Η Ευρωπαϊκή Ένωση παρουσιάζει τη νέα εφαρμογή επαλήθευσης ηλικίας ως ένα εργαλείο που θα προστατεύει τα παιδιά στο διαδίκτυο χωρίς να θυσιάζει την ιδιωτικότητα των χρηστών. Ωστόσο, πριν καλά-καλά ξεκινήσει η ευρύτερη διάθεσή της, ήδη υπάρχουν έντονες αμφισβητήσεις για την αποτελεσματικότητά της.
Ο ειδικός στην κυβερνοασφάλεια Paul Moore, με περισσότερα από 20 χρόνια εμπειρίας στον χώρο, υποστηρίζει ότι κατάφερε να παρακάμψει το σύστημα δύο φορές, καταλήγοντας στο συμπέρασμα πως η ανώνυμη επαλήθευση ηλικίας, τουλάχιστον με τον τρόπο που υλοποιείται σήμερα, δεν μπορεί να λειτουργήσει αξιόπιστα.
Πώς λειτουργεί η εφαρμογή της ΕΕ και η προστασία ιδιωτικότητας
Η Ευρωπαϊκή Επιτροπή έχει επιλέξει μια διαφορετική προσέγγιση σε σχέση με άλλα συστήματα που απαιτούν αποστολή ταυτότητας ή βιομετρικών στοιχείων σε τρίτους παρόχους. Η ανάγκη για μια ασφαλέστερη λύση έγινε επιτακτική μετά από αλλεπάλληλα περιστατικά διαρροής προσωπικών δεδομένων σε αντίστοιχες πλατφόρμες.

Η νέα εφαρμογή βασίζεται στην υποδομή του European Digital Identity Wallet (EUDI) και αξιοποιεί τεχνολογίες όπως Zero-Knowledge Proofs (ZKP) και Verifiable Credentials (VC). Στην πράξη, ο χρήστης σαρώνει την ταυτότητά του στο κινητό του, όπου τα στοιχεία αποθηκεύονται τοπικά. Όταν μια ιστοσελίδα ζητήσει επιβεβαίωση ηλικίας, εμφανίζει ένα QR code, το οποίο σαρώνει η εφαρμογή και απαντά μόνο αν ο χρήστης πληροί το ηλικιακό όριο, χωρίς να αποκαλύπτονται προσωπικά δεδομένα.
Οι ενστάσεις του Paul Moore και οι μέθοδοι παράκαμψης
Ο Moore δεν αμφισβητεί ότι η εφαρμογή προστατεύει την ιδιωτικότητα, αλλά θεωρεί πως αυτή ακριβώς η επιλογή την καθιστά ευάλωτη. Όπως υποστηρίζει, όταν η ηλικία αποσυνδέεται πλήρως από την ταυτότητα του χρήστη, δεν υπάρχει τρόπος να αποδειχθεί ότι το άτομο που κρατά τη συσκευή είναι όντως ο νόμιμος κάτοχος των στοιχείων.
Για να αποδείξει τον ισχυρισμό του, ο ερευνητής ανέπτυξε δύο επεκτάσεις (extensions) για τον Chrome με τη βοήθεια του Claude:
- Client-side Spoofing: Η πρώτη επέκταση μιμούνταν τη λειτουργία της εφαρμογής Android, αφαιρώντας τον έλεγχο ταυτότητας. Εντόπιζε αυτόματα το QR code της ιστοσελίδας και ολοκλήρωνε την επαλήθευση χωρίς σάρωση εγγράφου.
- Automated Relay Bypass: Η δεύτερη μέθοδος μετέφερε αυτόματα το QR code σε ένα απομακρυσμένο τηλέφωνο, το οποίο πραγματοποιούσε την κανονική ψηφιακή υπογραφή μέσα σε λίγα δευτερόλεπτα.
- Απαντώντας στις επικρίσεις, εκπρόσωπος της Ευρωπαϊκής Επιτροπής δήλωσε ότι η προστασία των ανηλίκων δεν βασίζεται αποκλειστικά στην τεχνολογία, αλλά και στην επίβλεψη από τους γονείς, τονίζοντας ότι στόχος είναι η μείωση της έκθεσης σε ακατάλληλο περιεχόμενο και όχι η συλλογή δεδομένων.