Изследовател по сигурността разби приложението на Европейския съюз за проверка на възрастта за трети път от април насам, като този път предупреждението, свързано с откритието, е по-обезпокоително от предишните две. Според доклад на TechRadar, експертът зад многократните тестове казва, че проблемите на приложението вече не са само в доказването на възрастта. „Следващата стъпка ще бъде доказването на това кой сте“, предупреди изследователят – изказване, което преосмисля целия дебат около хакването на приложението на ЕС за проверка на възрастта от неудобен бъг в истинска загриженост за сигурността на самоличността.

Какво разби изследователят, три пъти подред

Приложението на ЕС за проверка на възрастта беше създадено, за да позволи на хората да потвърдят, че отговарят на минималното изискване за възраст, без да предават ненужни лични данни на всеки уебсайт или платформа, които ги изискват. Такава беше поне идеята. Откакто стартира, същият изследовател по сигурността намери начини да подкопае това обещание три отделни пъти. Всеки път пропуските отнемаха от основното твърдение, че приложението е алтернатива, запазваща поверителността, на качването на сканиран паспорт или снимка на шофьорска книжка директно в уебсайт.

Подробностите за всеки отделен пропуск са по-маловажни от модела, който образуват. Приложение, проектирано и предлагaно като надежден, лесен за използване слой за проверка за стотици милиони граждани на ЕС, вече не успя да премине независим контрол три отделни пъти в рамките на няколко месеца. Това не е еднократен бъг в имплементацията. Това е досие.

Защо приложенията за проверка на възрастта са по-голяма цел за идентичност, отколкото изглеждат

Изкушаващо е да мислим за проверката на възрастта като за софтуер с нисък риск. Не доказвате банковия си баланс или медицинската си история, а само дали сте над 18 години. Но тази рамка пропуска как всъщност са изградени тези системи. За да проверяват възрастта надеждно, приложенията обикновено трябва да се обвържат с някаква форма на официален документ за самоличност или с подкрепен от правителството източник на данни. Това означава, че инфраструктурата зад "възрастовата врата" често има пряк достъп до точно този вид данни за идентичност, които атакуващите искат най-много.

Това е същността на предупреждението на изследователя. Ако проверката на възрастта е въпросът-клин, който кара гражданите да се чувстват удобно да инсталират свързано с правителството приложение на телефоните си, следващата логична стъпка за регулаторите и платформите е по-широка проверка на самоличността за други услуги. Ако слоят за проверка на възрастта може да бъде манипулиран или заобиколен днес, има малко причини да се предполага, че следващият слой за идентичност ще бъде по своята същност по-сигурен. Система, която се проваля при по-простата задача, не вдъхва доверие за по-трудната.

Тази загриженост не е уникална за ЕС. Подобно напрежение се проявява навсякъде, където правителствата налагат задължителни проверки на възрастта или самоличността – от предложения като канадския законопроект C-34, изискващ проверки на лични карти за социални медии, до пъстрата мозайка от щатски закони за проверка на възрастта, които в момента са в правно безвремие в Съединените щати. Всяко от тези усилия изисква от потребителите да се доверят, че слой за проверка, изграден набързо, под политически натиск, ще издържи срещу реални атакуващи.

Обещанията на ЕС за поверителност срещу реалните пропуски в сигурността на това приложение

Когато приложението беше представено, официалните лица го обрисуваха като технически издържано решение, което ще позволи на потребителите да проверяват възрастта си, без да разкриват документи за самоличност пред трети страни. Многократните хаквания значително усложняват този разказ. Защитниците на поверителността вече изразяваха структурни притеснения относно това как твърденията за проверка на възрастта издържат при проверка. Както е описано подробно в анализа на съветника на EDRi защо твърденията за поверителност при проверка на възрастта не се връзват, пропастта между това, което тези системи обещават, и това, което реално могат да гарантират, е повтаряща се тема много преди най-новото хакване.

Този скептицизъм се превърна в политически действия. Гражданите на ЕС, подкрепени от Пиратската партия, настояха за официална инициатива, която да направи защитата на поверителността при проверка на възрастта правно обвързваща, а не пожелателна – ход, отразен в доклада за настояването на гражданите на ЕС проверката на възрастта да стане обвързваща за поверителността. Съществуването на тази кампания подчертава проста истина: в момента гаранциите за поверителност, свързани с това приложение, са политически ангажименти, а не приложими технически факти, а три отделни хаквания в рамките на няколко месеца правят това разграничение трудно за пренебрегване.

Какво означава това за вас

Ако сте жител на ЕС, който е инсталирал или обмисля да инсталира приложението за проверка на възрастта, нищо от това не означава, че вашите данни определено са били изложени на риск. Това обаче означава, че уверенията за сигурност зад приложението не са издържали последователно на външно тестване и си струва да вземете това предвид, когато преценявате колко да разчитате на него засега.

На практика това означава да бъдете предпазливи относно личната информация, която свързвате с приложението, извън строго необходимото, да поддържате приложението и софтуера на устройството си актуални и да обръщате внимание на официалните съобщения на ЕС относно кръпки или поправки, свързани с всеки разкрит пропуск. Това също така означава да подкрепяте настояването за обвързващи, приложими правила за поверителност, вместо да приемате, че доброволните ангажименти са достатъчни, тъй като именно този натиск често превръща обещаващия дизайн в истински надежден.

По-широкият урок се простира отвъд това конкретно приложение. Докато все повече правителства експериментират със задължителна проверка на възрастта и самоличността, опитът на ЕС се превръща в полезен казус за това какво може да се обърка, когато бързината на пускане изпреварва тестването на сигурността.

Практически изводи:

  • Ограничете личните данни, които прикачвате към всяко приложение за проверка на възрастта, до законовия минимум.
  • Следете за официални съобщения за кръпки и актуализирайте приложението незабавно, когато бъдат пуснати поправки.
  • Следете независими изследвания в областта на сигурността, вместо да разчитате само на официални твърдения от типа „технически готов“.
  • Подкрепяйте призивите за правно обвързваща защита на поверителността в системите за проверка на възрастта, а не само доброволни обещания.
  • Отнасяйте се към всяко приложение, което борави с данни за самоличност или възраст, със същото внимание, каквото бихте приложили към финансови или медицински приложения.