あるセキュリティ研究者が、EUの年齢確認アプリを4月以来3度目に破り、今回の調査結果に付随する警告は前2回よりも一層不安を煽る内容だ。TechRadarの報道によると、一連のテストを繰り返した専門家は、このアプリの問題は単に誰かが何歳かを証明することだけでは済まなくなっていると指摘する。「次のステップはあなたが誰であるかを証明することになる」と研究者は警告した。この指摘は、EUの年齢確認アプリのハッキングを巡る議論全体を、気まずいバグの話から、本物の個人情報セキュリティへの懸念へと再構成するものだ。

研究者が3度にわたって破ったもの

EUの年齢確認アプリは、利用者が最低年齢を満たしていることを、その都度ウェブサイトやプラットフォームに不要な個人情報を渡さずに確認できるよう作られた。少なくともそう謳われていた。リリース以来、同じセキュリティ研究者がこの約束を損なう方法を3度にわたって見つけ出してきた。そのたびに、このアプリがプライバシーを保護する代替手段であり、パスポートのスキャンや運転免許証の写真をウェブサイトに直接アップロードする必要がないという核心的主張が崩されてきたのだ。

個々の脆弱性の詳細よりも、それらが形成するパターンの方が重要だ。何億人ものEU市民に向けた信頼性の高い低摩擦な認証レイヤーとして設計・販売されたアプリが、数ヶ月のうちに独立した精査に3度も失敗した。これは一度限りの実装バグではない。実績の問題なのだ。

年齢確認アプリが、見かけ以上に大きな個人情報の標的になる理由

年齢確認を、リスクの低いソフトウェアだと思うのは簡単だ。銀行口座の残高や病歴を証明するのではなく、18歳以上かどうかを示すだけだからだ。しかし、その枠組みは、これらのシステムが実際にどのように構築されているかを見落としている。確実に年齢を確認するには、通常、何らかの公的身分証明書や政府支援のデータソースにアプリを結びつける必要がある。つまり、年齢ゲートの背後にあるインフラは、攻撃者が最も欲しがる種類の個人情報データに直結していることが多いのだ。

これこそが研究者の警告の核心だ。もし年齢確認が、国民が政府関連のアプリをスマートフォンにインストールすることに慣れさせるための楔となるなら、規制当局やプラットフォームにとって次の論理的なステップは、他のサービスに対するより広範な本人確認だ。もし今日、年齢確認層が操作されたり、回避されたりするなら、その後に続く本人確認層が本質的により安全だと仮定する理由はほとんどない。より単純なタスクで失敗するシステムは、より難しいタスクにも信頼を寄せられない。

この懸念はEUに限ったものではない。カナダの法案C-34がソーシャルメディアにIDチェックを義務付ける提案や、米国で法的な不確実性に陥っている州の年齢確認法の寄せ集めなど、政府が強制的な年齢・本人確認を推し進める場所ではどこでも同様の緊張が生じている。これらの取り組みはいずれも、政治的な圧力の下で急遽構築された認証レイヤーが実世界の攻撃者に持ちこたえるとユーザーに信頼するよう求めている。

EUのプライバシー公約と、このアプリの現実世界のセキュリティギャップ

アプリが導入されたとき、当局はこれを技術的にしっかりとしたソリューションであり、利用者が本人確認書類を第三者にさらすことなく年齢を確認できると位置づけた。度重なるハッキングは、そのストーリーをかなり複雑にする。プライバシー擁護派は以前から、年齢確認の主張が精査に耐えられるかどうかについて構造的な懸念を表明していた。EDRiアドバイザーによる、年齢確認のプライバシー主張が成り立たない理由の分析に詳しく書かれているように、これらのシステムが約束するものと実際に保証できるものとのギャップは、今回の最新ハッキングよりずっと前から繰り返しテーマになっていた。

その懐疑論は政治的行動につながっている。海賊党の支援を受けたEU市民は、年齢確認におけるプライバシー保護を、願望ではなく法的拘束力のあるものにするよう求める正式なイニシアチブを推進しており、その動きはEU市民がプライバシーを年齢確認に拘束力を持たせる取り組みの報道で取り上げられている。そのキャンペーンの存在は、シンプルな点を強調している。現時点では、このアプリに付随するプライバシー保証は強制力のある技術的事実ではなく、政策上の約束に過ぎず、数ヶ月のうちに3度のハッキングが起きたことで、その区別を無視するのは難しくなっている。

これがあなたにとって何を意味するか

もしあなたがEU居住者で、この年齢確認アプリをインストールした、またはインストールしようと考えているなら、これらのことすべてが、あなたのデータが確実に流出したことを意味するわけではない。しかし、外部テストの下でアプリのセキュリティ保証が一貫して維持されていないことは事実であり、今のところどれだけアプリに依存するかを決める上で考慮に値する。

実用的には、法的に厳密に求められる以上にアプリにリンクする個人情報を控えること、アプリとデバイスのソフトウェアを最新の状態に保つこと、公表された各脆弱性に対するパッチや修正についてEU当局の公式発表に注意を払うことを意味する。また、自発的な約束だけで十分だと考えるのではなく、拘束力があり執行可能なプライバシールールを求める動きを支援することも意味する。なぜなら、そのプレッシャーこそが、有望な設計を本当に信頼できるものに変えることが多いからだ。

より広い教訓は、この1つのアプリを超えて及ぶ。政府が強制的な年齢・本人確認を試みるにつれ、EUの経験は、リリースのスピードがセキュリティテストを上回ったときに何がうまくいかないかの有益なケーススタディになりつつある。

Actionable takeaways:

  • 法的に最低限必要な範囲を超えて、年齢確認アプリに個人データを添付しない。
  • 公式のパッチ発表に注意し、修正版がリリースされたら速やかにアプリをアップデートする。
  • 「技術的に準備完了」といった公式発表だけに頼らず、独立したセキュリティ研究を追いかける。
  • 年齢確認システムにおいて、任意の約束だけでなく、法的拘束力のあるプライバシー保護を求める声を支援する。
  • 個人情報や年齢データを扱うアプリは、金融アプリや医療アプリと同様の注意をもって扱う。