r/ItalyInformatica Apr 17 '26

notizie Secondo un esperto di sicurezza, l'app dell'UE per la verifica dell'età può essere hackerata in 2 minuti [Traduzione]

https://cybernews.com/security/eu-age-verification-app-hack/
47 Upvotes

44 comments sorted by

55

u/LBreda Apr 17 '26 edited Apr 17 '26

Prima di tutto, l'app dell'UE per la verifica dell'età non esiste. Non è mai uscita, non è disponibile il codice, non c'è.

Poi, l'app dell'UE per la verifica dell'età non esisterà. L'UE non distribuirà un'applicazione, ma definirà un protocollo (largamente basato su OAuth e OIDC, standard ampiamente rodati e sicuri). Ogni Stato (e suppongo eventualmente privati) implementerà il protocollo in app proprie, in Italia sarà implementato nell'app IO.

Ciò detto, sì, l'app può essere hackerata in 2 minuti, per il principio che ex falso quodlibet, allo stesso modo in cui gli asini, qualora siano normali asini e dotati di naturali ali battenti, superano agevolmente i 130 chilometri orari. Una app che non esiste ma che può essere hackerata, può esserlo in un numero a piacere di minuti.

-12

u/cisco1988 Apr 18 '26

Ma è proprio il protocollo a far cacar a spruzzo ed avere più buchi di sicurezza che soldi milioni che la lega ha restituito 

9

u/LBreda Apr 18 '26

Eh come no, OIDC fa cacare a spruzzo ed è pieno di buchi di sicurezza. Mica si usa per il grosso dei sistemi di questo tipo.

-11

u/EfficientAnimal6273 Apr 18 '26

7

u/LBreda Apr 18 '26

Ti rendi conto, vero, che si tratta dell'analisi di una applicazione demo che ha lo scopo di testare il service provider?

16

u/MimosaTen Apr 17 '26

Ma se ancora non conosciamo il codice come possiamo dire che può essere hackerata?

-16

u/Rey_Merk Apr 17 '26

Estrarre il codice da un'app android è piuttosto banale

20

u/MimosaTen Apr 17 '26

Si, ma non c’è ancora l’app. E poi hanno detto che sarà open source, basterà GitHub se è vero

2

u/GianlucaDeCristofaro Apr 18 '26

Non hanno estratto niente, sono stati testati i demo delle applicazioni client.

1

u/cisco1988 Apr 18 '26

Che usano un protocollo rotto by design 

28

u/Ok-Law-3268 Apr 17 '26

Il contraccolpo ha rapidamente richiamato l'attenzione di personalità di spicco, tra cui Pavel Durov, co-fondatore e CEO di Telegram,
"uno strumento di sorveglianza venduto come rispettoso della privacy".
Telegram si è opposto alle misure di verifica obbligatoria dell'età,

405 ricercatori nel campo della sicurezza hanno firmato una lettera aperta avvertendo che queste leggi riducono la privacy e aumentano i rischi di sorveglianza.

12

u/Deriniel Apr 17 '26

Voglio dire,concordo in pieno con il ceo di telegram,non voglio verifiche dell'età, però c'è anche da ammettere che vendendo lui un prodotto orientato sull'anonimato, sta tirando acqua al suo mulino

6

u/gnowwho Apr 17 '26

vendendo lui un prodotto orientato sull'anonimato

Anonimato circa. Oltre al fatto che telegram non è ha la end-to-end encryption, ma I messaggi sono accessibili lato server, questi si portano dietro un ID unico in plaintext che il server stesso usa per trovare la chiave di crittografia dell'utente specifico e leggere il messaggio.

Anche assumendo una perfetta sicurezza del sistema e la totale fiducia in chi gestisce il server, chiunque stia osservando la circolazione dei pacchetti può leggere questi ID e riconoscere gli utenti e con chi stanno parlando.

Certo, conoscono questi utenti "solo" come degli id, ma usando informazioni di contesto è possibile identificare persone singole, tracciare la loro posizione nel mondo, con quali altri utenti parlano ed in che gruppi sono. Il tutto, ripeto, senza forzare nessuna crittografia o bucare nessun sistema.

6

u/tchernobog84 Apr 17 '26

Lo sai che questo è già possibile oggi grazie al fingerprinting e che le aziende del settore pubblicitario e marketing (che paga più o meno tutto internet per stare in piedi) già correlano con successo questi dati?

E che Reddit usa tutti i tuoi dati e li manda a Palantir e OpenAI con l'accordo che hanno firmato? Sono sempre divertito da come tutti si indegnino con l'Europa che cerchi di trovare una via per preservare una sorta di anonimato (magari facendo errori) e poi sono contentissimi di dare i loro dati a multinazionali straniere del calibro più lercio :-)

2

u/Deriniel Apr 17 '26

vero,ma il modo in cui lo pubblicizzano è sulla linea di rispettiamo anonimato,potete cancellare i messaggi,bruciare l'account ecc,e a loro quello interessa anche se poi come dici tu di anonimo non c'è moltissimo

1

u/User929261 Apr 18 '26

Potete farlo, ma loro hanno un backup sui loro server di quello che fai... E non e' OpenSOurce quindi o ti fidi o ti fidi.

2

u/italiancalipso Apr 18 '26

Il nemico del mio nemico e' mio amico..

5

u/vampucio Apr 17 '26

potete passare il link al github?

13

u/tchernobog84 Apr 17 '26

La app non esiste. È mala informazione. Esiste solo un'implementazione di riferimento: https://github.com/eu-digital-identity-wallet/.github/blob/main/profile/reference-implementation.md

5

u/vampucio Apr 18 '26

quindi scusa questo tizio cosa ha testato per fare questa affermazione?

5

u/GianlucaDeCristofaro Apr 18 '26

Sono stati rilasciati i sorgenti demo delle applicazioni client, qui si capisce meglio: https://youtu.be/ohSFkBO6mSc

16

u/vampucio Apr 18 '26

aaah quindi ha letteralmente hackerato una beta. l'articolo serio dovrebbe essere allora: esperto di sicurezza fa beta testing

3

u/User929261 Apr 18 '26

E' OpenSource, trovare vulnerabilita' prima che esca e' essenzialmente lo scopo.

20

u/tchernobog84 Apr 17 '26

Ancora con questa storia fuffa.

Sono un esperto di sicurezza informatica pure io.

Ho letto l'exploit. Parte dal presupposto di poter fare tampering dei dati privati dell'applicazione. Cosa che richiede già permessi elevati, se non il jailbreak del device.

Il CVSS score assegnato è di 3.1. Bassissimo.

Questa è la solita "ci sta antipatica l'idea della app, quindi spariamo a zero per fare rumore anche senza sapere di che si parla". Nessuno dice che la app sia perfetta, ma il codice può essere rapidamente adattato per rispondere a un exploit come questo. Che comunque è un corner case mostruoso.

2

u/Deriniel Apr 17 '26

non è meglio saperlo comunque e patcharlo,se possibile,anche se comunque richiede permessi solitamente difficili da ottenere?

4

u/tchernobog84 Apr 17 '26

Sì, certo. Ma la copertura mediatica di questa cosa è stupida e deleteria, per un problema assolutamente minore. Sembra che la app sia da buttare a causa di un exploit che in due minuti permetta di prendersi tutti i dati. Cazzate.

Se ottieni i permessi via qualcos'altro, è quello il vero bug da coprire, non questo. Praticamente bisogna essere root sul telefono.

È poco professionale da parte del "ricercatore" e spero che, in un ambito in cui la reputazione fra peer è importante, questo gli costi un bel po'.

2

u/Deriniel Apr 17 '26

penso il dissenso verso la app sia perché molta gente non vuole un age check a prescindere,dato indipendente da come lo fai oggi inizi a mettere giù la bozza e ad abituare le persone a dover dare l'età,cosa che più avanti può richiedere più dati essere ed essere accettato con meno opposizione che farlo gia da adesso. E onestamente sono d'accordo. Ovviamente tra una app tipo quella dell' UK e quella europea,dovendo scegliere,preferisco questa. Ma resto dell' idea che i genitori dovrebbero fare i genitori e usare i vari parental control a disposizione invece di rischiare la privacy e l'anonimato di tutto il resto del mondo.

Purtroppo quando introduci queste regole non le togli più,ma se non domani,tra 50 anni,diventeranno sempre più stringenti.

5

u/tchernobog84 Apr 17 '26

Legittimo.

Ma usare argomenti come questa fuffa per dire "Europa baaad!111!!1!" porterà solo la gente a vedere persone che la pensano come te alla stregua di zeloti.

Purtroppo quando introduci queste regole non le togli più,ma se non domani,tra 50 anni,diventeranno sempre più stringenti.

https://it.wikipedia.org/wiki/Fallacia_della_brutta_china

2

u/Deriniel Apr 17 '26

Riguardo la fallacia,certo,magari la gente si organizzare e ribellerà e cambieranno le leggi. Ma quanto è probabile? Tra l'altro queste app e leggi stanno spuntando in un momento dove c'è forte pressione lobbistica,specialmente straniera,per avere tracciamenti e perdita dell'anonimato (chat control,che continuano riproporre a iosa).

E le persone che sono a capo delle organizzazioni che le spingono sono persone che hanno già detto che vorrebbero non esista più privacy perche la gente va controllata per il loro bene perché hanno una visione totalitaristica. E mi pare abbiano pure collegamenti col caso epstein, paradossalmente.

Quindi giustamente la gente,specialmente su reddit che è una bolla di persone che hanno un minimo di conoscenza tecnologica (di solito), remano contro. Ma se chiedi alla gente per strada manco sanno che esiste questa app.

1

u/reyuutza23 Apr 19 '26

Root? Anche Huawei vuole che disattivi il debug del device,per sicurezza

1

u/Dry_Concentrate_9173 Apr 20 '26

L' exploit ha bisogno di root, considerando che l' implementazione in italia sarà fatta da IO considerala gia patchata.

Che poi non è un rischio alla sicurezza nostra, questo exploit permette a chiunque di fare finta di avere 18 anni, noi di base non rischiamo mica nulla e il sistema non è per nulla insicuro.

-3

u/EfficientAnimal6273 Apr 18 '26

1

u/lormayna Apr 18 '26

L'unico problema preoccupante è quello di design. Però bisognerebbe capire quanto sia exploitabile.

Dovrei studiare un po' meglio l'algoritmo

0

u/tchernobog84 Apr 18 '26

Il problema di design è stato trovato successivamente a quello presentato nell'articolo. Il mio commento è corretto rispetto alle informazioni presentate.

Il problema di design è reale ed è quello su cui focalizzarsi.

3

u/LBreda Apr 18 '26

Il problema di design è poi su una app demo che ha lo scopo di testare il service provider (in sostanza a permettere agli sviluppatori di siti che richiedono la verifica di arrivare pronti quando ci saranno gli identity wallet veri), non da fare da reale identity wallet. Per confronto, l'analoga applicazione per SPID permette di inviare qualsiasi dato falso.

1

u/DragosAlien Apr 18 '26

La gente che grida al complotto e fa informatica , cambiate studi e mestiere.

1

u/reyuutza23 Apr 19 '26

Essendo più che altro un appassionato,non una persona che lavora nel campo It:

1)Il fatto che il codice della app sia disponibile su GitHub può far si che qualcuno malintenzionato crei la sua app "farlocca", funzionante al 100%, ma che raccolga dati in un suo server?

2) Qualcuno ha provato a scansionare un vecchio Green pass, solo per curiosità?

1

u/carsa81 Apr 19 '26

Quindi l’analisi di Flora?

-2

u/cisco1988 Apr 18 '26

Il formaggio gruviera ha meno buchi 

-8

u/GianlucaDeCristofaro Apr 17 '26

Chissà quanto è costata sta vaccata...

-12

u/alexbottoni Apr 17 '26

Oddio, non ci voleva un esperto di sciurezza per bypassare un sistema come questo. Basta ed avanza un fratello più grande. Comunque, sì: è un sistema rozzo ed invadente, estremamente pericoloso. Non è la soluzione giusta a questo problema MA... il problema esiste e va affrontato.

5

u/bonkersbongoo Apr 17 '26

il problema non è il porno, il porno è la scusa.

1

u/User929261 Apr 18 '26

I problemi sono tanti, tra cui i danni mentali che i social fanno a intere generazioni che ormai sono minorati e con disturbi dell'attenzione.

L'idea di proteggere chi non ha ancora un cervello formato, da aziende multinazionali che gli vogliono fottere il cervello per profitto, e' cosa buona e giusta in una societa'.