歐洲議會研究服務處(EPRS)警告,虛擬私人網路(VPN)日益被用於規避線上年齡驗證系統,並將此趨勢描述為「立法上的漏洞,需要被關閉」。
此警告發布之際,歐洲及其他地區的政府正持續擴大線上兒童安全規則,要求平台在允許存取成人或年齡限制內容前,必須驗證使用者的年齡。
VPN 是旨在加密網際網路流量並透過路由至遠端伺服器來隱藏使用者 IP 位址的隱私工具。雖然 VPN 因保護通訊、避免監控和實現安全遠端工作等合法用途而被廣泛使用,但監管機構日益擔心,相同的技術可能允許未成年人繞過地區性的年齡檢查。
EPRS 指出,在英國和美國數個州等國家強制實施年齡驗證法後,VPN 使用量激增。在英國,線上服務現被要求防止兒童存取有害內容,據報導,該法生效後,VPN 應用程式在下載排行榜上佔據主導地位。
該文件明確將 VPN 定義為監管上的漏洞,並指出一些政策制定者和兒童安全倡導者認為,VPN 存取本身就應該需要年齡驗證。英格蘭兒童事務專員也呼籲 VPN 服務僅限成人使用。
然而,強制使用者在存取 VPN 服務前驗證其身份,可能會嚴重削弱匿名保護,並產生新的監控和數據收集風險。VPN 供應商和其他隱私倡導者已在一封致英國政策制定者的信函中表達了他們對此方法的反對。
上個月,研究人員在歐洲委員會官方年齡驗證應用程式發布後不久,發現該應用程式存在多項安全和隱私漏洞。該應用程式在 DSA 框架下被宣傳為一個保護隱私的工具,但卻被發現將敏感的生物辨識影像儲存在未加密的位置,並暴露了可能讓使用者完全繞過驗證控制的弱點。
EPRS 的報告承認,年齡驗證在歐盟範圍內仍然在技術上很困難且分散。目前基於自我聲明、年齡估計或身份驗證的系統,被描述為未成年人相對容易繞過。
報告強調了新興的方法,例如法國使用的「雙盲」驗證系統,網站僅收到使用者符合年齡要求的確認,而不會得知使用者的身份,同時驗證提供者也不知道使用者造訪了哪些網站。
同時,監管機構也開始在立法中直接處理 VPN 的使用。猶他州最近成為美國第一個頒布明確針對 VPN 在線上年齡驗證中使用的法律的州。該州的 SB 73 根據實際物理位置而非顯示的 IP 位址來定義使用者的位置,即使 VPN 或代理服務被用來掩蓋它。
EPRS 建議,隨著歐盟修訂網路安全和線上安全立法,VPN 供應商可能會面臨越來越嚴格的審查,並指出未來對《歐盟網路安全法》的更新,可能會引入旨在防止 VPN 被濫用於繞過法律保護的兒童安全要求。