Todos los artículos

Utah SB 73: verificar la ubicación para cumplir con el control de edad

La ley de verificación de edad de Utah exige medidas proporcionadas y la prueba de haberlas aplicado. Así se detecta el enmascaramiento por VPN y proxy en el control de acceso y se mantiene un registro defendible.

23 de junio de 20263 min de lectura

Las normas de verificación de edad de Utah (SB 73) responsabilizan al operador de dejar pasar a los usuarios equivocados por un control de edad. Lo que la mayoría de los equipos pasa por alto: un simple control de ubicación no es una medida defendible, porque la señal más fácil de leer también es la más fácil de falsear.

Lo que la ley realmente exige

Sin los detalles, quedan dos obligaciones. Primero, tomar una medida técnica proporcionada para verificar al usuario antes de conceder el acceso. Segundo, poder demostrar que se tomó. Un indicador que muestra "permitido" sin nada detrás no supera la segunda prueba.

Esa segunda parte es donde tropieza la mayoría. Se puede construir un control perfecto y aun así fallar una auditoría si el registro se puede editar después o directamente no existe.

Por qué la geolocalización simple falla la primera prueba

La geolocalización IP es fiable a nivel de país hasta que alguien interpone un VPN. Entonces la ubicación que se lee pertenece al servidor VPN, no a la persona. Reubicar la IP aparente es precisamente el propósito de un VPN, así que confiar en la geolocalización sin comprobar el enmascaramiento es confiar en lo más fácil de falsificar.

Comprobar si una conexión está enmascarando su origen

La medida que resiste

  1. Lea el origen, luego compruebe si está enmascarado con detección de VPN y detección de proxy. Un VPN, un proxy residencial, un rango de centro de datos o un nodo de salida Tor significan que la ubicación no es de fiar.
  2. Asocie el veredicto a una acción. Bajo un régimen estricto como el de Utah, un origen enmascarado en un control de edad debe bloquearse o escalarse a una verificación más fuerte, no dejarse pasar.
  3. Selle el resultado. Escriba cada control en un registro infalsificable para poder demostrar más adelante que se ejecutó y qué devolvió.

Por qué el registro debe ser infalsificable

Un registro de auditoría que se puede editar en silencio no demuestra nada. La solución es una cadena de hashes: cada entrada almacena un hash de la entrada anterior junto con los datos del control. Si se modifica una fila histórica, se rompe cada eslabón posterior, algo que una verificación detecta de inmediato. Esa es la diferencia entre "tenemos registros" y "podemos demostrar que este registro no se ha alterado".

Esto es justo lo que hace Provenance en una sola llamada del lado del servidor: usa el mismo motor que nuestra detección de VPN y proxy, aplica una política por jurisdicción y sella cada veredicto en un registro de auditoría encadenado por hash que se puede exportar como prueba firmada.

Un control práctico

OrigenBajo la política de UtahRegistro
Residencial limpioPermitirRegistrado con veredicto
VPN / proxy / TorBloquear o escalarRegistrado con motivo
AmbiguoEscalarRegistrado para revisión

En resumen

Utah SB 73 no se cumple con una estimación de país a partir de la IP. Detecte si el origen está enmascarado, actúe según ese veredicto y mantenga un registro que nadie pueda reescribir. Combine el control técnico con su proveedor de verificación de edad y asesoría legal, y tenga lista la exportación de pruebas para el día en que alguien pregunte cómo lo comprobó.

FAQ

Preguntas frecuentes

No por sí sola. Una simple consulta de geolocalización indica dónde parece estar una IP, pero no puede decir si esa ubicación se está falseando con un VPN o un proxy. Una medida proporcionada debe detectar el enmascaramiento y mantener un registro de que se aplicó el control.

Artículos relacionados