年齢確認が想定通りに機能していない理由

英国の新たな調査で、11~17歳の子どもの39%がオンラインの年齢確認をすり抜けることに成功していることが明らかになった。英国のオンライン安全法では、特定のコンテンツへのアクセスを許可する前にプラットフォームがユーザーの年齢を確認することを義務付けている。この結果は、現在の年齢確認技術の波が実際に未成年者を保護しているのか、それとも規制当局や保護者、プラットフォームに誤った安心感を与えているだけなのかという、耳の痛い疑問を投げかけている。

この調査が特に注目に値するのは、単に数字が大きいからではない。その方法にある。調査によれば、ほとんどの子どもは、年齢確認を回避するために高度なツールや専門知識を必要としなかった。単に嘘をついたのだ。自分を18歳以上に見せかける偽の生年月日を入力するのが、圧倒的に最も一般的な回避策だった。ハッキングも、手の込んだなりすましもなく、キーボードを数回叩くだけだ。

VPNの役割は思ったほど大きくない

VPNと年齢確認法をめぐる議論が続いていることを考えると、特に米国の複数の州や英国が、アダルトコンテンツや特定のソーシャルメディア機能へのアクセスを許可する前にプラットフォームがユーザー年齢を確認するよう求めるようになってからは、VPNが子どもたちがこれらの障壁をすり抜ける主なツールだと思いがちだ。しかし、調査結果はそうではないことを示唆している。

調査対象の子どもの中にはVPNを利用した者もいたが、それは支配的というより限定的なものだった。これは重要な点だ。年齢確認法に関する公の議論の多くがVPNの利用に大きく焦点を当てており、議員やプラットフォームはVPNトラフィックを迂回の可能性を示す危険信号と見なしてきたからだ。現場の実態ははるかに単純で、ほとんどの子どもは自分のトラフィックを他国のサーバー経由でリルートしているわけではない。単に異なる生年を入力しているだけなのだ。

この違いは政策立案者にとって重要だ。主な回避手段が、技術的な迂回ではなく自己申告による虚偽の情報であるならば、VPNの検出により多くのリソースを投入しても、実際の問題のごく一部にしか対処できないかもしれない。より大きな課題は、自己申告(単に年齢を述べるよう求めること)に基づいて構築された年齢確認システムが、年齢に関係なく、嘘をつく意欲のある人なら誰でも本質的に簡単に打ち破れてしまうということだ。

年齢認証に伴うプライバシーとのトレードオフ

年齢認証の強化の圧力は、単純な生年月日入力欄にとどまっていない。オンライン安全法のような法律に対応して、多くのプラットフォームは、文書のアップロード、顔認証による年齢推定、サードパーティによる身元確認など、より侵襲的な確認方法を模索し始めている。これらの方法はドロップダウンメニューよりも騙すのが難しいが、機密性の高い個人データを大規模に収集・処理することも必要とする。

このトレードオフは、通常よりもっと注目されてしかるべきだ。プラットフォームがユーザー(子どもであれ大人であれ)に写真付き身分証明書のアップロードや生体認証による年齢推定を求めるたびに、新たな機密データのプールが作成され、それを保存し、保護し、最終的には削除しなければならない。歴史が示すように、個人データの集中保管は攻撃者にとって魅力的な標的となる。最近のAmazon One Medicalに影響を与えたShinyHuntersの侵害事件は、機密性の高い個人記録を扱う十分なリソースを持つ組織でさえ、大規模なデータ窃取の標的になりうることを思い出させる。年齢確認システムは、注意深く構築され保護されなければ、まさにこの種の侵害のための次のハニーポットになるリスクがある。

これがあなたにとって意味すること

もしあなたが保護者なら、この調査は有益な現実確認となるだろう。オンライン安全法や類似の規制は、未成年者が年齢制限のあるコンテンツにアクセスする際の摩擦を増やすように設計されたが、摩擦は壁と同じではない。39%の回避率は、法的義務だけでは、子どもたちがオンラインで何にアクセスしているのか、そしてそもそもなぜ特定のプラットフォームに年齢制限があるのかについて、継続的な会話をすることの代わりにはならないことを示唆している。

もしあなたがあらゆる年齢層のプラットフォームユーザーなら、より強力な年齢確認は、より少ない個人情報ではなく、より多くの個人情報を提供することをしばしば意味すると理解しておく価値がある。ウェブサイトで身分証明書をアップロードしたり、顔スキャンを受けたりする前に、そのプラットフォームに明確で公表されたデータ保持および削除ポリシーがあるかどうかを検討してほしい。もしなければ、それを形式的なものではなく、警告サインとして扱うべきだ。

そして、これらのプロセス中に自分のブラウジングデータがどのように収集されるか心配なら、信頼できるVPNのようなプライバシー重視のツールを使用することは、合法的な成人による利用のための追跡とデータ露出を制限する正当な方法であり続ける。これは年齢確認回避の問題とは完全に別の話だ。この調査は、年齢を偽ること(ポリシーと執行の問題)を技術的な回避(状況のはるかに小さな部分)から切り離しており、その区別は、次にこれらを混同する見出しを目にしたときに思い出す価値がある。

重要なポイント

  • 調査対象の英国の11~17歳の子どもの39%が、オンライン年齢確認を回避したと報告しており、その主な方法は技術的な回避策ではなく、偽の生年月日を入力することだった。
  • VPNは一部の子どもに使用されたが、単純な自己申告による虚偽情報と比較すると、限定的な役割しか果たしていなかった。
  • IDのアップロードや生体認証チェックなどのより強力な年齢確認方法は、アクセス制御からデータセキュリティへとリスクを移行させる。なぜなら、機密性の高い個人情報の収集が必要になるからだ。
  • 保護者は、オンライン安全法を保護の一層として扱い、オンラインコンテンツについて子どもと直接会話することの代わりと考えるべきではない。
  • 年齢確認のためにIDや生体データを提出する人は、その前に、プラットフォームのデータ保持ポリシーを確認すべきだ。