IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

L'UE a validé l'application de vérification d'âge en dépit des réserves émises par les spécialistes, avant que des chercheurs en cybersécurité n'en percent les défenses en moins de deux minutes

Le , par Mathis Lucas

743PARTAGES

19  0 
Un nouveau rapport relate comment l'application de vérification de l'âge de la Commission européenne a été compromise par des experts en cybersécurité en seulement deux minutes. Bien que la présidente Ursula von der Leyen ait affirmé que l'outil était prêt, le code source sur GitHub contenait des avertissements explicites sur son manque de fiabilité pour un usage réel. Les experts ont démontré des failles majeures, notamment la possibilité de contourner les codes PIN et l'identification biométrique via de simples modifications de fichiers. La Commission européenne a tenté de minimiser l'incident en qualifiant le logiciel de version de démonstration.

Le 15 avril 2026, la présidente de la Commission européenne, Ursula von der Leyen, a officiellement annoncée que l'outil de vérification d'âge de l'Union européenne était techniquement prêt et respectait les normes de confidentialité les plus strictes au monde. Cette application fait partie des mesures visant à assurer la sécurité des enfants en ligne. Le projet fait l'objet de nombreuses controverses, mais la Commission poursuit dans sa démarche.

« Les plateformes en ligne peuvent facilement s'appuyer sur notre application de vérification de l'âge, il n'y a donc plus d'excuses. L'Europe propose une solution gratuite et facile à utiliser qui peut protéger nos enfants contre les contenus préjudiciables et illégaux », a déclaré Ursula von der Leyen.

Mais cette affirmation a été immédiatement contredite par l'état réel du projet. Le dépôt GitHub de l'application, qui héberge son code source, contenait un avertissement explicite indiquant que le logiciel n'était qu'à un stade précoce de développement. Cet avis précisait que les protections de sécurité et de confidentialité étaient inférieures aux standards attendus pour un produit final et déconseillait fortement son déploiement en conditions réelles.

Un piratage réussi en un temps record

Dès le 16 avril, des chercheurs en sécurité ont réussi à contourner les protections de l'application en moins de deux minutes. Le consultant en sécurité Paul Moore a publié une démonstration montrant une faille majeure dans la conception de l'outil. En manipulant le fichier de configuration de l'application, il a pu supprimer les entrées chiffrées du code PIN pour en définir un nouveau tout en conservant l'accès aux identifiants déjà vérifiés.


Cette manipulation a mis en évidence des erreurs de conception fondamentales dans l'application, comme le stockage du compteur de tentatives de code PIN sous forme d'un simple nombre entier facilement réinitialisable, permettant ainsi des tentatives de devinette illimitées.

En outre, les experts ont découvert qu'une simple valeur booléenne dans le fichier de configuration permettait de désactiver totalement l'authentification biométrique. Cette vulnérabilité a été confirmée par le hacker éthique Baptiste Robert, qui a prouvé que le contournement était reproductible. Olivier Blazy, chercheur en cryptographie, a souligné qu'un mineur pourrait facilement utiliser le profil vérifié d'un adulte pour passer les contrôles d'âge.

Ces découvertes sont d'autant plus préoccupantes que l'application, financée à hauteur de 4 millions d'euros par la Commission européenne, devait utiliser la technologie de preuve à divulgation nulle de connaissance pour protéger la vie privée des utilisateurs. La Commission a tenté de minimiser l'incident en qualifiant le logiciel de version de démonstration, malgré des investissements de plusieurs millions d'euros et les avertissements d'experts.

Réactions de la Commission et critiques des experts

À la suite de la révélation des vulnérabilités critiques de l'application, la Commission a déclaré que les chercheurs avaient testé une « version de démonstration » publiée uniquement à des fins de développement et que la faille « avait été corrigée ». Le consultant en sécurité Paul Moore et le chercheur en cryptographie Olivier Blazy ont tous deux affirmé que leurs tests avaient été effectués sur la dernière version du code publiée sur GitHub.


Le porte-parole chargé du numérique, Thomas Regnier, est ensuite revenu sur la qualification de « version finale », déclarant : « quand nous disons qu’il s’agit d’une version finale, il s’agit en réalité d’une version de démonstration ». Olivier Blazy, membre d’un groupe de travail du gouvernement français sur l’identité numérique, a décrit un scénario dans lequel un mineur pourrait accéder au profil d’un adulte vérifié pour passer un contrôle d’âge.

« Un lancement aussi précipité pourrait nuire à la confiance dans les futurs portefeuilles d’identité numérique », a-t-il déclaré. Baptiste Robert, un hacker « white hat » français, a confirmé séparément à Politico que le contournement de l’authentification biométrique était reproductible.

Le fondateur de Telegram, Pavel Durov, a publié un message sur X (ex-Twitter), prédisant que Bruxelles utiliserait cette faille de sécurité pour supprimer les protections de la vie privée de l'application, qualifiant le résultat d'« outil de surveillance vendu comme respectueux de la vie privée ».

Conclusion

Cette application de vérification de l'âge a été développée dans le cadre d'un appel d'offres de la Commission d'un montant de 4 millions d'euros, attribué à la société suédoise d'identité numérique Scytales et à Deutsche Telekom. L'application utilise la technologie des preuves à divulgation nulle de connaissance (ZKP), qui permet aux plateformes de vérifier l'âge d'un utilisateur sans avoir accès à d'autres données personnelles.

Grosso modo, les responsables européens et australiens ont pour objectif d’instaurer une surveillance de masse similaire à celle qui a cours dans des pays comme la Chine. C’est ce que suggère l’existence de projets de lois comme Chat Control dont l’entrée en vigueur implique que :

  • toutes les conversations en ligne et tous les courriels seront automatiquement fouillés pour détecter tout contenu suspect. Rien ne reste confidentiel ou secret. Il ne sera pas nécessaire d'obtenir une ordonnance du tribunal ou d'avoir un soupçon initial pour effectuer une recherche dans les messages ;
  • si un algorithme classe le contenu d'un message comme suspect, les photos privées ou intimes pourront être consultées par le personnel et les sous-traitants de sociétés internationales et les autorités policières. Ces mêmes contenus pourront être consultés par des personnes inconnues ou se retrouver entre les mains d’individus mal intentionnés ;
  • les conversations intimes pourront être lues par le personnel et les sous-traitants de sociétés internationales et les autorités policières, car les filtres de reconnaissance de texte qui ciblent la "sollicitation d'enfants" signalent souvent à tort les conversations intimes ;
  • des tiers pourront être faussement signalés et faire l'objet d'enquêtes pour diffusion présumée de matériel d'exploitation sexuelle d'enfants. Les algorithmes de contrôle des messages et des chats sont connus pour signaler des photos de vacances tout à fait légales d'enfants sur une plage, par exemple. Selon les autorités de la police fédérale suisse, 86 % de tous les signalements générés par des machines s'avèrent sans fondement ;
  • lors d’un voyage à l'étranger, l’on peut se retrouver face à de gros problèmes. Les rapports générés par les machines sur les communications pourront être transmis à d'autres pays, comme les États-Unis, où la confidentialité des données demeure très mal encadrée, ce, avec des résultats incalculables ;
  • ce serait la porte ouverte pour les services de renseignement et les pirates sur les conversations et courriels.


Plus de 400 chercheurs spécialisés dans la cybersécurité et la protection de la vie privée avaient écrit à la Commission européenne en mars 2026 pour demander un moratoire sur le déploiement de cette application de vérification de l'âge, dans l'attente d'une évaluation indépendante de sa sécurité.

Sources : billet de blogue (1, 2, 3), lettre ouverte des spécialistes de la cybersécurité

Et vous ?

Quel est votre avis sur le sujet ?
Que pensez-vous des vulnérabilités dont souffre l'application de vérification de l'âge de l'UE ?
Pensez-vous que ces vulnérabilités ont été délibérément intégrées dans l'objectif d’instaurer une surveillance de masse ?

Voir aussi

L'Union européenne a officiellement dévoilé une application conçue pour vérifier avec précision l'âge d'un utilisateur, mais ce projet fait l'objet de nombreuses critiques

L'interdiction des réseaux sociaux pour les enfants en Australie est, pour l'essentiel, inefficace, d'après une étude. La disponibilité d'outils comme les VPN complique l'application de cette mesure

L'application de vérification de l'âge de l'UE fait l'objet de critiques en raison de sa dépendance à Google, l'utilisation de l'API Play Integrity soulève un débat sur la souveraineté numérique de l'UE
Vous avez lu gratuitement 25 965 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de Mingolito
Expert éminent https://www.developpez.com
Le 15/09/2026 à 16:35
Pour le contrôle par reconnaissance faciale, tu te dessines une moustache, et hop tu es majeur.

Pour le contrôle par carte de crédit ou papier d'identité tu piques ça à tes parents, tu passes le contrôle puis tu remet ça à l'endroit ou tu l'a "emprunté".

Voila, tu es mineur mais tu continue à faire ce que tu veux, réseaux sociaux, sites pornos, sites de casinos en ligne, etc

Pendant ce temps du coup tous le monde est obligé de s'identifier sur le web, et de laisser ses documents officiels et son visage sur des serveurs cloud, qui seront piratés facilement deux mois plus tard par n'importe quel gamin de 12 ans qui sait utiliser une IA, et la tu es foutu : les hackers ouvrent un compte bancaire a ton nom, puis tout d'un coup tu dois 500 000 euros à la banque, et tu dois payer 200 000 euros de contraventions à ton nom..
12  0 
Avatar de Freem
Membre émérite https://www.developpez.com
Le 15/09/2026 à 15:42
Pourquoi autoriser les smartphones et comptes internet aux enfants à partir de 3 ans? Tout simplement parce que les politiciens ont 3 ans d'âge mental.
Mais quelle bande de bouffons. Cette nouvelle est vraiment navrante. Comment un enfant qui ne sait ni lire, ni écrire, est censé, je cite, «signaler facilement les contenus préjudiciables»?!?

Ça s'appelle vraiment prendre les gens pour des cons, la seule raison réelle, en plus de s'autoriser à eux, qui ont 3 ans d'âge mental et la gentillesse d'un chat qui «joue» avec une souris, c'est de fliquer la population pour pas qu'on puisse les dégager, ces ordures!

Mais le pire, dans tout ça, c'est que ces gens la... ils sont payés par nos impôts!
10  0 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 15/09/2026 à 16:15
Ils peuvent mettre autant de restrictions qu'ils veulent, elles seront contournées comme cela se fait déjà au Royaume Uni.
Et si par miracle, ils trouvent une manière fiable de fliquer vérifier, les gens iront sur d'autres réseaux sociaux où il y a moins de flicages vérifications et où il risque surtout d'avoir beaucoup plus de contenu inapproprié.

Comme d'habitude les politicards sont complètement déconnectés de la réalité.
9  0 
Avatar de Artaeus
Nouveau Candidat au Club https://www.developpez.com
Le 15/09/2026 à 20:46
Je tiens à rappeler à certains ici, qui me disait il y a 1 an "mais non ça restera que pour les sites +18".

Voyez le résultat : Vous avez été des idiots, ça sera imposé partout ! Vous aviez tort.

Même les gamins qui veulent jouer à un JV en seront privé. Nous sommes la dernières générations à avoir eu ce droit de jouer à CoD / Halo avec les potes, après les cours.
7  0 
Avatar de Ti-Slackeux
Membre expérimenté https://www.developpez.com
Le 15/09/2026 à 16:23
perso y'a un truc que j'aimerais que ces gens m'expliquent factuellement.
Comment font-ils pour savoir que c'est un mineur qui se pointe sur un site ??
Les explications pourraient être marrantes ...
6  0 
Avatar de Anselme45
Membre extrêmement actif https://www.developpez.com
Le 15/07/2026 à 13:02
L’UE continue à s'appuyer sur les GAFAM pour un projet qui relève de sa souveraineté numérique
La "souveraineté numérique de l'UE" n'est qu'une vaste blague: De beaux discours politiques mais rien de concret!

Bel exemple avec le projet IRIS2 (Infrastructure de Résilience et d’Interconnexion Sécurisée par Satellite) qui se veut la constellation de satellites de télécom concurrente de l'américaine Starlink qui doit assurer la "souveraineté" de l'UE.

Projet lancé en 2023 avec pour objectif d'être opérationnel en 2030 avec un réseau d'environ 360 satellites en orbite...

Nous sommes en 2026 et rien n'a avancé, pas un seul satellite lancé: Ces dernières années ont été occupées à des luttes intestines entre les pays membres de l'UE et entre les grosses entreprises du domaine qui devaient participer à la réalisation du projet... Chacun a voulu tirer la couverture à soi...

Aujourd'hui, on ne parle plus que d'un réseau de 260 à 280 satellites qui devraient être opérationnels en 2032 ou plus tard alors qu'un StarLink qui voulait à l'origine disposait d'une constellation de 43 000 satellites annonce aujourd'hui en vouloir 100 000 (plus de 8 000 satellites Starlink sont actuellement opérationnels)!!!

Mais attention, l'UE n'a pas le début d'un boulon de ses satellites mais l'UE s'est déjà profilé en mode "il y en a pas comme nous, on fait dans le meilleur": A l'inverse d'un Starlink qui pollue l'observation céleste depuis la Terre, nos satellites européens seront spécialement conçus pour ne pas perturber l'observation de l'espace depuis la surface terrestre"...

Les scientifiques disent déjà merci à l'UE: Pensez 300 satellites européens qui n'illuminent pas le ciel au milieu de centaines de milliers de satellites mis en orbite par les Starlink, les Amazon et autres constellations satellitaires chinoises (comme par exemple les réseaus Qianfan ou Guowang qui prévoient eux-aussi la mise en orbites de dizaine de milliers de satellites en orbite basse) vont faire toute la différence... Cela donnera au moins l'occasion à l'UE d'expliquer les retards
5  0 
Avatar de Artaeus
Nouveau Candidat au Club https://www.developpez.com
Le 22/09/2026 à 0:09
On ne veut pas la mise en place d'une architecture d'identité numérique comme elle existe dans la dictature chinoise.

Il faut qu'on leur dise dans quelle langue ?
5  0 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 21/04/2026 à 9:25
Et bientôt on va découvrir que ta date de naissance (obtenu après le scan de ta CNI) est simplement stockée en clair dans un fichier créé par l'appli.
4  0 
Avatar de Médinoc
Expert éminent sénior https://www.developpez.com
Le 16/09/2026 à 11:55
Encore un prétexte pour contrôler l'identité de tout le monde sur Internet.

Pour le contrôle par reconnaissance faciale, tu te dessines une moustache, et hop tu es majeur.
Et hop, ton visage est sur le Cloud pour toujours.
4  0 
Avatar de popo
Expert confirmé https://www.developpez.com
Le 22/09/2026 à 10:19
Citation Envoyé par Mathis Lucas Voir le message
Pour garantir le respect de ces règles, les manquements relèveront de l'application du Règlement sur les services numériques (DSA), avec des amendes pouvant atteindre jusqu'à 6 % du chiffre d'affaires mondial des entreprises concernées.
Mais
Citation Envoyé par Mathis Lucas Voir le message
La mise en œuvre s’appuierait sur un outil développé par Bruxelles : une application libre et open source de vérification de l’âge qui indique à une plateforme si un utilisateur a l'âge requis par se ses services.
Traduction, si l'outil de l'UE déconne et qu'un mineur accède au RS, c'est le RS qui est considéré comme responsable et prend une amende.

Citation Envoyé par Mathis Lucas Voir le message
La Commission européenne explique que cette application permet de vérifier si un utilisateur a dépassé un certain seuil d’âge tout en préservant la confidentialité de son identité. Elle peut être configurée à l’aide d’une pièce d’identité, mais le système de vérification lui-même ne conserve ni les pièces d’identité ni les données biométriques.
Mais
Citation Envoyé par Mathis Lucas Voir le message
Les États membres le gèrent par l’intermédiaire d’émetteurs qu’ils désignent, et les justificatifs sont stockés sur le téléphone de l’utilisateur.
Traduction, nous ne stockons rien mais vous devez laisser un justificatif sur votre téléphone qui pourra être scanné à loisir par n'importe quelle autre application.

Citation Envoyé par Mathis Lucas Voir le message
Cette technologie est également open source. L'outil est conçu pour fonctionner globalement comme suit :
  • un utilisateur justifie son âge une seule fois auprès d’un prestataire désigné au niveau national, tel qu’un fournisseur d’identité numérique, une banque ou un bureau de poste ;
  • l’application génère ensuite une preuve numérique d’âge ;
  • lorsque l’utilisateur accède à un service soumis à une restriction d’âge, la plateforme ne reçoit qu’une réponse par « oui » ou par « non » indiquant si l’utilisateur a l’âge requis ;
  • la plateforme ne reçoit pas les documents d’identité de l’utilisateur ;
  • la preuve est conçue pour ne fonctionner qu’une seule fois, ce qui permet d’empêcher différents services de relier les activités d’une personne et de la suivre d’une plateforme à l’autre.
Donc, lorsque le prestataire se fera pirater comme tous les autres, la preuve "numérique" ne vaudra plus rien.
Et si le prestataire ne reçoit qu'une seule fois l'identité, pourquoi doit-on conserver le justificatif sur le téléphone ?

Bref, encore une loi et un outil pensés par des personnes qui balancent des idées à la con alors qu'ils ne maitrisent pas du tout leur sujet.
4  0