Resumo: riscos dos uploads de verificação de idade UK
- Obrigar milhões de adultos a subir passaportes em sites pornô e plataformas sociais é um novo piso de privacidade, não uma vitória de segurança infantil. A pressa para se adequar construiu um honeypot de identidade que não existia um ano atrás.
- A Online Safety Act 2023 cobre cerca de 6.000 plataformas e o descumprimento chega a 18 milhões de libras ou 10% da receita global. VPNs falsas, sites de phishing de selfie e verificadores terceiros comprometidos já estão aparecendo. A cside monitora a camada do navegador onde vivem esses scripts imitadores.
- Antes de integrar um fornecedor de verificação, pergunte o que acontece com o documento após a checagem, quais scripts terceiros rodam nesse fluxo e quem dispara o relógio de 72 horas da ICO se o fornecedor for comprometido. Silêncio não é boa resposta.
O governo do Reino Unido criou uma nova lei de verificação de idade por meio da Online Safety Act 2023, que entrou em vigor em 25 de julho de 2025.
Essas regras exigem que os usuários comprovem ter mais de 18 anos antes de acessar determinados conteúdos online. Principalmente sites pornográficos ou plataformas que promovam automutilação, suicídio, transtornos alimentares e outros materiais potencialmente prejudiciais.
O objetivo do Sistema de Verificação de Idade na Internet do Reino Unido é proteger crianças que navegam na internet.
Embora a intenção de proteger crianças seja positiva, a verificação de idade feita de forma precisa frequentemente implica expor informações pessoais sensíveis. Essas verificações trazem novos riscos de segurança cibernética e preocupações com privacidade.

Como funciona o Sistema de Verificação de Idade na Internet do Reino Unido
- Os usuários devem comprovar sua idade para acessar sites com conteúdo adulto ou sites que promovam temas prejudiciais
- Os sites devem usar métodos rigorosos para verificar a idade dos usuários, como:
- Fazer upload de um documento de identidade (passaporte ou carteira de motorista)
- Tirar uma selfie e usar software para verificar a idade por reconhecimento facial
- Confirmar a idade com um cartão de crédito ou débito
- Plataformas como Reddit, X (Twitter) e outros sites de uso geral devem garantir que menores não consigam visualizar conteúdo adulto.
- Sites que não cumprirem as regras podem ser:
- Bloqueados no Reino Unido
- Multados em até £18 milhões ou 10% da receita global
O que isso significa na prática (e para a segurança cibernética)
1. As pessoas vão usar VPNs para contornar as leis de verificação de idade do Reino Unido
Os sites usam o IP do solicitante para verificar a origem da requisição, o que é facilmente contornado. Para evitar essas verificações, muitos usuários estão recorrendo a VPNs e alterando sua localização para fora do Reino Unido. Dados de busca na App Store já indicam um aumento significativo nos downloads de VPNs após o lançamento da lei.
2. Aumento de sites falsos de VPN, páginas de phishing e malware
Cibercriminosos estão cientes dessa mudança e já estão lançando serviços falsos de VPN voltados a menores de idade e sites de phishing que imitam portais reais de verificação de idade.
Esses sites geralmente contêm spyware, malware ou mineradores de criptomoedas.
Até anúncios patrocinados no Google Search já exibiram links maliciosos que levavam a downloads perigosos no passado. É provável que vejamos isso acontecer novamente.
Isso abre caminho para um aumento expressivo em roubo de identidade, coleta de credenciais e infecções por malware, especialmente entre usuários que tentam evitar a verificação.
3. JavaScript malicioso e abuso de scripts de terceiros
Muitos sites terceirizam as verificações de idade para SDKs de terceiros ou widgets incorporados. Isso introduz riscos massivos na cadeia de suprimentos do lado do cliente. Assim como acontece com outras dependências, invasores podem lançar ataques no estilo Magecart para coletar:
- Fotos de documentos de identidade enviadas
- Dados de cartão de crédito
- Selfies enviadas
- Outras informações pessoais
Exemplos de métodos de ataque:
- Injeção de tags
<script>maliciosas nos fluxos de verificação - Uso de sobreposições falsas de
<input>para falsificar formulários de identidade - Manipulação do DOM para exfiltrar dados antes de serem criptografados ou enviados
Tudo isso é bem conhecido no espaço de segurança do lado do cliente, onde se tornou o ataque mais comum, e um que auditorias tradicionais frequentemente deixam passar.
4. Extensões de navegador perigosas
Voltando ao ponto sobre VPNs, usuários que tentam contornar restrições podem instalar extensões de navegador de VPN duvidosas. Recentemente escrevemos exatamente por que extensões de navegador são tão perigosas.
Elas podem:
- Sequestrar o tráfego
- Injetar anúncios ou links de afiliados
- Registrar o histórico de navegação
- Ser vendidas a agentes mal-intencionados, o que é prática comum
5. Exploração de APIs e tokens
Onde quer que haja coleta de PII, os ataques aparecem. Como vimos recentemente com o aplicativo Tea, o backend foi comprometido e todos os dados pessoais dos usuários foram vazados. De forma semelhante ao Sistema de Verificação de Idade na Internet do Reino Unido, o Tea também coletava verificação por foto de documento e outras informações pessoais. Como as próprias plataformas são responsáveis por essa verificação de idade, isso simplesmente significa mais alvos para possíveis ataques.
Ameaças futuras que podemos esperar
Boas práticas
Para Usuários:
- Use apenas provedores de VPN confiáveis
- Nunca faça upload de documentos de identidade em sites não verificados
- Evite instalar extensões de navegador de desenvolvedores desconhecidos e certifique-se de que a extensão tenha avaliações positivas e legítimas
- Limpe regularmente cookies e dados de sessão. Isso ajuda a reduzir o rastreamento passivo e a exposição a vazamentos de dados entre sites
Para Desenvolvedores:
- Audite todas as bibliotecas JavaScript e SDKs de terceiros, no lado do cliente, middleware e servidor
- Implemente uma estratégia rigorosa de Content Security Policy (CSP), se possível
- Use Subresource Integrity (SRI), se possível
- Configure Cross-Origin Resource Sharing (CORS)
- Previna Cross-Site Scripting (XSS) sanitizando entradas do usuário e usando frameworks de templates seguros
- Adicione um sistema de token seguro
- Monitore o DOM e as requisições de rede
O cside pode ajudar com vários desses pontos.









