• [^] # Re: Adult swim

    Posté par . En réponse au lien Mastodon says it doesn’t ‘have the means’ to comply with age verification laws. Évalué à 4. Dernière modification le 01 septembre 2025 à 17:45.

    Comment peut-on associer la preuve de majorité d'une personne à une connexion internet, ou à un terminal connecté à internet?

    Je ne comprends pas trop le problème; c'est évident qu'une fois identifié sur le site, si tu passes ton téléphone à un gamin il pourra y accéder, mais c'est évident que ça n'est pas à ce genre de situations que le contrôle de la majorité est destinée.

    J'imagine que le plus simple c'est un protocole de validation de token anonyme au moment de la connexion, pas forcément liée au login. Au moment où tu cliques sur "je suis majeur" le site te renvoie un ID unique à faire chiffrer par un site de confiance (par exemple France Connect). Le machin reste valide le temps de la session, et tu peux renouveler la validation indépendamment du login sur le site.

    Les cookies tout comme les adresses IP sont relativement facile à partager entre plusieurs personnes.

    Sans la complicité de l'adulte qui s'est identifié c'est quand même chaud. La vente de clopes est interdite aux mineurs et les mineurs peuvent fumer s'ils trouvent un majeur qui va leur en acheter, la responsabilité du buraliste n'est plus engagée et c'est ça qui compte.

    inefficacité de la solution technique, dépendance à une entreprise étrangère

    Comprends pas. Si tu n'as pas confiance dans le js de redirection du site, tu peux même imaginer un truc qui marcherait en copier-coller, style signature électronique (on chiffre avec la clé privée, on déchiffre avec la clé publique): le site de boules te files un token unique que tu copies-colles dans FranceConnect, qui le chiffre, te renvoie le résultat que tu redonnes au site de boules, qui peut confirmer que tu l'as fait chiffrer par FranceConnect et que tu es donc majeur. Je suis certain qu'il existe des protocoles beaucoup plus adaptés, d'ailleurs. Mais en tout cas tu ne dépends de rien du tout et tu ne fais fuiter aucune information autre que le nom du tiers de confiance (et le tiers sait que tu as authentifié une connexion, mais il ne sait pas laquelle).

    La situation actuelle (envoyer des copies de ses ID à des tiers mal identifiés) est merdissimale, mais en théorie des solutions alternatives sont tout à fait sûres et acceptables, et c'est d'ailleurs inadmissible qu'elles ne soient pas déja en place.