Дослідник безпеки втретє з квітня зламав додаток Європейського Союзу для верифікації віку, і цього разу попередження, пов’язане з цим виявленням, викликає більше занепокоєння, ніж попередні два. Згідно з повідомленням TechRadar, експерт, який стоїть за повторними тестуваннями, каже, що проблеми додатка вже не лише в тому, щоб довести чийсь вік. «Наступним кроком буде підтвердження вашої особи», — попередив дослідник, і ця фраза переводить усю дискусію про злам додатка верифікації віку в ЄС з незручної історії про баги у справжню проблему безпеки ідентифікації.

Що саме дослідник зламував тричі

Додаток ЄС для верифікації віку створили, щоб люди могли підтвердити, що їм виповнилося необхідну кількість років, не передаючи зайвих персональних даних кожному сайту чи платформі, які їх запитують. Принаймні, так це подавали. Від моменту запуску той самий дослідник безпеки тричі знаходив способи підірвати цю обіцянку. Кожного разу виявлені недоліки підточували ключове твердження, що додаток є безпечнішою для приватності альтернативою прямому завантаженню скана паспорта чи фотографії водійського посвідчення на вебсайт.

Деталі кожного окремого недоліку менш важливі, ніж система, яку вони утворюють. Додаток, розроблений і розрекламований як надійний, зручний шар верифікації для сотень мільйонів громадян ЄС, тепер тричі за лічені місяці не пройшов незалежну перевірку. Це не одноразова помилка впровадження. Це вже послужний список.

Чому додатки для верифікації віку — більша мішень для ідентифікаційних даних, ніж здається

Легко подумати, що перевірка віку — це програмне забезпечення з низькими ставками. Ви не доводите свій банківський баланс чи медичну історію, лише те, чи є вам 18 років. Але таке сприйняття оминає те, як насправді побудовані ці системи. Щоб надійно перевірити вік, додаток зазвичай повинен прив’язуватися до якогось офіційного документа, що посвідчує особу, або до державного джерела даних. Це означає, що інфраструктура за віковим обмеженням часто має прямий вихід саме на ті ідентифікаційні дані, яких найбільше прагнуть зловмисники.

У цьому суть попередження дослідника. Якщо верифікація віку — це той клин, який змушує громадян спокійно встановлювати на свої телефони додаток, пов’язаний з урядом, то наступним логічним кроком для регуляторів і платформ стане ширша верифікація особи для інших послуг. Якщо шар перевірки віку можна обійти або зламати вже сьогодні, немає підстав вважати, що наступний ідентифікаційний шар буде принципово безпечнішим. Система, яка не справляється з простішим завданням, не викликає довіри для складнішого.

Це занепокоєння не є унікальним для ЄС. Подібна напруга виникає всюди, де уряди проштовхують обов’язкові перевірки віку або особи — від пропозицій, як-от канадський законопроєкт C-34, що вимагає перевірки посвідчень особи в соціальних мережах, до клаптевої системи законів штатів про верифікацію віку, що нині перебувають у правовій невизначеності у Сполучених Штатах. Кожна з цих ініціатив вимагає від користувачів довіритися, що верифікаційний шар, створений нашвидкуруч під політичним тиском, витримає атаки реальних зловмисників.

Обіцянки ЄС щодо приватності проти реальних прогалин безпеки цього додатка

Коли додаток презентували, чиновники подали його як технічно надійне рішення, що дозволяє користувачам підтверджувати вік, не розкриваючи документи третім сторонам. Неодноразові злами значно ускладнюють цей наратив. Захисники приватності вже висловлювали структурні сумніви щодо того, наскільки заяви про верифікацію віку витримують перевірку. Як детально описано в аналізі радника EDRi про те, чому заяви про приватність при верифікації віку не спрацьовують, розрив між тим, що ці системи обіцяють, і тим, що вони реально можуть гарантувати, був повторюваною темою задовго до цього останнього зламу.

Цей скептицизм перетворився на політичну дію. Громадяни ЄС за підтримки Піратської партії просунули офіційну ініціативу, щоб зробити захист приватності у верифікації віку юридично обов’язковим, а не декларативним — про це йшлося у репортажі про те, як громадяни ЄС домагаються обов’язкового захисту приватності при верифікації віку. Саме існування цієї кампанії підкреслює простий факт: наразі гарантії приватності, прив’язані до цього додатка, — це політичні зобов’язання, а не забезпечені технічні факти, і три окремі злами за кілька місяців роблять цю різницю важкою для ігнорування.

Що це означає для вас

Якщо ви мешканець ЄС, який встановив або розглядає можливість встановлення додатка для верифікації віку, усе це не означає, що ваші дані безперечно скомпрометовані. Це означає, що гарантії безпеки додатка не витримали послідовної зовнішньої перевірки, і це варто враховувати, вирішуючи, наскільки на нього покладатися зараз.

Практично це означає: будьте обережними щодо того, яку особисту інформацію ви прив’язуєте до додатка понад суворо необхідний мінімум; оновлюйте додаток і програмне забезпечення пристрою; слідкуйте за офіційними повідомленнями ЄС про виправлення чи латки, пов’язані з кожною виявленою вразливістю. Також це означає підтримку вимог щодо обов’язкових, забезпечених правовим захистом правил приватності замість припущення, що добровільних зобов’язань достатньо, оскільки саме такий тиск часто перетворює перспективний дизайн на справді надійний.

Ширший урок виходить за межі цього одного додатка. Поки все більше урядів експериментують з обов’язковою верифікацією віку та особи, досвід ЄС стає корисним прикладом того, що може піти не так, коли швидкість запуску випереджає тестування безпеки.

Практичні висновки:

  • Обмежте особисті дані, які ви прикріплюєте до будь-якого додатка верифікації віку, мінімально необхідним законом.
  • Слідкуйте за офіційними анонсами виправлень і оновлюйте додаток одразу після їх випуску.
  • Стежте за незалежними дослідженнями безпеки, а не покладайтеся виключно на офіційні заяви про «технічну готовність».
  • Підтримуйте заклики до юридично обов’язкового захисту приватності в системах верифікації віку, а не лише до добровільних обіцянок.
  • Ставтеся до будь-якого додатка, що працює з даними про особу чи вік, з такою ж обережністю, як до фінансових або медичних додатків.