Los hackers tuvieron una transmisión en vivo de cada documento de identidad que escaneó una empresa de verificación durante más de un año
Según los informes, hackers obtuvieron una transmisión en vivo de cada documento de identidad procesado por una importante empresa de verificación durante más de un año, reavivando el temor de que las verificaciones de identidad a gran escala en internet sean fundamentalmente inseguras. Los comentaristas vinculan esta brecha con preocupaciones más amplias sobre la verificación obligatoria de edad e identidad, argumentando que tanto los sistemas gubernamentales como los privados filtran rutinariamente datos muy sensibles con pocas consecuencias reales. Muchos abogan por esquemas de identidad digital respaldados por criptografía o por el gobierno con mínima exposición de datos, mientras que otros sostienen que la única protección fiable es evitar recopilar y centralizar esos datos desde el principio.
Meta-discusión sobre la cobertura
- Varios comentaristas prefieren el artículo anterior, más detallado, de un periodista de seguridad, y señalan que llegó brevemente a la portada de HN y luego cayó rápido, lo que algunos consideran sospechoso dada su importancia.
- Algunos usuarios descubren el archivo más amplio de ese periodista y lo describen como a la vez cautivador y generador de ansiedad.
Riesgo de la verificación de identidad / edad en general
- Muchos ven esta brecha como una confirmación de advertencias de larga data: recopilar escaneos de documentos para verificación en línea es inherentemente peligroso y se abusará de ello.
- Varios comentarios enfatizan que “demuestra que eres X enviándonos suficiente información para suplantar a X” es un patrón fundamentalmente roto.
- Los escépticos dudan de que el incidente vaya a “matar” la verificación de identidad, comparándolo con los burós de crédito: fallos repetidos, pero el sistema persiste.
Niños, controles de edad e internet
- Hay mucho sarcasmo sobre los “sacrificios” necesarios para proteger a los niños en línea; algunos argumentan que la verificación de edad no ayuda a nadie y que en su mayoría sirve para el control político.
- Alternativas propuestas:
- Prohibir o desalentar fuertemente el uso no supervisado de internet por parte de niños pequeños.
- Poner la responsabilidad en los padres y en los sistemas existentes de negligencia, no en la infraestructura de identidad.
- Otros responden que la presión de grupo y los padres negligentes hacen que los controles puramente domésticos sean insuficientes.
Gobierno vs identidad digital privada
- Un bando prefiere billeteras digitales / eID gestionadas por el gobierno (ejemplos de la UE, PKI nacional) ya que el Estado ya emite identificaciones y añadir terceros solo multiplica los puntos de fallo.
- Otro bando desconfía de los gobiernos centrales (especialmente en países que derivan hacia el autoritarismo), teme puntos únicos de fallo y se preocupa por el “desborrado” de una persona si un emisor retiene credenciales.
- Hay una fuerte preocupación de que incluso los esquemas al estilo de la UE terminen, en la práctica, ligados a los ecosistemas de Apple/Google y a dispositivos propietarios.
Pruebas de conocimiento cero, PKI y esquemas técnicos
- Los defensores destacan ZKP y las credenciales verificables como formas de probar atributos (por ejemplo, la edad) sin revelar el documento completo, y señalan prototipos funcionales y algunas implantaciones nacionales.
- Los críticos argumentan:
- Los esquemas ZK de edad del mundo real no son realmente de “conocimiento cero” una vez que añades requisitos contra el intercambio y MFA.
- Cualquiera puede servir de intermediario para su credencial, por ejemplo, un adulto haciendo de frente para muchos menores, lo que empuja los diseños hacia el bloqueo por dispositivo y el seguimiento por parte del emisor.
- La criptografía no puede arreglar los incentivos sociales subyacentes ni los problemas de usabilidad.
Regulación, responsabilidad y reutilización de datos
- Hay indignación porque empresas y gobiernos filtran o venden repetidamente datos muy sensibles (registros de DMV, escaneos de licencias, capturas de ALPR) con pocas consecuencias.
- Sugerencias:
- Daños estatutarios estrictos por cada documento de identidad filtrado, que escalen para reincidentes y se vinculen a los activos en riesgo de la víctima.
- Prohibir o penalizar fuertemente almacenar imágenes de documentos de identidad cuando no sea estrictamente necesario.
- Escepticismo de que las normas actuales (acciones colectivas, monitoreo de crédito barato) creen incentivos perversos en lugar de una verdadera rendición de cuentas.
Práctica de seguridad y fallo sistémico
- Algunos enfatizan lo difícil que es asegurar sistemas complejos y cadenas de suministro; otros sostienen que muchas brechas provienen de problemas conocidos y sin corregir que se dejan de lado en favor de funciones nuevas.
- Hay frustración con regímenes de cumplimiento (por ejemplo, SOC2) vistos como “teatro de seguridad”.
- Varios critican los llamados a más centralización en respuesta a un fallo de una gran canalización centralizada de identidad, argumentando que esto solo agranda el honeypot.