Bezpečnostní výzkumník potřetí od dubna prolomil aplikaci Evropské unie pro ověřování věku a tentokrát je varování připojené k tomuto zjištění znepokojivější než ta dvě předchozí. Podle zprávy serveru TechRadar expert, který za opakovanými testy stojí, říká, že problémy aplikace už se netýkají jen prokazování věku. „Dalším krokem bude prokazování vaší identity,“ varoval výzkumník – věta, která celou debatu o prolomení unijní aplikace pro ověřování věku posouvá od trapné chyby ke skutečnému ohrožení identity.

Co výzkumník prolomil, a to už třikrát

Unijní aplikace pro ověřování věku byla vytvořena, aby lidem umožnila potvrdit, že splňují minimální věkovou hranici, aniž by museli každé webové stránce nebo platformě, která si o to řekne, předávat zbytečné osobní údaje. Alespoň tak to bylo prezentováno. Od svého spuštění našel tentýž bezpečnostní výzkumník hned třikrát způsob, jak tento slib obejít. Každá z chyb nahlodala hlavní tvrzení, že aplikace je alternativou chránící soukromí oproti nahrávání naskenovaného pasu nebo fotky řidičského průkazu přímo na web.

Na podrobnostech jednotlivých zranitelností záleží méně než na vzorci, který vytvářejí. Aplikace navržená a propagovaná jako důvěryhodná, bezproblémová ověřovací vrstva pro stovky milionů občanů EU nyní během několika měsíců již třikrát neobstála při nezávislém prověření. To není ojedinělá implementační chyba. To je historie.

Proč jsou aplikace pro ověřování věku větším cílem pro identitní údaje, než se zdá

Je lákavé považovat ověřování věku za málo rizikový software. Neprokazujete zůstatek na účtu ani svou anamnézu, jen to, zda je vám více než 18 let. Tento pohled však přehlíží, jak jsou tyto systémy ve skutečnosti postaveny. Aby aplikace spolehlivě ověřila věk, musí se obvykle opřít o nějakou formu úředního dokladu totožnosti nebo státem podporovaného zdroje dat. To znamená, že infrastruktura za věkovou bránou má často přímou linku k přesně tomu druhu identitních údajů, po kterém útočníci touží nejvíce.

To je jádro varování výzkumníka. Pokud je ověřování věku průlomovým tématem, které občany přiměje k tomu, aby si do telefonu nainstalovali aplikaci napojenou na stát, dalším logickým krokem pro regulátory a platformy bude širší ověřování identity pro další služby. Pokud lze dnes vrstvu pro ověřování věku zmanipulovat nebo obejít, je jen málo důvodů předpokládat, že navazující identitní vrstva bude ze své podstaty bezpečnější. Systém, který selhává u jednoduššího úkolu, nevzbuzuje důvěru u toho těžšího.

Tato obava není vlastní jen EU. Podobné napětí se odehrává všude tam, kde vlády prosazují povinné ověřování věku či totožnosti – od návrhů, jako je kanadský zákon C-34 vyžadující ověřování totožnosti pro sociální sítě, až po mozaiku státních zákonů o ověřování věku, které ve Spojených státech uvízly v právním vakuu. Každé z těchto úsilí žádá uživatele, aby důvěřovali, že ověřovací vrstva postavená narychlo pod politickým tlakem odolá skutečným útočníkům.

Unijní sliby v oblasti soukromí versus bezpečnostní mezery této aplikace v reálném světě

Když byla aplikace představena, představitelé ji prezentovali jako technicky spolehlivé řešení, které uživatelům umožní ověřit věk, aniž by třetím stranám odhalili doklady totožnosti. Opakované průniky tento příběh výrazně komplikují. Obhájci soukromí již dříve upozorňovali na strukturální obavy, zda tvrzení o ověřování věku obstojí při bližším zkoumání. Jak podrobně popisuje analýza poradce EDRi, proč tvrzení o ochraně soukromí při ověřování věku nevycházejí, propast mezi tím, co tyto systémy slibují, a tím, co mohou skutečně zaručit, se opakovaně objevuje již dlouho před tímto posledním průnikem.

Tato skepse se promítla do politické akce. Občané EU podpoření Pirátskou stranou prosadili formální iniciativu, aby se ochrana soukromí při ověřování věku stala právně závaznou, nikoli jen proklamativní – tento krok zachycuje zpráva o tom, jak občané EU usilují o závaznou ochranu soukromí při ověřování věku. Existence této kampaně podtrhuje jednoduchý fakt: v současné době jsou záruky ochrany soukromí spojené s touto aplikací politickými závazky, nikoli vynutitelnými technickými fakty, a tři samostatné průniky v průběhu několika měsíců tento rozdíl jen těžko přehlédnout.

Co to znamená pro vás

Pokud jste obyvatelem EU, který si aplikaci pro ověřování věku nainstaloval nebo o tom uvažuje, nic z toho neznamená, že vaše údaje byly nutně vystaveny. Znamená to však, že bezpečnostní záruky za touto aplikací při externím testování konzistentně neobstály, a to stojí za zvážení, nakolik na ni prozatím spoléhat.

Prakticky to znamená být obezřetný ohledně toho, jaké osobní údaje nad rámec nezbytného minima s aplikací spojujete, udržovat aplikaci i software svého zařízení aktualizované a sledovat oficiální sdělení EU o záplatách či opravách souvisejících s každou odhalenou zranitelností. Znamená to také podporovat úsilí o závazná, vynutitelná pravidla ochrany soukromí namísto předpokladu, že dobrovolné závazky stačí – právě tento tlak často proměňuje slibný návrh ve skutečně důvěryhodný nástroj.

Širší poučení přesahuje tuto jednu aplikaci. S tím, jak více vlád experimentuje s povinným ověřováním věku a totožnosti, stává se zkušenost EU užitečnou případovou studií toho, co se může pokazit, když rychlost uvedení na trh předběhne bezpečnostní testování.

Konkrétní doporučení:

  • Omezujte množství osobních údajů, které k jakékoli aplikaci pro ověřování věku připojíte, na zákonem požadované minimum.
  • Sledujte oficiální oznámení o záplatách a aktualizujte aplikaci neprodleně po jejich vydání.
  • Spoléhejte spíše na nezávislý bezpečnostní výzkum než pouze na oficiální prohlášení o „technické připravenosti“.
  • Podporujte výzvy k právně závazné ochraně soukromí v systémech ověřování věku, nejen k dobrovolným příslibům.
  • Přístupujte k jakékoli aplikaci, která pracuje s identitou nebo údaji o věku, se stejnou obezřetností jako k finančním či zdravotnickým aplikacím.