Een beveiligingsonderzoeker heeft de leeftijdsverificatie-app van de Europese Unie voor de derde keer sinds april gekraakt, en deze keer is de waarschuwing die aan de bevinding kleeft verontrustender dan de vorige twee. Volgens berichtgeving van TechRadar zegt de expert achter de herhaalde tests dat de problemen van de app niet langer alleen gaan over bewijzen hoe oud iemand is. "De volgende stap wordt bewijzen wie je bent," waarschuwde de onderzoeker, een uitspraak die het hele debat rond de hack van de EU-leeftijdsverificatie-app verschuift van een ongemakkelijk bugverhaal naar een echte zorg over identiteitsbeveiliging.

Wat de onderzoeker kraakte, drie keer op rij

De leeftijdsverificatie-app van de EU is gebouwd om mensen te laten bevestigen dat ze aan een minimumleeftijd voldoen zonder onnodige persoonsgegevens te hoeven afgeven aan elke website of platform dat daarom vraagt. Dat was tenminste het verkooppraatje. Sinds de lancering heeft dezelfde beveiligingsonderzoeker bij drie verschillende gelegenheden manieren gevonden om die belofte te ondermijnen. Elke keer tastten de fouten de kernclaim aan dat de app een privacyvriendelijk alternatief is voor het rechtstreeks uploaden van een paspoortscan of rijbewijsfoto naar een website.

De details van elke afzonderlijke fout zijn minder belangrijk dan het patroon dat ze vormen. Een app die is ontworpen en in de markt gezet als een betrouwbare, wrijvingsloze verificatielaag voor honderden miljoenen EU-burgers, heeft nu in een paar maanden tijd drie keer onafhankelijke controle doorstaan. Dat is geen eenmalige implementatiefout. Het is een staat van dienst.

Waarom leeftijdsverificatie-apps een groter identiteitsdoelwit zijn dan ze lijken

Het is verleidelijk om een leeftijdscontrole te zien als software waar weinig op het spel staat. Je bewijst niet je banksaldo of je medische geschiedenis, alleen of je ouder bent dan 18. Maar die invalshoek mist hoe deze systemen feitelijk in elkaar zitten. Om leeftijd betrouwbaar te verifiëren, moet een app zich doorgaans verankeren aan een of ander officieel identiteitsdocument of een door de overheid gesteunde gegevensbron. Dat betekent dat de infrastructuur achter een leeftijdspoort vaak een directe lijn heeft naar precies het soort identiteitsgegevens dat aanvallers het liefst willen hebben.

Dit is de kern van de waarschuwing van de onderzoeker. Als leeftijdsverificatie het splijtzwamonderwerp is dat burgers eraan laat wennen een aan de overheid gekoppelde app op hun telefoon te installeren, is de volgende logische stap voor toezichthouders en platforms een bredere identiteitsverificatie voor andere diensten. Als de leeftijdscontrole-laag vandaag kan worden gemanipuleerd of omzeild, is er weinig reden om aan te nemen dat de identiteitslaag die volgt inherent veiliger zal zijn. Een systeem dat faalt bij de eenvoudigere taak wekt geen vertrouwen voor de moeilijkere.

Deze zorg is niet uniek voor de EU. Vergelijkbare spanningen spelen zich af overal waar overheden verplichte leeftijds- of identiteitscontroles opleggen, van voorstellen zoals Canada's wetsvoorstel C-34 dat ID-controles voor sociale media vereist, tot de lappendeken van staatswetten voor leeftijdsverificatie die momenteel vastzitten in juridisch limbo in de Verenigde Staten. Elk van deze inspanningen vraagt gebruikers erop te vertrouwen dat een verificatielaag die snel, onder politieke druk, is gebouwd, standhoudt tegen echte aanvallers.

De privacybeloften van de EU versus de echte beveiligingslekken van deze app

Toen de app werd geïntroduceerd, schetsten functionarissen het als een technisch deugdelijke oplossing waarmee gebruikers leeftijd kunnen verifiëren zonder identiteitsdocumenten aan derden bloot te stellen. Herhaaldelijke hacks compliceren dat verhaal aanzienlijk. Privacyvoorvechters hebben al structurele zorgen geuit over hoe claims over leeftijdsverificatie de toets van onderzoek doorstaan. Zoals uiteengezet in de uiteenzetting van de EDRi-adviseur waarom privacyclaims van leeftijdsverificatie niet kloppen, is de kloof tussen wat deze systemen beloven en wat ze daadwerkelijk kunnen garanderen al lang vóór deze laatste hack een terugkerend thema.

Die scepsis heeft zich vertaald in politieke actie. EU-burgers, gesteund door de Piratenpartij, hebben een formeel initiatief gelanceerd om privacybescherming in leeftijdsverificatie wettelijk bindend te maken in plaats van vrijblijvend, een stap die wordt beschreven in het verslag over EU-burgers die pleiten voor bindende privacy in leeftijdsverificatie. Het bestaan van die campagne onderstreept een eenvoudig punt: op dit moment zijn de privacygaranties die aan deze app zijn verbonden beleidstoezeggingen, geen afdwingbare technische feiten, en drie afzonderlijke hacks in een paar maanden tijd maken dat onderscheid moeilijk te negeren.

Wat dit voor jou betekent

Als je een EU-ingezetene bent die de leeftijdsverificatie-app heeft geïnstalleerd of overweegt te installeren, betekent dit allemaal niet dat jouw gegevens definitief zijn blootgesteld. Het betekent wel dat de beveiligingsgaranties achter de app niet consistent stand hebben gehouden bij extern testen, en dat is het waard om mee te wegen in hoeveel je er voorlopig op vertrouwt.

Praktisch gezien betekent dat voorzichtig blijven met welke persoonlijke gegevens je aan de app koppelt bovenop wat strikt vereist is, de app en je apparaat-software up-to-date houden, en aandacht besteden aan officiële EU-communicatie over patches of fixes die horen bij elke bekendgemaakte fout. Het betekent ook steun geven aan de roep om bindende, afdwingbare privacyregels in plaats van aan te nemen dat vrijwillige toezeggingen volstaan, aangezien die druk vaak is wat een veelbelovend ontwerp verandert in een werkelijk betrouwbaar ontwerp.

De bredere les reikt verder dan deze ene app. Nu steeds meer overheden experimenteren met verplichte leeftijds- en identiteitsverificatie, wordt de ervaring van de EU een nuttige casestudy van wat er mis kan gaan wanneer de snelheid van lancering de beveiligingstesten voorbijsnelt.

Actiepunten:

  • Beperk de persoonlijke gegevens die je aan een leeftijdsverificatie-app koppelt tot niet meer dan het wettelijk vereiste minimum.
  • Houd officiële patch-aankondigingen in de gaten en update de app zodra er fixes beschikbaar zijn.
  • Volg onafhankelijk beveiligingsonderzoek in plaats van uitsluitend te vertrouwen op officiële beweringen dat de app "technisch klaar" is.
  • Steun de roep om wettelijk bindende privacybescherming in leeftijdsverificatiesystemen, niet alleen vrijwillige beloften.
  • Behandel elke app die identiteits- of leeftijdsgegevens verwerkt met dezelfde voorzichtigheid die je zou hanteren voor financiële of medische apps.