Công cụ xác thực độ tuổi mã nguồn mở của EU đòi hỏi phần cứng điện thoại phải bị khóa cứng

Công cụ xác thực độ tuổi mã nguồn mở của EU đòi hỏi phần cứng điện thoại phải bị khóa cứng

EU đang làm một ứng dụng xác thực độ tuổi mã nguồn mở, nhưng điện thoại cài ROM tùy chỉnh hay máy tính Linux của bạn chưa chắc đã được dùng.

Trên GitHub, đội ngũ phát triển dự án vừa xác nhận: hệ thống xác thực độ tuổi của EU bắt buộc phải có "hardware-bound attestation" — tức là khóa bảo mật phải được gắn chặt vào chip phần cứng của thiết bị. Ứng dụng này giúp bạn chứng minh mình đủ tuổi mà không cần lộ tên hay ngày sinh. Để tránh việc chứng thư bị sao chép hay làm giả, hệ thống sẽ khóa chặt các khóa bảo mật bên trong chip chuyên dụng như Secure Enclave của Apple hay TEE của Android.

Vì sao chuyện này quan trọng: Việc đòi hỏi phần cứng bảo mật riêng biệt va chạm trực tiếp với các hệ thống mở. Các bản Android Custom ROM, bản dựng cộng đồng hay hệ điều hành di động thay thế sẽ rất khó qua được bước kiểm tra độ tin cậy. Chưa hết, Ủy ban Châu Âu còn dự định chỉ cấp chứng thư cho danh sách ứng dụng chính thức đạt chuẩn. Nghĩa là dù mã nguồn có mở, bản app do bạn tự biên dịch (self-compiled) cũng không tự nhiên mà dùng được.

Cần biết thêm: Người dùng Linux trên máy tính vẫn có thể xác thực bằng cách dùng ứng dụng ví trên điện thoại tương thích để quét mã QR. Đội ngũ phát triển cũng sắp công bố bản đánh giá bảo mật và mô hình đe dọa (threat model) để giải thích lý do họ chọn sự đánh đổi này.

Mã nguồn mở mà chỉ phần cứng được duyệt mới chạy được thì cũng chẳng còn thực sự "mở" nữa.