資安專家表示,他們在布魯塞爾推出的年齡驗證應用程式中發現漏洞,儘管歐盟執委會聲稱該應用程式「技術上已準備就緒」。

布魯塞爾——歐盟推出的線上年齡驗證手機應用程式迅速引發爭議,因為資安專家發現程式碼存在明顯的隱私與安全問題。

歐洲委員會主席烏爾蘇拉·馮德萊恩於週三在布魯塞爾展示這款年齡驗證工具,表示它「技術上已準備就緒」,並將隨著各國推動禁止兒童使用社群媒體而很快上線。

「它是完全開源的,任何人都可以檢查程式碼,」馮德萊恩說。

資安與隱私專家隨即在GitHub軟體平台上深入研究源碼,並指出應用程式設計存在多項問題。

這場風波正演變成布魯塞爾的公關災難。但在程式碼爭議背後,隱藏著隱私倡議者、兒童權益團體、科技公司與政治人物之間如何保護未成年人上網的深層分歧——領導人承諾要保護兒童免於社群媒體與色情網站的影響。

在歐盟應用程式發布數小時內,資安顧問保羅·摩爾發現該應用程式會將敏感資料儲存在使用者手機上且未加保護,他在X平台發文表示,他在不到兩分鐘內就破解了該應用程式。

法國知名白帽駭客巴蒂斯特·羅伯特證實了多項問題,並告訴POLITICO,該應用程式的生物識別認證功能可被繞過,意味著有人可以不輸入PIN碼或使用Touch ID就能進入應用程式。

法國數位身份工作小組成員、密碼學研究員奧利維耶·布拉齊表示:「假設我下載了這款應用程式,證明自己已滿18歲,然後我的侄子拿走我的手機,解鎖應用程式後就能用它證明自己已滿18歲。」

歐洲委員會週五堅持表示該應用程式技術上已準備就緒。首席發言人寶拉·平霍告訴記者:「是的,它已準備好。也許我們可以補充說,『且它總是可以持續改進』。」

數位發言人托馬斯·雷尼耶表示:「當我們說這是最終版本時,其實……仍是示範版本。」他補充說,最終產品尚未提供給民眾使用,「程式碼將持續更新與改進……我今天無法排除或預判是否需要進一步更新。」

歐洲委員會週四向POLITICO表示,駭客測試的是早期的「示範版本」,該版本是為「測試與開發目的」發布的。漏洞已被修復。

但摩爾與布拉齊都表示,他們測試的是歐盟最新的線上程式碼版本。

布拉齊說:「他們讓應用程式開源讓專家嘗試與測試是好事,但問題是公開的源碼並未達到我們對如此重要應用程式所期望的資安標準。」

「我們擔心委員會會急著推出應用程式,不管安全問題如何,現在我們看到他們想推出的東西技術上並未準備好,」布拉齊補充說。「如此倉促的推出可能會破壞未來數位身份錢包的信任。」

比利時知名倫理駭客英蒂·德·塞克萊爾表示:「對於像這樣的開源程式碼專案,發布前也公開任何安全評估會是好做法,讓大家能權衡利弊。」

歐盟應用程式的線上爭議揭示了如何管理網路使用者訪問色情網站與社群平台的激烈分歧。

歐盟及多數成員國正推動線上年齡驗證措施,這是政治推動下為更好保護兒童上網安全的行動。

法國總統馬克宏週四晚間召集歐洲多國元首視訊會議,討論此議題,與會者包括馮德萊恩、義大利梅洛尼、西班牙桑切斯、德國梅茲等領導人。

澳洲於去年12月成為全球首個實施限制兒童使用社群媒體的國家,實際禁止16歲以下青少年使用TikTok與YouTube等熱門平台。

歐洲委員會於2024年初開出400萬歐元標案,開發年齡驗證應用程式,最終由瑞典數位身份公司Scytáles與德國電信得標。

該應用程式允許用戶透過護照、國民身分證或銀行等可信提供者驗證年齡。科技平台可詢問用戶是否超過特定年齡,但無法取得更多個人資料,採用所謂「零知識證明」方法以保護隱私。

各國政府亦可設計自家應用程式,這些應用程式將互相兼容,方便在整個歐盟區進行順暢的年齡驗證。

但反對年齡限制者認為,具備完善隱私與資料保護的年齡驗證技術尚未成熟,即使成熟,網路使用者仍可輕易透過虛擬私人網路(VPN)等方式繞過限制。

布拉齊曾參與超過400名隱私與資安專家聯署公開信,呼籲歐盟委員會「暫停部署計畫,直到科學共識釐清年齡驗證技術的利弊及技術可行性」。

捷克海盜黨歐洲議會議員、資安法案主要立法者馬爾凱塔·格雷戈羅娃表示,「這個過程在政治壓力下被催促推進」,歐洲應更仔細檢視該應用程式,「評估是否已採取所有資安與隱私措施」。

德國中左派知名議員比爾吉特·西佩爾向POLITICO表示,該應用程式是「半成品,未達歐盟自身標準」。

波蘭歐洲保守與改革派議員皮奧特·穆勒說:「布魯塞爾再次推動一個集中式、全歐盟的技術工具。倉促宣布的年齡驗證應用程式對公民隱私構成巨大風險……我們不能同意逐步建立中國式的歐洲網路。」