见,敦促法院让得州这部法律继续有效,而第五巡回上诉法院也不是随手放行——它认定得州 "made a strong showing that it is likely to succeed on the merits"(作出了有力的初步证明,其在实体问题上很可能胜诉),并认为该法 "more likely governs commercial speech"(更可能是在规制商业言论),因而只需满足合理关联的标准。就其自身而言,欧盟这款应用的零知识证明相对于向色情网站上传护照,是一次真实的隐私升级。谷歌关于恶意软件的理由同样成立:它报告说,从互联网侧载的软件其感染率超过 Play 商店的 50 倍,而匿名、用完即弃的开发者身份,恰恰是让一个被抓到的恶意软件作者能在第二天早上换个招牌重新上架的原因。在网络这一侧,同样的现实主义也适用:混淆一直是每种协议都要交的税,审查者以天为单位适应——俄罗斯在 3 月一夜之间就对 Tor 的 Snowflake 传输做出了指纹识别——而把出口分散到住宅设备上,是把滥用投诉推到某位志愿者的家庭宽带上,警察会上门的地方。而这些措施是由不同的立法者,在不同的首都,出于不同的理由,按不同的时钟写下的。没有备忘录。从五部互不相干的安全法律里看出一场协调一致的圈地(enclosure),恰恰是一个谨慎的读者应当怀疑的那种模式。
经得起它的反驳
从手机开始,因为它能干净利落地推倒安全那套说法。GrapheneOS 被排除在外,不是因为它更不安全,而是因为它不是谷歌的。该项目指出——而这一点在它自己的文档中可以独立核验——标准的 Android 硬件证明 API“提供了一种远强于 Play Integrity API 的证明形式”,能够把一套替代系统的密钥列入白名单,并且“谷歌之所以不允许,唯一的原因是我们没有获得 Google Mobile Services 的授权……这是在贯彻谷歌的商业利益,而不是安全。”一种更强、更开放的证明机制被刻意判为不合格。所以这道关卡问的不是你的设备是否安全。它问的是它是否得到了祝福。
恶意软件那套说法以同样的方式碎裂。开发者验证不检查任何一行代码,也拦不住任何一个已验证的开发者发布有害软件;它是一种身份与吊销机制,不是一个扫描器。而破绽在定价里:付费档收 25 美元加一份政府签发的身份证件,但免费档根本不要求身份证件——只是把你限制在大约 20 台设备上。被计量的不是钱。是规模化的匿名——足够在朋友之间做测试,永远不足够在不备案姓名的情况下抵达公众。
再看“没有协调”这一点,它是真的,我们承认它,而它让局面变得更糟而不是更好。要形成一场圈地,你不需要一份备忘录。你需要的是一个方便的原语和一大批守门人。一旦操作系统愿意为设备、用户的年龄和开发者的身份作担保,每一个想要一个检查站的权威机构都会伸手去够同一层,因为它就在那儿,而且管用。结果不是一场阴谋;它是朝着咽喉点的一次引力坍缩——而它比阴谋更难阻止,因为没有哪一部法案可供击败,也没有哪一个人要为总和负责。每一部法律单独看都站得住脚。它们加总起来的那个系统,才是没有人签署过的东西。
网络这一层以同样的方式回应它自己的最强对手论证。主张从来不是塑形赢下了这场军备竞赛;主张是塑形加上多样性改变了审查者的算术。指纹识别加洪泛攻击,对付几百台固定服务器是毁灭性的——这正是 Amnezia 九成服务器倒下的原因——而对付数以百万计、看起来就像普通消费者、且不摧毁国家自身赖以运转的消费者互联网就无法洪泛的住宅地址,则几乎无用。俄罗斯 6 月的攻击预设了有一台服务器可供猎捕;移除固定服务器,你就移除了那场攻击赖以成立的对象。
而这正是把两片钳口统一起来的那个破绽。最强对手论证清单上的每一项——一次年龄核查、一个被抓到的恶意软件作者、一份被执行的令状——都不要求排除 GrapheneOS、终结 F-Droid、取缔无日志 VPN,或对一个住宅中继做指纹识别。这些工具之所以被点名,是因为它们击败了检查站,而不是因为它们妨碍了安全目标。它们是这道关卡无法处理的残余:那些没有中心方能够为其作担保的设备、作者和连接。一场圈地,是由它圈在外面的东西来定义的。
我们知道什么,不知道什么
把账记诚实,因为这个模式的力量恰恰在于它的克制。今天即可执行的:得州那部法律(一个州,正在上诉,第五巡回上诉法院将于 8 月就实体问题开庭)、英国的年龄核查制度、谷歌 9月30日 的开发者验证日期,以及——自 2027 年起——加州操作系统层面的年龄信号。一项带有在运行试点的、不具约束力的建议:欧盟那款年龄应用,它对 GrapheneOS 的排除,与其说是已经出厂的事实,不如说是已经公布的设计,而它的供应商一年前称之为“过早的恐慌”。一份尚未提出的提案:欧盟点名 VPN 的数据留存。到目前为止纯属倡议、还不是法律的:英国对 VPN 实施年龄核查的推动。以及只有几天大、网络极小、先出现在论坛上的:OpenRung 与 Orden,它们的前景是真的,而它们的规模未经证实。没有人证明存在协调,因为根本就没有协调可供证明。有记录在案的东西更窄,也更古怪——五个守门人,各自独立地,在同一个两周里伸手去够同一个原语,并点名同样的逃生口,而与此同时,包检测正从另一侧把它们关上。
你实际上能做什么
那些无法被担保的东西今天依然可用,而使用它们本身就是论证。GrapheneOS 无需账户、无需身份证件即可安装,其维护者表示会一直如此;F-Droid 已在 7月9日 发布 AppVerifier;留一部仍然可以侧载的手机,因为这项能力正是 9月30日 要削减的东西。像 Orden 那样同时携带不止一种传输方式,这样一次限速只是耸耸肩,而不是一次断网;更新你的规避客户端,别怨恨那些强制升级,因为旧版本里那些无状态的把戏正是这个月正在死去的东西;再跑一个测量探针——OONI 已于 7月6日 发布桌面应用——因为关于什么被封锁的地图,是由自愿贡献数据的用户建起来的。
其余的是政治,而这些杠杆都还活着。第五巡回上诉法院将于 8 月就得州那部法律的实体问题开庭。欧盟的留存提案仍在起草中,而欧洲法院十年来反对“一般性、无差别”留存的一系列裁决正等着它。谷歌的推行是一项政策,不是一部法律,而 23 个国家的 70 多家组织已经公开表明反对。
那份你不必付出的信任
最深的答案,是这份刊物从各个方向反复抵达的那一个。证明机制是一种把信任交给一个中心方的方式——谷歌、苹果、一家可能被命令记日志的 VPN、一台停在原地久到足以被指纹识别的服务器——然后指望它一直值得信任,或者一直活着。替代方案不是一个更好的守门人。而是一种取消对守门人之需要的架构:洋葱路由、WireGuard、去中心化的中继与混合网络,比如 URnetwork——那里没有哪个运营方持有能为你作担保的身份,没有哪个能被强制记录你,也没有一支固定的服务器机队可供枚举。把诚实的边界直白说出:没有哪个 VPN 能把你的脸从车站摄像头前藏起来,而当一个政府像伊朗 1 月所做的那样把整张网络的插头拔掉时,再多的去中心化也变不出信号。在这些边界之内,这个两周所无法圈住的那项性质,正是值得在其上建设的那一项:你无法证明一个没有关卡的东西,你也无法对一个没有固定服务器的东西做指纹识别。把网络建成这样:让“证明你被允许运行这个”再也找不到人可问。
参考资料(1 条)
参考资料
- SCOTUSblog 与 NPR,"Supreme Court allows Texas to enforce app-store age-verification and parental-consent law"(2026年7月6日);CCIA v. Paxton——第五巡回上诉法院于 2026年6月4日 准予中止地区法院禁令;App Store Accountability Act(SB 2420),法定生效日 2026年1月1日;德州西区联邦地区法院禁令(法官 Robert Pitman),2025 年 12 月;实体问题辩论定于 2026 年 8 月。
- Apple Developer,"Update on age requirements for apps distributed in Texas"(Declared Age Range API,iOS 26;四个年龄段);Google Play Console Help,"Changes to Google Play for upcoming app-store laws"(Play Age Signals API)。
- 加利福尼亚州议会,AB 1043(Digital Age Assurance Act),2025 年 10 月签署,2027年1月1日 生效(操作系统层面的年龄信号;适用于所有操作系统提供者)——leginfo.legislature.ca.gov;Tom's Hardware 关于 Linux/SteamOS 受影响的报道。
- 欧盟委员会,"Commission recommends rollout of the age-verification app"(2026年4月29日;不具约束力;建议于 2026年12月31日 前部署;试点 DK/FR/GR/IT/ES);OSnews 与 ppc.land,"EU age-verification app requires a Google/Apple-approved device"(2025 年 7 月);Biometric Update,Scytales 的回应("Play Integrity one of the methods; premature panic",2025 年 7 月)。
- GrapheneOS,"Attestation compatibility guide"(硬件证明强于 Play Integrity;排除源于 Google Mobile Services 授权,"not security")。
- F-Droid,"What We Talk About When We Talk About Malware"(Marc Prud'hommeaux,2026年7月1日;"a virus … silently awaiting remote activation");F-Droid,"This Week in F-Droid",AppVerifier(2026年7月9日);Google,Android Developers Blog,"Android developer verification"(2026 年 3 月;侧载恶意软件高出 50 倍以上的说法;25 美元 + 政府签发的身份证件;免费的有限分发档,约 20 台设备,无需身份证件;9月30日 在 BR/ID/SG/TH 开始执行);23 个国家 70 多家组织的公开信(EFF、ACLU、FSF、Tor、Proton、LineageOS)。
- TechRadar 与《金融时报》,年龄保障生效后英国 VPN 激增(Proton 每小时 +1,400% / 每日 +1,800%;"civil unrest" 引语;2025年7月25日 生效);Ofcom 年龄保障指引("about one in ten VPN users is a child");Internet Matters(2025 年 12 月,n≈1,000)与 Childnet 关于儿童 VPN 使用未上升;Technadu,儿童事务专员的 "loophole that needs closing" / 对 VPN 实施年龄核查的呼吁;Ofcom 成效报告应于 2026 年 7 月底出具。
- TechRadar,"EU prepares ground for wider data retention — VPN providers among the targets";heise,"Data retention proposal expected by mid-2026"(截至 7 月中旬尚未提出);泄露的理事会文件(2025 年 11 月),点名 VPN 提供商及约 12 个月的留存期;Mullvad(无日志政策);欧洲法院反对一般性、无差别留存的判例线(Digital Rights Ireland 2014;Tele2 2016;La Quadrature du Net 2020)。
- 汇合(网络层):net4people/bbs #628(伊朗完整 TCP 重组,2026年6月10日)与 FOCI 2026 伊朗断网分析;《TechRadar》与 Meduza 关于 Roskomnadzor 对 Amnezia 的攻势(俄境内服务器 >90%,2026 年 6 月;测量工具被瘫痪);AmneziaWG 2.0 流量塑形(约 2026年3月25日 发布);net4people/bbs #634(OpenRung,7月10日)与 #635(Orden,7月11日);Tor Project,Arti 2.5.0 携 Counter Galois Onion 转入稳定版(2026年6月30日);petsymposium.org/foci/2026 会议论文集(约 7月12日 公开;俄罗斯 QUIC-SNI 审查;"Geedge Cases"——防火长城工具包出口至缅甸/巴基斯坦/哈萨克斯坦/埃塞俄比亚);OONI Probe 桌面应用(2026年7月6日)。