EÚ apka, ktorá mala chrániť deti, sa dá hacknúť za 2 minúty. Expert varuje pred vážnym problémom

Nová aplikácia EÚ na overovanie veku mala chrániť súkromie používateľov, no krátko po predstavení čelí ostrej kritike. Bezpečnostní experti tvrdia, že jej ochranu možno obísť príliš ľahko a varujú, že podobné riešenia môžu časom priniesť ešte väčší zásah do súkromia.

overenie veku eu
Zdroj: Vosveteit.sk / Martin Borko

Pomerne nedávno sme ťa informovali o tom, že Európska únia predstavila aplikáciu na overovanie veku. Jej cieľom má byť zabrániť deťom v prístupe na niektoré webové stránky. Napríklad na stránky pre dospelých, online kasína, stránky s predajom alkoholu a ďalšie služby, kde sa vek používateľa považuje za kľúčový.

potvrdzovacie okno na eroticku stranku ktore podla EU nestaci
Zdroj: Vosveteit.sk / Printscreen overenia veku stránky pre dospelých

Celý systém má fungovať tak, že si používateľ v aplikácii overí svoj vek. Na základe toho mu následne webové stránky buď prístup umožnia, alebo zablokujú. Zároveň má byť výrazne obmedzený aj zber osobných údajov. Na tému upozornil portál Cybernews.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ
overenie veku stranky pre dospelych
Zdroj: minv.sk, Vosveteit.sk

Projekt bol prezentovaný ako moderné riešenie, ktoré rešpektuje súkromie používateľov, pričom predsedníčka Európskej komisie Ursula von der Leyen zdôraznila jeho technologickú pripravenosť aj vysokú úroveň ochrany dát. Zároveň poukázala na otvorený zdrojový kód ako na dôkaz transparentnosti.

Pri tej otvorenosti ale ešte chvíľu ostaneme. Práve ona totiž umožnila odborníkom detailne preskúmať fungovanie aplikácie. A viacerí z nich začali poukazovať na zásadné nedostatky. Bezpečnostný konzultant Paul Moore napríklad upozornil na vážne chyby v návrhu systému a varoval, že takýto prístup môže skôr či neskôr viesť k veľkým bezpečnostným problémom.

Aplikácia nevyzerá práve bezpečne

Podľa jeho zistení aplikácia síce ukladá PIN kód v šifrovanej podobe priamo v zariadení, no tento mechanizmus nie je prepojený s úložiskom identity, kde sa nachádzajú kľúčové údaje o používateľovi. V praxi to podľa neho znamená, že ochranu možno obísť pomerne jednoducho. Stačí upraviť konfiguračné súbory, odstrániť konkrétne hodnoty viazané na PIN a po reštarte aplikácie si nastaviť nový kód, pričom prístup k pôvodným údajom zostane zachovaný.

Inými slovami, Moore upozorňuje na problém už v samotnom návrhu aplikácie. Chýba jej napríklad aj poriadne obmedzenie počtu pokusov o zadanie PIN-u. To je riešené len ako jednoduchý počítadlový údaj uložený v tom istom súbore, ktorý si môže používateľ upraviť. Keď túto hodnotu vynuluje, systém sa správa, akoby k žiadnym predchádzajúcim pokusom nedošlo. Podobne je na tom aj biometrické overovanie. Aj to je podľa kritikov riadené iba jedným prepínačom, takže jeho jednoduchou zmenou možno túto ochranu úplne vypnúť.

Do aplikácie sa „obul“ aj zakladateľ Telegramu Pavel Durov. Podľa jeho slov nemusí ísť len o obyčajnú chybu. Skôr to podľa neho môže naznačovať smerovanie celého projektu. Tvrdí, že ide o systém, ktorý príliš dôveruje samotnému zariadeniu, čo z pohľadu bezpečnosti predstavuje zásadný problém. Zároveň vyslovil obavy, že podobné riešenia môžu postupne viesť k oslabovaniu súkromia pod zámienkou vyššej bezpečnosti.

Bude zavedenie aplikácie znamenať nárast popularity VPN služieb?

Durov ďalej naznačuje, že celá situácia môže poslúžiť ako argument na rozšírenie zberu dát o používateľoch. Lenže Európska únia v tejto snahe nie je sama. Podobné kroky zaviedla napríklad Austrália, kde s tým súvisí aj zákaz sociálnych sietí pre deti do 16 rokov. Spojené kráľovstvo zaviedlo povinné kontroly veku pre určité typy webov. Niektoré americké štáty zašli ešte ďalej a zaviedli overovanie veku pred vstupom na porno stránky. Niektoré veľké platformy na protest radšej z daných štátov odišli.

Vlnu odporu vyvolal aj krok tvorcov Discordu, ktorí plánovali zaviesť kontrolu veku pomocou biometrie a dokladov totožnosti. Nakoniec však od tejto myšlienky ustúpili. Mnohí odborníci zároveň upozorňujú, že podobné systémy sa môžu veľmi ľahko stať cieľom hackerských útokov. A ak raz uniknú citlivé údaje, môžu byť zneužité na rôzne nekalé ciele kybernetických podvodníkov.

Čo k tomu dodať? Snahy o väčšiu kontrolu internetu tu očividne sú a Európska únia ich presadzuje viacerými cestami. Nielen cez túto aplikáciu, ale aj cez snahy o zavedenie „Chat control“. Teda riešenia, pri ktorom by autority chceli vedieť, čo píšeš, ešte predtým, než sa správa zašifrovane odošle. Zatiaľ to schválené nebolo, no do budúcna sa to úplne vylúčiť nedá. Na druhej strane sa pokojne môže stať aj to, že podobné opatrenia ešte viac zvýšia popularitu VPN služieb, ktoré ľuďom aspoň sčasti vrátia pocit väčšieho súkromia.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať