Privacidad y políticas tecnológicas

Fundación EFF: las pruebas de conocimiento cero no son una solución mágica para la verificación de la edad

La Electronic Frontier Foundation considera que el uso de pruebas de conocimiento cero para verificar la edad de los usuarios no aborda los riesgos de privacidad y seguridad, y puede añadir un punto central de fallo y abuso. La fundación se basa en vulnerabilidades aparecidas en la prueba de la cartera europea de identidad digital, entre ellas la aceptación reiterada del mismo token sin una nueva verificación.

2026-08-18
6 min de lectura
16 visitas
فريق تحرير certi.news
Fundación EFF: las pruebas de conocimiento cero no son una solución mágica para la verificación de la edad

La Electronic Frontier Foundation (EFF) afirma que las pruebas de conocimiento cero (Zero-Knowledge Proofs o ZKPs) no ofrecen una solución integral al problema de verificar la edad de los usuarios de Internet, aunque a veces se presentan como un medio para demostrar que un usuario es adulto sin revelar sus datos personales. La fundación considera que estos sistemas pueden no cumplir su objetivo principal y, al mismo tiempo, crear nuevos riesgos para la privacidad, la seguridad y la libertad de acceso a los servicios.

Estas posiciones surgen en un momento en que se amplían las leyes de verificación de edad. Según el artículo, aproximadamente la mitad de los estados estadounidenses cuenta con una ley relacionada con la verificación de la edad de los usuarios de Internet, mientras avanzan propuestas federales como la KIDS Act y la Kids Online Safety Act (KOSA). En la Unión Europea, los Estados miembros avanzan hacia la provisión de una infraestructura de verificación de edad mediante una aplicación centralizada para finales de 2026, mientras que Australia ya aplica una restricción de amplio alcance.

De la privacidad individual a un punto de control centralizado

La EFF reconoce que la verificación de edad mediante ZKPs parece, en su forma ideal, revelar menos datos que los métodos que exigen a cada sitio o aplicación consultar la información del usuario. En lugar de compartir la fecha de nacimiento o el documento de identidad con cada servicio, en teoría se puede emitir un token que demuestre que la persona supera una determinada edad sin revelar otros detalles.

Sin embargo, la fundación considera que este diseño no elimina la necesidad de una entidad que emita el token o verifique la edad de su titular. Con cada uso, puede surgir un vínculo persistente entre el token y la entidad que lo emitió. Si la entidad emisora puede registrar el uso de la credencial, podría crearse un registro de metadatos que muestre a qué servicios accede el usuario. Esta entidad también podría sufrir presiones gubernamentales para bloquear el acceso de una persona a un servicio concreto, o convertirse en una puerta de entrada centralizada que controle en la práctica una parte importante del acceso a Internet.

¿Cómo funciona la tecnología?

Las pruebas de conocimiento cero permiten que un dispositivo demuestre a otro que una información es correcta sin revelar la información en sí. El primer dispositivo demuestra un compromiso matemático con la información y, a continuación, el segundo dispositivo plantea desafíos que solo pueden responderse correctamente si la información original es verdadera. Para evitar la lentitud de la interacción repetida entre los dos dispositivos, las aplicaciones utilizan una versión no interactiva de este proceso.

La versión más relacionada con los casos de verificación de edad es zk-SNARK. En ella, la respuesta se transforma en un valor abreviado mediante una función hash, de modo que el resultado es, en teoría, difícil de predecir o manipular. En el mejor de los escenarios, este mecanismo puede demostrar que el usuario es adulto o menor sin revelar información personal adicional. Sin embargo, la EFF afirma que las pruebas en el mundo real demostraron que las propiedades matemáticas de la tecnología, por sí solas, no bastan para resolver los problemas de aplicación y funcionamiento.

¿Qué reveló la prueba de la Unión Europea?

Se espera que, para finales de 2026, los veintisiete países europeos dispongan de una infraestructura de verificación de edad mediante una aplicación de «cartera reducida» dentro de EUDI Wallet, la cartera europea de identidad digital. La EFF afirma que la versión de la cartera que se está ofreciendo a los usuarios no activa realmente las características de las ZKPs, salvo en una versión experimental cerrada o un prototipo al que la mayoría de los usuarios no puede acceder.

Además, un investigador de seguridad encontró, según el artículo, una forma de eludir el sistema mediante una sencilla extensión para el navegador Chrome. La extensión logró engañar a la aplicación para que aceptara repetidamente el mismo token de «mayor de 18 años», sin solicitar una nueva verificación cada vez. La EFF también cita una carta abierta firmada por más de 400 investigadores de seguridad, que advirtió que los puntos de verificación de edad podrían causar más perjuicios que beneficios incluso cuando se diseñen teniendo en cuenta la privacidad.

La sensibilidad de los riesgos aumenta si la cartera reducida se integra plenamente con EUDI Wallet, porque cualquier posible fallo no se limitaría a los datos de edad. La cartera también podría contener pasaportes, permisos de conducir, información de viajes y datos financieros, lo que ampliaría el impacto de un ataque o un abuso.

¿Por qué importa este debate?

El punto práctico es que la protección de datos no depende únicamente del algoritmo ZKP, sino de la entidad que emite la credencial, la forma en que se almacena, la posibilidad de rastrear su uso y las garantías que impiden reutilizarla o eludir el mecanismo de verificación. Por ello, la EFF concluye que ningún sistema obligatorio de verificación de edad puede garantizar al mismo tiempo la privacidad, la precisión y una cobertura integral sin introducir importantes riesgos de seguridad.

Dado que el artículo expresa la posición de la EFF, su rechazo de la verificación obligatoria de la edad representa una opinión política y técnica atribuida a la fundación, no el resultado de un consenso general. No obstante, los ejemplos relacionados con la activación de las ZKPs y la aceptación repetida del token ofrecen una base práctica para revisar las promesas de estos sistemas antes de ampliar el alcance de su uso.

Fuente de la noticia
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias