
先定义钱包是什么,而不是先堆功能
儿童数字钱包可以被理解为一种保存、出示或管理数字信息的工具,但“钱包”并不天然等于支付账户,也不天然等于完整身份账户。确认边界的第一步,是明确产品究竟服务于何种场景:例如保存校园身份凭证、出示年龄或资格证明、管理活动授权,还是进行受限消费。每增加一种场景,就会增加新的身份核验、权限控制、数据保护和责任要求。
如果主要目标是保存和出示凭证,核心能力应围绕凭证接收、保存、展示、撤回和状态检查展开;如果涉及支付或资金管理,还必须单独处理账户归属、交易授权、限额、退款、争议和异常处置。不能因为技术上可以集成支付、社交、定位或广告功能,就把它们默认纳入儿童钱包。功能边界应由必要性和可解释性决定。
用身份、认证和授权三条线拆分权限
数字身份相关指南将身份核验、注册、认证器、认证协议和联邦等视为不同环节。儿童钱包的设计也应将“这个人是谁”“现在是否由本人操作”“这次操作是否被允许”分开判断。完成身份核验,并不意味着每次操作都应拥有相同权限;能够登录钱包,也不意味着可以转账、修改监护关系或向第三方披露全部信息。
儿童场景尤其需要区分儿童本人、家长或其他监护人、学校或机构工作人员以及钱包运营方的权限。家长授权应当是明确、可撤回且可追溯的管理关系,而不是让家长永久取得儿童全部数据的无条件访问权。高风险操作可以要求更强认证或额外确认,低风险的凭证展示则应避免设置不必要的复杂流程。具体认证强度应结合风险、年龄、设备条件和适用法律确定,不能仅凭一个统一密码覆盖所有操作。
把可验证凭证能力限制在“证明必要事实”
可验证凭证模型将参与者区分为发行者、持有者、验证者和凭证所描述的主体。儿童钱包可能由儿童持有,但凭证主体、授权人和实际操作人不一定是同一个角色。因此,设计时应明确:谁签发凭证,谁保存凭证,谁出示凭证,验证者需要核验什么,以及凭证失效或撤回后如何处理。
可验证并不等于凭证中的事实自动真实,也不等于验证者可以无条件信任所有字段。验证者仍需根据自身规则判断发行者、证明材料、有效期、主体关系和使用目的。对儿童而言,优先采用最小披露,例如只证明“符合某项年龄或资格条件”,而不是直接暴露姓名、完整出生日期、住址或长期可关联的标识。钱包不应把每次出示都变成可跨平台追踪的身份记录。
因此,凭证功能的边界应包括数据字段、出示对象、保存期限、撤回机制和日志范围。若一个场景只需要一次性资格确认,就不应要求长期保存与该场景无关的家庭、学校或健康信息。若技术方案无法解释某项数据为什么必须收集、谁能看到以及何时删除,该功能就不适合直接纳入儿童钱包。
适用条件:先建立场景和风险矩阵
适用前可按四个问题评估每项功能:第一,功能是否直接服务于明确的儿童或监护场景;第二,是否涉及身份、资金、位置、健康或行为等敏感信息;第三,错误授权、冒用或泄露可能造成什么后果;第四,儿童、监护人和服务方能否理解并纠正结果。风险较低的功能可以采用简化流程,高风险功能则需要更严格的身份确认、授权记录、通知和人工申诉渠道。
产品文档还应写出不适用范围。例如,钱包只能验证某项凭证,并不代表它可以替代政府身份证件、学校管理系统、银行账户或全面的监护平台;钱包能识别某个签发者,也不代表所有第三方都应被允许读取凭证。对于支付、借贷、广告画像、精准定位和跨服务追踪等扩展能力,应当单独进行法律、合规、安全和儿童保护评估,而不能以“钱包基础功能”的名义一并开放。
常见问题
问:儿童数字钱包是否必须支持支付?答:不必须。支付只是可能的业务场景,不能作为钱包定义本身。若加入支付,应另行明确资金归属、授权人、交易限制、退款和争议处理,并避免把支付权限与凭证展示权限混在一起。
问:家长是否应当能查看儿童钱包中的全部内容?答:不宜一概而论。家长管理权限应根据功能风险和法律要求细分,例如可以管理授权关系或高风险操作,但不必自动获得所有与儿童无关的凭证内容。具体规则需要结合适用地区的监护、隐私和金融监管要求。
问:使用可验证凭证就能保证信息真实可靠吗?答:不能。它主要提供一种可验证的表达和交换方式。验证者仍需判断签发者是否可信、凭证是否有效、主体是否匹配以及披露内容是否足够支持当前业务决定。
问:如何判断某项功能应当删除?答:如果功能缺少明确使用目的,收集的数据超过必要范围,无法区分儿童与监护人的权限,无法撤回或纠正授权,或者会造成不必要的跨平台追踪,就应暂停上线,先重新设计边界。