Utah SB 73: verificar la ubicación para cumplir con el control de edad
La ley de verificación de edad de Utah exige medidas proporcionadas y la prueba de haberlas aplicado. Así se detecta el enmascaramiento por VPN y proxy en el control de acceso y se mantiene un registro defendible.
Las normas de verificación de edad de Utah (SB 73) responsabilizan al operador de dejar pasar a los usuarios equivocados por un control de edad. Lo que la mayoría de los equipos pasa por alto: un simple control de ubicación no es una medida defendible, porque la señal más fácil de leer también es la más fácil de falsear.
Lo que la ley realmente exige
Sin los detalles, quedan dos obligaciones. Primero, tomar una medida técnica proporcionada para verificar al usuario antes de conceder el acceso. Segundo, poder demostrar que se tomó. Un indicador que muestra "permitido" sin nada detrás no supera la segunda prueba.
Esa segunda parte es donde tropieza la mayoría. Se puede construir un control perfecto y aun así fallar una auditoría si el registro se puede editar después o directamente no existe.
Por qué la geolocalización simple falla la primera prueba
La geolocalización IP es fiable a nivel de país hasta que alguien interpone un VPN. Entonces la ubicación que se lee pertenece al servidor VPN, no a la persona. Reubicar la IP aparente es precisamente el propósito de un VPN, así que confiar en la geolocalización sin comprobar el enmascaramiento es confiar en lo más fácil de falsificar.
Comprobar si una conexión está enmascarando su origen
La medida que resiste
- Lea el origen, luego compruebe si está enmascarado con detección de VPN y detección de proxy. Un VPN, un proxy residencial, un rango de centro de datos o un nodo de salida Tor significan que la ubicación no es de fiar.
- Asocie el veredicto a una acción. Bajo un régimen estricto como el de Utah, un origen enmascarado en un control de edad debe bloquearse o escalarse a una verificación más fuerte, no dejarse pasar.
- Selle el resultado. Escriba cada control en un registro infalsificable para poder demostrar más adelante que se ejecutó y qué devolvió.
Por qué el registro debe ser infalsificable
Un registro de auditoría que se puede editar en silencio no demuestra nada. La solución es una cadena de hashes: cada entrada almacena un hash de la entrada anterior junto con los datos del control. Si se modifica una fila histórica, se rompe cada eslabón posterior, algo que una verificación detecta de inmediato. Esa es la diferencia entre "tenemos registros" y "podemos demostrar que este registro no se ha alterado".
Esto es justo lo que hace Provenance en una sola llamada del lado del servidor: usa el mismo motor que nuestra detección de VPN y proxy, aplica una política por jurisdicción y sella cada veredicto en un registro de auditoría encadenado por hash que se puede exportar como prueba firmada.
Un control práctico
| Origen | Bajo la política de Utah | Registro |
|---|---|---|
| Residencial limpio | Permitir | Registrado con veredicto |
| VPN / proxy / Tor | Bloquear o escalar | Registrado con motivo |
| Ambiguo | Escalar | Registrado para revisión |
En resumen
Utah SB 73 no se cumple con una estimación de país a partir de la IP. Detecte si el origen está enmascarado, actúe según ese veredicto y mantenga un registro que nadie pueda reescribir. Combine el control técnico con su proveedor de verificación de edad y asesoría legal, y tenga lista la exportación de pruebas para el día en que alguien pregunte cómo lo comprobó.