Sigurnosni istraživač probio je aplikaciju Europske unije za provjeru dobi po treći put od travnja, a ovoga je puta upozorenje koje prati taj nalaz još uznemirujuće od prethodna dva. Prema izvještaju TechRadara, stručnjak koji stoji iza ponovljenih testova kaže da problemi aplikacije više nisu samo u dokazivanju koliko netko ima godina. "Sljedeći korak bit će dokazivanje tko ste", upozorio je istraživač, rečenica koja cijelu raspravu o hakerskom napadu na EU aplikaciju za provjeru dobi iz neugodne priče o bugovima pretvara u stvarnu zabrinutost za sigurnost identiteta.
Što je istraživač probio, triput zaredom
EU aplikacija za provjeru dobi izgrađena je kako bi ljudima omogućila da potvrde da ispunjavaju minimalnu dobnu granicu bez predaje nepotrebnih osobnih podataka svakoj web-stranici ili platformi koja ih traži. Barem je tako bilo zamišljeno. Otkako je pokrenuta, isti je sigurnosni istraživač tri puta pronašao načine da potkopa to obećanje. Svaki je put nedostatak okrnjio ključnu tvrdnju da je aplikacija alternativa koja čuva privatnost, umjesto da se skenirana putovnica ili fotografija vozačke dozvole izravno učitavaju na web-stranicu.
Pojedinosti svakog pojedinog propusta manje su važne od obrasca koji tvore. Aplikacija osmišljena i reklamirana kao pouzdan, jednostavan sloj za provjeru za stotine milijuna građana EU-a sada je u nekoliko mjeseci tri puta pala na neovisnoj provjeri. To nije jednokratna implementacijska greška. To je obrazac.
Zašto su aplikacije za provjeru dobi veća meta za identitetske podatke nego što se čini
Primamljivo je o provjeri dobi razmišljati kao o softveru niskog rizika. Ne dokazujete stanje na računu ili povijest bolesti, već samo jeste li stariji od 18 godina. No, takvo razmišljanje previdi kako su ti sustavi zapravo izgrađeni. Kako bi pouzdano provjerila dob, aplikacija se obično mora osloniti na neki oblik službenog identifikacijskog dokumenta ili izvora podataka podržanog od strane države. To znači da infrastruktura iza dobne barijere često ima izravnu vezu s upravo onom vrstom identitetskih podataka koje napadači najviše žele.
To je srž istraživačeva upozorenja. Ako je provjera dobi klin kojim se građane navodi da mirno instaliraju aplikaciju povezanu s vladom na svoje telefone, sljedeći logični korak regulatora i platformi je šira provjera identiteta za druge usluge. Ako se sloj za dobnu provjeru već danas može manipulirati ili zaobići, malo je razloga vjerovati da će identitetski sloj koji slijedi biti inherentno sigurniji. Sustav koji podbaci u jednostavnijem zadatku ne ulijeva povjerenje za onaj teži.
Ta zabrinutost nije jedinstvena za EU. Slične napetosti javljaju se gdje god vlasti nameću obaveznu provjeru dobi ili identiteta, od prijedloga poput kanadskog zakona C-34 koji zahtijeva provjeru identiteta za društvene medije, do mozaika državnih zakona o provjeri dobi koji su trenutno u pravnom limbu u Sjedinjenim Državama. Svaki od tih pokušaja traži od korisnika da vjeruju kako će sloj za provjeru, izgrađen na brzinu pod političkim pritiskom, izdržati napade iz stvarnog svijeta.
EU obećanja o privatnosti naspram stvarnih sigurnosnih propusta ove aplikacije
Kad je aplikacija predstavljena, dužnosnici su je opisali kao tehnički zdravo rješenje koje će korisnicima omogućiti provjeru dobi bez izlaganja identifikacijskih dokumenata trećim stranama. Ponavljani hakerski napadi značajno kompliciraju tu priču. Zagovornici privatnosti već su iznosili strukturne zabrinutosti o tome kako tvrdnje o provjeri dobi prolaze na testiranju. Kao što je detaljno opisano u analizi savjetnika EDRi-ja o tome zašto tvrdnje o privatnosti kod provjere dobi ne drže vodu, jaz između onoga što ti sustavi obećavaju i onoga što zapravo mogu garantirati ponavljajuća je tema i prije ovog posljednjeg hakerskog napada.
Taj se skepticizam pretvorio u političku akciju. Građani EU-a, uz podršku Piratske stranke, pokrenuli su formalnu inicijativu da zaštita privatnosti u provjeri dobi postane pravno obvezujuća, a ne deklarativna, o čemu je izvješteno u članku o građanima EU-a koji traže obvezujuću privatnost kod provjere dobi. Postojanje te kampanje naglašava jednostavnu činjenicu: trenutno su jamstva o privatnosti koja prate ovu aplikaciju političke obveze, a ne provedive tehničke činjenice, a tri odvojena hakerska proboja u nekoliko mjeseci tu razliku čine teško zanemarivom.
Što to znači za vas
Ako ste stanovnik EU-a koji je instalirao ili razmišlja o instaliranju aplikacije za provjeru dobi, ništa od ovoga ne znači da su vaši podaci definitivno izloženi. Znači da sigurnosna jamstva iza aplikacije nisu dosljedno izdržala vanjsko testiranje i to vrijedi uzeti u obzir pri procjeni koliko se na nju za sada oslanjate.
Praktično, to podrazumijeva oprez pri povezivanju osobnih podataka s aplikacijom mimo onoga što je strogo nužno, redovito ažuriranje aplikacije i softvera uređaja te praćenje službenih EU obavijesti o zakrpama ili popravcima povezanima sa svakim otkrivenim nedostatkom. To također znači podržavanje zahtjeva za obvezujućim, provedivim pravilima o privatnosti, umjesto pretpostavke da su dobrovoljne obveze dovoljne, jer upravo takav pritisak često pretvara obećavajući dizajn u istinski pouzdan.
Šira lekcija nadilazi ovu jednu aplikaciju. Kako sve više vlada eksperimentira s obaveznom provjerom dobi i identiteta, iskustvo EU-a postaje korisna studija slučaja o tome što može poći krivo kad brzina lansiranja nadmaši sigurnosno testiranje.
Praktični savjeti:
- Ograničite osobne podatke koje dodajete bilo kojoj aplikaciji za provjeru dobi na zakonski minimum.
- Pratite službene najave zakrpa i ažurirajte aplikaciju čim popravci budu objavljeni.
- Pratite neovisna sigurnosna istraživanja, umjesto da se oslanjate isključivo na službene tvrdnje da je nešto "tehnički spremno".
- Podržite pozive za pravno obvezujuću zaštitu privatnosti u sustavima provjere dobi, a ne samo dobrovoljna obećanja.
- Svaku aplikaciju koja se dotiče identitetskih ili dobnih podataka tretirajte s istim oprezom koji biste primijenili na financijske ili medicinske aplikacije.




