Un ricercatore di sicurezza ha violato per la terza volta da aprile l'app di verifica dell'età dell'Unione Europea, e questa volta l'avvertimento associato alla scoperta è più inquietante dei due precedenti. Secondo quanto riportato da TechRadar, l'esperto dietro i test ripetuti afferma che i problemi dell'app non riguardano più solo la dimostrazione dell'età di una persona. "Il prossimo passo sarà dimostrare chi sei", ha avvertito il ricercatore, una frase che trasforma l'intero dibattito sull'hack dell'app di verifica dell'età dell'UE da una storia di bug imbarazzanti in una genuina preoccupazione per la sicurezza dell'identità.

Cosa ha violato il ricercatore, tre volte di seguito

L'app di verifica dell'età dell'UE è stata costruita per consentire alle persone di confermare di soddisfare una soglia minima di età senza consegnare dati personali non necessari a ogni sito web o piattaforma che ne faccia richiesta. Questa era, perlomeno, la promessa. Dal suo lancio, lo stesso ricercatore di sicurezza ha trovato modi per minare tale promessa in tre occasioni distinte. Ogni volta, le falle hanno eroso l'affermazione centrale che l'app sia un'alternativa rispettosa della privacy rispetto al caricamento diretto di una scansione del passaporto o di una foto della patente su un sito web.

I dettagli di ogni singola falla contano meno del modello che formano. Un'app progettata e commercializzata come un livello di verifica affidabile e a basso attrito per centinaia di milioni di cittadini dell'UE ha ora fallito l'esame indipendente tre volte in pochi mesi. Non si tratta di un bug di implementazione isolato. È un precedente consolidato.

Perché le app di verifica dell'età sono un bersaglio identitario più grande di quanto sembri

È facile pensare a un controllo dell'età come a un software a basso rischio. Non stai dimostrando il tuo saldo bancario o la tua storia clinica, solo se hai più di 18 anni. Ma questa visione trascura il modo in cui questi sistemi sono effettivamente costruiti. Per verificare l'età in modo affidabile, un'app deve generalmente ancorarsi a una qualche forma di documento d'identità ufficiale o a una fonte di dati sostenuta dal governo. Ciò significa che l'infrastruttura dietro un cancello anagrafico ha spesso un collegamento diretto proprio al tipo di dati identificativi che gli attaccanti desiderano di più.

Questo è il nocciolo dell'avvertimento del ricercatore. Se la verifica dell'età è la questione che spiana la strada per far sì che i cittadini accettino di installare un'app collegata al governo sui loro telefoni, il passo logico successivo per i regolatori e le piattaforme è una verifica dell'identità più ampia per altri servizi. Se il livello di controllo dell'età può essere manipolato o aggirato oggi, c'è poca ragione per supporre che il livello di identità che seguirà sarà intrinsecamente più sicuro. Un sistema che fallisce nel compito più semplice non ispira fiducia per quello più difficile.

Questa preoccupazione non è esclusiva dell'UE. Una tensione simile si sta manifestando ovunque i governi impongano controlli obbligatori dell'età o dell'identità, da proposte come il Bill C-34 del Canada che richiede la verifica dell'identità per i social media, al mosaico di leggi statali sulla verifica dell'età attualmente bloccate in un limbo giuridico negli Stati Uniti. Ognuno di questi sforzi chiede agli utenti di fidarsi che un livello di verifica costruito in fretta, sotto pressione politica, reggerà contro attaccanti reali.

Le promesse sulla privacy dell'UE contro le lacune di sicurezza reali di questa app

Quando l'app è stata introdotta, i funzionari l'hanno presentata come una soluzione tecnicamente solida che avrebbe permesso agli utenti di verificare l'età senza esporre i documenti d'identità a terze parti. I ripetuti hack complicano notevolmente questa narrazione. I difensori della privacy hanno già sollevato preoccupazioni strutturali su come le affermazioni sulla verifica dell'età reggano all'esame. Come dettagliato nell'analisi del consulente EDRi sul perché le affermazioni sulla privacy della verifica dell'età non tornano, il divario tra ciò che questi sistemi promettono e ciò che possono effettivamente garantire è stato un tema ricorrente ben prima di quest'ultimo hack.

Quello scetticismo si è tradotto in azione politica. I cittadini dell'UE, sostenuti dal Partito Pirata, hanno promosso un'iniziativa formale per rendere le protezioni della privacy nella verifica dell'età legalmente vincolanti anziché semplici aspirazioni, una mossa trattata nel rapporto su i cittadini dell'UE spingono per rendere vincolante la privacy nella verifica dell'età. L'esistenza di quella campagna sottolinea un punto semplice: al momento, le garanzie sulla privacy collegate a questa app sono impegni politici, non fatti tecnici applicabili, e tre hack distinti nel giro di pochi mesi rendono questa distinzione difficile da ignorare.

Cosa significa per te

Se sei un residente dell'UE che ha installato o sta considerando di installare l'app di verifica dell'età, nulla di tutto ciò significa che i tuoi dati siano stati sicuramente esposti. Significa però che le garanzie di sicurezza dietro l'app non hanno retto in modo coerente ai test esterni, e questo è un fattore da considerare nel valutare quanto affidarsi ad essa per ora.

In pratica, significa essere cauti riguardo a quali informazioni personali si collegano all'app oltre lo stretto necessario, mantenere l'app e il software del dispositivo aggiornati e prestare attenzione alle comunicazioni ufficiali dell'UE su patch o correzioni legate a ogni falla divulgata. Significa anche sostenere la spinta verso regole sulla privacy vincolanti e applicabili, invece di presumere che gli impegni volontari siano sufficienti, poiché quella pressione è spesso ciò che trasforma un design promettente in uno veramente affidabile.

La lezione più ampia va oltre questa singola app. Mentre sempre più governi sperimentano la verifica obbligatoria dell'età e dell'identità, l'esperienza dell'UE sta diventando un utile caso di studio su cosa può andare storto quando la velocità di lancio supera i test di sicurezza.

Consigli pratici:

  • Limita i dati personali che colleghi a qualsiasi app di verifica dell'età oltre il minimo legale richiesto.
  • Fai attenzione agli annunci ufficiali di patch e aggiorna prontamente l'app quando vengono rilasciate correzioni.
  • Segui la ricerca indipendente sulla sicurezza invece di affidarti esclusivamente alle dichiarazioni ufficiali di "pronto dal punto di vista tecnico".
  • Sostieni le richieste di protezioni della privacy legalmente vincolanti nei sistemi di verifica dell'età, non solo promesse volontarie.
  • Tratta qualsiasi app che gestisce dati identificativi o anagrafici con la stessa cautela che applicheresti alle app finanziarie o mediche.