Verifica dell'età UE, le chiavi hardware sono obbligatorie

Può davvero dirsi open source un progetto che mette in difficoltà Linux e dipende da una lista centrale di app approvate?



[ZEUS News - www.zeusnews.it - 04-08-2026]

Il progetto europeo di verifica dell'età richiede in modo esplicito un'attestazione vincolata all'hardware, una scelta che ha sollevato critiche perché limita l'uso di sistemi aperti come Linux, ROM Android personalizzate e applicazioni compilate in modo indipendente. La conferma arriva da un maintainer del progetto, il quale ha chiarito che il vincolo non è un dettaglio implementativo ma un requisito strutturale.

La discussione in merito è iniziata nel repository GitHub dell'app Android del progetto, dove un utente ha contestato l'idea di legare le credenziali a un ambiente hardware specifico. Il maintainer ha risposto: «L'attestazione vincolata all'hardware è un requisito di questo progetto, non un dettaglio implementativo che possiamo semplicemente eliminare». Il progetto consente agli utenti di dimostrare di avere più di una certa età senza rivelare nome, data di nascita o informazioni complete del documento. Per evitare che le credenziali vengano copiate o riutilizzate da client modificati, il sistema si basa su chiavi conservate in hardware protetto come Android TEE, StrongBox o Secure Enclave di Apple. Questo approccio mira a impedire la clonazione delle credenziali e a garantire che ogni attestazione provenga da un dispositivo considerato affidabile.

I critici sostengono che questa scelta rende il sistema dipendente da un numero ristretto di dispositivi, sistemi operativi e provider di attestazione approvati. La preoccupazione riguarda la possibilità che solo alcune piattaforme possano soddisfare i requisiti, limitando l'accesso a utenti che utilizzano sistemi aperti o configurazioni personalizzate. Il rischio è che l'infrastruttura diventi meno inclusiva rispetto alle intenzioni dichiarate del progetto. Le specifiche tecniche richiedono che le app di verifica dell'età utilizzino hardware crittografico nativo quando disponibile. Tuttavia controlli più severi, come quelli che verificano se il dispositivo è stato modificato, o le verifiche di integrità usate da Google e Apple, non sono obbligatori nella versione di riferimento del progetto e possono essere attivati o meno da chi distribuisce il sistema. Questo è importante perché l'uso di chiavi conservate nell'hardware non richiede che il server approvi l'intero dispositivo o il sistema operativo.

Il linguaggio utilizzato dal maintainer lascia incertezza su quanto restrittive saranno le implementazioni in produzione. La possibilità che i distributori dei sistmei adottino controlli più severi potrebbe influenzare la compatibilità con sistemi alternativi. La mancanza di un wallet nativo per Linux, ad esempio, non impedisce agli utenti desktop di utilizzare un sito web e scansionare un QR code con un dispositivo mobile supportato, ma limita l'esperienza su piattaforme non ufficialmente riconosciute.

Esiste inoltre una limitazione separata. Quanti forniscono i servizi di verifica dell'età possono emettere credenziali solo per le applicazioni incluse in una lista di app conformi mantenuta dalla Commissione Europea. Ciò implica che la pubblicazione del codice sorgente non garantisce automaticamente che una versione compilata dalla comunità possa accedere al servizio reale. La conformità dipende insomma da un processo di approvazione centralizzato. E, sebbene il progetto non escluda esplicitamente Linux, l'architettura attuale non prevede un portafogli nativo per desktop Linux. Inoltre, sistemi operativi mobili alternativi potrebbero avere difficoltà a soddisfare le condizioni di fiducia richieste, soprattutto se non dispongono di hardware di sicurezza equivalente a quello previsto dalle specifiche. Così si crea un divario tra l'intento open source del progetto e le sue effettive modalità di accesso.

La controversia va quindi oltre l'implementazione Android. Il requisito hardware rimane al momento confermato, e il progetto ha annunciato che verrà pubblicata una revisione di sicurezza e un modello più dettagliato. Questi documenti dovrebbero chiarire le motivazioni della scelta e valutare se sistemi alternativi o implementazioni meno restrittive possano comunque risultare conformi. Resta aperta la questione centrale: se un sistema di identità open source finanziato dall'UE possa rimanere realmente aperto quando l'accesso dipende non solo dal codice sorgente disponibile, ma anche da applicazioni approvate, hardware di sicurezza supportato, ambienti operativi considerati affidabili e politiche dei provider di credenziali. La risposta dipenderà dalle decisioni che verranno prese nelle prossime fasi del progetto.

Se questo articolo ti è piaciuto e vuoi rimanere sempre informato con Zeus News ti consigliamo di iscriverti alla Newsletter gratuita. Inoltre puoi consigliare l'articolo utilizzando uno dei pulsanti qui sotto, inserire un commento (anche anonimo) o segnalare un refuso.
© RIPRODUZIONE RISERVATA

Approfondimenti
Verifica dell'età nel cuore di Linux
La verifica dell'età per i minori a livello di sistema operativo
Verifica dell'età, il TAR accoglie il ricorso di PornHub e ferma le sanzioni

Commenti all'articolo (ultimi 5 di 10)

a Titolo di cronaca, se devo accedere alla Banca March, sul loro sito non devo usare nessun Token, mi pare una schermata dove mi chiede di inserire un alias, un altra di abilitare gli SMS ( a pagamento sulla BancaMarch :x ) ma ignorando tutto vado sul conto. Stessa cosa sulla CAIXA, non ho app a cui fare affidamento, o token di verifica,... Leggi tutto
13-8-2026 00:04

{Rossella}
Alcune banche hanno opzionalmente ancora il token fisico che non è vietato dalla psd2, le banche semplicemente per forzare l'uso delle app (così il cliente è autonomo x le piccole operazioni e si abitua ad USA la app) e per risparmiare il costo di comprare le chiavette hanno fatto queste scelte la prima Intesa... Leggi tutto
11-8-2026 21:24

{Anziano}
Scusa predaelli ma siamo proprio sicuri che la direttiva PSD2 abbia imposto agli Stati membri di vietare i token esterni?!? Per l'autenticazione SCA resa obbligatoria dalla PSD2, il requisito n.2 del "possesso" non sembra affatto contraddire l'uso di un token: ... Leggi tutto
6-8-2026 12:48

Era anche il primo sistema utilizzato da poste italiane per il suo bancoposta, c'era il lettore blu in cui inserivi la tua carta bancoposta, digitavi il pin, ti rilasciava un codice che tu inserivi sul sito ed autorizzavi quello che ti serviva. La PSD2 parte da una scemenza colossale, che solo un decerebrato cognitivo o un bugiardo... Leggi tutto
5-8-2026 17:16

Questi token fisici (le chiamavano "chiavette") venivano usati anche dalle banche. E funzionavano perfettamente. Poi dal 2019 son passati tutti alle "app" perché la cara unione europea li ha vietati con la Direttiva PSD2 europea, per "imporre standard di sicurezza più elevati per le transazioni digitali".... Leggi tutto
5-8-2026 15:20

La liberta' di parola e' un diritto inviolabile, ma nei forum di Zeus News vige un regolamento che impone delle restrizioni e che l'utente e' tenuto a rispettare. I moderatori si riservano il diritto di cancellare o modificare i commenti inseriti dagli utenti, senza dover fornire giustificazione alcuna. Gli utenti non registrati al forum inoltre sono sottoposti a moderazione preventiva. La responsabilita' dei commenti ricade esclusivamente sui rispettivi autori. I principali consigli: rimani sempre in argomento; evita commenti offensivi, volgari, violenti o che inneggiano all'illegalita'; non inserire dati personali, link inutili o spam in generale.
E' VIETATA la riproduzione dei testi e delle immagini senza l'espressa autorizzazione scritta di Zeus News. Tutti i marchi e i marchi registrati citati sono di proprietà delle rispettive società. Informativa sulla privacy. I tuoi suggerimenti sono di vitale importanza per Zeus News. Contatta la redazione e contribuisci anche tu a migliorare il sito: pubblicheremo sui forum le lettere piu' interessanti.
Sondaggio
Quale di queste professioni obsolete secondo te ha ancora un futuro?
Agente di viaggio. C'è ancora qualcuno che prenota le vacanze in agenzia? (Parrebbe di sì)
Cassiera di supermercato. Sostituita dalle casse automatiche e dalla spesa online. (Ma i clienti rimangono affezionati al vecchio sistema)
Centralinista. Sostituito dai centralini digitali. (Eppure resiste in molte aziende)
Data entry. Mai sentito parlare di scanner e OCR? (Invece c'è chi inserisce ancora tutto a mano)
Dattilografo. I dirigenti moderni gestiscono il proprio blog, non dettano più gli appunti a una segretaria; al massimo usano il riconoscimento vocale. (Ma esistono davvero dirigenti... moderni?)
Impiegato di banca allo sportello. Con i conti online è una figura sempre meno utile. (Però in banca tutti lo cercano)
Giornalista. Con Google News, Facebook, Twitter e i blog, c'è ancora bisogno di loro? (Almeno dei migliori, evidentemente sì)
Postino. Con la posta elettronica, la posta tradizionale va diminuendo sempre più. (Ma ci vuole sempre qualcuno che la consegni)

Mostra i risultati (2919 voti)
Settembre 2026
I modelli di OpenAI si incitano l'un l'altro a mentire agli utenti
Anthropic chiude Cowork e lancia Claude Docs e Claude Slides
Attacco a Revolut, tra i dati rubati spunta una cartella Italy
Account Microsoft obbligatorio? Un link dimenticato nella configurazione aggira ancora il requisito
Anthropic, OpenAI e la paura di non riuscire a governare lo sviluppo della IA
La Cina accelera sui robot umanoidi militari
L'IA trova migliaia di vulnerabilità nel kernel Linux: manutentori sotto pressione
Windows 11, da ottobre Memory Integrity si attiva automaticamente
Windows 11, gli aggiornamenti richiederanno un solo riavvio al mese
Windows, come recuperare spazio su disco con la pulizia dell'archivio di sistema
Agosto 2026
Da Nokia un telefono retrò che funziona da powerbank e ha una torcia potentissima
L'IA minaccia lavoro, sicurezza e sviluppo umano. Ma Bill Gates ha la soluzione
Dopo 28 anni finisce la disputa su Linux: chiuso il caso iniziato da SCO nel 1998
Windows ha un comando nascosto che riduce l'ingombro del sistema
AliExpress usa l'audio dei dispositivi per tracciare gli utenti
Tutti gli Arretrati
Accadde oggi - 20 settembre


web metrics