Apple 新增儿童安全功能现已上线,但其覆盖范围止步于 App 边界
Apple 新增的儿童安全功能现已随 iOS 27 上线,带来五项重要控制更新,但第三方 App 内部的保护问题仍未完全解决。更新后的 Screen Time 体验也覆盖 iPadOS 27 和 macOS 27。家长可对网站、App、联系人、内容以及每日设备使用情况获得更多控制权。
此次发布让 Apple 在 6 月预览的功能正式成为家庭可用的产品,也引出了一个更棘手的责任问题。Apple 可以控制 Safari、Messages、FaceTime、系统账户和访问权限,但许多网络伤害发生在由独立运营的平台内部。
这种界限让 Apple 处于寻求更简单保护措施的家长与负责 App 内体验的开发者之间。Meta 等平台曾主张,应用商店应在识别儿童方面承担更多责任。Apple 则坚持认为,开发者仍应负责实施各自的年龄限制。
Apple 新增儿童安全功能现已覆盖三大核心平台
Apple 正将家长控制从一组分散的设置,转向围绕儿童账户构建的协同系统。
该公司于 9 月 14 日通过 iOS 27、iPadOS 27 和 macOS 27 更新发布新工具。其9 月更新列出了五项核心新增或重新设计的功能。
更简化的设置流程让家长可以使用必要 App 或推荐选项来创建新的儿童账户。家长可先选择一个限制较严格的初始环境,之后再添加更多应用。这种方式将设置逻辑从事后移除不需要的访问权限,转变为从一开始就审批访问权限。
Ask to Browse 将类似的审批模式带到了网页浏览中。家长可以要求儿童在 Safari 中打开新网站前先请求许可。请求会通过 Apple 的家庭系统发送,家长可从另一台设备上作出回应。
Communication Safety 现可针对共享图片或视频中检测到的血腥和暴力内容作出响应。此前,它已可处理 Messages 和 FaceTime 中疑似包含裸露内容的情况。Apple 表示,扩展后的版本也覆盖实时 FaceTime 通话。
Time Allowances 让家长能够管理 Entertainment、Games 和 Social Media 类别的每日总使用时长。Apple 提供按年龄定制的初始建议,家长可自行调整。这种按类别管理的方式认识到,儿童往往会在多个用途相同的应用之间分配时间。
Schedules 则通过控制特定时段内哪些应用仍可使用,增加了另一层管理。家长可以在上学期间允许教育工具,同时限制游戏和社交媒体。不同日期和时间段可应用不同的日程安排。
重新设计的 Screen Time 将平均使用时长、常用 App 和即时访问控制集中于一处。家长可在用餐或户外活动期间暂停访问,并在儿童需要完成某项任务时额外授予使用时间。这一设计减少了家长在日常决策中需要浏览的设置数量。
这些工具依赖 Apple 的 Family Sharing 系统和兼容软件。家庭群组内的每台设备都必须运行相应版本的 iOS、iPadOS、macOS、watchOS 或 visionOS。Apple 还提醒,功能可用性可能因地区、语言、设备和型号而异。
这一要求对使用较旧传承设备的家庭尤为重要。家长的新款 iPhone 并不意味着孩子较旧的设备能够支持完整的 Screen Time 更新。因此,这一协同系统的价值部分取决于设备是否符合升级条件。
Apple 的儿童安全工具也以正确配置的账户为核心。13 岁以下用户必须使用儿童账户,且该账户可持续使用至 17 岁。错误的出生日期或共用成人账户,可能导致保护措施无法与实际使用者匹配。
此次发布让设置流程更具一致性,但并未让每个家庭的配置完全自动化。家长仍需创建正确账户、更新每台设备,并选择合适的控制措施。这一区别将功能可用性与实际有效的保护区分开来。
儿童账户已成为 Apple 的安全控制中心
最重要的变化并非某一个过滤器,而是 Apple 将身份、权限、时间限制和通信控制连接起来的方式。
Apple 的系统始于 Family Sharing 中与年龄关联的儿童账户。该账户可启用基于年龄的 App Store 限制、网页内容限制、媒体分级以及 Communication Safety,并为家长提供一个可集中审批请求的管理关系。
该公司在详细的6 月预览中,将这一账户描述为打造适龄设备的第一步。9 月发布的版本让周边工作流程更具实用性。现在,设置助理可在儿童开始探索设备前先对设备进行限制。
这一顺序很重要。传统的家长控制通常要求成年人在安装 App 或创建账户后,再去寻找多个设置菜单。Apple 较新的模式则要求家长在设置阶段就确立允许使用的环境。
以儿童收到第一台 iPad 为例。家长可以先提供通话、消息、教育和创作类应用,游戏或流媒体服务则可在之后通过单独的审批决定引入。
Ask to Buy 已覆盖 App Store 下载和购买。Ask to Browse 将相同的基本逻辑扩展到不熟悉的网站。两项功能共同形成了一套流程:新软件和新的网页目的地都需要经过审慎批准。
联系人审批解决了另一个常见的权限扩展入口。家长可通过 Messages、FaceTime 和 Phone 管理通信;当儿童希望与新联系人建立联系时,则可要求获得许可。请求可以出现在家长设备的 Messages 中。
这一模式为家庭提供了讨论界限的共同语言。儿童不再只是碰到一个没有解释的拦截,而是可以将访问行为转化为由其他家庭成员审核的请求。
Time Allowances 和 Schedules 将这一模式应用于时长和场景。总时长额度可以覆盖多款娱乐 App,而学校日程则能改变上课期间仍可使用的内容。家长无需重建整个配置即可调整控制措施。
重新设计的 Screen Time 也让使用数据更加直观。平均设备使用时长和主要使用的应用会一同显示,为家长展开沟通提供依据。不过,这些数字仍需要结合实际情况解读。
在绘画应用中使用 30 分钟,与沉迷式刷屏 30 分钟并不具有相同意义。类别总量能提供帮助,但分类无法理解每项活动的具体目的。家庭仍需考虑情境、作业、沟通、无障碍需求和创作活动。
Apple 表示,其推荐的初始设置参考了网络安全与健康专家的指导。该公司还正与 American Academy of Pediatrics 合作,将该机构的 Family Media Plan 适配到 Apple 产品中。这一计划强调家庭自行作出选择,而非采用单一通用的屏幕时间数值。
这种区分避免了系统假装计时器可以取代判断。年龄、性格、学校要求、家庭日常安排和个人需求,都会影响适当的使用方式。Apple 提供控制功能和建议,而最终决定仍由家长作出。
对于已经使用 Apple 设备的家庭而言,这种控制中心方式可以减少操作摩擦。但它无法保证所有设置都会随着儿童成长始终适用。家长需要重新审视访问权限、联系人、日程和 App 权限,而不能将初始设置视为永久方案。
设备端检测在不将每张图片发送给 Apple 的前提下增加保护
Communication Safety 展现了 Apple 的核心权衡:围绕有害内容进行干预,同时将图像分析保留在设备端。
Communication Safety 使用设备端机器学习,这意味着设备会在本地分析受支持的媒体,而非上传每张图片进行检查。Apple 表示,该功能默认面向 18 岁以下用户启用。系统可模糊或阻止检测到的内容,并在继续查看或分享前提供干预提示。
早期版本主要关注疑似包含裸露内容的图片和视频。Apple 表示,随着 iOS 27 推出,该系统也会在检测到血腥或暴力内容时进行干预。支持的场景包括共享媒体和实时 FaceTime 通话。
这一扩展使该功能从较为狭义的性安全控制,转变为更广泛的内容警告层。令人不安的伤害视频、血腥动物图片或暴力片段,都可能触发适龄警告。该功能让儿童有机会在继续接触前停止操作。
由于分类在本地完成,这一设计也保留了一定程度的隐私。Apple 无需接收每一张家庭照片或每一帧视频通话画面来进行常规分析。本地处理减少了集中式收集,但并不能消除关于分类准确性的所有担忧。
机器学习检测具有概率性。它可能将无害的医学、教育、艺术或家庭内容误判为敏感内容,也可能遗漏与模型构建及评估数据不同的内容。
光线、拍摄角度、合成图像、局部可见性和文化差异都会影响分类结果。Apple 尚未公布 9 月份针对暴力内容检测的详细性能测量数据。读者不应将发布公告视为独立的准确性测试。
实际效果还取决于干预方式。警告可以让儿童在打开或发送内容前有时间重新考虑。然而,执意继续的用户有时可以将对话转移至其他服务、使用另一台设备,或寻找不在受支持工作流程范围内的媒体。
Apple 向开发者提供 SensitiveContentAnalysis,这是一个可在显示或发送前检查图片或视频的框架。它还可支持视频通话 App 中的实时干预。但其可用性并不意味着每个开发者都会实施。
这正是 Apple 以隐私为中心的架构遇到覆盖范围问题的地方。系统级账户可以控制 App 是否启动,但并不会自动理解该 App 内的每一次互动。第三方开发者自行设计消息、信息流、上传和审核流程。
因此,家长应谨慎理解“设备端”和“覆盖 Apple 设备”这两个说法。前者描述的是受支持分析发生的位置;后者描述的是平台可用性,而非对每个已安装应用内部所有内容进行普遍检查。
Communication Safety 最适合作为一个决策节点,而非隐形的保证。警告可以打断冲动行为,并创造一个寻求帮助的时刻。它需要与联系人控制、举报工具、家庭沟通和平台层面的审核机制配合使用。
Apple 的做法避免将监控视为唯一的保护路径。但在保护隐私的前提下进行检测,仍需要透明评估、可靠覆盖和易于理解的控制机制。缺少这些要素,家庭便难以区分真正有用的防护措施与只是听起来全面的功能。
App 边界让最棘手的安全工作悬而未决
Apple 控制操作系统,但许多高风险互动发生在并非由 Apple 运营的服务之内。
Apple 通过其开发者安全工具向开发者提供了多种安全框架。Declared Age Range API 可让应用请求年龄区间,而无需获取儿童的出生日期。PermissionKit 则可在儿童请求通信或特定能力时让家长参与决策。
这些框架为打造适龄体验提供了重视隐私的路径。在大多数地区,家长可以选择始终共享儿童的年龄范围、每次请求时共享,或永不共享。开发者随后可根据返回的年龄区间调整功能或内容。
这一架构刻意限制传递的个人信息。应用可以得知用户属于相关年龄范围,而无需获知确切生日。与要求每项服务都收集身份证件或完整出生日期相比,这有助于减少不必要的数据收集。
不过,开发者仍决定应用如何使用这一信号。Apple 的年龄保障指引称,开发者仍需自行负责其年龄限制。在受法律监管的地区,开发者必须核查适用的年龄信息并管理所需的同意程序。
这种分工形成了本文的核心矛盾。Apple 提供身份信号、权限和系统控制;各项服务则仍需对儿童进入其平台后所接触的内容负责。
社交应用可以利用年龄信息限制私信、推荐、直播或位置共享。游戏服务可以限制聊天或购买功能。视频平台则可调整推荐与评论功能。
如果某款应用在法律并未要求的情况下忽略这些可选框架,保护便仍不完整。即使是负责任的实施方式,也可能在私信、用户生成内容、广告和推荐系统方面留下空白。Apple 的控制措施无法替代每一项产品决策。
儿童安全技术公司 SafeToNet 的 CEO Richard Pursey 认为,这种依赖带来了重大风险。他在一篇批评性评估中表示,有害行为者会利用应用和平台之间的漏洞。
Pursey 推广一款独立于应用的过滤产品,因此应考虑其商业利益。不过,他的批评确实指出了一个实际的架构边界。Apple 的第一方保护和开发者工具,并不等于每项服务内部都能获得普遍覆盖。
Apple 无法在不引发严重隐私和安全后果的情况下,简单地检查所有加密通信或应用活动。一个通用监控层会带来误报、敏感数据、政府要求和滥用等问题。表面上的解决方案可能会制造另一类伤害。
相反的路径是让每个应用承担更多责任。开发者比操作系统提供商更了解自身的内容、通信功能和用户行为。他们可以针对游戏大厅、课堂、视频流或私信设计合适的干预措施。
但这条路径也会使执行变得碎片化。大型平台可能拥有专门的信任与安全团队,小型开发者则资源有限。标准可能存在巨大差异,家庭也难以审查每一种实施方式。
Meta 和其他在线服务曾主张,Apple 和 Google 应在应用商店层面承担更多年龄验证工作。Apple 和 Google 则拒绝将全部责任从各个平台转移出去。一篇年龄保障分析描述了这场尚未解决的行业争议。
其中的激励因素很明确。平台希望获得可共享的年龄信号,以减轻自身的验证负担。应用商店运营方则不愿成为每项面向儿童服务的通用身份机构或责任中心。
现已推出的 Apple 新儿童安全功能,使该公司更接近这一中介角色。儿童账户、年龄范围 API、App Store 限制和家长权限共同构成了其他开发者可用的基础设施。Apple 仍未承诺其这一层能解决这些产品内部的伤害问题。
只有年龄信号准确,年龄保障才能保护儿童
每项基于年龄的防护措施,都依赖于识别儿童,同时不能迫使每位用户交出过多个人信息。
当家长正确创建儿童账户,且儿童持续使用该账户时,儿童账户可以发挥良好作用。该账户会在 Apple 系统中携带年龄关联信息。应用评级、内容限制、通信安全功能和家长请求均可对此作出响应。
现实家庭的情况却没那么规整。儿童有时会使用家长未锁定的设备,继承成人账户,或输入不准确的出生日期。青少年可能会寻找绕过限制的方法,家长则可能忘记密码,或多年不更改设置。
共享设备带来了另一项限制。家长把 iPhone 交给年幼儿童使用十分钟,并不一定会切换到儿童账户。因此,以账户为中心的保护机制最适合分配给单个家庭成员使用的设备。
当法律要求更强的信号时,年龄保障会变得更加复杂。Apple 表示,部分地区可以获得年龄类别及保障方式的信息。这些方式可能包括信用卡或政府身份证明。
由此带来的隐私风险并不止涉及儿童。成年人在访问合法服务前,可能也需要证明自己是成年人。任何验证系统都必须处理敏感文件、错误分类、申诉以及缺乏常规凭证的用户。
年龄范围能减少部分数据暴露,但无法解决准确性问题。收到年龄区间的开发者,需要确信该信号代表当前用户。开发者还必须理解不同地区各异的法律定义。
Apple 的系统允许家长在许多地区拒绝自愿共享。这一选择支持隐私,但也可能使开发者缺少足够信息来定制体验。应用必须决定如何处理年龄未知或未共享的用户。
将每位未知用户都视为儿童,会不必要地限制成年人。将每位未知用户都视为成年人,则会削弱保护。这一两难解释了为何年龄保障仍是儿童安全监管的核心。
同意机制还增加了另一项运营负担。在某些司法辖区,应用发生重大变化时,可能需要重新获得家长批准。Apple 提供了界面和服务器通知,但开发者必须判断法律义务何时适用。
Apple 表示,家长撤销同意可能会阻止应用启动。开发者还必须处理相关的 App Store 服务器通知。遗漏通知或设计不佳的后备机制,都可能造成令人困惑的访问问题。
该公司为年龄范围、同意状态、地区要求和撤销情形提供了沙盒测试。测试可帮助开发者为预期状态做好准备,但无法预见每种家庭安排、法律解释或规避限制的尝试。
家长也需要清晰说明。年龄共享提示应表明应用会接收哪些信息,以及批准后会发生哪些变化。令人困惑的提示会促使用户自动接受或拒绝,而这两种结果都无法支持知情控制。
最新的 Screen Time 更新改善了家庭控制功能的可见性。但它并未消除对准确账户、更新硬件、开发者合规和易懂同意机制的需求。这些依赖条件,正是协调系统与普遍保护之间的差别。
Apple 应公布更多有关采用率和可靠性的证据。有价值的报告应包括正确配置的儿童账户数量、年龄范围共享的主动选择率、开发者实施情况,以及更正或申诉结果。汇总数据可以在不暴露个别家庭信息的前提下揭示漏洞。
在此类证据出现之前,Apple 最有力的主张仍是可用性。这些工具已覆盖当前平台,并提供了更细致的选择。其有效性仍取决于配置、参与度、准确性和行为。
三项信号将显示 Screen Time 更新是否奏效
下一项考验不在于 Apple 推出了多少控制功能,而在于家庭和开发者是否能足够一致地使用它们,以弥合真实存在的漏洞。
第一个信号是 Family Sharing 群组中的采用情况。Apple 应说明有多少符合条件的儿童账户使用了重新设计的 Screen Time、Ask to Browse、联系人批准和 Time Allowances。仅仅启用并不能证明安全,但低采用率会削弱整个策略。
设置完成情况同样重要,因为该系统包含多项依赖条件。每台设备都需要兼容的软件,儿童也必须使用正确的账户。家长必须了解哪些保护是自动生效的,哪些需要自行配置。
频繁覆盖设置的证据也会提供信息。家长可能经常延长使用时间、未经审查便批准每个网站,或在误报后关闭保护功能。这些模式将显示界面或建议在哪些方面需要改进。
第二个信号是开发者对 Declared Age Range、PermissionKit 和 SensitiveContentAnalysis 的采用情况。Apple 已向开发者提供技术路径,但并未承诺普遍实施。主要的消息、游戏、视频和社交应用将决定保护是否能延伸至 Apple 服务之外。
开发者应说明哪些功能会因儿童身份而改变。有用的披露应涵盖私信、联系人发现、推荐、直播、上传、广告、购买和举报。笼统的安全声明几乎无法提供问责性。
Apple 目前的 App Review 流程并未施加新的通用年龄保障审查。这意味着采用情况会受到地区法律、平台政策、开发者优先级和公众压力的影响。更强的实施趋势将支持 Apple 的分布式责任模式。
第三个信号是对内容检测和年龄相关工作流程进行独立测试。研究人员需要评估误报、漏检的有害内容、不同人群的表现、规避方法,以及从错误账户分类中恢复的能力。测试应涵盖受支持的第一方服务和参与的第三方应用。
通信安全功能在扩展到血腥与暴力内容后,尤其值得严格审查。与许多较为直接的裸露内容情形相比,这些类别存在更多语境歧义。医疗图像、新闻画面、电子游戏、艺术作品和教育内容,都可能包含视觉上相似的元素。
Apple 应记录不同年龄、服务和内容类型下的干预措施有何不同。家庭也需要了解警告、模糊处理或拦截是否可以绕过。清晰的文档能避免夸大的信心与不必要的恐慌。
监管行动将塑造这三类信号。各国政府正要求应用商店、设备制造商和平台识别低龄用户,并限制有害体验。不同地区的要求可能会使一个全球性框架演变为多个运营版本。
这种碎片化会给开发者带来成本,也会让家庭感到困惑。同一款应用可能会因所在地、账户设置、法定年龄类别和同意状态而表现不同。Apple 的 API 在保留底层法律差异的同时,减少了部分复杂性。
竞争同样会发挥作用。Google 对 Android 年龄信号、家长控制和开发者义务的处理方式,可能会建立另一套标准。Meta、TikTok、Roblox 及其他服务仍将持续争论:平台责任的边界究竟从何开始、到何结束。
家长应先进行一次务实的检查,而不是假定更新会自行完成配置。确认所有家庭设备都支持所需的软件,然后检查儿童账户的出生日期和家庭共享成员资格。与孩子一同审查 Safari 访问权限、联系人、内容警告、使用时间安排和类别许可设置。
围绕这些设置展开的沟通,与开关本身同样重要。儿童需要理解为何会出现某项请求、何时应寻求帮助,以及如何举报不受欢迎的联系。当控制措施旨在支持信任,而非充当无法解释的监控时,效果会更好。
Apple 现已推出的新儿童安全功能,为家庭提供了一个更连贯的起点。这套功能将设置、浏览、通信、内容检测和时间管理连接起来,覆盖 Apple 的主要平台。它不会消除应用之间的边界,也不会将所有安全决策都交由操作系统处理。
关注 Apple 衡量什么、开发者采纳什么,以及独立测试发现了什么。这些信号将决定它会成为被广泛使用的安全层,还是另一个功能强大却始终未被许多家庭完整配置的控制面板。



