La verifica online dell’età degli utenti è un tema attuale e scottante a cui le autorità nazionali e sovranazionali stanno dedicando impegno crescente.
Ne è prova l’annuncio del lancio di un’app europea che è stata testata da cinque Paesi membri – tra i quali l’Italia – e che, per il presidente della Commissione europea Ursula von der Leyen, rivestirà un ruolo di primo piano sul fronte della sicurezza digitale dei minori.
Tuttavia, al di là delle nobili intenzioni, le soluzioni adottate e annunciate dalle autorità potrebbero non essere così efficaci come si spera.
Conciliare la verifica dell’età con le esigenze di riservatezza e di sicurezza, evangelizzate dal GDPR e dal Digital Service Act, è più complicato di quanto sembra.
L’app europea per la verifica dell’età è facilmente hackerabile
Diversi esperti, tra i quali il fondatore dell’app di messaggistica istantanea Telegram, Pavel Durov, sostengono che l’intera architettura della soluzione europea è disastrata.
Infatti, l’app usa un sistema chiamato age token il cui funzionamento può essere riassunto così: l’utente mostra un documento, l’app verifica l’età e genera un token anonimo che si limita ad accertarne la maggiore età. Il medesimo token viene poi usato per accedere ai siti – social o piattaforme per adulti - senza rivelare l’identità della persona.
Fino a qui tutto sembra funzionare e rispettare le norme europee.
Secondo Durov, però, la generazione del token è bucabile, poiché non protetta da un sistema di crittografia robusto. Da qui la possibilità di figurare come maggiorenne un utente che non lo è e anche la possibilità di estrarre informazioni che non dovrebbero essere accessibili.
Se il token non è affidabile, l’intero assetto di sicurezza e privacy crolla. Ipotesi che cozza contro la sicurezza sbandierata da enti e governi e, non di meno, capace di trasformare la verifica dell’età in uno strumento di sorveglianza di massa.
Le critiche mosse da Pavel Durov prendono spunto da un lavoro di ricerca più approfondito dell’esperto di sicurezza Paul Moore, che sostiene di essere riuscito ad aggirare le protezioni dell’app in meno di due minuti.
Un sistema difettoso
Così com’è oggi, sostiene Moore, l’app è una fortezza di carta.
Per spiegare meglio le debolezze dell’intero sistema è opportuno risalire al Pin che l’utente genera quando configura l’applicazione.
Il Pin deve rimanere segreto e deve essere digitato dall’utente quando apre l’app per dimostrare la propria età in fase di accesso a una risorsa online.
Tuttavia, sottolinea Moore, è memorizzato sullo smartphone ed è modificabile manipolando dei file di configurazione.
La situazione diventa più grave se si considera che, una volta creato un nuovo Pin, l’app mostra tutti i dati caricati in precedenza, ossia documenti di identità o informazioni personali.
Ciò significa che un malintenzionato potrebbe entrare in possesso di dati sensibili oppure, senza scomodare scenari catastrofici, un minore potrebbe facilmente accedere a qualsiasi sito usando lo smartphone di un adulto. In definitiva, dice Moore, il Pin non protegge i dati conservati nell’app.
Più che un fortino inespugnabile, l’app è una cassaforte che può essere aperta cambiando la serratura.
Infatti, continua Moore, le app entrano in modalità di blocco se, dopo 3 o 5 tentativi, il Pin inserito non corrisponde a quello giusto. Nel caso dell’app europea il contatore dei tentativi può essere resettato e continuare a digitare il Pin fino a quando viene trovato quello esatto.
Inoltre, l’accesso all’app tramite impronta digitale o riconoscimento del volto può essere disattivato manipolando i file di configurazione.
La soluzione più pratica
A partire dal 2013 sia Apple sia Google hanno introdotto nei rispettivi sistemi operativi dei chip separati pensati per gestire dati sensibili e chiavi crittografiche affinché gli utenti non possano leggerli o modificarli.
L’app europea non usa né Secure enclave di Apple né TEE o StrongBox di Android e ciò rende potenzialmente esposti i dati sensibili.
Gli altri metodi attualmente in uso
Diverse piattaforme verificano l’età degli utenti grazie a tecniche di inferenza che consentono di derivare una nuova informazione partendo dai dati di cui sono in possesso. Così, a fare stato, sono l’anzianità dell’account di un utente, la cronologia delle ricerche e le interazioni sociali.
Instagram, per esempio, può individuare un minorenne se dai messaggi pubblicati si può dedurre la sua età, YouTube esamina i video cercati dall’utente e Discord intende incrociare i dati del dispositivo con non meglio precisati “modelli aggregati di alto livello” evinti dagli scambi che le persone intrecciano sulla piattaforma.
Si tratta però di stime per lo più probabilistiche e inaffidabili pensate per salvaguardare la privacy degli utenti evitandogli di fornire dati sensibili o documenti di identità che però diventerebbero essenziali nel momento in cui, per errore, venissero classificati come minorenni. Un lenitivo più che una soluzione definitiva.
L’inferenza dell’età sembra essere una soluzione più fluida per l’esperienza degli utenti, ancorché imprecisa.
C’è poi il modello australiano che, a partire dal mese di dicembre del 2025, ha progressivamente introdotto l’Online Safety Amendment Act, una legge che vieta l’accesso ai social ai minori di 16 anni e ai contenuti per adulti a chi non ha compiuto 18 anni.
Non è un caso, come ricorda Reuters, che l’uso di VPN in Australia è aumentato a dismisura grazie alla possibilità di aggirare i controlli facendo apparire le connessioni come provenienti da altri Paesi.
Gli strumenti messi a disposizione dalle piattaforme
Mentre il dibattito sulla verifica dell’età degli utenti divampa quasi ovunque, le piattaforme introducono strumenti pensati per ridurre l’esposizione prolungata degli adolescenti ai contenuti. Formule di benessere digitale che sono per lo più risposte alla pioggia di accuse secondo le quali le piattaforme digitali creano dipendenza. YouTube, in modo non dissimile Instagram e TikTok, intervengono sul tempo di utilizzo e sul comportamento degli algoritmi di raccomandazione.
Le piattaforme sovrappongono livelli di controllo che impongono restrizioni per gli account dei minorenni, tra filtri che attenuano la tendenza degli algoritmi a proporre contenuti particolarmente sensibili e promemoria che segnalano l’uso eccessivo.
Parallelamente, vengono proposti strumenti di supervisione che consentono ai genitori di monitorare le attività dei minori sulle piattaforme, insieme a meccanismi progettati per interrompere lo scrolling infinito.
Il dibattito in Italia
Sono quattro le proposte di legge italiane per limitare la dipendenza da social e il potere degli algoritmi.
Soluzioni che mirano a vietare l’accesso ai social ai minori di 13 anni, l’autoplay e lo scrolling infinito. E che intendono imporre sistemi rigidi di verifica dell’età e controlli parentali forzati. L’atteggiamento politico nei confronti dei prodotti potenzialmente nocivi delle Big tech sta cambiando.
Tuttavia, si è ancora lontani dal mettere al centro del dibattito gli algoritmi, l’educazione all’uso dei social e del web in generale, nonché l’opportuna cultura digitale che fa da collante.