设想一个方案:系统在后台持续记录孩子的点击间隔、连续失败次数、深夜活跃时长,把这些行为数据喂进一个模型,输出一个"风险等级",等级高了就自动限制账号。这个方案听起来很"智能",工程上也不难实现,但仔细想一想会发现它有两个致命问题:第一,它建立在对孩子行为的持续监控之上,孩子每一次点击、每一次失败、每一次深夜打开游戏,都变成了喂给模型的训练素材;第二,它把"要不要保护"这件事变成了一个孩子和家长都看不见、也无法申诉的黑箱判断——分数是怎么算出来的,孩子不知道,家长也不知道,一旦模型判断有偏差,没有人能指出问题出在哪里。爱游戏在设计未成年人保护体系时,明确把这条路排除在外,哪怕它在技术上完全可行。
年龄确认只回答"大致是哪个区间"
未成年人保护的第一步是年龄确认(Age Assurance),但这一步该做到什么程度,是个容易走偏的问题。有些做法追求"精确核实",要求上传身份证件、人脸信息甚至学籍资料,看似严谨,实际上是拿孩子的敏感身份信息去换一个平台功能,风险和收益完全不成比例。爱游戏采用的是数据最小化(Data Minimization)原则:年龄确认只需要判断账户大致落在哪个年龄区间——比如是否可能是未成年人——不需要、也不会去核实精确身份。区间判断已经足够触发相应的保护设置,没必要为了"更精确"去换取更大的隐私代价。举个具体的例子:系统需要知道的只是"这个账户大概率属于未成年人",不需要知道这个孩子究竟几岁、就读哪所学校、身份证号是多少——多要来的每一项信息,都只是徒增数据泄露的风险,却不会让保护措施本身变得更有效。年龄确认这一步做得越"轻",后续需要承担的数据安全责任就越小,这是一个简单的成本收益账,却常常被"为了更精准"的说辞掩盖过去。
默认安全,而不是等风险发生了再补救
比年龄确认更重要的,是账户在无法明确判断为成年人时应该处在什么状态。爱游戏的答案是默认安全设计(Safety by Design):任何账户在年龄信息不明确或已判断为未成年人的情况下,直接默认启用一整套更保守的设置——包括消费限制、陌生人社交限制、内容分级、时段提醒等,而不是先按成年人模式放开,等出了问题再去限制。这个顺序很重要,因为"事后补救"意味着保护本身依赖于风险已经发生,而"默认从紧"意味着保护在第一天就已经生效。这一原则同样贯穿在未成年人连续消费保护的设计里:系统不是靠预测孩子"会不会乱花钱"来决定要不要管,而是默认就把限额、确认环节摆在那里。
拒绝隐蔽评分和暗黑设计
这里要明确划一条线:爱游戏不会对未成年用户做任何形式的隐蔽心理画像或行为评分。不会分析孩子的操作节奏去推测情绪状态,不会根据游戏内容偏好去判断"性格类型",更不会把这类推测结果用来做任何自动化决策。这不只是技术选择,也是一条不可触碰的原则——一旦开了这个口子,"为了保护"就很容易演变成"为了掌控"。同样被排除在外的,还有针对未成年人的暗黑设计(Dark Pattern):没有诱导每日签到的机制,没有专门在深夜推送的互动提醒,也没有为了拉长在线时长而设计的连续奖励陷阱。保护未成年人和不去操纵未成年人的注意力,是同一件事的两面。这条边界不会因为"数据用于保护目的"而放宽——很多平台以"为了识别风险"为理由收集远超必要范围的行为数据,这种理由本身就值得警惕:真正的保护从来不需要先建立一份关于孩子的详细行为档案。
家长工具补上系统看不到的那一半
默认安全设置能覆盖大部分通用场景,但每个孩子的具体情况不一样,这部分差异需要家长工具(Parental Controls)来补齐。爱游戏为家长提供的是可见、可配置的选项——查看消费记录、设置时段限制、调整内容分级、开启或关闭特定功能,所有设置都摆在明面上,家长清楚知道自己开了什么、关了什么。这和后台偷偷打分有本质区别:一个是家长主动做出的、透明的选择,另一个是系统单方面替所有人做的隐蔽判断。这套分工也延伸到玩家保护Agent的规则层设计中——任何自动化的保护动作,都必须落在明确的规则和权限范围内,而不是让一个模型自己决定该不该出手。
值得一提的是,家长工具本身也遵循数据最小化原则:家长能看到的是消费记录、时段统计这类和保护目的直接相关的信息,而不是孩子的每一次聊天内容、每一次游戏内选择的详细回放。保护未成年人的隐私,不只是针对平台一方,也包括在家庭内部保留孩子应有的一部分私密空间——家长工具的边界画在"能不能管住风险",而不是"能不能看到一切"。
安全设置默认从紧,调整权限留给成年人
默认安全设计还有一层容易被忽视的含义:它不需要孩子做任何操作就已经生效。很多产品把"未成年人模式"设计成一个需要主动勾选才能开启的选项,这意味着凡是没有主动勾选的账户,实际上是不受保护的,而现实中愿意主动去翻找这个选项的孩子少之又少。爱游戏的处理方式是反过来的:只要年龄确认的结果指向未成年人,或者年龄信息尚不明确,保守设置直接生效,不需要任何人手动开启;如果家长认为某些限制过于保守,可以主动调整,但调整的动作发生在家长一侧,而不是要求孩子自己先申请"被保护"。这一步顺序的调换,是默认安全设计里最实际的落地方式。同样的逻辑也适用于陌生人社交、内容分级等其他保护项:默认收紧、按需放宽,而不是默认放开、出事再收紧,这个先后顺序决定了保护到底是"提前生效"还是"事后补救"。
保护的起点是克制,不是全知
把这几层放在一起看,会发现爱游戏在未成年人保护上的选择其实是反直觉的:明明有能力收集更多数据、做更精细的行为分析,却主动选择不这么做。这背后的判断是,真正牢靠的保护不需要建立在"系统比孩子更懂孩子"这个假设之上,只需要做好两件基础的事——把账户默认设置得足够安全,把控制权透明地交到家长手里。技术越强大,越应该在孩子的隐私边界前保持克制,这也是为什么默认安全与年龄确认会被爱游戏反复放在一起讨论:两者本来就是同一套原则的不同侧面。
回到开头那个"风险分"的设想:它之所以诱人,是因为它承诺了一种效率——用一个数字就能替代复杂的人工判断。但未成年人保护恰恰是一个不该追求这种效率的领域,因为被误判的代价从来不是一个可以被平均掉的统计数字,而是某一个具体孩子被系统区别对待、却说不清楚原因的真实经历。爱游戏更愿意选择一条看起来"笨"一点的路:把能确定的信息用到最少,把能默认打开的保护尽量提前,把说不清楚的判断交还给真正了解这个孩子的家长。这不是技术能力的妥协,而是一种主动的选择——在能够做得更"聪明"和应该做得更克制之间,爱游戏选择了后者,因为未成年人保护这件事,从一开始就不该以效率作为最高准则。
也正因为如此,衡量一套未成年人保护机制做得好不好,不该只看它拦截了多少次异常消费、发出了多少条提醒,这些数字很容易被优化成一场表演式的"严格"。更值得追问的问题是:它默认收集了多少不必要的信息,它是不是在用户毫不知情的情况下悄悄给孩子的行为打上标签,它的家长工具是不是清楚地告诉家长"系统看到了什么、没看到什么",而不是含糊地暗示自己什么都懂。爱游戏在这几个问题上的答案,比在拦截数字上追求好看,更能说明这套保护机制到底站在谁的立场上设计。