欧州委員会は、デジタル技術に関する規制権限を持つEUの立法機関です。欧州委員会が提案しているeIDAS第45条は、業界が25年以上にわたり慎重に発展させ、強化してきたインターネットセキュリティの分野を意図的に弱体化させるものです。この条項は、事実上、EU加盟27カ国の政府にインターネット利用に関する監視権限を大幅に拡大する権限を与えることになります。
この規則では、すべてのインターネット ブラウザに対し、EU 加盟国の各国政府の機関 (または規制対象機関) からの追加のルート証明書を信頼することが求められます。技術者以外の読者のために、ルート証明書とは何か、インターネットの信頼がどのように進化してきたか、およびこれに対する第 45 条の規定について説明します。次に、この件に関する技術コミュニティからのコメントをいくつか紹介します。
この記事の次のセクションでは、インターネットの信頼インフラストラクチャがどのように機能するかについて説明します。この背景は、提案された条項がどれほど急進的なものであるかを理解するために必要です。この説明は、技術に詳しくない読者でも理解できるようにすることを目的としています。
問題となっている規制は、インターネットセキュリティに関するものです。ここでいう「インターネット」とは、主にウェブサイトを閲覧するブラウザを指します。インターネットセキュリティは、多くの異なる側面から構成されています。第45条は、 90年代半ばからインターネットセキュリティの一部となっている公開鍵基盤(PKI)を修正することを目的としています。PKIは当初採用され、その後25年間にわたって改良され、ユーザーと発行者に以下の保証を提供してきました。
- ブラウザとウェブサイト間の会話のプライバシー: ブラウザと Web サイトは、インターネット (によって運営されるネットワークのネットワーク) 上で会話します。 インターネットサービスプロバイダ, Tier 1 通信事業者、または 携帯キャリア デバイスがモバイルの場合。ネットワーク自体は本質的に安全でも信頼できるものでもありません。あなたの おせっかいなホーム ISP, 空港ラウンジにいる旅行者 飛行機を待っている場所、または 広告主にリードを販売したいと考えているデータベンダー あなたをスパイしたいかもしれません。保護がなければ、悪意のある者がパスワード、クレジット カード残高、健康情報などの機密データを閲覧する可能性があります。
- Web サイトから送信されたとおりにページが表示されることを保証します: Web ページを表示すると、発行者とブラウザの間で改ざんされた可能性がありますか?検閲官は、あなたに見せたくないコンテンツを削除したいと考えるかもしれません。 「誤情報」とラベル付けされたコンテンツは、新型コロナウイルスのヒステリーの最中に広く抑圧されました。クレジット カードを盗んだハッカーは、不正請求の証拠を削除したいと考えている可能性があります。
- 表示されている Web サイトが実際にブラウザのロケーション バーにある Web サイトであることを保証します: 銀行に接続するとき、同じように見える偽のバージョンではなく、その銀行の Web サイトが表示されていることがどのようにしてわかりますか?ブラウザのロケーションバーを確認します。ブラウザが騙されて、本物と同じように見える偽の Web サイトが表示される可能性はありますか?ブラウザはどのようにして、正しいサイトに接続していることを確実に知ることができるのでしょうか?
インターネット黎明期には、こうした保証は存在しなかった。2010年には、アドオンストアで入手できるブラウザプラグインを使えば、カフェのホットスポットで他人のFacebookグループチャットに参加できた。しかし今では、PKIのおかげで、こうしたことはかなり確実に行えるようになった。
これらのセキュリティ機能は、デジタル証明書に基づくシステムによって保護されています。デジタル証明書は一種の身分証明書であり、インターネット版の運転免許証のようなものです。ブラウザがウェブサイトに接続すると、ウェブサイトはブラウザに証明書を提示します。この証明書には暗号鍵が含まれています。ブラウザとウェブサイトは連携して一連の暗号計算を行い、安全な通信を確立します。
ブラウザと Web サイトは連携して、次の 3 つのセキュリティ保証を提供します。
- プライバシー: 会話を暗号化します。
- 暗号化デジタル署名: それを確保するために コンテンツは飛行中に変更されません.
- 発行者の確認: PKI によって提供される信頼のチェーンを通じて、以下で詳しく説明します。
優れた身分証明書は偽造が困難であるべきです。古代世界では、蝋で型を取った印章がその役割を果たしていました。人間の身分証明は生体認証に依存してきました。顔は最も古い身分証明方法の一つです。デジタル化されていない世界では、アルコール飲料の注文など、年齢制限のある場所にアクセスする必要がある場合、写真付き身分証明書の提示を求められます。
デジタル時代以前のもう 1 つの生体認証は、新しいペンとインクの署名を ID の裏にある元の署名と照合することでした。これらの古いタイプの生体認証が偽造しやすくなるにつれて、人間の身元確認も適応してきました。現在では、銀行が携帯電話に認証コードを送信するのが一般的です。このアプリでは、顔認識や指紋などのコードを表示するには、携帯電話で生体認証の ID チェックに合格する必要があります。
生体認証に加えて、ID を信頼できるものにする 2 番目の要素は発行者です。広く受け入れられる ID は、ID を申請する人が本人であることを発行者が確認できるかどうかに依存します。広く受け入れられている ID 形式のほとんどは、陸運局などの政府機関によって発行されます。発行機関が、納税、雇用記録、水道事業サービスの利用など、対象者が誰でどこにいるかを追跡する信頼できる手段を持っている場合、その機関は、ID に記載されている人物が本人であることを確認できる可能性が高くなります。あの人。
オンラインの世界では、政府はほとんどの場合、本人確認に関与していません。証明書は、認証局(CA)と呼ばれる民間企業によって発行されます。証明書はかつては非常に高価でしたが、料金が大幅に下がり、無料のものもあります。最もよく知られている認証局は、Verisign、DigiCert、GoDaddyです。Ryan Hurstは、 7つの主要な認証局(ISRG、DigiCert、Sectigo、Google、GoDaddy、Microsoft、IdenTrust)が、すべての証明書の99%を発行していることを示しています。
ブラウザは、証明書の名前フィールドがブラウザのアドレスバーに表示されるドメイン名と一致する場合にのみ、証明書を本人確認の証明として受け入れます。名前が一致したとしても、「apple.com」と書かれた証明書が、Apple, Inc.として知られる家電メーカーのものであることを証明するのでしょうか?いいえ。本人確認システムは万全ではありません。未成年飲酒者は偽造IDを取得できます。人間のIDと同様に、デジタル証明書も偽造されたり、他の理由で無効になったりする可能性があります。無料のオープンソースツールを使用するソフトウェアエンジニアは、いくつかのLinuxコマンドで「apple.com」という名前のデジタル証明書を作成できます。
PKI システムは CA に依存して、Web サイトの所有者にのみ証明書を発行します。証明書を取得するワークフローは次のようになります。
- Web サイトの発行者は、ドメインの証明書を優先 CA に申請します。
- CA は、証明書要求がそのサイトの実際の所有者からのものであることを検証します。 CA はどのようにしてこれを確立するのでしょうか? CA は、リクエストを行うエンティティに対して、特定のコンテンツを特定の URL で公開することを要求します。これを実行できるということは、そのエンティティが Web サイトを制御していることを証明します。
- Web サイトがドメインの所有権を証明すると、CA は 暗号デジタル署名 独自の秘密暗号キーを使用して証明書に追加します。署名により、CA が発行者として識別されます。
- 署名された証明書は、リクエストを行った個人またはエンティティに送信されます。
- 発行者は証明書を Web サイトにインストールするため、ブラウザーに証明書が表示されることがあります。
暗号署名は「デジタルメッセージや文書の真正性を検証するための数学的手法」です。これは、DocuSignなどのベンダーが提供するオンライン文書署名とは異なります。署名が偽造できる場合、証明書は信頼できません。偽造をより困難にするために、暗号鍵のサイズは時間とともに大きくなってきました。暗号研究者は、現在の署名は実際には偽造不可能だと考えています。もう一つの脆弱性は、認証局(CA)の秘密鍵が盗まれた場合です。その場合、犯人はそのCAの有効な署名を作成できてしまいます。
証明書がインストールされると、ウェブ会話の設定時に使用されます。The Registerではその手順を説明しています。
証明書が既知の良好な CA によって発行され、すべての詳細が正しい場合、そのサイトは信頼されており、ブラウザーは Web サイトとの安全な暗号化された接続を確立しようとするため、サイトでのアクティビティが表示されなくなります。ネットワーク上の盗聴者に。証明書が信頼されていない CA によって発行された場合、証明書が Web サイトのアドレスと一致しない場合、または一部の詳細が間違っている場合、ブラウザーは、ユーザーが希望する実際の Web サイトに接続していないという懸念から Web サイトを拒否します。 、なりすまし者と話している可能性があります。
ブラウザは Web サイトを信頼しているため、ブラウザを信頼できます。証明書が「既知の良好な」CA によって発行されたため、ブラウザは Web サイトを信頼します。しかし、「既知の良好な CA」とは何でしょうか?ほとんどのブラウザは、オペレーティング システムによって提供される CA に依存します。信頼できる CA のリストは、デバイスおよびソフトウェア ベンダーによって決定されます。主要なコンピュータおよびデバイス ベンダー (Microsoft、Apple、Android 携帯電話メーカー、オープン ソース Linux ディストリビュータ) は、一連のルート証明書を使用してオペレーティング システムをデバイスにプリロードします。
これらの証明書は、認証局(CA)が審査済みで信頼できると判断した機関を識別します。このルート証明書の集合は「トラストストア」と呼ばれます。身近な例を挙げると、この記事を書くために私が使用しているWindows PCには、信頼済みルート証明書ストアに70個のルート証明書があります。Appleのサポートサイトには、macOS Sierraバージョンで信頼されているすべてのルート証明書が一覧表示されています。
コンピュータや携帯電話のベンダーは、どの認証局(CA)が信頼できるかをどのように判断するのでしょうか?彼らは、CAの品質を評価するための監査およびコンプライアンスプログラムを実施しています。合格したものだけが採用されます。例えば、Chromeブラウザ(デバイス上のトラストストアではなく、独自のトラストストアを提供している)をご覧ください。EFF(自らを「デジタル世界における市民の自由を守る主要な非営利団体」と称している)は次のように説明しています。
ブラウザは「ルート プログラム」を動作させて、信頼する CA のセキュリティと信頼性を監視します。これらのルート プログラムは、「鍵素材をどのように保護する必要があるか」から「ドメイン名制御の検証をどのように実行する必要があるか」、「証明書の署名にどのようなアルゴリズムを使用する必要があるか」に至るまで、さまざまな要件を課します。
認証局(CA)がベンダーに承認された後も、ベンダーは引き続きそのCAを監視します。CAが必要なセキュリティ基準を満たさない場合、ベンダーは信頼ストアからCAを削除します。認証局は不正行為を行ったり、その他の理由で機能しなくなることがあります。The Registerは次のように報告しています。
証明書とそれを発行する CA は必ずしも信頼できるとは限らず、ブラウザ メーカーは長年にわたり、発行主体または関連当事者が Web を傍受していることが判明した場合、トルコ、フランス、中国、カザフスタンなどに拠点を置く CA から CA ルート証明書を削除してきました。渋滞。
2022年、研究者のイアン・キャロル氏は、e-Tugra認証局に関するセキュリティ上の懸念を報告した。キャロル氏は、「同社のセキュリティ対策に関して、脆弱な認証情報など、懸念すべき多くの問題点を発見した」と述べている。キャロル氏の報告は、主要なソフトウェアベンダーによって検証された。その結果、e-Tugraは各社の信頼できる証明書ストアから削除された。
認証局障害のタイムラインには、他にも同様の事例が記載されている。
現在存在する PKI には、既知の穴がまだいくつかあります。 eIDAS 第 45 条を理解する上で重要な問題が XNUMX つあるため、次に説明します。 CA の信頼は、その CA とビジネスを行う Web サイトに限定されません。ブラウザは、任意の Web サイトの信頼できる CA からの証明書を受け入れます。 CA が、サイトの所有者によって要求されていない Web サイトを悪意のある攻撃者に発行することを妨げるものは何もありません。このような証明書は、誰に発行されたかという理由から、法的な意味で詐欺になります。ただし、ブラウザーの観点からは、証明書の内容は技術的に有効です。
各ウェブサイトを優先認証局(CA)と関連付ける方法があれば、そのサイトが他のCAから発行した証明書は即座に不正なものとして認識されるだろう。証明書ピンニングは、この方向への一歩を踏み出したもう一つの標準規格である。しかし、その関連付けはどのように公開され、その発行者はどのように信頼されるのだろうか?
このプロセスの各層において、技術的な解決策は外部の信頼源に依存しています。しかし、その信頼はどのように確立されるのでしょうか?さらに上位の層にある、より信頼できる情報源に依存することによってでしょうか?この疑問は、この問題の「亀が下までずっと続いている」性質を示しています。PKIには確かに最下層に亀が存在します。それは、セキュリティ業界とその顧客の評判、可視性、透明性です。このレベルでの信頼は、継続的な監視、オープンスタンダード、ソフトウェア開発者、および認証局(CA)を通じて構築されます。
不正な証明書が発行されている。2013年、ArsTechnicaは、GoogleになりすましてSSL証明書を偽造していたフランスの機関が摘発されたと報じた。
2011年、セキュリティ研究者らは、Google.comの偽の証明書を発見した。この証明書によって、攻撃者はウェブサイトのメールサービスやその他のサービスになりすますことが可能になっていた。この偽造証明書は、攻撃者がオランダに拠点を置くDigiNotarのセキュリティを突破し、証明書発行システムを掌握した後に作成されたものだった。
Secure Sockets Layer (SSL) 資格情報は、有効な認証局によってデジタル署名されていました。実際、証明書は、ブラウザーの製造元と認証局サービスによって確立された規則に違反して発行された、不正な複製でした。
不正な証明書の発行は起こり得る。悪質な認証局(CA)が発行することは可能だが、長くは続かない。不正な証明書は必ず検出される。不正なCAはコンプライアンスプログラムに合格できず、トラストストアから削除される。承認されなければ、そのCAは事業を停止せざるを得ない。より新しい標準規格である証明書透明性(Certificate Transparency)は、不正な証明書をより迅速に検出することを可能にする。
なぜ CA は不正行為に走るのでしょうか?悪意のある人は、不正な証明書からどのような利益を得ることができますか?証明書だけでは、たとえ信頼できる CA によって署名されたとしても、それほど大きな効果はありません。しかし、悪者が ISP と協力したり、ブラウザが使用するネットワークにアクセスしたりすると、証明書によって悪者は PKI のセキュリティ保証をすべて破ることができます。
ハッカーは、通信に対して中間者攻撃(MITM)を仕掛ける可能性があります。攻撃者はブラウザと実際のウェブサイトの間に割り込むことができます。この場合、ユーザーは攻撃者と直接通信し、攻撃者は実際のウェブサイトとの間でコンテンツを中継します。攻撃者は偽の証明書をブラウザに提示します。この証明書は信頼できる認証局(CA)によって署名されているため、ブラウザはそれを受け入れてしまいます。攻撃者は、相手側が受信する前に、どちらかの当事者が送信した内容を閲覧したり、変更したりすることさえ可能です。
さて、EUの悪名高きeIDAS、第45条について見ていきましょう。この規則案では、すべてのブラウザがEUが指定する認証局(CA)の証明書群を信頼することを義務付けています。正確には27個、つまり加盟国ごとに1つずつです。これらの証明書は「適格ウェブサイト認証証明書(Qualified Website Authentication Certificates) 」と呼ばれます。「QWAC」という略語は、残念ながら「詐欺」と同音異義語です。あるいは、欧州委員会が私たちをからかっているのかもしれません。
QWACは、政府機関、あるいはマイケル・レクテンワルドが「政府性」と呼ぶもの、つまり「企業や会社、その他国家の付属機関で、一般に『民間』と呼ばれているが、実際には国家の機関として機能しており、国家の物語や命令を強制している」組織によって発行されることになるだろう。
この計画が実現すれば、EU加盟国政府は自国民に対する中間者攻撃を実行できる段階に一歩近づくことになる。そのためには、ネットワークへのアクセス権も必要となる。政府は既にその権限を有している。ISPが国営企業として運営されている場合、政府は既にアクセス権を持っている。ISPが民間企業である場合は、地方自治体が警察権限を行使してアクセス権を取得できる。
公の場であまり強調されていない点の一つは、EU加盟27カ国のいずれにおいても、ブラウザは加盟国ごとに1つずつ、すべてのQWACを受け入れる必要があるということです。つまり、例えばスペインのブラウザは、クロアチア、フィンランド、オーストリアのエンティティからのQWACを信頼しなければなりません。オーストリアのウェブサイトにアクセスするスペインのユーザーは、インターネットのオーストリア部分を経由する必要があります。上記で提起された問題はすべて、EU加盟国全体に当てはまります。
The Registerは、「悪いeIDAS:ヨーロッパは暗号化されたHTTPS接続を傍受し、スパイする準備ができている」と題した記事の中で、これがどのように機能するかの一例を説明しています。
[T]政府は、友好的な CA に [QWAC] 証明書のコピーを要求して、政府が Web サイトになりすますことができます。または、ブラウザーが信頼してサイトに対して受け入れる他の証明書を要求することもできます。したがって、政府は中間者攻撃を使用して、Web サイトとそのユーザーの間の暗号化された HTTPS トラフィックを傍受して復号することができ、政府はいつでも人々がそのサイトで何をしているかを正確に監視できるようになります。
暗号化の障壁を突破すれば、監視にはユーザーのパスワードを保存し、後日それを使って市民のメールアカウントにアクセスするといった行為が含まれる可能性がある。監視に加えて、政府はコンテンツをインラインで改変することもできる。例えば、検閲したい記事を削除したり、反対意見に対して煩わしい事実確認やコンテンツ警告を付加したりすることも可能だ。
現状では、CA はブラウザ コミュニティの信頼を維持する必要があります。現在、ブラウザーは、サイトで期限切れの証明書、または信頼できない証明書が表示されている場合にユーザーに警告を発します。第 45 条では、信頼濫用者の警告や排除は禁止される。ブラウザーは QWAC を信頼することが義務付けられているだけでなく、第 45 条では、ブラウザーが QWAC によって署名された証明書であるという警告を表示することを禁止しています。
「Last Chance for eIDAS」(Mozillaのロゴが表示されているウェブサイト)は、第45条に反対を主張している。
EU 加盟国はいずれも、Web ブラウザで配布する暗号キーを指定することができ、ブラウザは政府の許可なしにこれらのキーの信頼を取り消すことを禁じられています。
加盟国が承認する鍵とその使用方法に関する決定に対して、独立したチェック機能や均衡機能が存在しない。特に、法の支配の遵守がすべての加盟国で一律ではなく、秘密警察による政治的目的のための強制行為が記録されていることを考えると、これは非常に憂慮すべき事態である。
数百人のセキュリティ研究者とコンピュータ科学者が署名した公開書簡の中で、次のように述べられている。
第 45 条では、暗号化された Web トラフィック接続を確立する際に規制で明示的に許可されていない限り、EU Web 証明書のセキュリティ チェックも禁止しています。ベースラインとして強制する必要がある一連の最小限のセキュリティ対策を指定する代わりに、ETSI の許可なしには改善できないセキュリティ対策の上限を事実上指定します。これは、テクノロジーの急速な発展に対応して新しいサイバーセキュリティテクノロジーが開発および導入されるという、確立された世界的規範に反しています。
私たちのほとんどは、信頼できる認証局(CA)のリストを管理してくれるベンダーに頼っています。しかし、ユーザーとして、自分のデバイス上で証明書を自由に追加または削除することができます。Microsoft Windowsには、これを行うためのツールがあります。Linuxでは、ルート証明書は単一のディレクトリにあるファイルです。ファイルを削除するだけで、CAを信頼しないことができます。これも禁止されるのでしょうか?著名なセキュリティ専門家であり、コラムニストであり、長年続くSecurity Nowポッドキャストのホストでもあるスティーブ・ギブソンは、次のように問いかけています。
しかし EU は、ブラウザはこれらの証明もテストもされていない新しい認証局と、その認証局が発行する証明書を、例外なく、また求償権なしに尊重する必要があると述べています。ということは、Firefox のインスタンスは、これらの証明書を削除しようとする試みを拒否する法的義務があるということですか?
ギブソン氏は、一部の企業が自社のプライベートネットワーク内で従業員に対する同様の監視を実施していると指摘している。こうした労働条件についてどのような意見を持っていようとも、一部の業界では、従業員が会社の資源をどのように利用しているかを追跡・記録する正当な監査およびコンプライアンス上の理由がある。しかし、ギブソン氏は続けて、
問題は、EU とその加盟国が民間組織の従業員とは大きく異なることです。従業員がスパイされたくないときはいつでも、自分のスマートフォンを使用して雇用主のネットワークを回避できます。そしてもちろん、雇用主のプライベート ネットワークはまさにプライベート ネットワークです。 EU は、逃げ場のない公共インターネット全体に対してこれを実行したいと考えています。
これで、この提案の急進的な性質が確立されました。 EC はこの変化を促すためにどのような理由を提示しているのかを問う時が来ました。 ECは、PKIに基づく本人確認は十分ではないとしている。そして、それを改善するにはこれらの変更が必要であるということです。
欧州委員会の主張に真実味はあるのだろうか?現在のPKIはほとんどの場合、ウェブサイトの所有権を証明する要求のみを要求する。これは一つのことではあるが、例えば、ウェブサイト「apple.com」がカリフォルニア州クパチーノに本社を置く家電メーカーのApple Inc.によって所有されていることを保証するものではない。悪意のあるユーザーが、有名な企業のドメイン名に似たドメイン名の有効な証明書を取得する可能性がある。その有効な証明書は、ドメイン名が完全に一致していないことに気づかないユーザーを狙った攻撃に悪用される可能性がある。決済処理会社のStripeで実際にこのようなことが起こった。
出版社が自社が真に同一の法人であることを世界に証明したい場合、一部の認証局(CA)は拡張検証(EV)証明書を提供しています。「拡張」とは、事業所の住所、有効な電話番号、事業許可証または法人登記、その他継続企業に典型的な属性など、事業そのものに対する追加の検証を指します。EV証明書は、CAによる作業が増えるため、価格が高くなります。
ブラウザでは、異なる色やより頑丈な鍵のアイコンなど、EV の強調表示された視覚的なフィードバックが表示されていました。近年、EVは市場であまり人気がありません。彼らはほとんど絶滅してしまいました。多くのブラウザでは差分フィードバックが表示されなくなりました。
依然として存在する弱点にもかかわらず、PKI は時間の経過とともに著しく改善されました。欠陥が理解されるにつれて、それらは対処されてきました。暗号化アルゴリズムが強化され、ガバナンスが改善され、脆弱性がブロックされました。業界関係者の合意によるガバナンスは非常にうまく機能しています。このシステムは技術的にも制度的にも進化し続けます。規制当局による介入以外に、それ以外のことを期待する理由はありません。
電気自動車(EV)の低調な歴史から、市場は企業の身元確認をそれほど重視していないことが分かっています。しかし、インターネットユーザーがそれを望むのであれば、既存の公開鍵基盤(PKI)を破壊する必要はありません。既存のワークフローに少し手を加えるだけで十分です。コメントの中には、 TLSハンドシェイクの変更を提案しているものもあります。ウェブサイトは追加の証明書を1つ提示します。プライマリ証明書は現在と同じように機能します。QWACで署名されたセカンダリ証明書は、欧州委員会が求めている追加の身元確認基準を実装します。
欧州委員会がeIDAS導入の理由として挙げているものは、全く信憑性に欠ける。提示された理由は信憑性に欠けるだけでなく、人身売買、児童の安全、マネーロンダリング、脱税、あるいは(私のお気に入りの)気候変動といった深刻な脅威に直面しているため、安全保障の名の下に重要な自由を犠牲にしなければならない、といったお決まりの偽善的な嘆きすら持ち出していない。EUが我々を欺いていることは否定できない。
欧州委員会が真の動機について正直でないとしたら、彼らは一体何を企んでいるのか?ギブソンは邪悪な意図を見出している。
そして、彼らが [ブラウザに QWAC を信頼するよう強制する] ことを望む考えられる理由は 1 つだけです。それは、企業内で行われているのとまったく同じように、インターネットの Web トラフィックをその場で傍受できるようにするためです。そしてそれは認められています。
(ギブソンが言う「ウェブトラフィック傍受」とは、上述のMITM攻撃のことである。)他の論評では、言論の自由や政治的抗議活動に対する不吉な影響が指摘されている。ハーストは長文のエッセイで、滑りやすい坂道論を展開している。
自由民主主義がウェブ上のテクノロジーに対するこの種の管理を確立すると、その結果にもかかわらず、より権威主義的な政府が罰を受けずに追随する土壌が築かれます。
techdirtで引用されたMozillaの発言(元の記事へのリンクなし)は、ほぼ同じことを述べている。
政府支援の認証局を自動的に信頼するようにブラウザに強制することは、権威主義政権が使用する重要な戦術であり、これらの主体は EU の行動の正当化効果によって勇気づけられるでしょう…
ギブソンも同様の指摘をしている。
そして、これによって他にどのような扉が開かれるのかという非常に現実的な不安があります。もし EU が国民が使用する独立した Web ブラウザの信頼条件を首尾よく指示できることを世界の他の国々に示した場合、他の国々は同様の法律に従うことになるでしょう。 ?これからは、誰もが自分の国の証明書を追加することを要求するだけで済みます。これはまさに間違った方向に私たちを導いてしまいます。
この提案された第 45 条は、EU 諸国におけるユーザーのプライバシーに対する攻撃です。もしこれが採用されれば、インターネットセキュリティだけでなく、進化したガバナンスシステムにとっても大きな後退となるだろう。私はスティーブ・ギブソンの次の意見に同意します。
完全に不明瞭で、私がどこにも遭遇したことがないのは、EU が他の組織のソフトウェアの設計に影響を与えることができると考えている権限の説明です。それが結局のところそうなるからです。
提案された第45条に対する反応は、非常に否定的である。EFFは「第45条はウェブセキュリティを12年も後退させる」という記事の中で、「これはインターネットを利用するすべての人々のプライバシーにとって大惨事だが、特にEU域内でインターネットを利用する人々にとっては深刻だ」と述べている。
eIDASの取り組みは、セキュリティ業界にとってまさに大問題だ。オープンソースのウェブブラウザFirefoxの開発元であるMozillaは、これに反対する業界共同声明を発表した。この声明には、Mozilla自身、Cloudflare、Fastly、Linux Foundationなど、インターネットインフラ企業の錚々たる顔ぶれが署名している。
上記の公開書簡より:
最終版に近い文章を読んだ後、私たちは第 45 条の提案されている文章に深い懸念を抱いています。現在の提案は、暗号化された情報を傍受する技術的手段を政府に提供することにより、自国民と EU 全体の居住者の両方を監視する政府の能力を根本的に拡大します。ウェブトラフィックに影響を与えるだけでなく、欧州国民が依存している既存の監視メカニズムも弱体化させます。
これはどこへ行くのですか?この規制はかなり前から提案されていた。最終決定は 2023 年 XNUMX 月に予定されていました。それ以降、Web 検索ではこのトピックに関する新しい情報は見つかりませんでした。
ここ数年、あらゆる形態の露骨な検閲が増加している。コロナ禍の混乱期には、政府と企業が連携して検閲産業複合体を作り上げ、虚偽の情報を効率的に拡散し、反体制派を抑圧した。こうした状況に対し、懐疑論者や独立した立場の人々は、法廷闘争や、特定の視点に偏らないプラットフォームの構築などを通じて反撃してきた。
言論の検閲は依然として大きな脅威であるものの、作家やジャーナリストの権利は他の多くの権利よりも手厚く保護されている。米国では、憲法修正第1条が言論の自由と政府批判の自由を明確に保障している。裁判所は、極めて具体的な法令で保護されていない権利や自由は、すべて侵害の対象となり得ると判断する可能性がある。これが、言論の自由をめぐる抵抗運動が、隔離や都市封鎖といった他の権力乱用を阻止しようとする取り組みよりも、より大きな成功を収めている理由かもしれない。
政府は、十分に防御された敵ではなく、インターネット インフラストラクチャの他の層に攻撃を移しています。ドメイン登録、DNS、証明書、支払い処理業者、ホスティング、アプリ ストアなどのこれらのサービスは、主にプライベート マーケットプレイスのトランザクションで構成されています。これらのサービスは、ほとんどの場合、特定の企業から特定のサービスを購入する権利がないため、言論ほど保護されていません。また、DNS や PKI などの技術的なサービスは、Web パブリッシングほど一般の人々に理解されていません。
PKI システムは評判と合意に基づいて機能するため、特に攻撃に対して脆弱です。システム全体を支配する単一の権威は存在しません。プレーヤーは、透明性、コンプライアンス、失敗の正直な報告を通じて評判を獲得する必要があります。そのため、この種の破壊的な攻撃に対して脆弱になります。 EU PKI が規制当局の手に落ちたら、他の国々も追随すると思います。 PKI が危険にさらされているだけではありません。スタックの他の層が規制当局によって攻撃される可能性があることが証明されれば、それらも同様に標的となるでしょう。
ご意見はこちら
の下で公開 Creative Commons Attribution4.0国際ライセンス
再版の場合は正規リンクをオリジナルに戻してください。 Brownstone Institute 記事と著者。







