Een verontrustend nieuw rapport van Ofcom, de Britse toezichthouder voor communicatie, komt tot een onverbiddelijke conclusie: de contentfeeds YouTubeTikTok en YouTubezijn „niet veilig genoeg” voor kinderen. Dit is niet zomaar een symbolische waarschuwing van de toezichthouder. Ofcom geeft hiermee een wake-upcall aan iedereen die werkzaam is op het gebied van cyberbeveiliging, dreigingsinformatie en online veiligheid.
In eigen woorden:
„Opvallend is dat TikTok en YouTube toezeggingen YouTube over ingrijpende veranderingen om de hoeveelheid schadelijke inhoud die aan kinderen wordt getoond te verminderen; zij blijven volhouden dat hun feeds al veilig zijn voor kinderen.“
Een positief punt is dat Snap, Meta en Roblox hebben toegezegd verdere veiligheidsmaatregelen te nemen om kinderen te beschermen tegen online grooming en „gevaar door vreemden”.
De BBC meldt dat uit een onderzoek van Ofcom is gebleken dat 84% van de kinderen in de leeftijd van 8 tot 12 jaar nog steeds gebruikmaakte van ten minste één grote dienst waarvoor een minimumleeftijd van 13 jaar geldt. We hebben eerder al gemeld hoe gemakkelijk het was om sommige methoden voor leeftijdsverificatie te omzeilen. Onderzoekers die accounts van kinderen jonger dan 13 jaar gebruikten, meldden ook dat ze kort na het starten van bepaalde Roblox-spellen in aanraking kwamen met seksuele inhoud en grof taalgebruik.
Nu we het toch over Roblox hebben: The Guardian meldt dat Amerikaanse belangenorganisaties de Federal Trade Commission (FTC) officieel hebben verzocht een onderzoek in te stellen naar Roblox vanwege wat zij „oneerlijke en misleidende“ praktijken noemen. De klacht richt zich op:
- In-game aankopen zetten kinderen onder druk om geld uit te geven
- Chatfunctie die kinderen in contact brengt met vreemden
- Functies die zijn ontworpen om de betrokkenheid te maximaliseren, maar waarvan critici beweren dat ze verslavend kunnen zijn
Drew Benvie, CEO van Battenhall en oprichter van Raise, een non-profitorganisatie die zich inzet voor de veiligheid van jongeren, merkte op:
“Hoewel Roblox nieuwe, op leeftijd gebaseerde veiligheidsmaatregelen invoert, weten jonge spelers deze beveiligingen vakkundig te omzeilen.”
Vanuit het oogpunt van cyberbeveiliging
Wat cyberbeveiligingsonderzoekers slapeloze nachten bezorgt, is een ander aspect van dit probleem. Bij veel voorgestelde oplossingen voor leeftijdsverificatie moeten gebruikers officiële identiteitsbewijzen of biometrische selfiegegevens verstrekken. We hebben het hier al over gehad in onze blog: Leeftijdsverificatie: kinderbescherming of privacyrisico?
Systemen voor leeftijdsverificatie bieden enorme mogelijkheden voor het verzamelen van gegevens, waardoor ze een belangrijk doelwit worden voor:
- Datalekken waarbij gevoelige persoonlijk identificeerbare informatie (PII) openbaar wordt gemaakt
- Identity wordt mogelijk gemaakt door gecentraliseerde identiteitsdatabases
- Diefstal van biometrische gegevens, die niet net als wachtwoorden kunnen worden gewijzigd
- Malware en oplichting gericht op gebruikers van minder veilige platforms
Wanneer beperkingen jonge gebruikers naar kleinere of minder veilige websites drijven, krijgen ze te maken met:
- Geen basisveiligheidsmaatregelen
- Grotere blootstelling aan malware
- Toenemende risico’s op phishing en oplichting
- Niet-gematigde schadelijke inhoud
Dit is precies wat we zien op het gebied van dreigingsinformatie: zodra beveiligers één aanvalsvector afschermen, passen cybercriminelen zich aan en richten ze hun pijlen elders op.
Veiligere systemen zijn beter dan strengere leeftijdsbeperkingen
Bij de bescherming van kinderen moet de nadruk liggen op het creëren van een algeheel veiligere digitale omgeving. Dit is de enige haalbare weg voorwaarts, omdat:
- Een strengere moderatie zorgt ervoor dat schadelijke inhoud daadwerkelijk wordt verwijderd, in plaats van alleen de toegang te blokkeren
- Veiligere aanbevelingssystemen voorkomen dat schadelijke inhoud door algoritmen wordt versterkt
- Als platforms meer verantwoording moeten afleggen, kunnen bedrijven betrokkenheid niet boven veiligheid stellen
- Door het vermijden van invasieve gegevensverzameling wordt voorkomen dat er enorme honingpotten voor aanvallers ontstaan
Als iemand die dagelijks malware en bedreigingen analyseert, kan ik je vertellen: beveiliging door ondoorzichtigheid (leeftijdsbeperkingen) werkt niet. Beveiliging door een robuust systeemontwerp (moderatie, veiligere algoritmen, verantwoordingsplicht) werkt wel.
Oplichters hoeven je computer niet te hacken. Ze hoeven je maar één keer te laten klikken.
Malwarebytes Identity Theft signaleert verdachte activiteiten voordat ze tot een probleem leiden.




