Bruxelles en a fait l’un de ses grands chantiers pour protéger les mineurs sur le web, et la promesse était belle. Une application unique, gratuite, capable de prouver que vous avez bien 15 ou 18 ans sans jamais révéler qui vous êtes au site qui pose la question. Sauf que voilà, avant même d’atterrir sur vos téléphones, ce fameux « mini wallet » s’est fait démonter par des chercheurs en sécurité.
Reprenons depuis le début. La Commission européenne pousse depuis des mois une appli de vérification d’âge, bâtie sur les mêmes specs que le futur portefeuille d’identité numérique européen, d’où son surnom de mini wallet. Le principe est plutôt bien pensé. Vous prouvez votre âge une fois, via votre carte d’identité, votre passeport ou une appli bancaire, l’appli génère une preuve cryptographique anonyme et à usage unique, et le site pour adultes ou le réseau social ne reçoit qu’un oui ou un non. Aucune donnée perso ne circule, aucune trace laissée derrière. Sept pays la testent cette année, dont la France, et chaque État membre doit la rendre disponible avant la fin 2026.
Le souci, c’est l’exécution. Mi-avril, Ursula von der Leyen annonce que l’appli est techniquement prête. Du coup le chercheur Paul Moore se penche dessus et met le doigt sur un gros problème de confidentialité en quelques jours. Une version durcie sort deux jours plus tard, et elle se fait allumer encore plus vite. D’autres chercheurs cassent la démo en moins de deux minutes.
En attendant que les outils officiels tiennent vraiment la route, côté maison il existe des guides pratiques pour poser des limites :
Protégeons nos enfants des écrans ! (Pas de smartphone avant 15 ans) → voir sur Amazon
Lien affilié Amazon. En tant que Partenaire Amazon, je réalise un bénéfice sur les achats remplissant les conditions requises.
Le détail des failles pique un peu. Les données biométriques du passeport et les selfies restaient en clair, pas même effacés après un échec. En modifiant un simple fichier de configuration, on contournait le code PIN et la reconnaissance biométrique. La version iOS acceptait des certificats auto-signés, grande ouverte aux attaques de l’homme du milieu. Et Moore a carrément fabriqué une extension Chrome qui imitait l’appli en recrachant des preuves cryptographiques valides. On parle d’un défaut de conception, pas d’un petit bug qu’on rustine en une nuit.
Tout ça pour un contrat à 4 millions d’euros signé fin 2024. Le code étant public sur GitHub, tout le monde a pu constater les dégâts en direct. L’objectif ne bouge pas, un déploiement partout dans l’UE d’ici fin 2026, et en France l’appli France Identité teste déjà une preuve 15+ et 18+. Le vrai examen de passage, lui, commencera le jour où des millions d’ados chercheront le moindre trou pour passer au travers. Et des ados, pour trouver une faille, c’est rarement les derniers.
Crédit photo : Commission européenne
