Avrupa Komisyonu’nun yaş doğrulama uygulaması, bu yılın başlarında orijinal sürümdeki kusurları ortaya çıkaran aynı güvenlik araştırmacısı tarafından ikinci kez atlandı. Araştırmacı Paul Moore’a göre, son güvenlik güncellemeleri uygulamanın temel tasarım sorunlarını çözemedi, bu da uygulamanın yapay zeka tarafından oluşturulan Chrome bir uzantı kullanarak korumalarını aşmasına olanak sağladı.
Moore, en son sürümün şifreli tercihler ve kök algılama gibi ek korumalar getirdiğini söyledi, ancak bu önlemlerin uygulamayı temel saldırılara karşı güçlendirdiğini, onun temel mimari zayıflığı düzeltmediğini belirtti. Çevrimiçi yayımlanan bir gösteride, uygulamanın hâlâ başarılı yaş doğrulama sonuçları elde etmek için nasıl manipüle edilebileceğini gösterdi.
Araştırmacı, sistemin kullanıcının kendi cihazında çalışan yazılıma fazla güvendiğini ve bunun da kullanıcının müdahaleye karşı savunmasız hale geldiğini savunuyor. Saldırganların, doğrulama verileri iletilmeden önce uygulamanın davranışını değiştirebileceğini, bunun da birçok yerel güvenlik kontrolünü etkisiz hale getirebileceğini savunuyor. Moore, sorunun kademeli yamalarla tam olarak çözülemeyeceğini ve bunun yerine doğrulama modelinin yeniden tasarlanmasını gerektireceğini söyledi.
Bu bulgular, Moore’un uygulamanın önceki bir versiyonunun iki dakikadan kısa sürede aşılabildiğini göstermesinden sadece birkaç ay sonra geldi. Bu açıklamanın ardından Avrupa Komisyonu, uygulamanın güvenliğini güçlendirmeyi amaçlayan güncellemeler yayınladı ve geliştirme devam ederken siber güvenlik topluluğundan gelen geri bildirimleri memnuniyetle karşıladığını belirtti.
Yaş doğrulama uygulaması, Avrupa Birliği’nin çevrimiçi olarak reşit olmayanları koruma ve kullanıcı gizliliğini koruma çabasının bir parçası olarak geliştirilmektedir. Sistem, kullanıcıların gereksiz kişisel bilgileri açıklamadan minimum yaş gereksinimlerini karşıladıklarını kanıtlamalarını sağlamak için tasarlanmıştır ve AB Dijital Kimlik Cüzdanı’nın piyasaya sürülmesinden önce geçici bir çözüm olarak hizmet etmeyi amaçlamaktadır.
Avrupa Komisyonu, Moore’un son gösterisine kamuoyuna yanıt vermedi. Daha önce, projenin aktif geliştirme aşamasında olduğunu ve daha geniş dağıtımdan önce iyileştirmelerin devam edeceğini belirtmişti. Şu aşamada, Komisyonun girişimi askıya almayı planladığına dair bir işaret yok; güvenlik araştırmacılarının yeniden eleştirilerine rağmen, mimarinin yeniden gözden geçirilmesi gerektiğini savunuyor.
