Kolmapäeval esitles Euroopa Liit oma uut vanusekontrolli rakendust, mis annab võimaluse inimestele enda vanust netis tõestada ilma, et nad platvormidele isiklikke andmeid üle andma peaks. Ursula von der Leyen kinnitas, et rakendus on tehniliselt valmis ning sellel on kõige kõrgemad privaatsusstandardid. Ta rõhutas ühtlasi, et tegemist on avatud lähtekoodiga programmiga, mis suurendab selle läbipaistvust. Kuid tundub, et see sai rakendusele saatuslikuks.

16.04.2026

Euroopa Liit valmistub andma välja oma sotsiaalmeedia vanusekontrolli rakendust (58)

Sellest ajast saati on mitu küberturbeeksperti X-is rakenduse turvalisust kritiseerinud. Küberturbe konsultant Paul Moore kirjeldas platvormil väidetavaid fundamentaalseid disainivigu EL-i vanusekontrollisüsteemis.

Moore’i sõnul salvestab rakendus krüpteeritud PIN-koodi lokaalselt, kuid oluline on see, et krüpteerimine ei ole seotud kasutaja nn identiteedipagasiga, kus hoitakse tundlikke autentimisandmeid.

See avab ukse üllatavalt lihtsale mööndusele. Kustutades rakenduse konfiguratsioonifailidest PIN-koodiga seotud konkreetsed väärtused ja taaskäivitades rakenduse, saab ründaja määrata uue PIN-koodi, säilitades samal ajal juurdepääsu eelmise profiili all loodud autentimisandmetele. Seega aktsepteerib rakendus uuesti määratud juurdepääsukontrolli all taaskasutatud identiteediandmeid.

Moore tõi esile ka muid nõrkusi, mis muudavad jõuründed või süsteemi kaaperdamise katsed veelgi lihtsamaks.

PIN-koodi äraarvamise vältimiseks kasutatav katsete arvu piiramine on salvestatud lihtsa loendurina samas muudetavas konfiguratsioonifailis. Kui selle väärtuse nullida, unustab süsteem, kui palju katseid on juba tehtud.

Biomeetrilist autentimist kontrollib samal ajal üksainus Boole’i lipp. Kui muuta selle väärtus tõeselt väärale, jätab rakendus biomeetrilised kontrollid üldse vahele.

Mitmed arendajad reageerisid veebis, seades disaini kahtluse alla. Nad tõid välja, et tundlikud autentimisandmed ei tohiks kunagi olla lõppkasutajatele otseselt kättesaadavad ega muudetavad. „Miks nad ei kasutanud turvalist enklaavi?“ küsis üks, rõhutades, et selline funktsioon on tänapäevastel nutitelefonidel olemas.

Teised tõstatasid laiemad mured rakenduse loogika kohta, sealhulgas piirangud selle kohta, mitu korda saab kasutaja oma vanust tõendada, ning vanuse tõendite kehtivusaja olemasolu. „Miks on vanuse tõendil kehtivusaeg? Kui ma olen üle 18, olen ma alati üle 18. Ma ei muutu ju nooremaks!“ ütles teine.

Kuidas see lugu Sind end tundma pani? Saada Kommenteeri Loe kommentaare (4)