Một nhà nghiên cứu bảo mật đã phá vỡ ứng dụng xác minh độ tuổi của Liên minh châu Âu lần thứ ba kể từ tháng Tư, và lần này cảnh báo đi kèm phát hiện này còn đáng lo ngại hơn hai lần trước. Theo báo cáo từ TechRadar, chuyên gia đứng sau các cuộc thử nghiệm nhiều lần cho biết vấn đề của ứng dụng không chỉ đơn thuần là chứng minh ai đó bao nhiêu tuổi nữa. "Bước tiếp theo sẽ là chứng minh bạn là ai," nhà nghiên cứu cảnh báo, một câu nói định hình lại toàn bộ cuộc tranh luận về vụ hack ứng dụng xác minh độ tuổi EU từ một câu chuyện lỗi kỹ thuật khó xử thành một mối lo ngại thực sự về an toàn danh tính.

Nhà nghiên cứu đã phá vỡ điều gì, ba lần liên tiếp

Ứng dụng xác minh độ tuổi của EU được xây dựng để cho phép mọi người xác nhận họ đáp ứng ngưỡng tuổi tối thiểu mà không phải cung cấp dữ liệu cá nhân không cần thiết cho mọi trang web hoặc nền tảng yêu cầu. Ít nhất đó là lời quảng cáo. Kể từ khi ra mắt, cùng một nhà nghiên cứu bảo mật đã tìm ra cách để phá hoại lời hứa đó trong ba dịp riêng biệt. Mỗi lần, các lỗ hổng lại làm xói mòn tuyên bố cốt lõi rằng ứng dụng là một giải pháp thay thế bảo vệ quyền riêng tư so với việc tải trực tiếp ảnh hộ chiếu hoặc ảnh bằng lái xe lên một trang web.

Chi tiết của từng lỗ hổng riêng lẻ ít quan trọng hơn so với hình mẫu mà chúng tạo ra. Một ứng dụng được thiết kế và tiếp thị như một lớp xác minh đáng tin cậy, ít rào cản cho hàng trăm triệu công dân EU giờ đây đã thất bại trước sự giám sát độc lập ba lần riêng biệt chỉ trong vài tháng. Đó không phải là một lỗi triển khai một lần. Đó là một tiền lệ.

Tại sao các ứng dụng xác minh độ tuổi lại là mục tiêu danh tính lớn hơn vẻ bề ngoài

Thật dễ dàng để nghĩ về việc kiểm tra độ tuổi như một phần mềm ít rủi ro. Bạn không chứng minh số dư ngân hàng hay lịch sử bệnh án của mình, chỉ là bạn có trên 18 tuổi hay không. Nhưng cách nhìn đó bỏ lỡ cách các hệ thống này thực sự được xây dựng. Để xác minh độ tuổi một cách đáng tin cậy, một ứng dụng thường phải neo vào một dạng giấy tờ tùy thân chính thức hoặc nguồn dữ liệu do chính phủ hậu thuẫn. Điều đó có nghĩa là hạ tầng phía sau cánh cổng tuổi thường có kết nối trực tiếp đến chính loại dữ liệu danh tính mà kẻ tấn công thèm muốn nhất.

Đây là cốt lõi của cảnh báo từ nhà nghiên cứu. Nếu xác minh độ tuổi là vấn đề mũi nhọn khiến công dân quen với việc cài đặt một ứng dụng liên kết với chính phủ trên điện thoại của họ, thì bước hợp lý tiếp theo cho các nhà quản lý và nền tảng là xác minh danh tính rộng hơn cho các dịch vụ khác. Nếu lớp kiểm tra tuổi hiện tại có thể bị thao túng hoặc vượt qua, thì chẳng có lý do gì để cho rằng lớp danh tính kế tiếp sẽ tự nhiên an toàn hơn. Một hệ thống thất bại ở nhiệm vụ đơn giản hơn không tạo được niềm tin cho nhiệm vụ khó hơn.

Mối lo ngại này không chỉ riêng ở EU. Căng thẳng tương tự đang diễn ra ở bất cứ nơi đâu chính phủ thúc đẩy kiểm tra tuổi hoặc danh tính bắt buộc, từ các đề xuất như Dự luật C-34 của Canada yêu cầu kiểm tra ID cho mạng xã hội, đến mớ hỗn độn các luật xác minh độ tuổi của bang hiện đang mắc kẹt trong tình trạng pháp lý lấp lửng ở Hoa Kỳ. Mỗi nỗ lực này đều yêu cầu người dùng tin tưởng rằng một lớp xác minh được xây dựng nhanh chóng, dưới áp lực chính trị, sẽ chống chịu được trước những kẻ tấn công thực sự.

Lời hứa về quyền riêng tư của EU so với những lỗ hổng bảo mật thực tế của ứng dụng này

Khi ứng dụng được giới thiệu, các quan chức đã định hình nó như một giải pháp kỹ thuật hợp lý cho phép người dùng xác minh độ tuổi mà không để lộ giấy tờ tùy thân cho bên thứ ba. Những vụ hack lặp đi lặp lại làm phức tạp hóa câu chuyện đó một cách đáng kể. Những người ủng hộ quyền riêng tư đã nêu lên các lo ngại về cấu trúc từ trước về cách các tuyên bố xác minh độ tuổi đứng vững khi bị kiểm tra. Như đã trình bày chi tiết trong bài phân tích của cố vấn EDRi về lý do tại sao tuyên bố quyền riêng tư của xác minh độ tuổi không hợp lý, khoảng cách giữa những gì các hệ thống này hứa hẹn và những gì chúng thực sự có thể đảm bảo đã là một chủ đề lặp đi lặp lại từ lâu trước khi có vụ hack mới nhất này.

Sự hoài nghi đó đã chuyển thành hành động chính trị. Công dân EU, được Đảng Cướp biển ủng hộ, đã thúc đẩy một sáng kiến chính thức để biến các biện pháp bảo vệ quyền riêng tư trong xác minh độ tuổi thành ràng buộc pháp lý thay vì chỉ là khát vọng, một động thái được đề cập trong báo cáo về công dân EU thúc đẩy biến quyền riêng tư trong xác minh độ tuổi thành ràng buộc. Sự tồn tại của chiến dịch đó nhấn mạnh một điểm đơn giản: ngay lúc này, các đảm bảo về quyền riêng tư gắn với ứng dụng này là các cam kết chính sách, không phải các thực tế kỹ thuật có thể thực thi, và ba vụ hack riêng biệt chỉ trong vài tháng khiến sự phân biệt đó trở nên khó có thể bỏ qua.

Điều này có ý nghĩa gì đối với bạn

Nếu bạn là cư dân EU đã cài đặt hoặc đang cân nhắc cài đặt ứng dụng xác minh độ tuổi, không có điều nào trong số này có nghĩa là dữ liệu của bạn chắc chắn đã bị lộ. Nó có nghĩa là các đảm bảo an ninh đằng sau ứng dụng đã không đứng vững một cách nhất quán trước thử nghiệm từ bên ngoài, và điều đó đáng để cân nhắc khi bạn quyết định mức độ tin cậy vào nó vào lúc này.

Về mặt thực tế, điều đó có nghĩa là hãy thận trọng về những thông tin cá nhân bạn liên kết với ứng dụng ngoài những gì thực sự cần thiết, luôn cập nhật ứng dụng và phần mềm thiết bị, và chú ý đến các thông báo chính thức từ EU về các bản vá hoặc sửa lỗi liên quan đến từng lỗ hổng được tiết lộ. Nó cũng có nghĩa là ủng hộ nỗ lực thúc đẩy các quy tắc quyền riêng tư ràng buộc, có thể thực thi thay vì cho rằng các cam kết tự nguyện là đủ, bởi vì áp lực đó thường là điều biến một thiết kế đầy hứa hẹn thành một thiết kế thực sự đáng tin cậy.

Bài học rộng hơn còn vượt ra ngoài ứng dụng này. Khi ngày càng nhiều chính phủ thử nghiệm xác minh độ tuổi và danh tính bắt buộc, trải nghiệm của EU đang trở thành một nghiên cứu điển hình hữu ích về những gì có thể xảy ra khi tốc độ ra mắt vượt qua kiểm thử bảo mật.

Các biện pháp thiết thực:

  • Giới hạn dữ liệu cá nhân bạn đính kèm vào bất kỳ ứng dụng xác minh độ tuổi nào ở mức tối thiểu pháp lý cần thiết.
  • Theo dõi các thông báo vá lỗi chính thức và cập nhật ứng dụng kịp thời khi có bản sửa lỗi.
  • Theo dõi nghiên cứu bảo mật độc lập thay vì chỉ dựa vào các tuyên bố "sẵn sàng về mặt kỹ thuật" chính thức.
  • Ủng hộ các lời kêu gọi bảo vệ quyền riêng tư ràng buộc về mặt pháp lý trong các hệ thống xác minh độ tuổi, không chỉ là các lời hứa tự nguyện.
  • Hãy đối xử với bất kỳ ứng dụng nào liên quan đến dữ liệu danh tính hoặc độ tuổi với cùng mức thận trọng như bạn dành cho các ứng dụng tài chính hoặc y tế.