En sikkerhedsforsker har brudt EU's aldersverificeringsapp for tredje gang siden april, og denne gang er advarslen knyttet til fundet mere foruroligende end de to foregående. Ifølge rapportering fra TechRadar siger eksperten bag de gentagne tests, at appens problemer ikke længere kun handler om at bevise, hvor gammel nogen er. "Næste skridt bliver at bevise, hvem du er," advarede forskeren – en udtalelse, der omformulerer hele debatten om hacket af EU's aldersverificeringsapp fra en akavet fejlhistorie til en reel bekymring for identitetssikkerhed.

Hvad forskeren brød – tre gange i træk

EU's aldersverificeringsapp blev bygget til at lade folk bekræfte, at de opfylder en minimumsalder, uden at overdrage unødvendige personlige data til hvert website eller platform, der spørger. Det var i hvert fald salgstalen. Siden lanceringen har den samme sikkerhedsforsker fundet måder at underminere dét løfte på ved tre separate lejligheder. Hver gang har svaghederne skåret ind til den centrale påstand om, at appen er et privatlivsbevarende alternativ til at uploade en pas- eller kørekortscanning direkte til et website.

Detaljerne i hver enkelt sårbarhed betyder mindre end det mønster, de danner. En app, der er designet og markedsført som et troværdigt, friktionsfrit verifikationslag for hundredvis af millioner af EU-borgere, har nu fejlet uafhængig granskning tre separate gange i løbet af få måneder. Det er ikke en engangs-implementeringsfejl. Det er et mønster.

Hvorfor aldersverificeringsapps er et større identitetsmål, end de ser ud til

Det er fristende at betragte en alderskontrol som et ufarligt stykke software. Du beviser ikke din banksaldo eller din sygehistorie – kun om du er over 18. Men den indramning overser, hvordan disse systemer rent faktisk er bygget. For at verificere alder pålideligt skal en app typisk forankre sig i en form for officielt identitetsdokument eller en statsunderstøttet datakilde. Det betyder, at infrastrukturen bag en aldersport ofte har en direkte linje til præcis den type identitetsdata, som angribere helst vil have fat i.

Dette er kernen i forskerens advarsel. Hvis aldersverificering er det springbræt, der gør borgerne trygge ved at installere en regeringsrelateret app på deres telefoner, er det næste logiske skridt for myndigheder og platforme bredere identitetsverifikation til andre tjenester. Hvis alderskontrollaget kan manipuleres eller omgås i dag, er der ringe grund til at antage, at det identitetslag, der følger, vil være iboende mere sikkert. Et system, der fejler ved den enklere opgave, vækker ikke tillid til den sværere.

Denne bekymring er ikke unik for EU. Lignende spændinger udspiller sig overalt, hvor regeringer presser på for obligatoriske alders- eller identitetstjek – fra forslag som Canadas Bill C-34, der kræver ID-tjek for sociale medier, til det kludetæppe af delstatslove om aldersverificering, der i øjeblikket sidder fast i juridisk limbo i USA. Hver af disse tiltag beder brugerne om at stole på, at et verifikationslag, der er bygget hurtigt under politisk pres, kan modstå angreb fra virkelige aktører.

EU's privatlivsløfter kontra denne apps reelle sikkerhedshuller

Da appen blev introduceret, fremstillede embedsmænd den som en teknisk gennemtænkt løsning, der ville lade brugere verificere alder uden at afsløre identitetsdokumenter over for tredjeparter. Gentagne hacks komplicerer den fortælling betydeligt. Fortalere for privatliv har allerede rejst strukturelle bekymringer om, hvordan påstande om aldersverificering holder ved nærmere eftersyn. Som beskrevet i EDRi-rådgiverens gennemgang af, hvorfor privatlivspåstande om aldersverificering ikke holder, har kløften mellem, hvad disse systemer lover, og hvad de faktisk kan garantere, været et tilbagevendende tema længe før dette seneste hack.

Den skepsis har omsat sig i politisk handling. EU-borgere, støttet af Piratpartiet, har fremmet et formelt initiativ for at gøre privatlivsbeskyttelse i aldersverificering juridisk bindende snarere end blot en ambition – et tiltag dækket i rapporten om EU-borgeres kamp for at gøre privatliv i aldersverificering bindende. Eksistensen af den kampagne understreger en enkel pointe: lige nu er privatlivsgarantierne knyttet til denne app politiske tilsagn, ikke håndhævelige tekniske kendsgerninger, og tre separate hacks på få måneder gør den forskel svær at ignorere.

Hvad det betyder for dig

Hvis du er EU-borger og har installeret eller overvejer at installere aldersverificeringsappen, betyder intet af dette, at dine data helt sikkert er blevet eksponeret. Det betyder, at sikkerhedsgarantierne bag appen ikke konsekvent har holdt stand under ekstern testning, og det er værd at tage med i betragtning, når du vurderer, hvor meget du stoler på den for nu.

Helt praktisk betyder det at være forsigtig med, hvilke personlige oplysninger du knytter til appen ud over det strengt nødvendige, at holde appen og din enheds software opdateret og at være opmærksom på officielle EU-meddelelser om patches eller rettelser knyttet til hver offentliggjort sårbarhed. Det betyder også at støtte kravet om bindende, håndhævelige privatlivsregler i stedet for at antage, at frivillige tilsagn er nok – da det pres ofte er dét, der forvandler et lovende design til et reelt troværdigt et.

Den bredere lære rækker ud over denne ene app. I takt med at flere regeringer eksperimenterer med obligatorisk alders- og identitetsverificering, er EU's erfaring ved at blive et nyttigt casestudie i, hvad der kan gå galt, når hastighed mod lancering overhaler sikkerhedstestning.

Konkrete råd at tage med:

  • Begræns de personlige data, du knytter til enhver aldersverificeringsapp, ud over det juridisk påkrævede minimum.
  • Hold øje med officielle patch-meddelelser, og opdater appen hurtigt, når rettelser udgives.
  • Følg uafhængig sikkerhedsforskning fremfor udelukkende at stole på officielle "teknisk klar"-påstande.
  • Støt krav om juridisk bindende privatlivsbeskyttelse i aldersverificeringssystemer, ikke blot frivillige løfter.
  • Behandl enhver app, der berører identitets- eller aldersdata, med samme forsigtighed, som du ville anvende ved finansielle eller medicinske apps.