返回博客

VPN地址违法:SCREEN法案、犹他州SB 73及IP代理封锁

2026年8月5日,美国参议院商业委员会因缺乏法定人数未能通过SCREEN法案——这是第一部明确要求检查来自“已知VPN地址”的流量的联邦法案。但在犹他州,类似的规定自5月6日起已生效。我们来分析一下VPN-IP列表是如何运作的,为什么它们会出错,以及这对数据中心、住宅和移动代理有什么变化。

📅2026年8月7日
VPN地址违法:SCREEN法案、犹他州SB 73及IP代理封锁

2026年8月5日,美国参议院贸易委员会对五项“儿童”互联网法案进行了标记。其中四项通过:儿童在线安全法案、CHATBOT法案、艾德华·马基参议员的青年人工智能隐私法案和塔米·达克沃斯参议员的儿童人工智能玩具安全法案。第五项——SCREEN法案——以15票对13票的结果获得通过,但未能出委员会:在计票时,会议室没有达到法定人数。

对于代理行业来说,这并不是一条过时的新闻。SCREEN法案是美国第一部明确在法律文本中写入“已知VPN地址”类别并要求对其进行年龄验证的联邦法案。而在联邦层面上程序停滞不前时,州级的类似规定已经生效:犹他州的SB 73法案于2026年5月6日生效。

SCREEN法案对IP地址的具体要求

SCREEN法案是第119届国会的S. 737,完整名称为《保护儿童视网膜免受网络恶劣暴露法》。作者是迈克·李参议员,联合赞助人包括约翰·柯蒂斯、吉姆·班克斯和詹姆斯·兰克福德。该法案于2025年2月26日提出,并在2026年8月之前一直处于停滞状态。

其机制是这样的。服务提供商必须对用户实施“技术验证措施”,通过IP地址确定其位置——除非他们无法确认用户位于美国境外。法律的一个独立条款要求对来自已知VPN地址的流量进行验证。仅仅勾选“我已满18岁”的复选框是不够的:法律明确指出,自我声明是不够的,需要与真实身份相关的方法。

电子前沿基金会在2026年7月31日的分析中指出了两个副作用。第一个是覆盖范围:法律措辞写得如此宽泛,以至于几乎任何提供至少一部分露骨内容的服务都受到影响,包括Netflix、Reddit、Discord、Bluesky。第二个是数据存储:对收集文件的保护要求表述模糊,公司有权在认为合理的情况下无限期存储这些文件。

犹他州:已经生效的法律

联邦法案目前仍处于意图阶段。而SB 73《在线年龄验证修正案》则是犹他州州长斯宾塞·科克斯于2026年3月19日签署的,该法案的VPN部分于5月6日生效。

犹他州采取了意想不到的方式——不是通过禁止用户使用VPN,而是通过网站的责任。根据SB 73,用户被视为来自犹他州,如果他们实际身处该州——无论他们的IP地址通过什么代理或VPN伪装。即使访客伪造了地理位置,网站仍需承担验证责任。此外,还有一项独立的禁令:含有大量对未成年人有害材料的网站不得发布绕过VPN验证的说明。

NordVPN将这一结构称为“责任陷阱”和“合规悖论”。逻辑很简单:如果网站无法可靠地确定用户在VPN后的真实位置,而法律要求这样做,那么它只有两个选择——要么阻止所有标记为VPN和代理的IP,要么要求全球所有访客进行验证。这两种选择都远远超出了最初的任务。

犹他州成为第一个将此纳入法律的州。威斯康星州试图进一步推进,在SB 130 / AB 105中明确禁止VPN,但在2026年2月受到公众批评后,参议员万·万甘德撤回了这一条款,该法案在没有该条款的情况下提交给州长。根据自由言论联盟的数据,已有25个州通过了年龄验证法,约15个州仍在审议中。

如何构建“已知VPN地址”列表

这些法律中最有趣的地方在于,它们依赖于自己并未描述的技术。“已知VPN地址”并不是法律事实,而是商业IP信誉数据库中的一条记录。像IPQualityScore、IPinfo和ipgeolocation.io这样的服务出售这些列表,并且它们是由多个层次的数据构成的。

  • ASN映射。范围与区域互联网注册商的数据进行匹配:这是哪个地址——主机还是家庭提供商。
  • 已发布的云范围。AWS、DigitalOcean、OVH等发布他们的网络。商业VPN服务器几乎总是位于这些地方,而不是家庭线路上——因此,整个数据中心池默认被认为是可疑的。
  • 反向DNS和名称模式。典型的PTR记录提供的基础设施信息不亚于ASN。
  • 行为信号。同一地址上不同用户的异常密度、IP的地理位置与时区和客户语言的不匹配。

根据供应商的声明,针对已知商业VPN端点,这些系统在居民网络中提供超过95%的准确率,误报率低于1%。这听起来不错,直到这一1%被乘以全国的流量。

列表失误的地方

IP信誉中的误报并不罕见,而是一种结构性特征。常见的错误来源包括:

  1. 地址重用。上个月作为VPN端点的IP,这个月已被普通企业使用。在过时的黑名单中,它仍然被标记。
  2. 提供商的CGNAT。运营商将数千个用户隐藏在一个地址后,非典型的ASN模式使分类器将家庭用户误认为代理。
  3. 移动运营商。部分移动流量通过与数据中心相邻的基础设施路由——因此受到怀疑。
  4. 企业VPN。从技术上讲,它们与消费者VPN没有区别:相同的隧道,相同的主机出口地址。

目前这样的列表是反欺诈工具,错误只需一次额外的验证码。当它成为合规工具时,错误的代价是拒绝访问——而网站没有动力去调查,因为漏过会面临罚款,而不是过度谨慎。因此,监管压力总是将阈值向更激进的封锁倾斜。我们在关于IP情报和居民代理检测的材料中详细分析了平台如何分类地址以及如何区分家庭流量和基础设施流量。

除了法律目标受众,谁会受到影响

从形式上看,SCREEN法案和SB 73是针对成人内容的。实际上,它们改变了整个互联网的封锁经济——因为网站不会为“合规性”构建单独的检测层,而是为所有流量购买一个IP信誉数据库并将其应用于所有流量。

接下来,所有依赖基础设施地址的内容都将受到影响:

  • 数据收集和监控。价格解析、按地区检查结果、跟踪库存——这些任务中,数据中心池历来是最便宜的解决方案。
  • 检查本地结果和广告。代理商需要从特定州或国家的用户视角查看页面;激进的VPN过滤器正是破坏了这一点。
  • 多账户和社交媒体营销。平台即使在没有新法律的情况下,也将“代理”标记视为注册和登录时的风险信号。
  • 普通企业隧道用户。在工作VPN中工作的员工在网站上看起来与隐藏位置的人没有区别。

这对选择代理类型意味着什么

主要的实际结论是:基础设施地址与用户地址之间的差距只会越来越大,而这一差距的决定因素不是流量的质量,而是IP的来源。

数据中心代理最先几乎自动地进入列表:它们的ASN是公开的,范围由主机提供商发布。这仍然是对地址类型无所谓的网站的最快和最便宜的选择——内部API、忠诚来源的解析、负载测试。但是在需要VPN验证的情况下使用它们变得越来越没有意义。

居民代理通过家庭提供商的真实用户线路提供:根据ASN,它们属于普通的ISP,而这种流量不属于“已知VPN地址”类别。这使它们在IP来源验证日益严格的情况下成为可行的选择。

移动代理依赖于移动运营商的池,其中一个地址自然地承载着数十个甚至数百个用户。因此,阻止这些地址对平台来说是最昂贵的:误报的成本不仅仅是一个访客,而是整个池的成本。

与此同时,任何类型的地址都不会消除其他检测信号——TLS指纹、浏览器行为、一致的标题和时区。更换IP仅解决了任务的一部分;关于其余部分的内容,我们在关于英国限制VPN的倡议的分析中进行了讨论。

美国以外的情况如何发展

美国的故事是整体转变的一部分。澳大利亚于2025年12月10日启动了针对16岁以下儿童的社交媒体禁令,马来西亚于2026年6月1日跟进,巴西的规定于2026年3月生效,土耳其在2026年4月限制15岁以下用户的访问。欧洲议会研究服务机构记录了使用VPN绕过年龄验证的明显增长,英国正在讨论限制对VPN服务的访问的年龄审查的想法。

整体趋势显而易见:首先,监管机构要求进行年龄验证,然后发现可以通过更换IP来绕过验证,接下来的步骤是试图关闭更换IP的可能性。法律语言总是滞后于技术——“已知VPN地址”仍然是指向商业数据库的引用,而没有人有义务去发布或质疑它。

结论

SCREEN法案在8月5日的失败是程序上的延迟,而不是政策的取消:该法案获得了多数票,仅因缺席而未能通过。犹他州已经创造了实际先例,自2026年5月6日起,网站对使用VPN的用户承担责任,而该法律的逻辑推动平台对标记地址进行全面封锁。

对于使用代理进行工作的人员来说,实用的结论是:基础设施地址的成本正在下降,而风险却在上升,访问的可靠性越来越依赖于IP的实际来源。值得检查的不是池的声明速度,而是其来源以及在IP信誉数据库中的表现——因为法律现在正是基于这些。