Изследователят по сигурността Пол Мур за пореден път разкри критични слабости в основната система на ЕС за проверка на възрастта. Този път той е заобиколил последната версия на приложението (версия 2026.07-1), използвайки разширение за Chrome, разработено с помощта на ClaudeAI.
Демонстрацията на концепцията (PoC) показва, че въпреки месеците на „засилване на сигурността“, фундаментален недостатък в дизайна на анонимния модел за проверка на възрастта все още позволява многократно използване на потвърждения за навършени 18 години, без те да са свързани с реална самоличност на потребителя.
В новопубликувано видео Пол демонстрира как обновеното приложение може да бъде измамено да приема многократно един и същ токен за „над 18 години“ в браузъра, без да е необходима нова проверка или свързване на самоличността. Вместо да атакува криптографията или да разбива проверките на сървърно ниво, разширението за Chrome прихваща и възпроизвежда анонимното доказателство за възраст всеки път, когато даден сайт изиска проверка. Това на практика позволява повторно използване на еднократно успешно потвърждение в множество различни сесии.
Тъй като приложението е проектирано да потвърждава единствено, че даден потребител е над определена възраст, като умишлено скрива личната информация, уебсайтът никога не знае дали доказателството принадлежи на лицето пред екрана. Тази разлика между твърдението за възраст и самоличността на потребителя се превръща в основната слабост, която разширението експлоатира.
В основата на проблема е политическата цел на ЕС: запазващи поверителността проверки на възрастта, които не споделят имена, документи за самоличност или други чувствителни данни с сайтовете. Технически това се превежда в модел за анонимно потвърждение, при който проверяващата страна получава само двоично изявление от типа „потребителят е над 18 години“ вместо пълен профил за самоличност. Заобикалянето показва, че на практика тази анонимност предотвратява надеждното обвързване между потвърждението, потребителя и конкретната сесия. Ако един валиден токен за над 18 години може да бъде прихванат и възпроизведен повторно, системата не може да разграничи легитимната употреба от злоупотребата. Това позволява на всеки технически грамотен потребител или злонамерено лице да превърне една реална проверка в генеричен „пропуск за достъп на възрастни“ за множество сайтове.
Представители на ЕС твърдят, че приложението е преминало през тримесечни подобрения на сигурността, включително по-добро съхранение на тайни ключове и засилена защита от страна на клиента. Въпреки това Пол заявява, че козметичните корекции не могат да решат фундаменталния архитектурен проблем: моделът на доверие все още се основава на анонимни доказателства за многократна употреба с ограничен контекст и слаба устойчивост срещу повторно възпроизвеждане или автоматизация. От гледна точка на сигурността, това е по-скоро структурно несъответствие между изискванията за поверителност и нуждите от правоприлагане, отколкото обикновена софтуерна грешка.
За операторите на уебсайтове, които се подготвят за задължителното въвеждане на проверка на възрастта в ЕС, работата на Пол е предупреждение, че разчитането единствено на официалното приложение може да не осигури желаната защита. Нападателите не се нуждаят от сложен зловреден софтуер; те могат да използват автоматизация на браузъра и логика на разширенията, за да заобиколят контрола на сигурността на ниво интеграция.