年龄验证软件:采购指南 (ZH)
一份以买家为中心的年龄验证软件指南:涵盖估计、文件、可重复使用证明、监管驱动因素、准确性、偏见、隐私、测试和采购。.

年龄验证软件通过使用身份证明文件、面部年龄估计、权威账户或可重复使用的证明等证据,确定一个人是否达到年龄门槛。它应该回答服务所需的最基本问题——例如“该用户是否至少18岁?”——而不是将每次检查都转化为全面的身份信息收集。
年龄保障一词涵盖了从自我声明和估计到权威验证的方法。买家应从受监管的决策、危害、人群、隐私边界和可接受的错误开始,而不是从供应商的标签开始。
本指南比较了估计、基于文件的验证和可重复使用的证明;解释了英国、欧盟和美国的监管驱动因素;并提供了一个评估准确性、偏见、隐私、规避、集成和成本的框架。
主要收获
- 年龄保障是一个范围,而非单一检查。自我声明、估计、验证和可重复使用的证明提供不同的证据,不应被描述为等同。
- 方法必须与风险和规则相匹配。低风险年龄段可能允许估计,而受限的成人内容可能需要更强的证据或逐步升级的路径。
- 准确性必须在决策阈值处衡量。平均年龄误差可能掩盖了两个重要的结果:未成年人被允许进入和成年人被阻止。
- 公平性需要分段证据和补救措施。按年龄、性别、肤色或相关人口统计代理、设备、图像质量、残疾和地理位置进行测试;提供可用的替代方案和申诉途径。
- 隐私是有效性的一部分。最小化收集,尽可能将证明与身份分离,限制保留和重用,并将年龄结果作为敏感账户数据进行保护。
什么是年龄验证软件?
年龄验证软件帮助服务决定用户是否达到、低于或处于所需年龄范围之内。输出结果可能是出生日期、年龄估计、年龄段或阈值声明,例如“18岁以上:真”。最小的足够输出比完整的身份记录更容易保护。
产品具有不同的信任边界:它们可以从面部估计、验证带有日期的文件、查询权威账户或接受可重复使用的阈值凭证。
买家必须确定结果是断言、估计、权威日期还是签名阈值;提交者是否受证据和会话的约束;以及证据是否足够新鲜。采购时应检查标签背后的证据、绑定、抗攻击性、不确定性和备用方案。
年龄保障、估计、验证和推断
| 方法 | 证据 | 有用输出 | 主要限制 |
|---|---|---|---|
| 自我声明 | 用户输入的日期或复选框 | 声称的年龄或阈值 | 容易误报,不适用于高风险门槛 |
| 年龄估计 | 面部图像或其他观察到的信号 | 概率年龄、年龄段或阈值结果 | 无法确定确切年龄,在阈值附近存在不确定性 |
| 基于文件的验证 | 带有出生日期的政府签发或其他接受的证据 | 已验证的日期或阈值 | 收集更多身份识别数据,需要证据和持有人检查 |
| 账户或数据源检查 | 移动、银行、信用、政府或其他权威账户数据 | 年龄段或阈值 | 覆盖范围、同意、新鲜度和来源可靠性各不相同 |
| 可重复使用的年龄证明 | 先前检查后签发的签名凭证或令牌 | 选择性阈值声明 | 信任取决于发行方、保障、持有人绑定、有效性和接受度 |
| 年龄推断 | 行为、账户历史、语言、连接或使用模式 | 用户属于某个年龄组的可能性 | 间接、情境化,难以作为明确证据 |
Ofcom的年龄保障指南区分了能够支持高效年龄保障的方法和自我声明(其本身不被认为有效)。当推断或估计的年龄被宣传为“已验证”时,分类就变得很重要。
年龄验证软件的监管驱动因素
年龄规则因服务、内容、产品、用户位置和法律制度而异。它们可能定义阈值、有效性标准、数据规则或服务职责。这些示例是购买信号,而非法律建议。
英国:在线安全法和Ofcom
2023年在线安全法要求在涉及色情和其他对儿童有害内容的情况下,进行年龄验证、年龄估计或两者兼有。Ofcom的实施指南使用了更广泛的“高效年龄保障”概念。
Ofcom声明,高效的流程应具备以下特点:
- 在测试条件下技术准确;
- 在实际部署中稳健,并能抵御合理可预见的规避;
- 可靠,能够从可信证据中产生可重复的结果;并且
- 公平,避免或最小化偏见和歧视性结果。
Ofcom列举了面部年龄估计、照片ID匹配、开放银行、移动网络、信用卡和数字身份检查等方法,当整个流程符合这些标准时,它们能够高效运行。它排除了出生日期声明、合同限制和不需要成年身份的支付方式。
当第三方提供检查时,义务仍然由受监管的服务承担。买家需要关于已部署阈值、备用方案、用户界面、监控和规避控制的证据。
欧盟:数字服务法和年龄证明
《数字服务法》第28条要求可供未成年人访问的在线平台提供商采取适当且相称的措施,以确保未成年人的高水平隐私、安全和保障。
欧盟委员会关于保护未成年人的指南不具约束力,但委员会表示在评估是否符合第28(1)条时将使用这些指南。他们建议采用有效、准确、可靠、稳健、非侵入性和非歧视性的年龄保障措施。他们指出,对于受限成人内容应进行年龄验证,对于某些较低阈值或较低风险的情况则应进行年龄估计。
委员会的年龄验证蓝图展示了向每项服务发送身份数据的替代方案。用户从认可的来源获取证明,并提交匿名阈值声明。服务无需获取姓名或出生日期即可得知阈值已满足。
这使得选择性披露、发行方信任、撤销、设备安全性以及互操作性成为重要的采购标准。
美国:各州不同的运营图景
美国没有针对所有在线服务的通用年龄验证规则。各州法规在范围、阈值、方法、数据限制、执行和法律地位方面各不相同。
例如,佛罗里达州法规第501.1737节要求涵盖的商业实体,如果其大部分内容对未成年人有害,则必须使用18岁及以上的年龄检查,并向用户提供匿名和标准方法。路易斯安那州修订法规第51:2121节定义了涵盖材料的合理方法,包括数字化身份识别和使用政府ID或交易数据的商业系统。
这些例子并非通用的产品规则。多州采购方需要一份法律矩阵,涵盖范围、阈值、证据选项、隐私、生效日期、禁令或修订,以及每个工作流的所有者。
选择估计、文件或可重复使用的证明
面部年龄估计
面部年龄估计可以减少数据收集,因为服务可能不需要姓名、证件号码或出生日期。它适用于那些允许概率证据并能在接近阈值时提供逐步升级的决策。
它不是精确的年龄测量。买家应为不确定性定义一个挑战年龄或容忍度。单独的18岁估计并不能证明18岁以上门槛的成年身份;容忍度和备用方案应遵循测量的误差、风险和规则。
请求实际阈值处的结果,而不仅仅是平均绝对误差。测试接近阈值的用户、处理失败、重复尝试、捕获变化、攻击和人口差异。
基于文件的年龄验证
文件验证可以从接受的证据中提供出生日期。它可能适用于更严格的要求、不确定的估计,或具有合理身份要求服务。
单凭文件不能证明当前用户就是其持有人。确定旅程是否还需要真实性、持有人绑定、活体检测、捕获完整性或审查。
这条途径会带来更大的隐私和安全负担。决定服务是否需要完整的文件、提取的日期或仅是阈值结果;谁可以访问图像;保留和删除;以及没有接受证据的人员的路径。
可重复使用的年龄证明
可重复使用的证明将原始检查与后续门槛分离。依赖方服务验证签名阈值,而不是再次收集文件或确切日期,从而减少重复披露。
保障强度仅与其链条一样可靠。验证:
- 谁签发了证明以及其证据政策;
- 证明是否绑定到其持有人或设备;
- 它代表哪个阈值和司法管辖区;
- 过期、撤销和更新如何运作;
- 跨服务演示是否可以关联;
- 当证明不可用或不受支持时会发生什么。
可重复使用的证明是一种信任和互操作性模型,而不仅仅是更短的捕获屏幕。
相称的逐步升级模型
许多服务需要不止一种路径。低数据方法可以处理清晰的结果,不确定的情况可以转向更强的证据,可重复使用的证明可以避免重复提交文件,而可访问的路径可以解决例外情况。
版本化路由策略,并区分未成年、不确定、不受支持、捕获失败、疑似攻击和技术错误。
如何评估准确性和偏见
NIST面部分析技术评估(年龄估计和验证)评估了在数据集上提交的面部年龄估计算法,并报告了挑战年龄附近的错误行为。NIST的公开报告也按年龄、性别和出生地概况细分了结果。这种结构比单一的准确性声明更有用。
对于每种方法和阈值,请求:
| 衡量指标 | 重要性 |
|---|---|
| 未成年人接受率 | 显示低于阈值的用户被允许通过的频率 |
| 成年人拒绝率 | 显示符合条件的用户被阻止或升级的频率 |
| 处理失败 | 暴露方法无法返回可用结果的用户 |
| 与阈值距离的误差 | 将困难的临界情况与全部人群区分开来 |
| 分段结果 | 揭示年龄、性别、肤色或相关人口统计代理、地理位置、设备和图像质量的差异 |
| 可重复性 | 测试相同证据是否产生稳定结果 |
| 攻击表现 | 衡量借用证据、篡改、重放、呈现、注入和自动化尝试 |
| 操作结果 | 跟踪重试、放弃、回退、申诉、支持和访问时间 |
询问数据来源、实际年龄如何确定、是否代表目标用户、测试的版本和阈值,以及捕获是否与生产环境相似。
偏见无法通过单一的人口平均值解决。比较每个细分市场内的保护和访问结果。如果一个群体收到更多自动拒绝且没有可用的备用方案,那么微小的估计差异可能会导致严重的访问差异。
英国信息专员办公室的年龄保障意见指出,组织应审查并最小化偏见,记录统计准确性标准,监控新出现的偏见,并提供工具供人们质疑不准确的决定。
隐私、安全和规避
年龄保障可以在保护儿童的同时,如果数据被过度收集或重复使用,则会产生新的数据风险。将数据最小化应用于整个流程:
- 当足够时,收集阈值结果而不是身份属性;
- 将年龄证据与浏览和广告配置文件分离;
- 定义源图像、提取数据、证明、日志和审核员注释的保留期限;
- 按角色限制供应商和员工访问;
- 在传输和静态时加密证据和年龄结果;
- 防止重放并将结果绑定到预期会话;
- 记录子处理器、区域、删除、事件和审计访问;
- 禁止与原始年龄检查目的不符的二次使用。
安全测试应涵盖更改的账户详细信息、借用的文件或凭证、重放、更改的媒体、呈现和注入攻击、并行会话以及较弱的恢复路径。
该门槛需要明确的威胁模型、适当的控制、规避证据、监控和不惩罚所有隐私工具或捕获失败的响应。
集成和操作标准
年龄验证是一种产品状态转换,不仅仅是一个前端屏幕。集成应:
- 从可信后端创建检查并将其绑定到正确的用户和操作;
- 区分待定、通过、失败、不确定、过期、已放弃和技术状态;
- 接收经过身份验证的事件,并将其与规范的服务器端状态进行协调;
- 在客户端外部强制执行重试、升级、审查和申诉策略;
- 保留决策背后的方法、阈值、版本、原因和时间戳;
- 根据批准的生命周期删除或导出数据;
- 在不重写客户身份和访问历史的情况下更换供应商或方法。
像捕获一样密切观察审查和支持。当错误模糊不清、原因缺失、事件乱序发生或备用方案过度收集时,即使良好的实验室结果也可能失败。
运行可能失败的概念验证
围绕文档、国家、语言、设备、相机、网络、残疾和账户类型,在阈值上构建测试矩阵。包括允许的对抗性情况和故障状态。
预定义未成年人接受、成年人拒绝、无决策结果、完成、重试、备用、审查、延迟、支持、数据删除和成本的验收标准。按相关细分和方法衡量每个结果。保留一个预留期或影子期,在此期间,不确定的决策不会影响实际访问,直到阈值和路由被理解。
测试供应商不可用、重复或延迟事件、过期凭证、不受支持的证据、设备更改、删除和策略版本更改。
常见的采购错误
将自我声明称为验证
出生日期字段可能支持低风险体验,但它仍然是用户断言。不要将其表示为独立证明。
比较一个平均准确度数字
平均误差无法显示未成年人被允许进入、成年人被阻止、接近阈值的行为、人口差异或处理失败。
对所有用户使用一种方法
强制性文件可能过度收集数据;单独的估计可能不足以应对高风险门槛。使用相称的路径和受控的逐步升级。
将不确定性视为欺诈
光线不足、不支持的文件或接近阈值的估计并非欺骗的证据。保留不确定性并提供安全的替代路线。
忽视可访问性和补救措施
没有可访问的备用方案或申诉流程的门槛可能会排除符合条件的用户,并放大测量差异。
测试模型而非旅程
捕获、会话绑定、重放防御、重试、审查、恢复和数据处理可能会削弱强大的底层方法。
外包法律义务
供应商提供证据和软件。服务仍然拥有范围分析、相称性、用户权利、政策、监控和最终访问决策。
采购清单
在选择年龄验证软件之前,请确认:
- 法律阈值、受保护的操作、人群和可接受的证据已记录在案;
- 方法标签与结果的实际来源和置信度匹配;
- 错误率已在所需阈值和相关细分中报告;
- 鲁棒性测试涵盖了部署环境和可预见的绕过;
- 不确定和不受支持的情况有升级、审查、申诉和可访问的替代方案;
- 仅收集、保留、共享和记录必要的身份和年龄数据;
- 凭证和可重复使用的证明具有清晰的发行方、绑定、有效性、撤销和隐私规则;
- 后端集成拥有状态、协调、重试和最终访问;
- 策略、方法、阈值、模型和证据版本保持可审计;
- 定价对尝试、完成的检查、重试、模块、审查和存储使用一致的定义;
- 组织可以监控结果并在不丢失客户历史的情况下更换组件。
使用Didit进行年龄验证
Didit列出了年龄估计、ID验证、可重复使用的KYC和工作流编排器。
公布的价格是年龄估计0.10美元,ID验证0.15美元;可重复使用的KYC和工作流编排器免费。请参阅当前的定价页面以获取模块列表。这些规范事实并未确定特定的阈值、证据来源、准确性、持有人绑定方法、保留规则或路由策略。请根据当前产品文档确认这些详细信息;服务方仍负责法律分析、用户权利、备用方案和访问决策。
常见问题
什么是年龄验证软件?
年龄验证软件帮助服务确定用户是否达到年龄门槛,它使用面部估计、身份文件、权威账户或可重复使用的证明等证据。
年龄保障和年龄验证有什么区别?
年龄保障是一个总括性类别,包括自我声明、估计、推断和不同确定程度的验证。验证通常根据更强或权威的证据检查年龄。
年龄估计与年龄验证相同吗?
不。年龄估计从观察到的信号中产生概率年龄或年龄段。验证根据证据或权威来源检查年龄信息。产品可以在升级流程中结合这些方法。
在线年龄验证需要身份文件吗?
不总是。根据规则和风险,服务可以使用面部年龄估计、接受的账户或数据源、数字身份服务或可重复使用的阈值证明。某些高风险决策可能仍需要文件证据。
哪种年龄验证方法最准确?
没有普遍的赢家。比较目标服务上的阈值级别未成年人接受率、成年人拒绝率、处理失败率、分段结果、鲁棒性和备用方案。
买家应如何测试偏见?
通过年龄以及相关的社会人口学和技术细分,衡量保护和访问错误。测试完整的决策路径,包括无结果情况、重试、升级、审查、可访问性和申诉。
服务应保留哪些年龄数据?
仅保留满足定义目的、法律记录、安全和争议解决所需的数据。如果服务不需要完整的身份文件或出生日期,则阈值结果和审计元数据可能已足够。
年龄验证软件能使服务合规吗?
不能。软件可以提供证据并执行配置的路由。服务方仍负责确定适用的职责、选择相称的方法、保护数据、监控结果并做出访问决策。
主要参考资料
- 2023年英国在线安全法
- Ofcom:在线安全法下的年龄保障职责
- Ofcom:关于高效年龄保障的第3部分指南
- (欧盟)2022/2065号法规,数字服务法
- 欧盟委员会:保护未成年人指南
- 欧盟委员会:年龄验证蓝图
- NISTIR 8525:面部分析技术评估——年龄估计和验证
- 英国ICO:年龄保障和数据保护合规性
- 佛罗里达州法规第501.1737节
- 路易斯安那州修订法规第51:2121节
有效的年龄验证通过可衡量的误差、最小化数据、可辩护的证据和不确定性处理路径,做出相称的阈值决策。定义决策,测试真实用户和绕过,并保留对政策和用户权利的控制。