欧盟的年龄验证应用程序最近被网络安全专家发现了多处漏洞,引发了不小的争议。这款号称“技术已经完备”且符合“最高隐私标准”的系统,竟然在不到两分钟的时间里就被攻破了。安全顾问保罗·穆尔率先指出了它的薄弱环节,他在研究完这款应用的开源代码之后,用视频演示了具体的绕过方法。



关键问题在于,加密的PIN码只是存在设备本地,并没有和身份识别存储区做可靠的绑定。攻击者只要删掉几个系统服务文件,就能重置旧的PIN码、设置新密码,从而完全访问之前已经验证过的身份数据。另外,配置文件里还发现了一些设置项,允许关闭生物识别认证,比如把参数从“true”改成“false”,还能重置PIN码的输入尝试次数。穆尔指出,这些操作根本不需要什么复杂的工具,几分钟就能搞定。