El sistema de verificación de edad de Europa empezó necesitando a Google. Y sus requisitos dejarán fuera a las ROMs y Linux

  • Los desarrolladores del proyecto europeo aclara que el uso de módulos de seguridad físicos es obligatorio

  • Esta decisión impide el uso en sistemas independientes: choca con el discurso de soberanía que persigue Bruselas

Europa Verificacion Edad Linux
Sin comentarios Facebook Twitter Flipboard E-mail
jose-ricca

Pepu Ricca

Editor

La Unión Europea sigue adelante con su proyecto para crear un marco de verificación de edad en Internet. Sobre el papel, el objetivo es desarrollar una solución Open Source que nos permita demostrar la mayoría de edad sin revelar datos personales como la fecha de nacimiento o el DNI.

Ahora bien, el despliegue del sistema está revelando ciertas incongruencias dado el carácter independiente de la herramienta. Tras descubrirse que los planes iniciales implicaban el uso de la API Play Integrity de Google, los desarrolladores han confirmado una nueva barrera que dejará fuera a los sistemas operativos abiertos.

Atadura por hardware

El debate se originó recientemente en el repositorio de GitHub de la app para Android de este proyecto europeo. Ante las quejas de varios usuarios sobre el bloqueo a sistemas alternativos, uno de los mantenedores fue tajante: "La atestación vinculada a hardware es un requisito de este proyecto, no un detalle de implementación que podamos simplemente descartar".

Jolla Phone

Las autoridades regulatorias buscan implementar este tipo de métodos vinculados al hardware para asegurar que las identidades estén atadas a los dispositivos. Así, su intención es crear una capa de seguridad que no se pueda manipular y sea lo suficientemente fiable para evitar que los menores accedan a servicios restringidos.

Para lograrlo, esas claves criptográficas deberán almacenarse en el hardware del teléfono. Esto se traduce en el uso de entornos aislados como el Android TEE, StrongBox o el Secure Enclave de Apple. Este sistema tiene como objetivo que las credenciales se puedan copiar, clonar o reutilizar.

Eso sí, los críticos alertan de que este enfoque pone en peligro la viabilidad del propio sistema al hacerlo dependiente de un número reducido de dispositivos, sistemas y proveedores de certificación. En los propios foros de desarrollo, varios usuarios denuncian que este requisito obliga a usar sistemas propietarios estadounidenses como iOS o las versiones de Android con los servicios de Google.

La consecuencia directa: sistemas alternativos y ROMs de Android, como GrapheneOS o /e/ OS, tendrán dificultades para cumplir con estas condiciones de confianza. Además, aunque el uso de Linux no está prohibido explícitamente, la arquitectura no ofrece un una solución para SO libre.

Un proyecto con dudas de seguridad y dependencia

Es ciertamente paradójico que, buscando la soberanía digital del territorio, se tomen estas decisiones. Además, a la exigencia del hardware se le suma una limitación de gobernanza: los proveedores de verificación de edad solo emitirán credenciales a las apps que estén incluidas en una lista de la Comisión Europea.

En la práctica, esto significa que el hecho de que el código fuente sea público no garantiza que una versión compilada por al comunidad pueda hacer uso del servicio. Y es curioso tras el hackeo que un investigador de seguridad acometió: solo tardó dos minutos.

Ante las críticas, los mantenedores de este proyecto europeo han prometido publicar una revisión de seguridad y un modelo de amenazas que detallará por qué se ha elegido este complicado equilibrio entre seguridad y apertura de software. Hasta entonces, la viabilidad de un sistema de identidad europeo que sea abierto e independiente sigue en el aire.

Imagen destacada | Composición con imágenes de TPCOM en Flickr y Xataka Móvil

En Xataka Móvil | Aunque lleven escrito el ‘Made in China’, Europa tiene móviles con muy buen hardware. Y son una alternativa genial a Google

Inicio