Hace unos días, la Comisión Europea presentó la nueva aplicación para la verificación de la edad en línea, indicada como utilizable por plataformas para proteger a los menores de contenidos nocivos e ilegales (en Italia debería estar disponible a través de IT-Wallet).
La aplicación se configura mediante pasaporte o documento de identidad, no revela datos personales del usuario, funciona desde cualquier dispositivo (smartphone, tableta y ordenador) y es de código abierto, y es precisamente el carácter abierto lo que ha permitido identificar importantes fallos en muy poco tiempo.
Paul Moore, un investigador de seguridad descubrió que la aplicación se puede «piratear» en dos minutos. El investigador explica que la aplicación almacena el PIN cifrado localmente pero este cifrado no está asociado a la identidad del usuario: eliminando algunos valores del archivo de configuración de la aplicación es posible crear un nuevo PIN. Otros problemas se identificaron en el contador que toma en cuenta la cantidad de PIN incorrectos, se guarda en el mismo archivo de configuración y se restablece fácilmente. La posibilidad de explotar la autenticación biométrica está vinculada a un valor booleano simple (verdadero o falso): basta con configurarlo en falso para evitarlo.
Varios desarrolladores destacar no solo errores, sino problemas generales de diseño en la aplicación tal como fue concebida, destacando que los datos confidenciales nunca deben ser accesibles ni editables directamente por nadie. “¿Por qué no aprovecharon el Secure Enclave?”, pregunta un desarrollador, destacando un subsistema de seguridad disponible en los teléfonos inteligentes modernos y capaz de mantener protegidos los datos sensibles del usuario.
Otro misterio es la caducidad de la variable que permite determinar la edad: si el usuario es mayor de 18 años es inútil seguir realizando controles posteriores (un adulto sigue siendo adulto).
Se sigue impugnando el almacenamiento de datos biométricos y selfies en el dispositivo incluso después del procesamiento, en violación de la RGPD (Reglamento General de Protección de Datos). Al final.
Pavel Durov, empresario fundador de la red social rusa VK y del servicio de mensajería instantánea Telegram, comentó las vulnerabilidades afirmando que, en su opinión, la UE creó una aplicación deliberadamente «defectuosa» y creó una herramienta para la vigilancia de los ciudadanos europeos.
