En säkerhetsforskare har knäckt EU:s åldersverifieringsapp för tredje gången sedan april, och denna gång är varningen som knyts till fyndet mer oroande än de två tidigare. Enligt rapportering från TechRadar säger experten bakom de upprepade testerna att appens problem inte längre bara handlar om att bevisa hur gammal någon är. ”Nästa steg blir att bevisa vem du är”, varnade forskaren, en kommentar som omformar hela debatten kring hacket av EU:s åldersverifieringsapp från en pinsam buggberättelse till en genuin fråga om identitetssäkerhet.

Det forskaren knäckte – tre gånger om

EU:s åldersverifieringsapp byggdes för att låta människor bekräfta att de uppnår en minimiålder utan att lämna ifrån sig onödiga personuppgifter till varje webbplats eller plattform som frågar. Åtminstone var det så marknadsföringen lät. Sedan lanseringen har samma säkerhetsforskare hittat sätt att undergräva det löftet vid tre separata tillfällen. Varje gång har bristerna urholkat det centrala påståendet att appen är ett integritetsbevarande alternativ till att ladda upp en skanning av pass eller körkort direkt till en webbplats.

Detaljerna kring varje enskild sårbarhet är mindre viktiga än det mönster de bildar. En app som utformats och marknadsförts som ett tillförlitligt verifieringslager med låg friktion för hundratals miljoner EU-medborgare har nu misslyckats i oberoende granskning tre separata gånger inom loppet av några månader. Det är inte en engångsföreteelse i implementationen. Det är ett track record.

Varför åldersverifieringsappar är ett större identitetsmål än de verkar

Det är lätt att tänka på en ålderskontroll som ett mjukvarusystem med låg insats. Du bevisar inte din banksaldo eller din sjukdomshistorik, bara om du är över 18. Men den beskrivningen missar hur dessa system faktiskt är uppbyggda. För att tillförlitligt verifiera ålder måste en app vanligtvis förankra sig i någon form av officiell identitetshandling eller en datakälla med statlig koppling. Det innebär att infrastrukturen bakom en åldersspärr ofta har en direkt linje till exakt den typ av identitetsdata som angripare är ute efter.

Detta är kärnan i forskarens varning. Om åldersverifiering är det verktyg som får medborgarna att vänja sig vid att ha en regeringsanknuten app i telefonen, är nästa logiska steg för lagstiftare och plattformar bredare identitetsverifiering för andra tjänster. Om ålderskontrollagret kan manipuleras eller kringgås redan idag finns det liten anledning att anta att det identitetslager som följer kommer att vara säkrare. Ett system som misslyckas med den enklare uppgiften inger inget förtroende för den svårare.

Denna farhåga är inte unik för EU. En liknande spänning uppstår överallt där regeringar driver på för obligatoriska ålders- eller identitetskontroller, från förslag som Kanadas lagförslag C-34 som kräver id-kontroller för sociala medier, till det lapptäcke av statliga lagar om åldersverifiering som för närvarande befinner sig i ett juridiskt vakuum i USA. Vart och ett av dessa initiativ ber användarna att lita på att ett verifieringslager som byggts snabbt, under politisk press, kommer att stå emot verkliga angripare.

EU:s integritetslöften kontra appens verkliga säkerhetsluckor

När appen lanserades beskrevs den av myndigheterna som en tekniskt sund lösning som skulle låta användare verifiera sin ålder utan att exponera identitetsdokument för tredje part. Upprepade hack komplicerar den berättelsen avsevärt. Integritetsförespråkare har redan uttryckt strukturell oro för hur åldersverifieringspåståenden står sig under granskning. Som framgår av EDRi-rådgivarens genomgång av varför integritetsargumenten kring åldersverifiering inte håller har glappet mellan vad dessa system lovar och vad de faktiskt kan garantera varit ett återkommande tema långt före detta senaste hack.

Denna skepticism har omvandlats till politisk handling. EU-medborgare har, med stöd av Piratpartiet, drivit ett formellt initiativ för att göra integritetsskyddet i åldersverifiering juridiskt bindande snarare än en målsättning, ett steg som bevakats i rapporten om hur EU-medborgare kämpar för bindande integritetskrav vid åldersverifiering. Själva existensen av den kampanjen understryker en enkel poäng: just nu är integritetsgarantierna kopplade till den här appen politiska åtaganden, inte tvingande tekniska fakta, och tre separata hack inom loppet av några månader gör den åtskillnaden svår att ignorera.

Vad detta innebär för dig

Om du är bosatt i EU och har installerat eller överväger att installera appen för åldersverifiering betyder inget av detta att din data definitivt har läckt. Det innebär däremot att säkerhetsutfästelserna bakom appen inte har hållit konsekvent vid extern testning, och det är värt att väga in i hur mycket du förlitar dig på den för tillfället.

Praktiskt taget innebär det att vara försiktig med vilka personuppgifter du kopplar till appen utöver det som är absolut nödvändigt, att hålla appen och enhetens programvara uppdaterade och att följa officiella EU-meddelanden om patchar eller åtgärder kopplade till varje avslöjad sårbarhet. Det innebär också att stödja krav på bindande, verkställbara integritetsregler istället för att anta att frivilliga åtaganden räcker, eftersom just den pressen ofta är det som förvandlar en lovande design till en genuint pålitlig sådan.

Den bredare lärdomen sträcker sig bortom just den här appen. I takt med att fler regeringar experimenterar med obligatorisk ålders- och identitetsverifiering håller EU:s erfarenhet på att bli en användbar fallstudie i vad som kan gå fel när lanseringstakten går snabbare än säkerhetstestningen.

Konkreta åtgärder:

  • Begränsa de personuppgifter du knyter till någon åldersverifieringsapp utöver det lagstadgade minimumet.
  • Håll utkik efter officiella patchmeddelanden och uppdatera appen skyndsamt när åtgärder släpps.
  • Följ oberoende säkerhetsforskning istället för att enbart lita på officiella påståenden om att något är "tekniskt redo".
  • Stöd krav på juridiskt bindande integritetsskydd i åldersverifieringssystem, inte bara frivilliga löften.
  • Behandla varje app som hanterar identitets- eller åldersdata med samma försiktighet som du tillämpar på appar för ekonomi eller hälsa.