一位安全研究人员自四月以来第三次攻破了欧盟的年龄验证应用,而这次发现的警告比前两次更加令人不安。据TechRadar报道,这位反复测试的专家表示,该应用的问题已不再仅仅是证明某人的年龄。"下一步将是证明你是谁,"研究人员警告说,这句话将围绕欧盟年龄验证应用被黑的整个讨论从一个尴尬的漏洞故事重新定义为真正的身份安全顾虑。
研究人员三次攻破了什么
欧盟的年龄验证应用旨在让人们确认自己满足最低年龄要求,而无需向每个提出要求的网站或平台交出不必要的个人数据。至少,这是它的宣传口号。自推出以来,同一位安全研究人员已三次找到方法,破坏了这一承诺。每一次,漏洞都削弱了该应用的核心主张,即它是一种保护隐私的替代方案,不用直接向网站上传护照扫描件或驾驶证照片。
每个单独漏洞的细节不如它们形成的模式重要。一款被设计和宣传为数亿欧盟公民可信赖、低摩擦验证层的应用,在短短数月内已三次未能通过独立审查。这不是一次性的实现缺陷,而是一个记录在案的轨迹。
为什么年龄验证应用是比表面看起来更重要的身份目标
人们很容易认为年龄检查是一种低风险的软件。你不需要证明你的银行余额或病史,只需证明你是否年满18岁。但这种思路忽略了这些系统的实际构建方式。要可靠地验证年龄,应用通常必须依赖于某种形式的官方身份证明文件或政府支持的数据源。这意味着年龄关卡背后的基础设施常常与攻击者最渴望的身份数据直接相连。
这正是研究人员警告的核心。如果年龄验证是让公民习惯在手机上安装政府关联应用的切入点,那么监管机构和平台的下一步合乎逻辑的举措就是为其他服务提供更广泛的身份验证。如果年龄检查层今天就能被操纵或绕过,就没有什么理由认为随之而来的身份层本质上会更安全。在较简单的任务上失败的系统,无法为更困难的任务激发信心。
这种担忧并非欧盟独有。在政府推动强制性年龄或身份检查的任何地方,类似的紧张局势都在上演,从要求社交媒体进行身份检查的加拿大C-34法案提案,到美国目前陷入法律僵局的各州年龄验证法拼凑。这些努力都要求用户相信,一个在政治压力下快速构建的验证层能够抵御现实世界中的攻击者。
欧盟的隐私承诺与该应用现实中的安全漏洞
当该应用推出时,官员们将其描述为一种技术上可靠的解决方案,可以让用户在验证年龄时不向第三方暴露身份证明文件。反复的黑客攻击使这种说法大为复杂化。隐私倡导者早已对年龄验证声明在审查下的可信度提出了结构性担忧。正如EDRi顾问对年龄验证隐私声明站不住脚的剖析中详细阐述的那样,这些系统所承诺的与其实际能保证的之间的差距,在这次最新攻击之前很久就一直是一个反复出现的主题。
这种怀疑已经转化为政治行动。在盗版党的支持下,欧盟公民推动了一项正式倡议,要求使年龄验证中的隐私保护具有法律约束力,而非仅是愿景,这一举措在欧盟公民推动使隐私年龄验证具有约束力的报道中有所提及。该运动的存在凸显了一个简单的要点:目前,依附于该应用的隐私保障是政策承诺,而非可强制执行的技术事实,而数月内的三次独立攻击使得这一区别难以忽视。
这对你意味着什么
如果你是一位已安装或正在考虑安装该年龄验证应用的欧盟居民,这一切并不意味着你的数据一定已经泄露。但这确实意味着该应用背后的安全保障在外部测试中未能持续成立,这一点值得你在目前依赖该应用时考虑在内。
实际上,这意味着要谨慎对待你关联到该应用的、超出严格要求之外的个人信息,保持应用和设备软件更新,并关注欧盟关于每个已披露漏洞的补丁或修复的官方通讯。这也意味着支持推动具有约束力、可强制执行的隐私规则,而不是假设自愿承诺就足够了,因为这种压力常常是将一个有前景的设计转变为真正可信赖设计的关键。
更广泛的教训超越了这一款应用。随着越来越多的政府尝试强制性的年龄和身份验证,欧盟的经历正成为一个有用的案例研究,揭示当急于推出而超过安全测试时可能出现的问题。
可行建议:
- 将附加到任何年龄验证应用的个人数据限制在法律要求的最低限度。
- 留意官方补丁公告,并在修复发布后及时更新应用。
- 关注独立安全研究,而不仅仅依赖官方的"技术就绪"声明。
- 支持对年龄验证系统提出具有法律约束力的隐私保护要求,而不仅仅是自愿承诺。
- 以对待金融或医疗应用同样的谨慎态度,对待任何涉及身份或年龄数据的应用。




