Un nouveau rapport accablant publié par l'Ofcom, l'autorité britannique de régulation des communications, a rendu un verdict sans appel : les flux de contenu YouTubeTikTok et YouTubene sont « pas suffisamment sûrs » pour les enfants. Il ne s'agit pas simplement d'une nouvelle sanction symbolique de la part des autorités de régulation. L'Ofcom lance un signal d'alarme à l'intention de tous ceux qui travaillent dans les domaines de la cybersécurité, du renseignement sur les menaces et de la sécurité en ligne.
Selon ses propres termes :
« Il convient de noter que TikTok et YouTube pris aucun engagement concret visant à réduire la diffusion de contenus préjudiciables aux enfants, affirmant que leurs flux sont déjà sans danger pour eux. »
Du côté positif, Snap, Meta et Roblox ont accepté de mettre en place des mesures de sécurité supplémentaires pour protéger les enfants contre le grooming en ligne et les « dangers liés aux inconnus ».
La BBC rapporte qu'une enquête de l'Ofcom a révélé que 84 % des enfants âgés de 8 à 12 ans utilisaient encore au moins un service majeur dont l'âge minimum d'accès est fixé à 13 ans. Nous avions déjà signalé à quel point il était facile de contourner certaines méthodes de vérification de l'âge. Des chercheurs utilisant des comptes de moins de 13 ans ont également indiqué avoir été confrontés à du contenu à caractère sexuel et à un langage injurieux peu après avoir accédé à certains jeux Roblox.
À propos de Roblox, le Guardian rapporte que des associations américaines ont officiellement demandé à la Commission fédérale du commerce (FTC) d'ouvrir une enquête sur Roblox pour ce qu'elles qualifient de pratiques « déloyales et trompeuses ». La plainte porte notamment sur :
- Les achats intégrés incitent les enfants à dépenser de l'argent
- Une fonctionnalité de chat qui expose les enfants à des inconnus
- Des fonctionnalités conçues pour maximiser l'engagement, qui, selon les détracteurs, pourraient créer une dépendance
Drew Benvie, PDG de Battenhall et fondateur de l'association à but non lucratif Raise, dédiée à la sécurité des jeunes, a déclaré :
« Même si Roblox met en place de nouvelles mesures de sécurité fondées sur l'âge, les jeunes joueurs savent très bien contourner ces protections. »
Du point de vue de la cybersécurité
Ce qui empêche les chercheurs en cybersécurité de dormir, c'est un autre aspect de ce problème. De nombreuses solutions proposées pour vérifier l'âge exigent que les utilisateurs fournissent des pièces d'identité officielles ou des données biométriques issues de selfies. Nous avons déjà abordé ce sujet dans notre blog, intitulé « Vérification de l'âge : protection des enfants ou atteinte à la vie privée ? »
Les systèmes de vérification de l'âge offrent d'énormes possibilités de collecte de données, qui deviennent des cibles de choix pour :
- Fuites de données exposant des informations personnelles identifiables (PII)
- Identity facilitée par les bases de données centralisées d'identification
- Le vol de données biométriques, qui ne peuvent pas être modifiées comme les mots de passe
- Logiciels malveillants et escroqueries visant les utilisateurs de plateformes moins sécurisées
Lorsque les restrictions poussent les jeunes utilisateurs vers des sites plus petits ou moins sécurisés, ils se retrouvent confrontés à :
- Absence de mesures de sécurité élémentaires
- Une exposition accrue aux logiciels malveillants
- Risques accrus liés au phishing et aux escroqueries
- Contenu préjudiciable non modéré
C'est exactement ce que l'on constate dans le domaine du renseignement sur les menaces : dès que les défenseurs sécurisent un vecteur d'attaque, les cybercriminels s'adaptent et se tournent vers d'autres cibles.
Des systèmes plus sûrs valent mieux que des restrictions d'âge plus strictes
La protection des enfants doit viser à créer des expériences numériques globalement plus sûres. C'est la seule voie viable pour l'avenir, car :
- Une modération plus stricte permet en effet de supprimer les contenus préjudiciables, plutôt que de se contenter d'en bloquer l'accès
- Des systèmes de recommandation plus sûrs empêchent l'amplification algorithmique des contenus préjudiciables
- Une plus grande responsabilité des plateformes implique que les entreprises ne peuvent pas privilégier l'engagement au détriment de la sécurité
- En évitant la collecte invasive de données, on évite de créer d'énormes pièges à cyberattaquants
En tant que spécialiste qui analyse quotidiennement les logiciels malveillants et les menaces, je peux vous l'affirmer : la sécurité par l'opacité (les filtres d'âge) ne fonctionne pas. En revanche, la sécurité fondée sur une conception solide des systèmes (modération, algorithmes plus sûrs, responsabilité) est efficace.
Les escrocs n'ont pas besoin de pirater votre ordinateur. Il leur suffit que vous cliquiez une seule fois.
Theft Identity Malwarebytes détecte les activités suspectes avant qu'elles ne posent problème.




