Uma Solução Criptográfica para um Problema Jurídico
As leis de verificação de idade se espalharam rapidamente pelos Estados Unidos, com cerca de metade dos estados agora aplicando algum tipo de exigência de verificação de idade online. Enquanto os legisladores pressionam as plataformas a confirmarem a idade de seus usuários antes de conceder acesso ao conteúdo, uma solução técnica ganhou força entre formuladores de políticas e grupos da indústria: provas de conhecimento zero, ou ZKPs (do inglês, zero-knowledge proofs).
A Electronic Frontier Foundation (EFF) publicou uma refutação detalhada à narrativa crescente de que ZKPs resolvem os problemas de privacidade embutidos nas obrigações de verificação de idade. Segundo a EFF, a tecnologia está sendo supervendida como uma bala de prata quando, na realidade, aborda apenas parte da equação de privacidade e, em alguns casos, introduz novos riscos de rastreamento que os defensores raramente mencionam.
Como as Provas de Conhecimento Zero Realmente Funcionam
Provas de conhecimento zero são um método criptográfico que permite que alguém prove um fato, como ter mais de 18 anos, sem revelar os dados subjacentes que o comprovam, como data de nascimento ou número de documento de identidade emitido pelo governo. Em teoria, um usuário poderia receber um token digital que atesta sua idade, e esse token poderia ser apresentado a um site sem expor nenhuma outra informação pessoal.
Isso parece uma melhoria significativa de privacidade em relação aos métodos atuais de verificação de idade, muitos dos quais exigem o upload da carteira de motorista ou a digitalização do rosto. A EFF reconhece que ZKPs podem de fato reduzir a quantidade de dados pessoais explícitos compartilhados durante um único evento de verificação. O problema, segundo a organização, é o que acontece depois que esse token é emitido e usado repetidamente.
A crítica central da EFF se concentra na reutilização desses tokens. Se um usuário faz login em uma plataforma com a mesma credencial baseada em ZKP toda vez, esse token pode criar um vínculo consistente e rastreável de volta ao indivíduo, mesmo que o token em si não contenha nome ou data de nascimento. Um identificador persistente que segue o usuário entre sessões e serviços mina o anonimato que os ZKPs supostamente deveriam fornecer. Em outras palavras, a criptografia pode esconder o que você está provando, mas não necessariamente esconde quem está fazendo a prova, especialmente ao longo do tempo e em vários sites.
Essa distinção é importante porque grande parte do discurso político e da indústria em torno dos ZKPs os trata como uma garantia automática de privacidade. A análise da EFF contesta esse enquadramento, argumentando que a tecnologia precisa ser avaliada no contexto de todo o sistema de verificação, incluindo como os tokens são emitidos, com que frequência são reutilizados e quem controla a infraestrutura por trás deles.
O Maior Problema de Privacidade da Verificação de Idade
A posição da EFF se encaixa em um padrão mais amplo de ceticismo de pesquisadores de privacidade e defensores de direitos digitais em relação às obrigações de verificação de idade em geral. Críticos há muito argumentam que essas leis, independentemente do método técnico usado para aplicá-las, criam novas categorias de coleta de dados sensíveis, seja digitalização de documentos, estimativas biométricas ou rastreamento comportamental vinculado à confirmação de idade.
Esse ceticismo não se limita à EFF. Como abordado em nossa reportagem sobre como um conselheiro do EDRi diz que as alegações de privacidade na verificação de idade não se sustentam, especialistas europeus em privacidade levantaram preocupações semelhantes de que as proteções de privacidade prometidas pelos fornecedores de verificação de idade muitas vezes não resistem ao escrutínio. A resistência da indústria também veio de uma direção inesperada: na carta da Pornhub aos legisladores criticando verificações de idade por documento, a empresa argumentou que os métodos atuais de verificação incorporados à legislação estadual criam riscos reais de segurança e privacidade para os usuários, independentemente da tecnologia subjacente.
O que une essas críticas é uma preocupação compartilhada de que a verificação de idade, independentemente de como seja implementada, tende a trocar um risco de privacidade por outro. Enviar um documento de identidade cria um risco de violação de dados. A estimativa biométrica cria um risco de vigilância. E agora, segundo a EFF, até mesmo criptografia que preserva a privacidade, como ZKPs, pode criar um risco de rastreamento se for implantada sem atenção cuidadosa à reutilização de tokens e ao controle do emissor.
O Que Isso Significa Para Você
Se você mora em um estado com lei de verificação de idade, pode encontrar sistemas baseados em ZKP sendo comercializados como uma alternativa amigável à privacidade em relação ao upload de documentos ou digitalização facial. Vale a pena entender que esse enquadramento é apenas parcialmente preciso. A tecnologia pode genuinamente reduzir a quantidade de dados pessoais brutos expostos em uma única transação, mas não impede automaticamente que plataformas ou emissores construam um perfil da sua atividade ao longo do tempo se a mesma credencial for reutilizada entre sessões.
Antes de confiar em qualquer sistema de verificação de idade, seja ele baseado em ZKPs ou em outro método, procure informações sobre como a credencial é emitida, se ela expira ou é rotacionada, e quem controla a infraestrutura de verificação. Um sistema que reemite tokens novos e não vinculáveis a cada uso oferece privacidade significativamente mais forte do que um que entrega uma única credencial reutilizável.
Conclusões
As provas de conhecimento zero representam uma melhoria criptográfica genuína em relação a alguns métodos existentes de verificação de idade, mas a análise da EFF deixa claro que elas não são uma solução completa de privacidade por si só. A obrigação legal subjacente de verificar a idade ainda cria pontos de coleta de dados que não existiam antes, e os detalhes específicos de implementação de qualquer sistema ZKP determinam se ele realmente protege sua identidade ou simplesmente a obscurece. À medida que mais estados adotam requisitos de verificação de idade, os leitores devem se manter informados sobre como esses sistemas funcionam na prática, fazer perguntas diretas às plataformas sobre reutilização de tokens e retenção de dados, e tratar as alegações de marketing sobre tecnologia que preserva a privacidade com o mesmo escrutínio aplicado a qualquer outra prática de coleta de dados.




