Entwicklung der European Digital Identity für Android in der Kritik
Die in Entwicklung befindliche European Digital Identity (EUID)-Lösung zur Altersverifikation für Android steht in der Kritik, da sie die Anforderungen der EU nicht vollständig erfüllt.
Die Europäische Union arbeitet an einer Plattform zur Altersverifikation für iOS und Android. Die Implementierung der EUID für Android wurde seit der Veröffentlichung des Quellcodes auf Github wegen ihrer Fokussierung auf Google-Dienste und der Ausschluss alternativer Android-Versionen kritisiert.
Altersverifikation nur für Android-Geräte mit Google-Diensten
Die erste Android-Version setzt bei der Altersverifikation auf Googles Play-Integrity-API, die nur in Google-lizenzierten Systemen verfügbar ist. Daher müssen Nutzer Apps aus dem Google Play Store herunterladen, wofür ein Google-Konto erforderlich ist.
Obwohl die Entwickler diese Version als ersten Schritt zur Demonstration betrachten, weisen Fachleute darauf hin, dass dies alternative Android-Versionen, wie LineageOS oder GrapheneOS, ausgeschlossen und gegen die EU-Vorgaben verstößt.
Es ginge und müsste auch ohne Google
Sicherheitsforscher Daniel Micay von GrapheneOS betont, dass die Hardware-Attestation-API eine bedeutend stärkere Schnittstelle darstellt, die auch von alternativen Android-Versionen genutzt werden kann und die Abhängigkeit von Google-Diensten verringert.
Micay stellt fest, dass diese API auf allen Geräten verfügbar ist, die seit Android 8 veröffentlicht wurden und noch Sicherheitsupdates erhalten. Diese Lösung gilt als sicherer im Vergleich zur Play-Integrity-API, die leichter umgangen werden kann.
Die Entwicklerin der Karten-App Catima, Sylvia van Os, unterstützt Micays Forderungen und kritisiert die übermäßige Abhängigkeit von amerikanischen Tech-Giganten in der Altersverifikation. In einem Diskussionsfaden wird der Zwang zu einem Google-Konto für ein Open-Source-Projekt als inakzeptabel erachtet.
Die aktuellen Entwicklungsrichtlinien müssen zugunsten alternativer Android-Versionen angepasst werden, da Interoperabilität ein wesentlicher Bestandteil der EU-Vorgaben ist. Die Lösung sollte eine nahtlose Integration über verschiedene Betriebssysteme, Wallet-Anwendungen und Online-Dienste hinweg gewährleisten.
Obwohl die Entwickler inzwischen die Dokumentation angepasst und den Verweis auf die Play-Integrity-API entfernt haben, wird gefordert, dass klar kommuniziert wird, dass für entsprechende Apps keine Play-Integrity-API genutzt werden darf.
Die Altersverifikation wird zunächst in fünf Ländern – Frankreich, Spanien, Italien, Dänemark und Griechenland – getestet. Diese Länder können die Lösung an ihre nationalen Bedürfnisse anpassen und in eine nationale App integrieren.


