top of page

Apple 和 Google 的裸露图像拦截面临英国法律强制要求

9月10日
讀畢需時 12 分鐘

在为期三个月的谈判未能落实部长们要求的儿童安全控制措施后,Apple 和 Google 如今面临英国的法律强制要求。

拟议中的 Apple 和 Google 裸露图像拦截规则,将使任何 18 岁以下人士无法拍摄、查看或发送裸露图像。相关保护将在相机、消息服务和第三方应用中生效,而非仅限于特定服务。

这比 iPhone 和 Android 设备现有的警告功能干预力度大得多。这些系统通常会在设备端检测疑似裸露内容、将其模糊处理,并允许部分用户继续操作。英国希望默认启用拦截,且只有经过验证的成年人才能将其关闭。

因此,争议并不在于技术能否识别裸露内容。Apple 和 Google 已经为此使用设备端分类技术。问题在于,操作系统提供商是否应将保护性警告转变为覆盖整台设备的强制控制措施。

政府表示,由于自愿提案未能与网络诱骗、胁迫和性勒索的严重程度相匹配,立法如今已属必要。隐私倡导者则回应称,普遍年龄核验和内容分类本身也可能带来风险。

英国强制要求超出应用级警告范围

政府希望由操作系统执行儿童保护,而不是将其交给家长或单个应用。

文化大臣 Lisa Nandy 于 9 月 8 日向议会表示,政府将提出涵盖设备级保护措施的主要立法。9 月 9 日,官方发布了相关公告。

政府最初于 6 月 8 日给予科技公司三个月期限。随后,文化部门和内政部官员与 Apple 和 Google 共同制定技术路线图。

Nandy 承认,两家公司都作出了重大承诺。她还表示,它们已开发出操作系统级改动,令未成年设备上的处理方式从模糊部分图像转向直接拦截。

不过,部长们最终认定,这些提案未能达到其目标。政府的设备保护计划基于三项原则。

第一,18 岁以下用户应无法拍摄、查看或发送裸露图像。这项限制应覆盖设备相机、内置功能和第三方应用。

第二,保护措施应默认启用。家长和照护者无需寻找设置、安装其他应用,或分别配置每项服务。

第三,用户在关闭限制前,应通过政府所称的可靠年龄保证机制证明自己已成年。区分责任将由服务提供商而非儿童或家长承担。

这些原则将熟悉的家长控制功能转变为基础设施要求。应用开发者可以审核其自身服务内的图像。操作系统提供商则可以在相机拍摄图像、软件打开图像,或其他应用尝试分享图像时进行干预。

政府还在考虑为儿童使用的应用设定义务。这将把责任从 Apple 和 Google 延伸至消息服务和社交平台等服务。

然而,在政策公布时,尚无最终法案公开。政府尚未发布实施日期、技术标准、执法模式,或对被禁止裸露内容的完整定义。

其公告称,尽管认识到该问题的复杂性,立法将尽快出台。部长们也保留了重新评估法律的可能性,前提是企业自行推出充分的保护措施。

这一限定很重要。公告开启的是立法程序,而不是立即在全国范围内启用拦截。议会审查、技术咨询、执法规则和实施周期,仍横亘在政策与真正可用的拦截机制之间。

不过,核心变化依然清晰:英国不再认为仅在特定应用内提供可选警告,已足以应对基于图像的儿童剥削问题。

为什么 Apple 和 Google 面临直接压力

Apple 和 Google 控制着政府认为可让保护措施跨越所有应用、伴随儿童的那一层。

网络安全监管传统上聚焦于托管、推荐或传输内容的服务。拟议政策则深入到了技术栈的更底层。

社交网络可以封禁账号或删除帖子。消息服务可以限制陌生联系人。但两者都无法阻止儿童用相机创建图像,或通过其他应用传输图像。

Apple 和 Google 所处的位置不同。它们的操作系统协调相机、屏幕、存储空间、分享菜单、账户及应用权限的访问。

这种控制力使它们成为政府的主要施压对象。同时,这也意味着任何技术失误的影响范围都可能远超单一社交平台中的错误。

政府的论点起点是胁迫,而非成人之间自愿分享的内容。Nandy 表示,儿童正通过网络服务被诱骗、操纵和勒索,以制作私密图像。

她在下议院声明中援引互联网观察基金会的估计称,91% 的相关图像属于自行生成。该术语指儿童在身体上独处时制作的材料,尽管胁迫或诱骗可能促成其生成。

Nandy 还表示,每年约有 9,000 起儿童性虐待犯罪涉及网络因素。根据她提供的数据,18 岁以下人士约占网络勒索对象的近四分之一。

这些事实解释了政府为何希望在图像到达平台之前进行干预。一旦胁迫性图像被发送,犯罪者就可能复制、重新传播,或将其用于性勒索。

设备级拦截试图更早切断这条链条。它可以在材料离开儿童控制之前,中断拍摄、显示或传输。

政府还希望建立一项不依赖完美家长配置的规则。家庭设备控制通常要求正确的账户类型、最新软件、活跃的家庭群组,以及始终保持开启的设置。

儿童可能使用配置错误的账户。家庭可能共用设备。青少年也可能通过未采用操作系统现有安全界面的应用收到图像。

法律默认机制会将这些配置失败的责任转移给科技提供商。Apple 和 Google 将需要证明,保护措施能对已识别的儿童用户稳定生效。

这种压力与英国向年龄感知型服务发展的更广泛趋势一致。《网络安全法》已要求受覆盖的平台保护儿童免受有害内容影响,其中包括色情内容。

Ofcom 报告称,在被要求证明年龄时遇到高效核验措施的儿童比例,从 2025 年 7 月的 25% 上升至 2026 年 1 月的 43%。其年龄核验调查结果还发现,搜索、约会服务和社交媒体年龄推断方面仍存在缺口。

监管机构预计,操作系统、应用商店和设备将承担更大责任。它计划在 2027 年 1 月前就应用商店保护措施发布报告。

因此,Apple 和 Google 面临的并非一项孤立的功能要求。英国正在构建一种模式:经过验证的年龄将影响各项服务和设备功能中的体验。

Apple 和 Google 的裸露图像拦截改变安全模式

核心权衡在于:更严格、及早生效的拦截机制,与保留用户选择权并限制系统级干预的警告系统之间。

Apple 已在受支持设备上,默认向 18 岁以下儿童启用 Communication Safety。该功能使用设备端机器学习来识别看似包含裸露内容的照片或视频。

设备端处理意味着分类在本地进行,而不是上传每张图像供检查。Apple 表示,它不会收到图像,也不会收到检测到裸露内容的提示。

Apple 的Communication Safety覆盖 Messages、AirDrop、FaceTime 功能、共享相簿、Contact Posters 以及部分第三方分享流程。覆盖范围因设备而异。

当系统检测到疑似裸露内容时,会将内容模糊处理并提供指引。儿童可以退出对话、屏蔽联系人、寻求帮助,或联系可信赖的成年人。

对于 13 岁以下儿童,在查看检测到的内容前需要输入 Screen Time 密码。年龄较大的儿童通常可在收到额外警告后越过干预继续操作。

Google 在 Google Messages 中采取类似的警告式做法。敏感内容警告功能默认向受监管用户启用。

系统会模糊疑似裸露图像,并显示 Google 所称的“减速带”。它提供安全信息和屏蔽选项,但仍可能允许受监管用户查看、发送或转发相关内容。

Google 表示,其敏感内容控制使用 SafetyCore 在本地对图像进行分类。可识别数据、内容和分类结果不会被发送至 Google 的服务器。

SafetyCore 仅在集成应用请求分类时处理图像。在有文档记录的 Google Messages 实现中,它不会持续检查每个 Android 应用处理的所有图像。

英国提案要求的是不同结果。警告要求用户重新考虑;拦截则会移除任何被归类为儿童者的选择权。

它还要求覆盖范围更广。当前控制措施仅在特定应用和分享路径中运行。政府希望保护措施覆盖整台设备中的相机和第三方应用。

这一差异带来了艰难的工程问题。Apple 和 Google 必须识别哪些用户未满 18 岁,准确检测裸露内容,防止应用绕过检测结果,并避免将私人媒体发送到中央服务。

它们还必须决定在何处进行干预。系统可以在保存前对相机输出进行分类,在应用请求访问时检查文件,分析屏幕上显示的像素,或结合多个检查点。

每种方式都有局限。相机级控制可能漏掉导入文件。分享菜单控制可能遗漏使用自有传输系统的应用。屏幕分析覆盖面广,但也会带来更大的隐私影响。

端到端加密增加了另一层复杂性。端到端加密可在内容于参与者之间传输时对其进行保护,但设备仍必须向接收者显示已解密的图像。

本地分类可以在加密前或解密后运行,而无需让服务在传输过程中获取可读取的副本。这种设计并不会自动破坏加密。

不过,批评者区分了加密与端点隐私。消息在传输过程中可以保持加密状态,而手机上的软件仍可能评估其内容。

英国尚未发布足够的技术细节,以确定其将要求采用何种设计。声称该提案必然会将每张照片发送至政府服务器的说法,缺乏依据。

反向的说法同样为时尚早。在设备端处理可以降低数据暴露,但具体实施方式决定了哪些数据会被保留、是否会上报检测结果,以及模型如何获得更新。

强制拦截还需要极高的准确性标准。一次误报可能会妨碍家庭照片、健康信息、艺术作品、教育材料,或某人需要保存的证据。

一次漏报则可能让目标材料通过。违法者还可能裁剪、扭曲、遮挡或转换图像,以规避分类器检测。

因此,Apple 和 Google 的儿童安全控制措施必须解决一个比识别裸露皮肤更广泛的问题。它们必须在不同年龄、体型、光照条件、医疗场景、文化环境和合成媒体中作出可靠判断。

政府希望实现的结果很容易描述。要在不过度产生附带影响的前提下实现这一结果,所需机制却并非如此简单。

年龄验证与隐私是最严峻的考验

裸露检测只是系统的一半,因为默认拦截若不先判断用户是否为成年人,便无法运作。

政府的原则指出,成年人应在访问不受限制的设备功能前验证年龄。这意味着,除图像分类外,还需要建立第二套技术系统。

年龄验证是一个涵盖多种方法的广泛类别,用于确认或估计某人是否达到年龄门槛。可选方式包括身份证明文件、支付数据、人脸年龄估计、可信账户记录,或由其他服务商提供的确认。

最终选择将塑造该政策对隐私的影响。存储身份证明文件的方法,与仅确认用户已满 18 岁的可复用证明相比,带来的风险不同。

Apple 已使用申报年龄、儿童账户和家庭设置来定制保护措施。Google 则通过受监管账户和 Family Link 提供其已记录的 Messages 控制功能。

这些系统能够识别许多儿童,但无法证明每一位设备用户的年龄。账户可能包含错误的出生日期,设备也可能在家庭成员之间流转。

政府希望由服务提供商承担确认成年人身份的责任。这可能迫使企业验证更多用户,包括从不使用家长控制功能的成年人。

Open Rights Group 和其他民间社会组织警告称,扩大年龄门槛可能要求进行广泛的身份核验。其隐私警告认为,这类系统可能暴露敏感个人数据,并限制普通访问。

这一担忧并不能抹去部长们希望解决的伤害。它说明立法必须明确数据最小化、保存期限、安全要求、申诉渠道和独立测试。

最保护隐私的设计应只披露必要事实。服务需要知道用户是否达到某个门槛,而不一定需要知道其姓名、地址或出生日期。

即便是这一有限信号,也必须在共享设备上保持准确。已验证的成年人不应能够让儿童账户永久不受限制;儿童也不应在没有救济渠道的情况下被拒之于合法材料之外。

分类错误带来了另一项问责难题。现有警告系统保留了退出路径,因为机器可能出错。

法律规定的强制拦截需要提供质疑决定的途径。然而,如果申诉机制允许儿童立即绕过每一项结果,就会削弱政策效果。

立法需要在不为施害者制造轻易规避途径的前提下,界定例外情况或审查程序。它还必须说明父母能否覆盖拦截,以及在何种情况下可以覆盖。

适用范围带来了更多不确定性。“裸露图像”比非法儿童性虐待材料的范围更广。该表述可包括合法成人内容,以及不具任何性语境的无害图像。

政府的目标涵盖拍摄图像以及接收图像。这引出了有关医疗照片、保护性证据、母乳喂养、家庭图像和教育资源的问题。

立法者无须在法律中公布一个机器学习模型。但他们确实需要足够严格地界定预期结果,让服务提供商、监管机构、法院和用户都能理解。

独立性能测试将至关重要。准确性主张应覆盖真实设备和内容中的误报与漏报,而不应只针对经过筛选的测试集。

测试还应检验规避检测的尝试。一个在普通照片上有效的模型,在截图、拼贴画、绘画、生成图像或经过大量编辑的文件上可能会有不同表现。

政府表示,完成年龄验证的成年人应不受影响。在技术和法律保障措施公布前,这一承诺仍是一项目标,而非已被证明的结果。

Apple 和 Google 很可能会辩称,其本地处理已提供基础。隐私倡导者则会关注,这一基础是否会扩展为持续的终端检查。

这两个问题应纳入同一评估中。儿童安全系统可以减少一种严重伤害,却也可能在收集过多身份数据或未经审查拦截合法材料时引入另一种伤害。

三项信号将揭示法律的真正含义

法案、平台实施方案和独立测试结果,将决定这会成为聚焦的儿童保护措施,还是广泛设备控制的先例。

第一个信号是主要立法的文本。读者应关注涵盖哪些公司、如何定义裸露内容、执法权力以及时间表。

最重要的细节将是适用范围。仅限于已识别儿童账户上的操作系统责任,与影响每一台英国设备上每个屏幕、文件和应用程序的要求截然不同。

法案还应指定监管机构和合规标准。缺少这些要素,企业便无法知道准确性、隐私和抗规避能力将如何被评判。

明确的保障措施会加强政府的论点。扩大扫描类别或收集身份数据的模糊授权,则会加深批评者的担忧。

第二个信号是 Apple 和 Google 的实施路线图。Nandy 表示,两家公司已作出有意义的承诺,但政府尚未公布它们完整的提案。

应关注 Apple 是否会将 Communication Safety 扩展为真正覆盖全设备的拦截。其现有系统已覆盖若干第一方服务和选定的第三方分享操作。

对于 Google,问题在于 SafetyCore 是否会扩展到 Google Messages 之外。Android 的应用模式涵盖 Google 服务、制造商软件、替代消息应用和各类硬件。

因此,一项一致的 Android 规则可能需要新的操作系统接口,并要求设备制造商开展合规工作。它还可能要求应用开发者采用标准的分类或政策层。

两家公司的隐私架构与功能覆盖范围同样重要。本地分类、有限遥测、透明的模型更新和范围狭窄的年龄证明,可以降低部分风险。

服务器端检查、广泛的事件上报或持久化身份存储,将改变整体评估。在公告时可获得的材料中,两家公司均未公开承诺采用此类设计。

第三个信号是有关实际表现的独立证据。政府声明和公司演示无法替代对正常家庭使用场景的测试。

评估者应衡量这些控制措施是否能在内置和第三方应用中阻止拍摄、显示和分享。他们还应分别报告误报率和漏报率。

测试应包括具有正当语境的图像及对抗性修改。还应检验账户配置错误或设备共享时会发生什么。

用户行为将提供另一部分证据。如果儿童转向未受管理的设备、基于浏览器的工具或替代传输方式,该政策可能只是转移风险,而非消除风险。

这并不意味着预防毫无意义。它意味着设备控制必须与受害者支持、平台审核、对违法者的调查、更安全的默认联系人设置,以及有关胁迫的教育并行推进。

Ofcom 在 6 月出台的规则已推动消息和社交服务应对网络露体骚扰和诱骗风险。具有直接消息和诱骗风险的服务,预计应默认限制儿童与陌生人联系。

设备级保护可以弥合这些服务之间的缺口。它无法替代那些违法者寻找、联系和操控儿童的平台所应承担的义务。

国际反应同样重要。如果英国建立可行标准,其他政府可能复制其年龄验证与本地内容控制的组合。

如果实施导致过度拦截、数据泄露或广泛规避,该政策反而可能成为一个警示:不应通过绝对结果来监管复杂系统。

因此,Apple 和 Google 的裸露图像拦截远不只是又一次家长控制更新。它要求两家操作系统提供商在用户拥有的最私密计算设备中执行一项法律区分。

儿童保护的理由直接而紧迫。在胁迫下创建的图像可能成为反复虐待、勒索和传播的工具。

尚未解决的问题在于,立法者能否将这种紧迫性转化为精确的技术责任。即将出台的法案必须界定谁被覆盖、什么内容会被拦截、如何确认成年人身份,以及如何纠正错误。

读者应依据这些具体细节,而非围绕安全或监控的口号来评判该政策。应要求公开标准、独立测试,以及对身份数据的严格限制。

如果英国能够在保持分类本地化、申诉机制可行的同时要求采取有效保障措施,它将建立一个值得关注的儿童安全模式。如果这些保护措施仍然模糊,同一部法律可能使对私人设备更广泛的控制成为常态。

 
 

免费开始使用

一款本地优先的AI助手

为了获得更好的人工智能体验,

remio 目前仅支持Windows 10+ (x64)和M-Chip Mac 。

你的 AI 工作伙伴

和 remio 一起高效工作

规划、创作、交付

一站式完成

bottom of page