L’app européenne de vérification d’âge hackée en deux minutes : le « mini wallet » déjà percé

Le prototype open source de la Commission repose sur des API Apple et Google qui ne protègent ni le code ni les données d'identité côté utilisateur.

L'app européenne de vérification d'âge hackée en deux minutes : le « mini wallet » déjà percé
L'app européenne de vérification d'âge hackée en deux minutes : le « mini wallet » déjà percé Illustration par Nathalie Rousselin / INFO.FR

La Commission européenne vient de déclarer son application de vérification d'âge « techniquement prête ».

L'essentiel — les faits vérifiés
  • Le prototype européen de vérification d'âge ne protège pas contre la modification de ses propres fichiers locaux.
  • La couche zero-knowledge protège le transit des données mais pas leur fabrication locale : la cryptographie chiffre un mensonge si la donnée est falsifiée en amont.
  • Sept États membres pilotes, dont la France, sont les plus avancés vers le déploiement.
  • L'app leader Yoti embarque 4 trackers malgré sa promesse de « privacy-first ».
  • Seules 3,67 % des applications adultes sur Google Play implémentent une vérification d'âge.
  • L'article 74 du DSA prévoit des amendes jusqu'à 6 % du CA mondial, mais la Commission doit d'abord fournir un outil de vérification crédible.

Un écran de smartphone, un fichier JSON, deux minutes. C’est le temps qu’il faut, selon l’analyse de la société Guardsquare [1], pour contourner le prototype d’application de vérification d’âge que la Commission européenne [2] vient de déclarer « techniquement prêt » [3]. L’attaquant modifie les fichiers locaux de l’application, injecte de fausses données d’âge, manipule les appels API [4]. Reste un écran vide qui dit: « Bienvenue, vous avez plus de 18 ans [5]. »

LES ENJEUX
Faille runtime critique
Faille runtime critique
L'app repose sur des API d'attestation qui ne détectent ni le reverse engineering ni la falsification du code côté utilisateur, permettant de fabriquer de fausses données d'âge en amont de la couche zero-knowledge.
Souveraineté numérique en trompe-l'œil
Souveraineté numérique en trompe-l'œil
La sécurité de l'identité numérique de 500 millions d'Européens dépend entièrement d'Apple App Attest et Google Play Integrity, deux services américains.
Écosystème de vérification déjà compromis
de vérification déjà compromis
Yoti, leader du marché avec 500 millions de vérifications, embarque 4 trackers dans son app. Seules 3,67 % des apps adultes sur Google Play vérifient l'âge.
Surface d'attaque par ingénierie sociale
Surface d'attaque par ingénierie sociale
Le processus officiel de scan de passeport normalise un geste que les arnaqueurs peuvent reproduire à l'identique: fausses apps, SMS frauduleux, sites contrefaits imitant le mini wallet.
Calendrier politique sous pression
Calendrier politique sous pression
Les procédures DSA contre Pornhub et Snapchat exigent un outil de vérification opérationnel. La Commission déclare l'app prête malgré les failles documentées, sous peine de voir ses sanctions perdre toute crédibilité.

Ce que Bruxelles promet

Ursula von der Leyen [2], présidente de la Commission européenne, et Henna Virkkunen [8], vice-présidente exécutive pour la souveraineté technologique, la sécurité et la démocratie, ont annoncé la disponibilité imminente de l’application dans les prochaines semaines [9]. Le discours est rodé: « Users will prove their age without revealing any other personal information. Put simply, it is completely anonymous: users cannot be tracked » [10].

L’outil, baptisé « mini wallet » [11], s’appuie sur des attestations de type zero-knowledge [12]. Il est open source [13]. Il a été développé par Scytáles et T-Systems [14] conformément à l’Architecture et au Cadre de référence du portefeuille d’identité numérique européen [15]. Un premier blueprint a été publié le 14 juillet 2025 [16], un second le 10 octobre 2025 [17]. Le 15 avril 2026 [3], l’app est déclarée prête.

Sept États membres - France, Danemark, Grèce, Italie, Espagne, Chypre et Irlande [18] - sont les plus avancés vers l’intégration. L’objectif: couvrir près de 500 millions [19] de citoyens européens d’ici fin 2026 [20].

Le maillon faible: entre le passeport et la cryptographie

Publicité

Le zero-knowledge est une promesse puissante: prouver un fait (« j’ai plus de 18 ans ») sans révéler les données sous-jacentes (date de naissance, nom, numéro de passeport). Mais cette couche cryptographique ne protège que le transit de l’information - le moment où l’attestation d’âge quitte le téléphone pour atteindre le site web. Elle ne protège pas ce qui se passe avant, sur l’appareil lui-même [21].

Or c’est précisément là que l’attaque se produit. Si un attaquant peut modifier les fichiers locaux de l’application, il peut fabriquer une fausse donnée d’âge en amont de la couche zero-knowledge [4]. La cryptographie chiffre alors fidèlement… un mensonge. L’attestation native de la plateforme - Apple App Attest [22] ou Google Play Integrity [23] - confirme que l’application est authentique et que l’appareil n’est pas compromis au niveau système [21]. Mais elle ne vérifie pas si le code de l’application a été altéré en cours d’exécution [24]. Le verrou est sur la porte d’entrée. La fenêtre est grande ouverte.

Ce que les chercheurs trouvent

Le problème tient en une phrase de Guardsquare: « Platform-native attestation can confirm that an app is genuine and the device isn’t compromised, but that’s where its reach ends » [21]. L’application prototype repose entièrement sur Apple’s App Attest [22] et Google’s Play Integrity API [23] pour sa sécurité. Ces outils vérifient l’intégrité de l’appareil. Pas celle du code en cours d’exécution.

« It doesn’t catch other Man-at-the-end attacks like reverse engineering and app tampering » [25]. Concrètement: un attaquant peut modifier les fichiers locaux de l’application, injecter de fausses données d’âge, manipuler les appels API. « If an app is vulnerable to tampering or reverse engineering, attackers could bypass the age verification logic, inject fake age data, or manipulate API calls to fraudulently access age-restricted features » [4].

Le diagnostic est clinique: « These tools verify device integrity but not runtime behavior or code resilience, the areas most exploited by attackers » [26].

Commission européenne
It is completely anonymous: users cannot be tracked.
Commission européenne
Avril 2026
It doesn't catch other Man-at-the-end attacks like reverse engineering and app tampering.
Guardsquare
2026

Le problème de souveraineté que personne ne nomme

Guardsquare pointe un angle mort politique: « Age verification requires sensitive identity/age data; delegating that entirely to US-based platforms raises concerns for EU jurisdictions » [27]. Google Play Integrity ne couvre qu’Android. Apple App Attest ne couvre qu’iOS [28]. L’Europe construit un mur de souveraineté numérique dont les fondations appartiennent à deux entreprises californiennes.

Le cadre réglementaire existe pourtant. Le EU Cyber Resilience Act [29] et les orientations de l’ENISA [30] insistent sur la résistance aux altérations. L’article 52 du Cyber Resilience Act prévoit des amendes pouvant atteindre 15 millions d’euros ou 2,5 % du chiffre d’affaires mondial en cas de défaut de sécurité d’un produit numérique. Le standard OWASP MASVS [31], dans son domaine MASVS-Resilience [32], exige que l’attestation soit complétée par des contrôles anti-tampering, anti-reverse-engineering et de détection d’émulateurs. Le prototype européen n’en implémente aucun.

Les spécifications techniques du projet, conformes aux standards IEEE 830-1998 [33] et ISO/IEC/IEEE 42010:2022 [34], utilisent le vocabulaire de la RFC 2119 [35]. Le mot « SHALL » y signifie « mandatory requirement; compliance is required » [36]. Le mot « SHOULD » signifie « recommended requirement » avec des exceptions possibles [37]. La protection runtime relève du « SHOULD ». Pas du « SHALL ». Ce choix de vocabulaire est un choix politique.

3,67 %Seules 1 165 applications adultes sur 31 750 vérifient réellement l'âge sur Google Play [6][7]

L’ déjà troué

L’app européenne n’arrive pas dans un désert. Yoti, l’un des leaders du marché avec plus de 14 millions [38] de téléchargements et 500 millions [39] de vérifications exécutées, est utilisé par Meta’s Instagram [40], Sony PlayStation [41], EpicGames [42], OnlyFans [43] et XHamster [44]. L’entreprise se présente comme offrant « a privacy-first approach to age verification » [45].

Une investigation de Mint Secure GmbH [46], datée du 4 juin 2025 [47], révèle que Yoti embarque 4 trackers [48] dans son application Android version 3.69.0 [49]. Le tracker Adjust [50] collecte la résolution d’écran [51], la version de l’OS [52], le modèle de l’appareil [53]. Le site web de Yoti charge Google Tag Manager [54], Google Fonts [55] et Fontawesome [56] sans consentement préalable. « Privacy-first » avec quatre mouchards.

Sur Google Play, une étude présentée à USENIX Security ’25 [57] a analysé 31 750 [58] applications classées « adultes » sur un total de 693 334 [59]. Résultat: seules 1 165 [6] d’entre elles, soit 3,67 % [7], implémentent une vérification d’âge.

On se souvient de l’épisode FranceConnect en 2022: le système d’identité numérique français, utilisé par des millions de citoyens pour accéder aux services publics, avait dû être partiellement suspendu après des vagues d’attaques par credential stuffing et des usurpations d’identité en série. Le précédent montre qu’une infrastructure d’identité numérique publique, même adossée à un cadre réglementaire solide, peut être compromise à grande échelle dès lors que la sécurité côté utilisateur est négligée.

🔍 VÉRIFICATION
L'affirmation de la Commission
L'app est « completely anonymous » et les utilisateurs « cannot be tracked »
L'app ne protège pas le runtime. Les API d'attestation sont américaines. Le prototype existant (Yoti) embarque 4 trackers. La couche cryptographique zero-knowledge ne protège pas contre la falsification locale des données en amont du chiffrement.
Partiellement vrai

Le timing politique: pourquoi déployer malgré les failles

L’annonce du 15 avril 2026 [3] ne tombe pas du ciel. La Commission a formé en mars [60] un panel spécial sur la sécurité des enfants en ligne, dont les recommandations sont attendues pour l’été [61]. Deux séries de conclusions préliminaires d’enquêtes indiquent que Pornhub, Stripchat, XNXX et XVideos [62] violent le Digital Services Act [63] pour défaut de protection des mineurs [64]. Une procédure formelle a été ouverte contre Snapchat [65]. Le Luxembourg [66] plaide pour une directive européenne imposant un âge minimum de 16 ans [67] pour les réseaux sociaux et prévoit de lancer son identité numérique nationale en décembre [68].

L’article 74 du Digital Services Act prévoit des amendes pouvant atteindre 6 % du chiffre d’affaires mondial annuel pour les très grandes plateformes en ligne qui ne se conforment pas à leurs obligations - notamment celle d’empêcher les mineurs d’accéder à des contenus préjudiciables [69]. Pour que ces sanctions soient crédibles, la Commission doit proposer un mécanisme de vérification d’âge opérationnel. Sans outil, pas d’application de la loi. C’est cette pression qui explique le calendrier: l’app est déclarée « prête » le 15 avril 2026 [3], alors même que l’analyse de Guardsquare [1] documente des failles structurelles dans sa couche de sécurité. La question n’est pas de savoir si l’app fonctionne. C’est de savoir si la Commission pouvait se permettre de dire qu’elle ne fonctionnait pas.

La vérification d’âge est le premier cas d’usage grand public de la pile d’identité numérique européenne [70]. Si elle échoue, c’est tout l’édifice du portefeuille numérique prévu pour fin 2026 [71] qui vacille.

L’angle mort: la surface d’attaque, c’est l’utilisateur

Dynamitri Joachim Nawrot [72], analyste en cybersécurité, résume sur Threads: « from a cybersecurity point of view it is INSANE » [73]. Son argument central: « Any policy that depends on immaculate endpoint security across millions of ordinary people is fantasy » [74]. Le système suppose que 500 millions [19] de smartphones européens sont sains. Ils ne le sont pas.

Plus corrosif encore: « Real policy creates perfect cover for scams » [75]. Le mécanisme est simple à comprendre. L’app officielle demande aux citoyens de scanner leur passeport ou leur carte d’identité dans une application mobile [76]. Ce geste, une fois normalisé par l’État, devient un modèle reproductible pour les arnaqueurs. Un SMS frauduleux - « Votre vérification d’âge a expiré, scannez votre pièce d’identité ici » - renvoyant vers une fausse application imitant le mini wallet. Un site web contrefait reprenant les codes visuels de la Commission. Une notification push imitant le processus officiel. L’utilisateur, habitué à scanner son passeport dans une app, ne distingue plus le vrai du faux. « That is not a side effect. That is the consequence of the design » [77]. Le phishing d’identité ne détourne pas le système: il l’imite. Et plus le processus officiel est répandu, plus l’imitation est crédible.

Ce que les sources ne disent pas: aucune n’évoque le coût d’un audit de sécurité indépendant avant déploiement. Aucune ne mentionne de programme de bug bounty. Aucune ne détaille ce qui se passe quand un passeport scanné est intercepté avant d’atteindre la couche zero-knowledge. Le code est open source [78]. Les failles aussi.

👤 Ce que ça change pour vous
Si vous êtes dans l'un des sept pays pilotes (France, Danemark, Grèce, Italie, Espagne, Chypre, Irlande), vous serez bientôt invité à scanner votre passeport ou carte d'identité dans cette application pour accéder à des sites restreints. L'app ne protège pas contre la falsification locale de ses propres fichiers. Un téléphone compromis est un passeport compromis. Et le processus officiel de scan crée un modèle que les arnaqueurs peuvent reproduire à l'identique.
Failles de sécurité et chiffres clés de l'application européenne de vérification d'âge déclarée prête en avril 2026.
Failles de sécurité et chiffres clés de l'application européenne de vérification d'âge déclarée prête en avril 2026.

Voix contradictoire

Guardsquare le formule avec une précision chirurgicale: « Age verification is evolving from a compliance checkbox to a core mobile app security requirement » [79]. La Commission traite encore le sujet comme une case à cocher. Le guide OWASP MASTG [80] reconnaît l’attestation comme un contrôle parmi d’autres - pas comme le seul. Le prototype européen n’a retenu que celui-là.

Aucune voix institutionnelle européenne n’a publiquement contesté le niveau de sécurité du prototype. Un unanimisme qui interroge quand l’outil doit traiter les données d’identité de 500 millions [19] de personnes.

Infographie chronologie

Dehors, 500 millions [19] de citoyens européens attendent une app qui protège leurs enfants. Dedans, un fichier JSON qu’on modifie en deux minutes. C’est tout.

Sources

8 sources vérifiées · 80 faits sourcés

Voir le détail de chaque fait sourcé (80)
  1. L'application prototype de l'UE pour la vérification d'âge a soulevé des préoccupations de sécurité - Critique de la sécurité de l'application prototype
    « the EU's own prototype app, built on the same foundation as the upcoming European Digital Identity Wallet, has already raised security concerns »
    guardsquare.com ↗
  2. Ursula von der Leyen - Président de la Commission européenne ayant annoncé la disponibilité de l'application de vérification d'âge
    « European Commission President Ursula von der Leyen »
    biometricupdate.com ↗
  3. 15 avril 2026 - Date à laquelle l'app de vérification d'âge est techniquement prête pour la mise en œuvre
    « As of 15 April 2026, the age verification app is technically ready for implementation and will be available to citizens soon. »
    digital-strategy.ec.europa.eu ↗
  4. If an app is vulnerable to tampering or reverse engineering, attackers could bypass the age verification logic, inject fake age data, or manipulate API calls to fraudulently access age-restricted features. - Risques de sécurité spécifiques à la vérification d'âge
    « If an app is vulnerable to tampering or reverse engineering, attackers could bypass the age verification logic, inject fake age data, or manipulate API calls to fraudulently access age-restricted features. »
    guardsquare.com ↗
  5. 18 - Âge minimum que les utilisateurs peuvent prouver sans partager d'autres informations personnelles
    « It allows users to prove they are over 18 without sharing any other personal information. »
    digital-strategy.ec.europa.eu ↗
  6. 1,165 - Nombre d'applications adultes implémentant la vérification d'âge
    « reveals that only 1,165 (3.67%) implement age verification »
    usenix.org ↗
  7. 3.67% - Pourcentage d'applications adultes avec vérification d'âge
    « reveals that only 1,165 (3.67%) implement age verification »
    usenix.org ↗
  8. Henna Virkkunen - Vice-présidente exécutive de la Commission européenne pour la souveraineté technologique, la sécurité et la démocratie
    « EC Executive Vice President for Technological Sovereignty, Security, and Democracy Henna Virkkunen »
    biometricupdate.com ↗
  9. coming weeks - Délai de mise à disposition de l'app dans les États membres
    « confirming it will be made available across member states in the coming weeks »
    idtechwire.com ↗
  10. Users will prove their age without revealing any other personal information. Put simply, it is completely anonymous: users cannot be tracked. - Déclaration sur les normes de confidentialité de l'application
    « Users will prove their age without revealing any other personal information. Put simply, it is completely anonymous: users cannot be tracked. »
    biometricupdate.com ↗
  11. mini wallet - Nom alternatif de la deuxième solution de vérification d'âge
    « Also called the 'mini wallet', the solution is built on the same technical specifications as the European Digital Identity Wallets that are to be rolled out by the end of 2026. »
    digital-strategy.ec.europa.eu ↗
  12. La conception technique utilise des attestations de type zero-knowledge - Méthode technique de l'application
    « The technical design uses zero-knowledge-style attestations »
    idtechwire.com ↗
  13. L'app est open source et peut être utilisée par les États membres, les partenaires mondiaux et les entreprises privées - Caractéristique d'accessibilité de l'app
    « The app is open source, meaning that as well as all Member States being able to use it, so can our global partners and private companies, should they wish to develop harmonised, innovative solutions. »
    digital-strategy.ec.europa.eu ↗
  14. Scytáles et T-Systems - Développeurs du plan directeur de l'application de vérification d'âge de l'UE
    « A blueprint for the EU's age verification app, developed by Scytáles and T-Systems »
    biometricupdate.com ↗
  15. Architecture and Reference Framework (ARF) for the European Digital Identity (EUDI) Wallets - Framework sur lequel s'appuie cette spécification
    « This specification builds upon the Architecture and Reference Framework (ARF) for the European Digital Identity (EUDI) Wallets »
    github.com ↗
  16. 14 juillet 2025 - Date de publication du premier blueprint de solution de vérification d'âge
    « The Commission made a blueprint for an age verification solution available on 14 July 2025. »
    digital-strategy.ec.europa.eu ↗
  17. 10 octobre 2025 - Date de publication du deuxième blueprint de solution de vérification d'âge
    « A second blueprint for an age verification solution was published on 10 October 2025, offering onboarding using passports and ID cards, as well as support for the Digital Credentials API. »
    digital-strategy.ec.europa.eu ↗
  18. France, Danemark, Grèce, Italie, Espagne, Chypre et Irlande - États membres les plus avancés dans l'implémentation de l'application de vérification d'âge
    « France, Denmark, Greece, Italy, Spain, Cyprus and Ireland are identified in the statement as farthest along towards implementation »
    biometricupdate.com ↗
  19. 500M - Nombre de citoyens européens visés par le programme d'identité numérique
    « to be deployed to almost 500M European citizens by the end of 2026 »
    guardsquare.com ↗
  20. end of 2026 - Échéance de déploiement du programme d'identité numérique européenne
    « to be deployed to almost 500M European citizens by the end of 2026 »
    guardsquare.com ↗
  21. Platform-native attestation can confirm that an app is genuine and the device isn't compromised, but that's where its reach ends. - Limitation des capacités d'attestation native des plateformes
    « Platform-native attestation can confirm that an app is genuine and the device isn't compromised, but that's where its reach ends. »
    guardsquare.com ↗
  22. Apple's App Attest - API d'attestation utilisée par l'application prototype de l'UE
    « it relies entirely on Apple's App Attest and Google's Play Integrity API for security »
    guardsquare.com ↗
  23. Google's Play Integrity API - API d'attestation utilisée par l'application prototype de l'UE
    « it relies entirely on Apple's App Attest and Google's Play Integrity API for security »
    guardsquare.com ↗
  24. Google Play Integrity and Apple App Attest verify app integrity or environment, but don't address what happens inside the app, such as reverse engineering and tampering attacks. - Limitation des API d'attestation concernant la protection du runtime
    « Google Play Integrity and Apple App Attest verify app integrity or environment, but don't address what happens inside the app, such as reverse engineering and tampering attacks. »
    guardsquare.com ↗
  25. It doesn't catch other Man-at-the-end attacks like reverse engineering and app tampering. - Failles de sécurité non détectées par l'attestation native
    « It doesn't catch other Man-at-the-end attacks like reverse engineering and app tampering. »
    guardsquare.com ↗
  26. These tools verify device integrity but not runtime behavior or code resilience, the areas most exploited by attackers. - Limitation des API d'attestation d'Apple et Google
    « These tools verify device integrity but not runtime behavior or code resilience, the areas most exploited by attackers. »
    guardsquare.com ↗
  27. Age verification requires sensitive identity/age data; delegating that entirely to US-based platforms raises concerns for EU jurisdictions - Préoccupations concernant la souveraineté des données et la conformité à la vie privée de l'UE
    « Age verification requires sensitive identity/age data; delegating that entirely to US-based platforms raises concerns for EU jurisdictions »
    guardsquare.com ↗
  28. Google Play Integrity covers only Android; similarly, Apple App Attest covers only iOS devices. - Limitation de couverture des API d'attestation par plateforme
    « Google Play Integrity covers only Android; similarly, Apple App Attest covers only iOS devices. »
    guardsquare.com ↗
  29. EU Cyber Resilience Act - Cadre réglementaire mettant l'accent sur la résistance aux altérations
    « Regulatory frameworks such as the EU Cyber Resilience Act and ENISA guidance emphasize tamper resistance »
    guardsquare.com ↗
  30. ENISA - Organisme fournissant des orientations sur la résistance aux altérations
    « Regulatory frameworks such as the EU Cyber Resilience Act and ENISA guidance emphasize tamper resistance »
    guardsquare.com ↗
  31. OWASP Mobile Application Security Verification Standard (MASVS) - Standard de vérification de sécurité des applications mobiles
    « The OWASP Mobile Application Security Testing Guide (MASTG) and the related OWASP Mobile Application Security Verification Standard (MASVS) recognize attestation as one of many security controls »
    guardsquare.com ↗
  32. MASVS‑Resilience domain - Domaine du standard MASVS mettant l'accent sur les contrôles de sécurité complémentaires
    « The MASVS‑Resilience domain (formerly MASVS‑R) emphasizes that attestation must be complemented with controls for tampering, reverse‐engineering, emulator detection, runtime integrity »
    guardsquare.com ↗
  33. IEEE 830-1998 - Standard utilisé pour les spécifications des exigences logicielles
    « specifically, [IEEE 830-1998] for Software Requirements Specifications »
    github.com ↗
  34. ISO/IEC/IEEE 42010:2022 - Standard utilisé pour les descriptions d'architecture
    « [ISO/IEC/IEEE 42010:2022] for Architecture Descriptions »
    github.com ↗
  35. RFC 2119 - Standard définissant les mots-clés pour les niveaux d'exigence
    « RFC 2119 (Key words for use in RFCs to Indicate Requirement Levels) »
    github.com ↗
  36. SHALL: Indicates a mandatory requirement; compliance is required. - Définition du terme SHALL selon RFC 2119
    « SHALL: Indicates a mandatory requirement; compliance is required. »
    github.com ↗
  37. SHOULD: Indicates a recommended requirement; there may exist valid reasons to ignore it in particular circumstances, but the full implications must be understood and carefully weighed before choosing a different course. - Définition du terme SHOULD selon RFC 2119
    « SHOULD: Indicates a recommended requirement; there may exist valid reasons to ignore it in particular circumstances »
    github.com ↗
  38. 14 millions - Nombre de téléchargements de l'application Yoti
    « Yoti claims to have "over 14 million downloads" for the "Yoti – your digital identity"-App »
    mint-secure.de ↗
  39. 500 millions - Nombre total de vérifications d'âge exécutées par Yoti
    « Yoti claims to have executed more than 500 million checks in total »
    mint-secure.de ↗
  40. Meta's Instagram - Plateforme ayant implémenté Yoti comme solution de vérification d'âge
    « Major social media platforms like Meta's Instagram have implemented Yoti as an age verification or estimation solution »
    mint-secure.de ↗
  41. Sony PlayStation - Client de Yoti pour la vérification d'âge
    « Other clients include Sony PlayStation, French social networking app Yubo, EpicGames »
    mint-secure.de ↗
  42. EpicGames - Client de Yoti pour la vérification d'âge
    « Other clients include Sony PlayStation, French social networking app Yubo, EpicGames »
    mint-secure.de ↗
  43. OnlyFans - Site adulte utilisant Yoti pour la vérification d'âge
    « adult sites XHamster and OnlyFans »
    mint-secure.de ↗
  44. XHamster - Site adulte utilisant Yoti pour la vérification d'âge
    « adult sites XHamster and OnlyFans »
    mint-secure.de ↗
  45. A privacy-first approach to age verification - Description d'un service Yoti
    « Furthermore they outline one of their services as: "A privacy-first approach to age verification" »
    mint-secure.de ↗
  46. Mint Secure GmbH a mené une investigation révélant que Yoti suit extensivement les utilisateurs sans consentement - Investigation sur les pratiques de suivi de Yoti
    « An investigation from Mint Secure GmbH reveals that one of the leading age verification and age estimation apps "Yoti" is extensively tracking users without consent »
    mint-secure.de ↗
  47. 4 juin 2025 - Date de collecte des informations pour l'investigation
    « The information presented in this article was collected on June 4, 2025 »
    mint-secure.de ↗
  48. 4 - Nombre de trackers identifiés dans l'application Yoti
    « very likely 4 trackers are included in the app directly »
    mint-secure.de ↗
  49. 3.69.0 - Numéro de version de l'application Android Yoti analysée
    « published on 26 May 2025 (version: 3.69.0) »
    mint-secure.de ↗
  50. Adjust - Tracker collectant les informations de l'appareil utilisateur
    « The used Tracker "Adjust" collects the following information about the device in use »
    mint-secure.de ↗
  51. 1344×2992 - Résolution d'écran collectée par le tracker Adjust
    « Display Resolution: 1344×2992 »
    mint-secure.de ↗
  52. 14 - Version du système d'exploitation Android collectée
    « OS Version: 14 »
    mint-secure.de ↗
  53. Pixel 8 Pro - Modèle de téléphone dont les données ont été collectées
    « Device Name: Pixel 8 Pro »
    mint-secure.de ↗
  54. Google Tag Manager - Service tiers chargé sans consentement sur le site Yoti
    « Google Tag Manager: https://www.googletagmanager.com/gtm.js?id=GTM-TG7FD3 »
    mint-secure.de ↗
  55. Google Fonts - Service tiers chargé sans consentement sur le site Yoti
    « Google Fonts hosted on googleapis.com »
    mint-secure.de ↗
  56. Fontawesome - Service tiers chargé sans consentement sur le site Yoti
    « Fontawesome: https://kit.fontawesome.com/3684eefa79.js »
    mint-secure.de ↗
  57. Yifan Yao, Shawn McCollum, Zhibo Sun, Yue Zhang, Drexel University - Auteurs de l'étude GUARD sur la vérification d'âge
    « Yifan Yao, Shawn McCollum, Zhibo Sun, and Yue Zhang, Drexel University »
    usenix.org ↗
  58. 31,750 - Nombre d'applications adultes analysées sur Google Play
    « Our analysis of 31,750 adult-only apps (out of 693,334 apps on Google Play) »
    usenix.org ↗
  59. 693,334 - Nombre total d'applications sur Google Play
    « Our analysis of 31,750 adult-only apps (out of 693,334 apps on Google Play) »
    usenix.org ↗
  60. mars - Date de formation d'un panel spécial sur la sécurité des enfants en ligne par la Commission européenne
    « A special panel on children's safety online was formed by the EC in March »
    biometricupdate.com ↗
  61. été - Période prévue pour la livraison des recommandations du panel sur la sécurité des enfants
    « plans to deliver recommendations by summer »
    biometricupdate.com ↗
  62. Pornhub, Stripchat, XNXX et XVideos - Plateformes trouvées en violation préalable de la Loi sur les services numériques
    « The European Commission preliminarily found Pornhub, Stripchat, XNXX and XVideos in breach of the Digital Services Act (DSA) »
    digital-strategy.ec.europa.eu ↗
  63. Digital Services Act - Loi exigeant que les très grandes plateformes en ligne empêchent les mineurs d'accéder à du contenu nuisible
    « The release coincides with stepped-up enforcement of the Digital Services Act, which requires very large online platforms to prevent minors from accessing harmful content »
    idtechwire.com ↗
  64. La Commission a préalablement constaté que Pornhub, Stripchat, XNXX et XVideos violaient la Loi sur les services numériques - Violation pour non-protection des mineurs contre le contenu pornographique
    « The European Commission preliminarily found Pornhub, Stripchat, XNXX and XVideos in breach of the Digital Services Act (DSA) for failing to protect minors from being exposed to pornographic content on their services. »
    digital-strategy.ec.europa.eu ↗
  65. La Commission européenne a ouvert une procédure formelle d'enquête contre Snapchat - Enquête sur le respect de la sécurité, la vie privée et la protection des enfants en ligne
    « The European Commission has opened formal proceedings to investigate if Snapchat is ensuring a high level of safety, privacy and security for children online, in compliance with the Digital Services Act (DSA). »
    digital-strategy.ec.europa.eu ↗
  66. Luxembourg - État membre plaidant pour une directive européenne standardisant les restrictions d'accès aux réseaux sociaux
    « Luxembourg is advocating for an EU-wide directive standardizing the restrictions »
    biometricupdate.com ↗
  67. 16 ans - Âge minimum proposé pour l'accès aux réseaux sociaux selon une motion adoptée au Luxembourg
    « A motion recently adopted in Luxembourg's Chamber of Deputies calls for social media to be restricted to people 16 years and older »
    biometricupdate.com ↗
  68. décembre - Date prévue du lancement de l'identité numérique nationale du Luxembourg
    « The country's national digital identity is on track for launch in December »
    biometricupdate.com ↗
  69. La vérification d'âge est le mécanisme par lequel l'obligation du Digital Services Act est pratiquement appliquée - Lien entre l'app et l'application de la loi
    « Age verification is the mechanism through which that obligation is practically enforced »
    idtechwire.com ↗
  70. La vérification d'âge est positionnée comme l'un des premiers cas d'usage courants de la pile d'identité numérique de l'UE - Rôle de l'app dans le programme d'identité numérique
    « The Commission has positioned age verification as one of the first mainstream use cases for the broader EU digital identity stack »
    idtechwire.com ↗
  71. fin 2026 - Date prévue du déploiement des portefeuilles d'identité numérique européens
    « the European Digital Identity Wallets that are to be rolled out by the end of 2026. »
    digital-strategy.ec.europa.eu ↗
  72. Dynamitri Joachim Nawrot - Auteur du thread sur Threads critiquant l'application de vérification d'âge de l'UE
    « @therealdynamitri »
    threads.com ↗
  73. from a cybersecurity point of view it is INSANE - Évaluation de la sécurité de l'application de vérification d'âge de l'UE
    « from a cybersecurity point of view it is INSANE »
    threads.com ↗
  74. Any policy that depends on immaculate endpoint security across millions of ordinary people is fantasy. - Critique de la dépendance à la sécurité des appareils mobiles des utilisateurs
    « Any policy that depends on immaculate endpoint security across millions of ordinary people is fantasy. »
    threads.com ↗
  75. Real policy creates perfect cover for scams. - Comment les processus réels de vérification peuvent être exploités par les arnaqueurs
    « Real policy creates perfect cover for scams. »
    threads.com ↗
  76. L'app permet aux utilisateurs de confirmer leur âge en téléchargeant un passeport ou une carte d'identité nationale - Fonctionnalité principale de l'application
    « The app allows users to confirm their age by uploading a passport or national ID card »
    idtechwire.com ↗
  77. That is not a side effect. That is the consequence of the design. - Les risques d'identité sont inhérents à la conception du système
    « That is not a side effect. That is the consequence of the design. »
    threads.com ↗
  78. L'application est open source - Caractéristique technique de l'app
    « The application is open source, meaning the code is publicly auditable »
    idtechwire.com ↗
  79. Age verification is evolving from a compliance checkbox to a core mobile app security requirement. - Déclaration sur l'évolution du rôle de la vérification d'âge
    « Age verification is evolving from a compliance checkbox to a core mobile app security requirement. »
    guardsquare.com ↗
  80. OWASP Mobile Application Security Testing Guide (MASTG) - Guide reconnaissant l'attestation comme l'un des nombreux contrôles de sécurité
    « The OWASP Mobile Application Security Testing Guide (MASTG) and the related OWASP Mobile Application Security Verification Standard (MASVS) recognize attestation as one of many security controls »
    guardsquare.com ↗

Sources

Nathalie Rousselin

Nathalie Rousselin

Reporter et journaliste d'investigation. Parcours en sciences sociales et journalisme de terrain. Expertise dans le traitement des faits de société et les enquêtes de fond. Expérience en presse quotidienne régionale. Rejoint INFO.FR pour couvrir l'actualité société et les faits divers.

Publicité
Lien copié !
× Infographie agrandie