Cách hệ thống đảm bảo độ tuổi của Bluesky hoạt động và lý do nó thất bại

Bluesky, mạng xã hội phi tập trung xây dựng trên Giao thức AT, đã triển khai các biện pháp đảm bảo độ tuổi để tuân thủ các quy định yêu cầu nền tảng xác nhận người dùng đủ tuổi để xem một số nội dung nhất định. Trên thực tế, hệ thống này phụ thuộc nhiều vào tín hiệu địa lý: nếu Bluesky phát hiện người dùng đang kết nối từ một khu vực có luật xác minh độ tuổi, chẳng hạn như Vương quốc Anh, nó sẽ nhắc kiểm tra độ tuổi trước khi cho phép truy cập đầy đủ.

Một hướng dẫn kỹ thuật được chia sẻ rộng rãi, được công bố dưới dạng GitHub gist, cho thấy việc vượt qua bước kiểm tra đó dễ dàng đến mức nào. Theo bài viết và các báo cáo xác nhận lan truyền trên chính Bluesky, người dùng đã tìm ra nhiều cách để lách yêu cầu. Kết nối qua VPN để trông như đang duyệt web từ một quốc gia khác được cho là bỏ qua hoàn toàn bước kiểm tra, vì cổng tuổi của nền tảng gắn với vị trí thay vì bất kỳ dấu hiệu nhận dạng cố định nào. Những người khác đã chỉ ra rằng một bộ lọc chặn quảng cáo đơn giản trên trình duyệt có thể chặn lời nhắc xác minh, và một tiện ích mở rộng trình duyệt chuyên dụng đã được xây dựng đặc biệt để vô hiệu hóa các hạn chế địa lý và kiểm duyệt của Bluesky. Các giao diện thay thế cho Giao thức AT, cho phép người dùng xem nội dung Bluesky mà không cần qua ứng dụng chính thức, lách cổng tuổi hoàn toàn.

Nói cách khác, cơ chế nhằm giữ trẻ vị thành niên tránh xa một số nội dung có thể bị đánh bại bằng các công cụ không yêu cầu kỹ năng kỹ thuật đặc biệt: một gói đăng ký VPN, một tiện ích trình duyệt, hoặc một trang web khác hoàn toàn.

Hệ quả từ cách vượt qua cho thấy những rủi ro bảo mật khi kiểm tra tuổi

Ví dụ của Bluesky làm nổi bật một khuôn mẫu đã xuất hiện nhiều lần ở bất cứ nơi nào các yêu cầu xác minh độ tuổi được triển khai. Các hệ thống được thiết kế để ngăn trẻ vị thành niên truy cập nội dung nhất định có xu hướng được xây dựng xung quanh các tín hiệu, như vị trí IP hoặc ngày sinh tự khai, mà rất dễ giả mạo. Trong khi đó, những người dùng tuân thủ, nhập tài liệu, tải lên ảnh tự chụp hoặc kết nối các dịch vụ xác minh bên thứ ba, lại chính là những người phải gánh thêm rủi ro lộ dữ liệu riêng tư.

Đó là sự đánh đổi khó chịu ở trung tâm của hầu hết các lần triển khai đảm bảo độ tuổi: những người có khả năng cao là trẻ vị thành niên, hoặc có động cơ tránh bị giám sát, cũng là những người có kỹ năng kỹ thuật nhất để tìm cách vượt qua. Những người tuân theo quy tắc và tuân thủ trung thực lại chính là những người trao dữ liệu nhạy cảm cho các nhà cung cấp xác minh bên thứ ba, dữ liệu sau đó phải được lưu trữ, xử lý và bảo vệ ở đâu đó. Bất kỳ mắt xích yếu nào trong chuỗi đó, dù là cơ sở dữ liệu của nhà cung cấp được bảo mật kém hay một công cụ nội bộ bị xâm nhập, đều trở thành mục tiêu mới. Bài học rộng hơn không chỉ riêng với Bluesky. Nó lặp lại những lo ngại được nêu ra trong toàn ngành công nghiệp phần mềm về việc một điểm tổn thương duy nhất có thể nhanh chóng leo thang thành một sự phơi nhiễm lớn hơn nhiều, tương tự như cách một công cụ phát triển bị xâm nhập đã dẫn đến một vụ vi phạm kho lưu trữ quy mô lớn trên GitHub. Khi cơ sở hạ tầng xác minh được thêm vào trên các nền tảng hiện có, nó tạo ra bề mặt tấn công mới mà không nhất thiết đạt được mục tiêu đã đề ra.

Bối cảnh pháp lý: Đạo luật An toàn Trực tuyến của Vương quốc Anh và các yêu cầu đảm bảo độ tuổi của DSA EU

Cổng tuổi của Bluesky không xuất hiện trong chân không. Đạo luật An toàn Trực tuyến của Vương quốc Anh yêu cầu các nền tảng lưu trữ một số danh mục nội dung nhất định phải triển khai các biện pháp "đảm bảo độ tuổi" cho người dùng Vương quốc Anh, và Đạo luật Dịch vụ Kỹ thuật số của EU cũng thúc đẩy theo hướng tương tự đối với các nền tảng hoạt động trên toàn khối. Cả hai khung pháp lý đều đặt gánh nặng tuân thủ lên các nền tảng, đẩy họ hướng tới phát hiện địa lý, ngày sinh tự khai, hoặc các nhà cung cấp xác minh bên thứ ba như là các cơ chế thực thi thực tế.

Vấn đề là các nhà lập pháp viết ra những yêu cầu này phần lớn đang chỉ định một kết quả, giữ trẻ vị thành niên tránh xa một số nội dung, mà không đưa ra một cách thức kỹ thuật mạnh mẽ để đạt được điều đó. Khoảng trống đó để cho các nền tảng triển khai bất cứ thứ gì nhanh nhất và rẻ nhất, thường có nghĩa là các kiểm tra dựa trên định vị địa lý mà VPN có thể đánh bại trong vài giây. Các cơ quan quản lý cuối cùng có thể phản ứng bằng cách thắt chặt các yêu cầu hơn nữa, có khả năng đẩy tới xác minh tài liệu hoặc sinh trắc học bắt buộc cho tất cả người dùng bất kể vị trí. Điều đó sẽ nâng cao đáng kể rủi ro, đánh đổi một hệ thống dễ dàng bị vượt qua lấy một hệ thống đòi hỏi nhiều dữ liệu cá nhân nhạy cảm hơn từ tất cả mọi người, bao gồm cả người trưởng thành không có ý định lách luật gì cả.

Những điều người dùng quan tâm đến quyền riêng tư nên biết trước khi xác minh tuổi trực tuyến

Nếu bạn được yêu cầu xác minh tuổi trên Bluesky hoặc bất kỳ nền tảng nào khác, bạn nên dừng lại trước khi tải lên giấy tờ tùy thân hoặc hoàn thành quét khuôn mặt. Hãy hỏi dữ liệu nào thực sự được thu thập, ai xử lý nó, và nó được lưu giữ trong bao lâu. Các nhà cung cấp xác minh độ tuổi bên thứ ba không miễn nhiễm với các vi phạm, và một khi tài liệu hoặc quét sinh trắc học đã được gửi đi, bạn thường không thể lấy lại.

Đối với độc giả muốn giảm thiểu rủi ro lộ dữ liệu, sử dụng một VPN có uy tín để kiểm soát vị trí mà nền tảng thấy bạn kết nối là một trong những công cụ bảo mật dễ tiếp cận hơn, mặc dù cần nhớ rằng VPN là một biện pháp bảo mật, không phải là một lỗ hổng để dựa dẫm vô thời hạn khi việc thực thi ngày càng phát triển. Kết hợp VPN với chú ý cẩn thận đến những quyền và dữ liệu mà một ứng dụng thực sự yêu cầu vẫn là một thông lệ cơ bản hợp lý bất kể cổng tuổi của bất kỳ nền tảng đơn lẻ nào hiện nay trông ra sao.

Điều này Có Ý nghĩa gì với Bạn

Việc vượt qua xác minh tuổi của Bluesky là một lời nhắc nhở rằng các hệ thống đảm bảo độ tuổi hiện tại thường mang tính hình thức hơn là bảo mật thực sự. Chúng có thể bị vượt qua bởi bất kỳ ai có đủ động lực để tra cứu hướng dẫn, trong khi những người tuân thủ trung thực có thể đang để lộ nhiều dữ liệu cá nhân hơn họ nhận ra. Khi Đạo luật An toàn Trực tuyến của Vương quốc Anh và DSA EU thúc đẩy nhiều nền tảng hơn hướng tới các hệ thống này, hãy dự kiến động lực mèo-và-chuột giữa các nhà quản lý và các cách vượt qua sẽ tiếp tục.

Trước khi trao đi bản quét ID hoặc dữ liệu sinh trắc học để đáp ứng một yêu cầu kiểm tra tuổi, hãy dành chút thời gian nghiên cứu nhà cung cấp xác minh, hiểu những gì thực sự được lưu trữ, và xem xét những công cụ nào, bao gồm VPN và cài đặt trình duyệt tập trung vào quyền riêng tư, có thể giúp bạn hạn chế phơi nhiễm dữ liệu không cần thiết. Luôn cập nhật thông tin về cách các hệ thống này thực sự hoạt động, thay vì cho rằng chúng hoạt động như quảng cáo, là bước thiết thực nhất mà bất kỳ người dùng nào cũng có thể thực hiện ngay lúc này.