1 puntos por GN⁺ 4 시간 전 | 1 comentarios | Compartir por WhatsApp
  • Si la exigencia de subir identificaciones y documentos con el pretexto de verificar la mayoría de edad lleva a bases de datos comerciales centralizadas, podría expandirse más allá de los sitios para adultos hasta un rastreo con nombre real en todo Internet
  • Ya existían alternativas de baja fricción como ICRA PICS y RTA Header, y RTA permite que navegadores, motores de búsqueda y rastreadores detecten la posible presencia de contenido para adultos con solo añadir una línea a la página web o al encabezado HTTP
  • El escenario del texto describe un flujo en el que la legislación estatal conduce a una ley federal y a su expansión internacional, tras lo cual el marco de rastreo se amplía hasta redes sociales, finanzas, comercio, mensajería y plataformas de juegos
  • Como mecanismos de aplicación global, se menciona la posibilidad de bloquear páginas sin firma de Web Environment Integrity (WEI) y de combinarlo con tarjetas de crédito, identificaciones estatales, TPM y Secure Boot
  • La alternativa propuesta es hacer que los operadores de sitios agreguen el encabezado RTA en el plazo de un año, que los navegadores y clientes web predeterminados lo lean para activar el control parental, y aplicarlo a partir de 2034 a niños menores de 13 años

Los riesgos que crean las bases de datos de verificación de edad

  • Algunos estados y un país ya están implementando bases de datos comerciales centralizadas que exigen subir una identificación estatal y documentos para demostrar la mayoría de edad al iniciar sesión en sitios web para adultos
  • La preocupación central es que este método no se limite al contenido para adultos, sino que crezca hasta convertirse en una infraestructura que vincule identidad real e información financiera con el uso general de Internet
  • Se describe a la clase política como arrepentida, a posteriori, de haber permitido un Internet libre y abierto, y en una situación en la que debe convencer a las empresas tecnológicas de devolver voluntariamente el control
  • El resultado sería una recuperación del control de Internet de una forma que beneficia tanto al gobierno como a sus socios corporativos

Alternativas de baja fricción que ya existían: ICRA PICS y RTA

  • En el pasado, navegadores y complementos podían detectar contenido para adultos y contenido generado por usuarios mediante estándares antiguos
  • Este método casi no imponía costos a quienes desarrollan clientes ni a quienes operan servidores web, y dejaba en manos de los padres la responsabilidad de gestionar qué puede ver un niño
  • El código de ejemplo de yt-dlp se presenta como un caso de implementación que busca el encabezado RTA
  • Encabezados ICRA PICS

    • ICRA PICS fue un primer intento de hacer la web más segura para los niños
    • Algunos navegadores, herramientas de terceros y servidores web lo adoptaron
    • Requería generar mediante un formulario web un encabezado que describiera en detalle qué tipos de contenido había en el sitio, lo que generaba mucha fricción y frenó su adopción
  • Encabezado RTA

    • RTA Header fue un segundo intento, más simple y de uso más extendido
    • Los operadores de sitios solo tienen que añadir un encabezado sencillo a la página web o al encabezado HTTP, y los navegadores, motores de búsqueda y rastreadores pueden saber de inmediato que el sitio podría no ser apto para niños
    • El ejemplo de directiva HTML es el siguiente
    <meta name="rating" content="RTA-5042-1996-1400-1577-RTA">
    
    • El ejemplo de encabezado HTTP en NGinx es el siguiente
    add_header Rating 'RTA-5042-1996-1400-1577-RTA' always;
    
    • En HAProxy se puede configurar así
    http-response set-header Rating "RTA-5042-1996-1400-1577-RTA"
    
    • Es un enfoque simple de configurar y de costo casi nulo, ya sea en el servidor, el balanceador de carga o la aplicación
    • Lo que falta es volver a añadir el código cliente en los navegadores e incorporarlo también en teléfonos y tablets
    • Se considera que la mayoría de desarrolladores, empresas y organizaciones pueden implementarlo con poco esfuerzo y bajo costo, incluso como proyecto rápido de fin de semana

Escenario de expansión de la base de datos de rastreo

  • El texto distingue el siguiente flujo como teoría y mejor estimación
    • Etapa 1: se hace lobby entre políticos conservadores y se acepta como una política alineada con los valores familiares y las creencias del electorado
    • Etapa 2: cuando suficientes estados de tendencia conservadora adopten leyes que exijan la base de datos, será más fácil justificar una ley federal
    • Etapa 3: se generan ingresos
    • Etapa 4: si una ley federal de EE. UU. exige rastreo, otros países también la seguirán para evitar sanciones o multas
    • Etapa 5: una vez creado el marco de rastreo, también se exigirá a redes sociales como Facebook, X e Instagram
    • Etapa 6: podría ampliarse a bancos, tiendas en línea, exchanges de criptomonedas, votación, sistemas de chat en línea, Signal, WhatsApp, Slack, Discord, IRC, Hacker News, contenido aportado por usuarios, sitios tipo chan, YouTube, Rumble, TikTok y plataformas de juegos como Steam, Battle.net y Minecraft
    • Etapa 7: habrá más ganancias y rastreo a gran escala
  • Si estos datos se concentran en un solo lugar, podrían atraer a actores maliciosos de Internet
  • Se trata con cinismo la idea de que no vaya a haber filtraciones accidentales desde buckets de S3 ni venta de datos

Posibilidades de aplicación global y monetización

  • En teoría, la aplicación global sería posible si todos los navegadores web bloquearan páginas sin firma de Web Environment Integrity (WEI)
  • Esta tendencia podría vincularse con tarjetas de crédito, identificaciones estatales y módulos TPM
  • Si Tor Browser implementara WEI, podría aplicarse potencialmente también a los sitios .onion de Tor
  • Si todos los usuarios tuvieran que iniciar sesión en todos los sitios web con su identidad real e información financiera, a los sitios les resultaría mucho más fácil vender y cobrar
  • También se prevé una estructura en la que se añada un botón de compra mediante un sitio web de verificación de identidad, y ese sitio se quede con una comisión
  • Incluso podría ofrecerse una función de conveniencia que mapee la cuenta directamente a una cuenta corriente para evitar chargebacks
  • También se incluye la preocupación de que los vendors y las actualizaciones del sistema operativo bloqueen Secure Boot para impedir sistemas operativos que no participen en la verificación de edad e identidad de terceros

Preocupaciones por el impacto social

Posibles abusos y límites del encabezado RTA

  • Si alguien puede insertar un encabezado RTA en una página web, eso se considera una forma de cubrir la ausencia del encabezado que el operador del sitio debía haber colocado
  • Algunos adolescentes podrán eludir las restricciones
  • Se sostiene que este método no es perfecto, pero es mejor que los métodos actuales o los que están en implementación
  • Se plantea que es preferible que un adolescente eluda el encabezado a que tenga que robar una tarjeta de crédito o falsificar una identificación y comenzar su vida con antecedentes penales para usar una base de datos centralizada

Por qué se necesita RTA para el contenido generado por usuarios

  • El contenido generado por usuarios puede volverse en un instante contenido no apto para niños
  • Solo los adultos que han alcanzado la mayoría de edad pueden celebrar contratos y aceptar acuerdos legalmente exigibles
  • Se sostiene que, si hay contenido dirigido a adultos, el niño debe estar acompañado por sus padres o tutor legal, o bien que los padres incluyan en una lista de permitidos los dominios o URL que autoricen
  • Se aclara que no es asesoría legal y que incluso los abogados pueden equivocarse, por lo que conviene buscar varias opiniones y cuestionarlas

Plan de ejecución propuesto

  • La gente debería contactar a sus representantes estatales y federales para exigir un método de verificación de edad más simple y con menor invasión de la privacidad
  • Primero, se debería hacer que todos los operadores y propietarios de sitios web implementen el encabezado RTA y darles un plazo de 1 año
    • Se considera que la implementación toma solo unos minutos
  • Segundo, los user agents instalados por defecto, como navegadores y clientes web, deberían detectar el encabezado RTA y activar controles parentales
    • Se considera que requiere menos de un día de desarrollo, excluyendo QA
    • Se propone un plazo de implementación de 1 año
    • Las cuentas predeterminadas creadas después de la cuenta de administrador deberían ser cuentas infantiles con controles parentales, a menos que se introduzca la contraseña del administrador
  • Tercero, se deberían firmar contratos con CDN y empresas de web scraping para verificar si los sitios tienen encabezados RTA
  • Cuarto, se debería legislar para que los controles parentales estén activados para todos los niños menores de 13 años a partir de 2034
  • Quinto, como los adolescentes actuales ya serán adultos en 2034, no se verían afectados si este enfoque se ejecuta correctamente
    • Se crea una ventana deslizante en el tiempo, de modo que solo se vean afectados los adolescentes del futuro
    • La posición del texto es que la responsabilidad sobre los niños recae en los padres, no en el gobierno
  • Sexto, se afirma que las empresas que se opongan a este enfoque o hagan lobby por otras opciones deberían perder legalmente su financiamiento, y los políticos que se opongan deberían recibir una reprimenda y eventualmente ser expulsados
  • Si se va a exigir la carga de información personalmente identificable, los centros de datos implicados, directa o indirectamente, deberían cumplir requisitos técnicos y de auditoría aún más estrictos que una combinación de PCI DSS y Fedramp
    • Todo debería quedar dentro del alcance: dispositivos IoT, laptops de desarrolladores, DEV/QA, rendimiento, staging y producción
    • La conclusión es que, si eso resulta demasiado difícil, no se debería tocar información personalmente identificable y habría que usar encabezados RTA o de adultos

Recomendación para CTO y CSO

  • No deberían esperar a que, una vez convertida en ley, llegue la reacción adversa y el fracaso: deberían implementar encabezados RTA en sus sitios
  • Los navegadores deberían incorporar la verificación de esos encabezados para poder proteger a padres e hijos
  • Las empresas podrían decir que van por delante de los demás gracias a este tipo de implementación

1 comentarios

 
GN⁺ 4 시간 전
Opiniones de Hacker News
  • ¿Cuál sería la última línea de defensa? Creo que podría ser crear una red inalámbrica subterránea dentro de la ciudad para conectar computadoras directamente entre sí, sembrar contenido pirateado desde ahí y hablar de lo que uno quiera
    Al conectarse con redes fuera de la ciudad, quizá habría que usar radio de mayor longitud de onda para rebotar en la ionosfera y enviar la señal hasta el otro lado del planeta, así que el ancho de banda podría bajar
    A la FCC probablemente no le importaría mucho. Pondrían nodos en azoteas de edificios abandonados, frente a oficinas locales de campo de la FCC, en medio del bosque y sobre boyas en el mar
    Puede que te atrapen o te pase algo peor, pero de todos modos nadie va a vivir para siempre
    Si todavía quedan hackers de verdad en Hacker News, me gustaría que revisaran esta idea y desarrollaran la parte técnica. No puedo aceptar un futuro en el que toda comunicación esté verificada por identidad y censurada
    Ese es su objetivo final, y hay que impedirlo. Puede que sea una lucha más grande que las guerras en las que el poder nos hizo pelear contra los lacayos de otro poder, porque por primera vez en la historia de la civilización estaríamos luchando no por una élite, sino por nuestros propios derechos

    • La última línea de defensa siempre es cambiar al gobierno. Si la situación ya exige depender de medios técnicos, entonces ya se perdió
    • Creo que todos, especialmente las generaciones jóvenes, deben aprender sí o sí técnicas de hacking ofensivo
      A mis hijos también les enseñaría, en la medida de lo posible, a explotar y destruir sistemas informáticos del enemigo
      Esto equivale a la Segunda Enmienda del espacio de internet. Hay que poder investigar, desarmar y depurar todo en los sistemas informáticos, y también tener el conocimiento para derribarlos si el sistema o su dueño empiezan a actuar mal
      Si toda la población decidiera contraatacar la tiranía del gobierno armada solo con Kali Linux, podría resolverse casi cualquier problema relacionado con sistemas informáticos
    • No creo que exista ningún truco técnico mágico que sirva como atajo a la política
    • Basta con crear túneles IPSec entre pares/amigos de confianza y armar su propia internet de confianza dentro de internet. Entonces todo se vería como una simple LAN
      No sé qué tan bien escalaría, pero sería muchísimo más fácil que ponerse a ordenar maniobras con radio. Por experiencia, en el lado inalámbrico la FCC y los reguladores de otros países sí aplican controles con bastante constancia
    • Ya se puede hacer, y se llama Reticulum
      Básicamente es internet/redes cifradas que funcionan sobre cualquier red, incluyendo LoRa
      El problema es el tamaño de la comunidad y lograr suficiente interconexión como para ofrecer internet real o exponer servicios públicos
  • Para sumar a la lista, están las regulaciones y prácticas tipo KYC/AML que no se limitan a las finanzas. Empujan la responsabilidad hacia abajo en la cadena, a zonas donde es difícil exigir cuentas, y terminan produciendo evasión preventiva y excesivamente amplia del riesgo, autocensura y manipulación de la ventana de Overton
    Basta con comparar la DMCA y las prácticas de YouTube, y lo que los canales reales eligen hacer para evitar ambas cosas. Lo mismo con el algospeak o con la situación de PayPal mencionada en el artículo
    Pero todo eso son solo palabras. La presión política es como la presión de un gas: llena todo el volumen disponible. Más allá de hablar en la web, lo que realmente hagas determina cuál es ese volumen posible. Si no haces nada, ese volumen se vuelve infinito

    • Solo hay que rehacer el gobierno desde cero
      Hacer control de versiones de las leyes, compararlas con las leyes de todos los demás países y acumular datos
      Escribir código que reemplace a los empleados públicos y facilite la aplicación de la ley. Si queda bien hecho, hasta se podría vender como producto o servicio
      Hacer todo modular para que el sistema existente pueda robárselo
      Hay que lograr que la gente participe. Incluso si hay que crear una simulación y convencerlos de que es un juego, da igual
      Si piensas en todo este trabajo como escribir código, puedes imaginar que eres perfecto para hacerlo
      He aprendido que a personas de distintas tendencias políticas les gusta la idea de los impuestos voluntarios, pero nadie cree realmente que funcione
      Si todo el sistema pudiera funcionar solo con donaciones, voluntarios y unas cuantas empresas “estatales”, el hotswap sería inevitable
  • Me pregunto por qué el código de clasificación es tan complejo. Pornhub.com activó ese código, pero también usa algo más simple, y 4chan usa esto último

    • No encontré en https://rtalabel.org/ una explicación de por qué es esa cadena específica, pero me gusta que la cadena sea única, porque así es más fácil encontrar el sitio web oficial que con una palabra genérica como “adult”
    • Tal vez sea porque, en contra de la intención de la regulación, hace que la gente deje de ofrecer contenido sin clasificar
      De hecho, ya pasó algo parecido: “Sesame Scheme: Unintended Consequences of Allergen Food Labeling”( https://news.ycombinator.com/item?id=44074487 )
    • Creo que debería ser bastante simple que el código del cliente busque cualquiera de las dos opciones
    • Probablemente sea por la unicidad. Este código está definido por un estándar muy específico, mientras que adult puede significar casi cualquier cosa
  • La solución simple es bloquear lo necesario en el router y administrar los dispositivos de los niños. Así internet seguiría siendo libre y abierta
    ¿De qué se está hablando ahora? No parece algo que vaya a salir bien

    • El objetivo principal es obtener control del tráfico de internet. Un método que haya que implementar directamente no sirve, porque no puedes controlar a todo el mundo, así que tampoco puedes controlar cómo lo implementan
      Lo de “por los niños” en el título no es literal, sino más bien sarcástico
    • Ya debes saber de qué estamos hablando. Estaba escrito en ese libro
    • ¿Quieres diseñar internet para que puedas hacerle un ataque de intermediario al tráfico?
  • Veinte años antes de eso ya existía “The Digital Imprimatur”: <https://www.fourmilab.ch/documents/digital-imprimatur/>

  • Debe existir una forma de demostrar que cierto usuario es humano y supera cierta edad sin identificar qué persona es.

    • Sí hubo propuestas de este tipo. Consistían en usar contenedores de datos cifrados para que el usuario autorizara a una app a usar solo los datos necesarios, pero la idea se mezcló con Web3 y se topó con una fuerte reacción pública en pleno auge de las crypto y los NFT
      https://www.w3.org/2023/Talks/0727-wearedevelopers-tbl/solid...
      Ahora el foco pasó a la IA y, al final, los políticos terminan imponiendo en la ley una verificación de edad deficiente.
    • Es una tarea imposible. Si algún proveedor quiere exigir una ID humana, que lo haga. El gobierno no debería obligarlo.
      Puedes controlar por completo tu propio router y los dispositivos de tus hijos, así que empieza por ahí. No es responsabilidad de los demás.
    • Confirmar si alguien es humano es todavía más difícil. Verificar si supera cierta edad quizá podría lograrse con el tiempo, si la mayoría de los dispositivos y navegadores a los que acceden los niños revisaran el encabezado RTA/adult y activaran los controles parentales.
      No se resolvería de la noche a la mañana, así que no sería perfecto, pero lo perfecto es enemigo de lo bueno.
      No creo que el enfoque actual sea bueno. El método actual pone en riesgo la información de identidad tanto de niños como de adultos. Los niños ni siquiera pueden consentir este tipo de intercambio de datos, así que las únicas personas que pueden protegerlos son sus padres.
    • A largo plazo, parece que algo así terminará llegando. Todos los sitios están añadiendo cosas como Cloudflare CAPTCHA para bloquear bots scrapers de IA. Al final, puede que se necesiten tokens emitidos solo a humanos reales.
    • https://zkpassport.id/
  • Vale la pena recordar que, desde la llegada de la IA, las empresas de publicidad ya no pueden estar seguras de qué tráfico es real, y por eso lo han estado empujando mediante lobby. Si todo el tráfico se vincula a una ID gubernamental, ese problema se resuelve.

  • Debería aprobarse una ley para que cualquier empresa que use verificación de edad o de identidad por terceros tenga responsabilidad legal total sobre esos datos.
    Si hay una filtración, deberían pagar 1 millón de dólares por cada persona afectada, sin importar cómo ni por qué ocurrió.
    Si se filtraron o vendieron 300 identidades, entonces son 300 millones de dólares, aparte de cualquier sanción penal. Si eso los lleva a la quiebra, entonces funcionó como debía. Significa que esa empresa no era apta para custodiar estos datos, mucho menos para proteger a los niños.

    • ¿Suena excesivo? Entonces que no recolecten los datos desde el principio, y que los legisladores entren en razón y empiecen a preocuparse por los niños usando el encabezado RTA y la verificación de ese encabezado del lado del cliente.
    • Mi LLC, que solo deja 0 dólares en libros, está en problemas.
    • Discord usó a un tercero, y ese proveedor debía borrar las ID que recibió, pero no lo hizo y al final se filtraron.
  • Estoy casi seguro de que el anonimato va a desaparecer, pero al mismo tiempo ciertas causas seguirán recibiendo apoyo de cuentas bot masivas.

  • Esta guerra ya se perdió cuando nos dejaron meter un V-Chip en los televisores.
    El trato obvio debió haber sido este: si se les daban herramientas para bloquear explícitamente a quienes estaban preocupados, entonces debería haberse permitido todo tipo de lenguaje ofensivo y opciones pornográficas en la TV abierta.
    Claro, “desenchufar la TV cuando no hay padres en casa” ya era una herramienta disponible.
    Pero no recibimos nada a cambio.
    Me pregunto cuánto de esto se debe a que toda la capa de “¿alguien quiere pensar en los niños?” es políticamente ruidosa y vale la pena cortejarla, y cuánto a que empresas con fines peores la han usado como canal para crecer.
    Por ejemplo, los proveedores comerciales de redes sociales realmente quieren inmunidad legal para evitar las maromas de cumplir con COPPA, y también tienen incentivos en la información demográfica verificada que aporta la prueba de edad.