Google reCAPTCHA introduce códigos QR para verificar usuarios, generando debate sobre privacidad y accesibilidad

Tecnologia
Google está implementando un nuevo método de verificación humana en reCAPTCHA, reemplazando los desafíos visuales con códigos QR que deben ser escaneados con un dispositivo móvil. Aunque se presenta como una medida anti-IA, esta innovación plantea interrogantes sobre la accesibilidad para usuarios de Android sin servicios de Google y sus posibles implicaciones para la seguridad, ya que podría fomentar nuevas modalidades de estafa.

Algunas personas creen que Internet está dominado por bots, una idea conocida como la teoría del internet muerto. Por años, la tecnología captcha ha servido para diferenciar a humanos de robots, pero las pruebas visuales y los rompecabezas ya no son efectivos, pues la inteligencia artificial puede superarlos fácilmente. La nueva propuesta implica el escaneo de códigos QR, pero existe una razón más profunda detrás de este cambio.

Al intentar acceder a una página web, me encontré con la instrucción de “Escanea para verificar que eres una persona”. Mi primera reacción fue revisar la URL y otros detalles para descartar una estafa, pero no era el caso. Procedí a sacar mi teléfono, abrir la aplicación de Google y escanear el QR para obtener acceso. Este es el nuevo sistema de reCAPTCHA para confirmar la identidad humana. Aunque fue introducido el mes pasado, esta fue mi primera experiencia con uno de estos códigos QR.

Como mencionamos, la IA ha logrado descifrar los captchas tradicionales, incluyendo los típicos tests visuales que solicitan identificar elementos en una imagen o transcribir caracteres. La solución de Google, propietaria de reCAPTCHA, es obligar a los usuarios a escanear un código QR con su dispositivo móvil. Esta característica, denominada "Verificación móvil", se describe como: "Además de los desafíos visuales, incluye controles resistentes a la IA que utilizan un dispositivo móvil para escanear un código QR y verificar la presencia humana y la integridad del dispositivo." Actualmente, esta función está en fase experimental y aún se pueden utilizar los desafíos visuales pulsando el icono del ojo, pero todo indica que se convertirá en el estándar de verificación.

La resistencia a la IA no es el único motivo detrás de este nuevo método; hay otra razón con implicaciones para muchos usuarios. Con la verificación móvil, Google ha vinculado reCAPTCHA a los Google Play Services, lo que significa que solo funcionará en dispositivos con una versión actualizada de estos servicios. En la práctica, esto implica que usuarios de móviles Android sin servicios de Google, como los de Fairphone, GrapheneOS o Huawei, no podrán completar la verificación. En otras palabras: o utilizas nuestros servicios o tu navegación se verá limitada.

Según se ha señalado en un foro de Reddit, Google podría argumentar que mantener los servicios de Play actualizados es una medida de seguridad, pero al mismo tiempo, el sistema opera en iOS sin exigir la instalación de software específico. Yo misma escaneé el código desde un iPhone y el único requisito es que el dispositivo tenga iOS 16.4 o superior, una condición que la mayoría de los iPhone cumplen sin problemas. Esto sugiere que la motivación no es la seguridad, sino el control del ecosistema y la penalización de quienes buscan alternativas.

Durante la pandemia, el uso de códigos QR experimentó un auge significativo, especialmente porque los restaurantes adoptaron menús digitales. Esto también propició el crecimiento de las estafas de QRishing, que consisten en manipular códigos QR para redirigir a los usuarios a sitios web fraudulentos. Si Google normaliza el escaneo de QR para la navegación web, es previsible que aparezcan códigos falsos que simulen ser verificaciones de reCAPTCHA, lo que podría convertirse en una oportunidad lucrativa para los estafadores.