Serviço de Pesquisa do Parlamento Europeu chama VPNs de “brecha que precisa ser fechada”
(cyberinsider.com)- European Parliamentary Research Service (EPRS) afirma que as VPNs estão sendo cada vez mais usadas para contornar sistemas de verificação etária online, classificando isso como uma “brecha legislativa que precisa ser fechada”
- Governos na Europa e em outras regiões estão ampliando regras de segurança infantil online que exigem que plataformas verifiquem a idade dos usuários antes do acesso a conteúdo adulto ou com restrição etária
- O EPRS informou que, após a entrada em vigor de leis obrigatórias de verificação etária no Reino Unido e em vários estados dos EUA, o uso de VPN disparou, e no Reino Unido os apps de VPN passaram a dominar os rankings de download
- O documento do EPRS782618_EN.pdf) afirma que alguns formuladores de políticas e defensores da segurança infantil defendem exigir verificação etária até mesmo para o acesso a VPNs, mas considera que a checagem de identidade antes do acesso pode enfraquecer a proteção do anonimato e aumentar riscos de vigilância e coleta de dados
- O EPRS afirma que, à medida que a UE revisa sua legislação de cibersegurança e segurança online, provedores de VPN podem passar por um escrutínio maior, e futuras revisões do EU Cybersecurity Act podem introduzir requisitos de segurança infantil para impedir o uso indevido de VPNs
Alerta do EPRS sobre a lacuna regulatória das VPNs
- O European Parliamentary Research Service (EPRS) afirma que as VPNs estão sendo cada vez mais usadas para contornar sistemas de verificação etária online, descrevendo isso como uma “brecha legislativa que precisa ser fechada”
- Governos na Europa e em outras regiões estão ampliando regras de segurança infantil online que exigem que plataformas verifiquem a idade dos usuários antes do acesso a conteúdo adulto ou com restrição etária
- VPNs são ferramentas de privacidade que criptografam o tráfego de internet e roteiam a conexão por servidores remotos para ocultar o endereço IP do usuário
- Embora as VPNs sejam amplamente usadas para fins legítimos, como proteger comunicações, evitar vigilância e permitir trabalho remoto seguro, reguladores temem que a mesma tecnologia também permita que menores contornem verificações etárias baseadas em região
Aumento do uso de VPN após leis de verificação etária
- O EPRS informou que, após a entrada em vigor de leis obrigatórias de verificação etária no Reino Unido e em vários estados dos EUA, o uso de VPN disparou
- No Reino Unido, serviços online precisam impedir que crianças acessem conteúdo nocivo, e foi relatado que, após a entrada em vigor da lei, apps de VPN passaram a dominar os rankings de download
- A publicação do EPRS afirma que “VPNs estão sendo cada vez mais usadas para contornar a verificação etária online” e que novas regras exigindo idade mínima para acessar certos serviços estão entrando em vigor
Movimento para exigir verificação etária até para acesso a VPNs
- O documento do EPRS782618_EN.pdf) identifica as VPNs como uma lacuna regulatória e afirma que alguns formuladores de políticas e defensores da segurança infantil consideram necessária a verificação etária até mesmo para o acesso a VPNs
- A Children’s Commissioner da Inglaterra também pediu que serviços de VPN sejam restritos apenas a adultos
- No entanto, obrigar a verificação de identidade antes do acesso a VPNs pode enfraquecer significativamente a proteção do anonimato e criar novos riscos ligados à vigilância e à coleta de dados
- Provedores de VPN e grupos de privacidade já se opuseram a essa abordagem em uma carta enviada a formuladores de políticas do Reino Unido
Problemas de segurança e privacidade no app de verificação etária da UE
- No mês passado, pesquisadores encontraram várias falhas de segurança e privacidade logo após o lançamento do app oficial de verificação etária da European Commission
- O app foi promovido como uma ferramenta voltada à privacidade dentro do framework da DSA, mas foi descoberto que imagens biométricas sensíveis estavam armazenadas em um local sem criptografia
- Também foi revelada uma vulnerabilidade que permitia contornar totalmente os controles de verificação
Verificação etária tecnicamente difícil e alternativas
- O documento do EPRS reconhece que a verificação etária continua sendo tecnicamente difícil e fragmentada em toda a UE
- Sistemas atuais baseados em autodeclaração, estimativa de idade e verificação de identidade ainda podem ser contornados com relativa facilidade por menores
- Novas abordagens também são apresentadas, como a verificação “double-blind” usada na França
- O site recebe apenas a confirmação de que o usuário cumpre o requisito etário, sem saber sua identidade
- O provedor de verificação não vê quais sites o usuário visita
Legislação começa a tratar diretamente de VPNs
- Utah tornou-se recentemente o primeiro estado dos EUA a aprovar uma lei que mira explicitamente o uso de VPN em verificação etária online
- O SB 73 de Utah define a localização do usuário com base em sua presença física, e não no endereço IP aparente, mesmo quando VPNs ou serviços de proxy são usados para ocultar a localização
- O EPRS avalia que, à medida que a UE revisa sua legislação de cibersegurança e segurança online, provedores de VPN podem passar por um escrutínio maior
- Afirma ainda que futuras revisões do EU Cybersecurity Act podem introduzir requisitos de segurança infantil para impedir o uso indevido de VPNs para contornar proteções legais
1 comentários
Comentários do Hacker News
Só para o caso de as pessoas terem esquecido: quando a China começou a exigir autorização de registro antes de operar um site, a justificativa também era proteger as crianças
Essa política aparentemente simples acabou silenciando a maioria dos editores individuais e da mídia independente, concentrando a indústria nas mãos de poucos e eliminando as oportunidades restantes para pequenos empreendedores. Isso pode ter consequências muito piores do que crianças vendo pornografia online, porque afeta negativamente a vida inteira das pessoas
Se a UE realmente quiser restringir serviços de VPN apenas para adultos, basta multar as crianças que usam VPN ou os pais que permitem isso. É como infração de trânsito: a multa vai para o motorista, não para a estrada
Se ainda assim acharem que não é suficiente, podem simplesmente cortar os cabos, como a Coreia do Norte
Por volta de 2015, foi criada uma estrutura legal com o pretexto de bloquear mídia pirateada, especialmente torrents.ru, e foi introduzido um bloqueio nacional de DNS, mas era fácil contornar consultando o 8.8.8.8
Depois, com essa base legal, o governo adicionou mais itens à lista de bloqueio, como cassinos e organizações terroristas, e começou a aplicar bloqueio por IP com cautela
A lei foi ampliada ainda mais, passando a permitir que o governo bloqueasse certos meios de comunicação com critérios vagos; houve tentativas de bloqueio por IP contra alguns grandes sites; e os ISPs foram obrigados a instalar equipamentos de DPI para filtragem com base em HTTPS SNI
Por volta de 2019, foi criado o órgão governamental Roskomnadzor (RKN), que executa bloqueios sem ordem judicial; por volta de 2021, sites que não filtravam conteúdo segundo os padrões legais russos passaram a ser bloqueados a pedido do RKN; e serviços de VPN também tiveram que filtrar tráfego com DPI
Por volta de 2023, começou a repressão às VPNs: serviços comerciais populares foram bloqueados por IP, conexões OpenVPN e IPSec passaram a ser seletivamente desaceleradas via DPI e, por volta de 2025, entrou em vigor uma filtragem forte contra VPNs como vless e WireGuard, além da degradação de desempenho de sites específicos como YouTube e Twitter
A oposição acabaria expondo os podres deles, revelando a corrupção cotidiana, e todos ficariam usando esses dados uns contra os outros, mas esse mundo nunca vai existir. Porque não vivemos em um mundo em que a lei é aplicada de forma justa a todos
É aquilo de “regras para vocês, não para mim”
Eu moro na Turquia, e por volta de 2008 o governo baniu todos os sites adultos. Nem adultos podem acessar. Neste ano, em sintonia com a tendência global, estão proibindo VPNs e introduzindo verificação de idade e de identidade
Também estão banindo alguns jogos, controlando redes sociais e legalizando o controle e rastreamento de todo mundo na internet. Que coincidência curiosa ver tentativas parecidas acontecendo ao mesmo tempo em vários países independentes
E, na Turquia, desde 2008 isso também não resultou em crianças realmente protegidas
O resultado é que quem se opõe a esse tipo de regulação ou lei vira, na melhor hipótese, alguém que não merece ser ouvido e, na pior, alguém que deveria ir para a prisão
https://en.wikipedia.org/wiki/Think_of_the_children
Pelo que vejo, está mais para o governo ter concluído que precisava de mais controle sobre a internet e, por isso, criou leis que lhe davam esse controle. https://www.gov.cn/gongbao/content/2000/content_60531.htm
Essa lei também não contém nenhuma cláusula especial que primeiro se aplicasse só a crianças e depois fosse estendida a adultos. Já o limite de tempo de jogo para crianças, até onde eu sei, ainda se aplica apenas a crianças
Esse título parece induzir ao erro
O documento do Parlamento Europeu parece apontar para a existência do debate sobre VPNs
A passagem relevante é algo como: “alguns argumentam que isso é uma brecha na lei e que a verificação de idade também deveria ser exigida para VPNs. Em resposta, alguns provedores de VPN dizem que não compartilham informações com terceiros e que seus serviços não foram pensados para uso por crianças. A Children's Commissioner do Reino Unido pediu que o uso de VPN seja restrito apenas a adultos”
Claro, isso não quer dizer que a UE não vá regular VPNs, mas em nenhum lugar desse documento a “UE” diz que VPNs devem ser fechadas
No geral, faz sentido dizer que o texto trata o tema de forma equilibrada, mas a escolha dessa frase específica foi ruim e acabou virando combustível para a máquina da indignação
https://www.europarl.europa.eu/RegData/etudes/ATAG/2026/7826...
Bombardear crianças tudo bem, e produzimos e entregamos alegremente todas as armas necessárias para isso
É o padrão de uma sociedade doente
Acho que todo sistema de verificação de identidade deveria começar pelos beneficiários finais das empresas
Governos vêm sendo alvo de lobby para permitir que ricos donos de negócios suspeitos mantenham anonimato total, enquanto as pessoas comuns caminham para ter que mostrar documento até para comprar mantimentos
Em vez disso, os técnicos estão só tentando convencer as pessoas a não regulamentar nada, e isso pode não funcionar muito bem
Quem realmente quer bloquear VPNs são as plataformas de streaming comercial, especialmente as de esportes ao vivo
Independentemente do país ou do partido no poder, no fim tudo gira em torno de dinheiro
Não é só um problema de governo. Algumas grandes corporações com dinheiro também estão empurrando isso em silêncio
Por que brechas fiscais não recebem esse mesmo nível de escrutínio
Verificação obrigatória de idade online me parece nociva e deveria ser ilegal
Os pais precisam aprender a ser pais, e o governo não deveria forçar empresas a assumir a criação dos filhos
Quando eu era criança, programas infantis e publicidade eram rigidamente fiscalizados. Agora qualquer criança pode acessar pornografia, violência e golpes na internet. O dano não é a verificação de idade, é isso
É um jogo infinito de bater em toupeiras
Se algum funcionário do governo da UE estiver lendo isto, queria deixar um recado curto
Por favor, parem de pensar em crianças na internet. Em vez disso, há coisas muito mais urgentes a fazer
Cobrem mais impostos das grandes empresas, tributem mais os super-ricos e financiem tecnologia e infraestrutura open source produzidas na UE
Façam com que os pais possam passar mais tempo com seus filhos, para que possam protegê-los melhor do que qualquer lei idiota e mantê-los seguros contra predadores
E coloquem mais trens
Há uma pergunta que continua voltando à minha cabeça
Por que verificação de idade está sendo vinculada à verificação de identidade?
Eu entendo por que a primeira pode ser impossível sem a segunda, mas a entidade responsável pela verificação não poderia simplesmente repassar o resultado da verificação de idade sem outros detalhes?
Estou entendendo algo errado? Se isso fosse possível, parece que VPNs poderiam continuar existindo
O relatório destaca novas abordagens, como o sistema de verificação duplamente cega usado na França. O site recebe apenas a confirmação de que o usuário atende ao requisito de idade, sem saber sua identidade, e o provedor de verificação não vê qual site o usuário está visitando
O framework da carteira digital da UE também foi construído com base nisso, e o cenário que você descreve é um caso de uso central
Agora isso está saindo do campo acadêmico e de pesquisa e indo para o campo político, onde feedbacks e pressões de grupos comerciais e agendas políticas estão turvando tudo
Os links para os documentos de padrão estão aqui. Também é fácil encontrar vídeos curtos e de boa qualidade explicando isso de forma simples
https://www.w3.org/TR/did-1.0/
https://www.w3.org/TR/vc-data-model-2.0/
Vale lembrar que esse é um dos subprodutos saudáveis da era blockchain, então é melhor não se deixar levar pelos vídeos exagerados dos vendedores de cripto
A maior parte das reclamações aqui parte da suposição de que verificação de idade é necessariamente rastreamento
É uma pena, porque se as pessoas pesquisassem só um pouco antes de reclamar, poderia haver uma discussão interessante sobre verificação de idade com preservação de privacidade
As pessoas só olham para VPNs de privacidade para consumidores, mas há um uso muito mais amplo de VPNs corporativas dentro da UE
Túneis ponto a ponto ligando dois locais em uma mesma rede, acesso a recursos corporativos a partir de notebooks e celulares, e até como forma de contornar a unidirecionalidade da internet ruim que muita gente hoje é forçada a usar
Basicamente, se você trabalha remotamente nem que seja um pouco, não vou dizer que com certeza usa VPN hoje, mas é bem provável. Talvez até o próprio backend de TI dos políticos tenha suas próprias opiniões sobre a capacidade do Executivo de bisbilhotar demais o Legislativo
O governo já tem as informações de identidade de todos, inclusive data de nascimento. Se o problema, segundo dizem, é que menores de idade acessam sites e serviços adultos, então basta que os sites saibam se o usuário tem 18 anos ou mais, ou a idade mínima definida pelo governo
Deveria haver um serviço/API de identidade do governo padronizado que permitisse ao usuário revelar apenas sua idade, ou apenas a informação escolhida, ao site ou serviço solicitado. Se esse serviço de identidade do governo tiver 2FA e segurança adequados, isso seria tudo o que é necessário
As requisições e respostas poderiam ser devidamente anonimizadas, para que o governo não saiba qual é o site e o site não saiba quem é a pessoa
Por que isso ainda não existe? Até onde eu sei, ninguém propôs isso
Em teoria, todos os países da UE em breve terão de oferecer suporte a isso, e os usuários poderão usá-la para comprovar idade online de forma privada. Ainda falta trabalho até a implantação real, mas a parte técnica já está em andamento e o plano de implantação parece definido
Ela pode responder com prova de conhecimento zero à pergunta “a pessoa tem mais de 18 anos?”. No fim, isso só prova que você possui uma identidade válida e conhece o PIN dela, mas isso parece suficiente. Pelo artigo, a França também tem essa funcionalidade
[0] https://www.personalausweisportal.de/Webs/PA/EN/government/t..., https://www.bsi.bund.de/EN/Themen/Oeffentliche-Verwaltung/El...
Serviços como o DigiD da Holanda podem ser uma ótima base. O mesmo serviço que estão tentando vender aos EUA apesar da oposição geral. Bastaria adicionar um serviço de verificação de idade. O governo já sabe, no sentido mais jurídico possível, quem você é
Houve um tempo em que os pais controlavam os sites que os filhos podiam acessar
Agora vivemos na era em que políticos controlam os sites que nós podemos acessar