Калифорния может заметно сузить один из самых спорных IT-законов последних месяцев: из-под требований о проверке возраста на уровне операционной системы предлагают вывести большую часть Linux-дистрибутивов. Для разработчиков и компаний это важный сигнал: даже в США идея превратить ОС в точку сбора возраста пользователя упёрлась не только в политику приватности, но и в банальную архитектуру open source.
Речь идёт о поправке AB 1856, которую продвигает член ассамблеи Калифорнии Баффи Уикс, сообщает Tom's Hardware. Документ меняет более ранний закон AB 1043, известный как Digital Age Assurance Act. Изначально схема выглядела так: операционная система при первой настройке устройства должна запросить возраст или дату рождения пользователя, а затем передавать приложениям и магазинам приложений специальный сигнал с возрастной категорией. Закон должен вступить в силу 1 января 2027 года.
В новой редакции предлагается исключить из определения «поставщика операционной системы» тех, кто распространяет ОС или приложения по лицензиям, разрешающим копирование, перераспределение и модификацию ПО. На обычный русский это переводится без особой магии: Debian, Fedora, Ubuntu, Arch Linux, Mint и другие типичные Linux-дистрибутивы, скорее всего, не попадут под требования. То есть штат фактически признаёт, что заставить open-source-сообщество строить инфраструктуру для проверки возраста оказалось идеей с плохой инженерной посадкой.
Почему закон вызвал такую реакцию
Первоначальный замысел Калифорнии был понятен политически: убрать проверку возраста с сайтов и приложений и опустить её на уровень платформы. Для крупных закрытых экосистем вроде iOS или Android такая логика хотя бы укладывается в существующую модель контроля над аккаунтами, устройствами и магазинами приложений. Но Linux живёт по другим правилам. У многих дистрибутивов нет единого коммерческого владельца, обязательных аккаунтов, встроенной телеметрии и даже централизованной структуры, которая могла бы выполнить такие требования от имени всего проекта.
Именно здесь закон и начал выглядеть не как защита детей, а как попытка навесить на операционную систему несвойственную ей роль. Критики указывали, что в таком виде документ толкает ОС в сторону сбора чувствительных данных, а значит, создаёт базовую инфраструктуру для более широкого отслеживания личности в онлайне. Electronic Frontier Foundation называла такой подход вторжением в приватность. Разработчики Linux, в свою очередь, задавали более приземлённый вопрос: кто именно должен выполнять этот закон в мире бесконечно форкаемого кода и добровольческих команд?
Отдельное напряжение вызвал кейс SteamOS. Формально это Linux-система, но она тесно связана с проприетарным клиентом и магазином Steam. Поэтому в дискуссии быстро всплыл неприятный для регулятора нюанс: open source как лицензия и open source как реальная модель распространения продукта — не одно и то же. Поправка AB 1856 не отменяет сам Digital Age Assurance Act. Она лишь сужает круг тех, кого штат считает «поставщиком операционной системы». Значит, коммерческие платформы с закрытой экосистемой приложений всё ещё могут остаться под требованиями, даже если большая часть Linux из-под удара уйдёт.
Что это значит для индустрии
Для open-source-проектов это, по сути, оборонительная победа. Не потому, что закон отозвали, а потому что законодателю пришлось признать: одинаково регулировать Apple, Google, сообщество Debian и условный форк на GitHub не выйдет. Такой разворот важен далеко за пределами одной калифорнийской инициативы. Возрастная верификация, родительский контроль, ограничения для несовершеннолетних и борьба с обходами через VPN постепенно становятся общей регуляторной темой. И если бы модель с ОС как точкой проверки закрепилась без сопротивления, следующий раунд требований легко мог бы прилететь куда шире — от мобильных сборок Linux до нишевых платформ и специализированных дистрибутивов.
Для бизнеса вывод тоже вполне прикладной. Любая компания, которая строит продукт на базе Linux, но поверх добавляет собственный магазин, аккаунты, подписки и централизованный контроль, вряд ли может расслабляться только потому, что внизу лежит ядро Linux. Регулятор смотрит не на пингвина на обоях, а на то, кто управляет доступом к приложениям и данным пользователя. В этом смысле поправка скорее чертит новую границу: сообщество и свободная лицензия — одно, коммерческая платформа с контролируемой экосистемой — другое.
Есть и более широкий вывод для разработчиков. История с калифорнийским законом ещё раз показала, что спор о приватности больше не ограничивается браузером, cookie и мобильной рекламой. Теперь под регулирование пытаются подвести саму базовую инфраструктуру вычислений: операционные системы, магазины приложений, сетевые сервисы, VPN и механизмы идентификации. Вопрос уже не в том, появится ли следующий подобный закон, а в том, где именно регулятор проведёт следующую линию между «защитой несовершеннолетних» и обязанностью платформы собирать данные, которые она раньше вообще не трогала.