חזרה
משתמש GrapheneOS דווח לרשויות, לכאורה; Yoti מכחישה
SiTech AI Team2 דק׳ קריאה

משתמש GrapheneOS דווח לרשויות, לכאורה; Yoti מכחישה

פוסט בפורום של GrapheneOS מתאר משתמש שנאמר לו לכאורה על ידי שירות אימות הגיל Yoti כי מכשירו סומן והועבר לרשויות. החברה אומרת שהדבר אינו תואם את רשומות התמיכה שלה.

פוסט בפורום הדיונים של GrapheneOS מתאר משתמש שלטענתו שירות הלקוחות של Yoti, ספקית אימות גיל בריטית, הודיע לו שמכשירו סומן ושהוא הועבר לרשויות ולצוות האבטחה של החברה. הסיפור התפשט במהירות ב-Reddit ובאתר Hacker News לפני שהחברה הגיבה בפומבי.

מה דיווח המשתמש

לפי השרשור, המשתמש עבר בדיקת גיל באמצעות Yoti בטלפון שהריץ GrapheneOS — מערכת הפעלה מוקשחת מבוססת אנדרואיד שנבנתה עבור מכשירי Google Pixel. צילום מסך שפורסם ב-Imgur מציג תשובת תמיכה שלפיה הפלטפורמה "מסמנת אוטומטית כל מכשיר שמריץ GrapheneOS", וכי מקרים כאלה מדווחים גם לרשויות אכיפת החוק וגם לצוות האבטחה של הספקית.

הסיפור עורר תגובות נסערות משום שאימות גיל הופך לחובה במדינות רבות יותר, ומשום שחלק מהמערכות האלה נשענות על אימות ברמת המכשיר כדי לוודא שהטלפון מריץ מערכת מקורית שאושרה על ידי היצרן.

תגובת Yoti

Yoti פרסמה הצהרה בכותרת "Yoti אינה מדווחת על משתמשי GrapheneOS לרשויות". החברה אמרה שהיא מודעת לטענה שמופצת ברשת, וכי "Yoti אינה מדווחת ולעולם לא תדווח על משתמשים לרשויות בגלל בחירת המכשיר או מערכת ההפעלה שלהם". עוד נאמר כי דוא"ל התמיכה שהופץ "אינו תואם דבר ברשומות שירות הלקוחות שלנו", וכי החברה יצרה קשר עם פרויקט GrapheneOS כדי להבין בעיות שמשתמשיו חווים.

עמדת הפרויקט והדיון הטכני

חשבון GrapheneOS באותו שרשור כינה את הפרשה הפחדה המבוססת על אמירות של נציג תמיכה, וציין ששימוש ב-GrapheneOS אינו בלתי חוקי ושהנציג כנראה אילתר כדי לסגור פנייה. לדעת הפרויקט, שירותים מזהים בסבירות גבוהה בהרבה את היעדרם של שירותי Google Mobile Services מאשר את GrapheneOS עצמו.

חברי הפורום ציינו עם זאת שזיהוי הוא קל מבחינה טכנית: אפליקציה יכולה לפנות ל-API סטנדרטיים של המערכת או ל-API של אימות חומרה ולהשוות את מפתח האתחול המאומת למפתחות הידועים של GrapheneOS, בעוד Play Integrity של גוגל בודק חומרה מאושרת שמריצה מערכת מקורית מאושרת. GrapheneOS השיב כי הסתרת זהות מערכת ההפעלה מאפליקציות אינה מעשית וכי אין מדובר בתופעת לוואי של הקשחת האבטחה שלו.

ספקנים ב-Hacker News ציינו שלמפרסם המקורי היה עבר של פוסטים על עקיפת אימות גיל, ושניתן לערוך צילום מסך של דוא"ל תמיכה, כך שמידת האמינות של הסיפור שנויה במחלוקת. כך או כך, העצה המעשית בשרשור הייתה אחידה: להחזיק טלפון נפרד וזול עם אנדרואיד מקורי עבור אפליקציות זיהוי ואימות גיל חובה, ולשמור על המכשיר הראשי כפרטי.

SSiTech

SiTech — פיתוח אתרים בכוח ה-AI

אנחנו בונים אתרים מהירים ומודרניים ומשלבים AI בתהליכי עבודה אמיתיים. יש לכם פרויקט או שאלה? נשמח לעזור.