En sikkerhetsforsker har brutt Den europeiske unions aldersverifiseringsapp for tredje gang siden april, og denne gangen er advarselen knyttet til funnet mer urovekkende enn de to foregående. Ifølge TechRadar sier eksperten bak de gjentatte testene at appens problemer ikke lenger bare dreier seg om å bevise hvor gammel noen er. «Neste steg blir å bevise hvem du er,» advarte forskeren – en bemerkning som omformer hele debatten rundt hackingen av EUs aldersverifiseringsapp fra en pinlig feilhistorie til en reell bekymring for identitetssikkerhet.

Hva forskeren brøt – tre ganger på rad

EUs aldersverifiseringsapp ble bygget for å la folk bekrefte at de oppfyller en minimumsaldersterskel uten å måtte gi fra seg unødvendige persondata til hvert nettsted eller hver plattform som spør. Det var i hvert fall salgsargumentet. Siden lanseringen har den samme sikkerhetsforskeren funnet måter å undergrave det løftet på ved tre separate anledninger. Hver gang har svakhetene uthulet den sentrale påstanden om at appen er et personvernbevarende alternativ til å laste opp et passbilde eller førerkortbilde direkte til et nettsted.

Detaljene i hver enkelt svakhet betyr mindre enn mønsteret de danner. En app som er designet og markedsført som et pålitelig verifiseringslag med lav friksjon for hundrevis av millioner EU-borgere, har nå mislyktes i uavhengig gransking tre separate ganger i løpet av få måneder. Det er ikke en engangsfeil i implementeringen. Det er en dokumentert trend.

Hvorfor aldersverifiseringsapper er et større identitetsmål enn de ser ut til

Det er fristende å tenke på en alderssjekk som et program med lav risiko. Du beviser ikke banksaldoen eller sykehistorikken din, bare om du er over 18. Men den tankegangen overser hvordan disse systemene faktisk er bygget. For å verifisere alder pålitelig, må en app typisk forankre seg i en eller annen form for offisielt identitetsdokument eller en offentlig datakilde. Det betyr at infrastrukturen bak en aldersport ofte har en direkte linje til akkurat den typen identitetsdata angripere ønsker seg mest.

Dette er kjernen i forskerens advarsel. Hvis aldersverifisering er kilevinkelen som får innbyggerne til å bli komfortable med å installere en offentlig app på telefonene sine, er det neste logiske steget for regulatorer og plattformer bredere identitetsverifisering for andre tjenester. Hvis alderssjekklaget kan manipuleres eller omgås i dag, er det liten grunn til å anta at identitetslaget som følger vil være iboende sikrere. Et system som mislykkes på den enklere oppgaven, vekker ikke tillit til den vanskeligere.

Denne bekymringen er ikke unik for EU. Lignende spenninger utspiller seg uansett hvor regjeringer presser gjennom obligatoriske alders- eller identitetskontroller, fra forslag som Canadas lovforslag C-34 som krever ID-kontroll for sosiale medier, til lappeteppet av delstatslover om aldersverifisering som for tiden sitter fast i juridisk limbo i USA. Hvert av disse tiltakene ber brukerne stole på at et verifiseringslag som er bygget raskt, under politisk press, vil holde stand mot reelle angripere.

EUs personvernløfter kontra denne appens sikkerhetshull i praksis

Da appen ble introdusert, fremstilte myndighetene den som en teknisk solid løsning som ville la brukere bekrefte alder uten å eksponere identitetsdokumenter for tredjeparter. Gjentatte hacks kompliserer den fortellingen betraktelig. Personvernforkjempere har allerede reist strukturelle bekymringer om hvordan påstander om aldersverifisering holder mål under gransking. Som beskrevet i EDRi-rådgiverens gjennomgang av hvorfor personvernpåstander om aldersverifisering ikke stemmer, har gapet mellom hva disse systemene lover og hva de faktisk kan garantere vært et tilbakevendende tema lenge før dette siste hacket.

Denne skepsisen har omsatt seg i politisk handling. EU-borgere, støttet av Piratpartiet, har fremmet et formelt initiativ for å gjøre personvernbeskyttelse i aldersverifisering juridisk bindende fremfor bare å være et mål, noe som ble omtalt i rapporten om EU-borgere som presser på for å gjøre personvern ved aldersverifisering bindende. Eksistensen av den kampanjen understreker et enkelt poeng: akkurat nå er personverngarantiene knyttet til denne appen politiske forpliktelser, ikke håndhevbare tekniske fakta, og tre separate hacks i løpet av få måneder gjør den forskjellen vanskelig å ignorere.

Hva dette betyr for deg

Hvis du er EU-borger og har installert eller vurderer å installere aldersverifiseringsappen, betyr ikke dette at dataene dine definitivt har blitt eksponert. Det betyr at sikkerhetsforsikringene bak appen ikke konsekvent har holdt stand under ekstern testing, og det er verdt å ta med i betraktningen når du vurderer hvor mye du stoler på den foreløpig.

Rent praktisk betyr det å være forsiktig med hvilke personopplysninger du knytter til appen utover det som er strengt nødvendig, holde appen og enhetens programvare oppdatert, og følge med på offisielle EU-meldinger om oppdateringer eller rettelser knyttet til hver avslørte svakhet. Det betyr også å støtte presset for bindende, håndhevbare personvernregler fremfor å anta at frivillige forpliktelser er nok, siden det presset ofte er det som forvandler et lovende design til et genuint pålitelig verktøy.

Den bredere lærdommen strekker seg utover denne ene appen. Etter hvert som flere regjeringer eksperimenterer med obligatorisk alders- og identitetsverifisering, er EUs erfaring i ferd med å bli et nyttig case-studium i hva som kan gå galt når lanseringstempoet går forbi sikkerhetstestingen.

Konkrete råd:

  • Begrens personopplysningene du knytter til en aldersverifiseringsapp til det juridiske minimum.
  • Følg med på offisielle oppdateringsmeldinger og oppdater appen umiddelbart når rettelser slippes.
  • Følg uavhengig sikkerhetsforskning fremfor å utelukkende stole på offisielle påstander om at noe er «teknisk klart».
  • Støtt krav om juridisk bindende personvernbeskyttelse i aldersverifiseringssystemer, ikke bare frivillige løfter.
  • Behandle enhver app som berører identitets- eller aldersdata med den samme varsomheten du ville brukt på finans- eller helseapper.