La iniciativa de la Unión Europea para establecer un sistema open source de verificación de edad enfrenta fuertes críticas tras confirmarse que exige certificación por hardware como requisito estructural. Esto dejaría fuera a sistemas operativos abiertos como GrapheneOS y Linux.
El sistema de identidad digital europea (EUDI), vinculado al Reglamento (UE) 910/2014, permite a los ciudadanos identificarse y realizar trámites en cualquier país del bloque mediante una única identidad digital segura. Además, facilita la verificación de edad sin revelar el nombre, la fecha exacta de nacimiento u otros datos personales a terceros.
Dentro de esta arquitectura, los usuarios dispondrán de la Cartera Europea de Identidad Digital (EUDI Wallet), cuyo objetivo es ofrecer una plataforma «robusta e interoperable» para la identificación digital, la autenticación y las firmas electrónicas, basada en estándares comunes en toda la Unión Europea.
Dependencia del hardware protegido
A pesar de su carácter abierto, para evitar que las credenciales de la cartera se copien o clonen, el proyecto se apoya en claves almacenadas en espacios de hardware protegidos, como el Entorno de Ejecución Confiable (TEE) y el StrongBox —módulo de seguridad de hardware— para Android, o el Secure Enclave —chip de seguridad independiente— de Apple.
Esto genera una dependencia del hardware que solo permite compatibilidad con ciertos dispositivos y sistemas operativos, abriendo un intenso debate en el repositorio de GitHub del proyecto. Allí, los usuarios argumentan que vincular las credenciales a entornos de hardware específicos dificulta el soporte a sistemas abiertos.
«Confiar en detalles específicos disponibles solo en un conjunto limitado de arquitecturas de hardware para aferrarse a un proceso que, por definición, solo puede ser efectivo en un entorno cerrado no tiene ningún efecto positivo», expresaron algunos usuarios.
Respuesta oficial y requisitos inamovibles
Uno de los colaboradores oficiales del proyecto respondió directamente al usuario que inició el debate sobre las implicaciones para el software de código libre. Confirmó que «la certificación ligada al hardware es un requisito de este proyecto, no un detalle de implementación que simplemente se pueda eliminar».
El mismo colaborador añadió que el proyecto está abierto a recibir propuestas concretas de mejora de la arquitectura, que pueden presentarse como sugerencias sobre la especificación técnica. También anunció que próximamente se publicará una revisión de seguridad y un modelo de amenazas que abordará este compromiso técnico con mayor profundidad.
Según el medio especializado en Linux Linuxiac, la especificación técnica exige que las aplicaciones usen el hardware criptográfico nativo cuando esté disponible, aunque las comprobaciones más estrictas (detección de root, Google Play Integrity o App Attest de Apple) no las impone de forma universal.
Sistemas afectados y reacciones
Las preocupaciones se han centrado en sistemas operativos como Linux, las ROMs personalizadas de Android como GrapheneOS y las aplicaciones compiladas de forma independiente de software libre. Como respuesta a la confirmación oficial, numerosos usuarios han exigido explicaciones sobre por qué se considera un requisito inamovible, cuando existen arquitecturas alternativas que permiten la atestación criptográfica por hardware.
De hecho, varios usuarios ponen a GrapheneOS como ejemplo de la contradicción del sistema: se trata de una ROM de Android centrada en privacidad y seguridad que sí implementa la atestación ligada al hardware, pero quedaría bloqueada por no pasar el sistema propietario de Google, Play Integrity.
Aun así, según el medio especializado, los usuarios de Linux podrían acceder a una web y escanear un código QR usando una app wallet en el móvil, aunque la arquitectura no ofrece una aplicación de esta índole de forma nativa.
Cabe destacar que, en el marco de esta iniciativa europea, los usuarios del bloque podrán tener a un clic en el móvil su DNI, permiso de conducir o título universitario en 2027, si bien ya a finales de este año tendrán la posibilidad de incorporar estos documentos a la EUDI Wallet.
Fuente: Infobae