ใบขับขี่ดิจิทัลบนมือถือเก็บและแชร์ข้อมูลอะไรจริง ๆ

บัตรพลาสติกในกระเป๋าสตางค์ของคุณกำลังถูกแทนที่อย่างเงียบ ๆ ตามบทความวิจารณ์ที่เผยแพร่ล่าสุดโดย Federal News Network ขณะนี้มีมากกว่า 20 รัฐที่ให้บริการใบขับขี่ดิจิทัลบนมือถือ (mDLs) และรัฐบาลกลางกำลังผลักดันให้หน่วยงานต่าง ๆ ปรับปรุงระบบยืนยันตัวตนแบบเดิมให้ทันสมัยเพื่อให้ก้าวทัน บทความนี้มองว่านี่คือจุดเปลี่ยนสำหรับidentityดิจิทัลในสหรัฐอเมริกา ซึ่งจำเป็นต้องสร้างสมดุลระหว่างความเป็นส่วนตัวของประชาชนกับความต้องการในทางปฏิบัติ เช่น การตรวจสอบความปลอดภัยของเจ้าหน้าที่ด่านหน้า ณ สนามบิน การตรวจ roadside และการซื้อสินค้าที่จำกัดตามอายุ

mDL จัดเก็บข้อมูลใบขับขี่ของคุณไว้บนสมาร์ทโฟนโดยตรง โดยทั่วไปผ่านแอปของรัฐโดยเฉพาะหรือ digital wallet แตกต่างจากบัตรกายภาพที่เพียงแสดงชื่อ รูปถ่าย และที่อยู่ของคุณให้ใครก็ตามที่มองเห็น บัตรดิจิทัลสามารถตั้งโปรแกรมให้แชร์เฉพาะข้อมูลบางส่วนได้ ตัวอย่างเช่น บาร์เทนเดอร์ที่สแกน mDL ของคุณเพื่อยืนยันว่าคุณอายุเกิน 21 ปี อาจได้รับเพียงคำตอบว่าใช่หรือไม่ใช่ แทนที่จะเป็นวันเกิดและที่อยู่เต็มรูปแบบ การเปิดเผยข้อมูลแบบเลือกได้นี้มักถูกการตลาดว่าเป็นข้อปรับปรุงด้านความเป็นส่วนตัวเมื่อเทียบกับบัตรพลาสติก

แต่ในทางกลับกัน mDL ถูกสร้างบนโครงสร้างพื้นฐานดิจิทัลที่บัตรพลาสติกไม่เคยมี ซึ่งหมายความว่าข้อมูลสามารถถูกบันทึก ส่งต่อ และอาจถูกจัดเก็บในรูปแบบที่บัตรกายภาพไม่เคยอนุญาต การเข้าใจอย่างชัดเจนว่าอะไรถูกบันทึก และโดยใคร คือก้าวแรกก่อนตัดสินใจว่าจะเพิ่ม ID ดิจิทัลลงในโทรศัพท์ของคุณหรือไม่

ความเสี่ยงด้านการติดตามและเฝ้าระวังของการใช้ ID ดิจิทัล

ความตึงเครียดหลักของ ID บนมือถือไม่ใช่แค่ข้อมูลที่พวกมันเก็บรวบรวม แต่คือสิ่งที่พวกมันมีความสามารถทางเทคนิคในการส่งกลับไปยังหน่วยงานผู้ออก ข้อมูลรับรองดิจิทัลอาศัยโปรโตคอลการยืนยันที่อาจ ขึ้นอยู่กับการนำไปใช้ แจ้งเตือนระบบศูนย์กลางทุกครั้งที่มีการตรวจสอบ ID ของคุณ ซึ่งสร้างความเป็นไปได้ที่จะมีบันทึกแสดงว่าเมื่อไหร่ ที่ไหน และโดยใครที่identityของคุณถูกยืนยัน ข้อมูลที่บัตรเคลือบพลาสติกไม่สามารถสร้างขึ้นเองได้ทางกายภาพ

นี่คือความกังวลเดียวกันที่ผลักดันให้เกิดการตรวจสอบอย่างละเอียดจากนักวิจัยด้านความเป็นส่วนตัวและกลุ่มสิทธิดิจิทัล: ระบบ mDL ที่ไม่ได้ออกแบบอย่างรอบคอบอาจเปลี่ยนการตรวจสอบidentityตามปกติให้กลายเป็นร่องรอยการเฝ้าระวัง แม้ว่าการตรวจสอบครั้งเดียวจะไม่เปิดเผยข้อมูลมากนัก แต่รูปแบบการตรวจสอบเมื่อเวลาผ่านไป (บาร์คืนนี้ ร้านขายยาพรุ่งนี้ เว็บไซต์ที่จำกัดอายุสัปดาห์หน้า) สามารถวาดภาพการเคลื่อนไหวและนิสัยของบุคคลได้อย่างละเอียด สำหรับนักเคลื่อนไหวและผู้ใช้ทั่วไป ความกังวลไม่ใช่เรื่องการแฮ็กเชิงสมมติเท่ากับโครงสร้างพื้นฐานที่มีมาแต่กำเนิดของวิธีการทำงานของระบบเหล่านี้

นอกจากนี้ยังมีความเสี่ยงที่คุ้นเคยกว่าของการถูกบุกรุกอุปกรณ์ mDL ของคุณอยู่ในโทรศัพท์ ซึ่งหมายความว่าใครก็ตามที่เข้าถึงอุปกรณ์นั้นโดยไม่ได้รับอนุญาต ผ่านมัลแวร์ โทรศัพท์ที่ถูกขโมย หรือการโจมตีแบบฟิชชิง อาจใช้identityดิจิทัลของคุณในทางที่ผิด ความเสี่ยงนี้อยู่คู่กับความเป็นจริงที่กว้างขึ้นว่าข้อมูลรับรองดิจิทัล เช่นเดียวกับระบบที่เก็บข้อมูลใด ๆ เป็นเป้าหมายที่น่าสนใจ การรณรงค์กรรโชกทรัพย์ขนาดใหญ่ที่ระบุไว้ในคำเตือนของ CISA และ FBI เกี่ยวกับแรนซัมแวร์ Gunraแสดงให้เห็นว่าผู้โจมตีมุ่งเป้าไปที่ข้อมูลอ่อนไหวมากขึ้นเรื่อย ๆ ไม่ว่าจะจัดเก็บไว้ที่ไหน รวมถึงระบบของรัฐบาล และเหตุใดฐานข้อมูลใด ๆ ที่เก็บข้อมูลรับรองidentityจึงต้องมีการป้องกันที่แข็งแกร่งตั้งแต่วันแรก

หน่วยงานและแอปควรปกป้องข้อมูลของคุณอย่างไร

บทความวิจารณ์ของ Federal News Network มองว่าแรงผลักดันในปัจจุบันคือหน่วยงานต่าง ๆ จำเป็นต้องปรับปรุงระบบยืนยันแบบเดิมให้ทันสมัยโดยเฉพาะเพื่อให้สามารถจัดการกับ ID บนมือถือได้อย่างปลอดภัย แทนที่จะติดเทคโนโลยีใหม่เข้ากับโครงสร้างพื้นฐานเก่าที่ไม่พร้อม ความพยายามในการปรับปรุงให้ทันสมัยนี้มีความสำคัญเพราะมาตรการป้องกันที่สร้างไว้ในระบบ mDL เป็นตัวกำหนดว่ามันจะตอบสนองคำสัญญาด้านความเป็นส่วนตัวหรือเพียงแค่แปลงความเสี่ยงที่มีอยู่ให้เป็นดิจิทัล

ในทางปฏิบัติ ระบบ mDL ที่ออกแบบมาอย่างดีควรจำกัดการแชร์ข้อมูลเฉพาะสิ่งที่จำเป็นสำหรับธุรกรรมนั้น ๆ หลีกเลี่ยงการบันทึกเหตุการณ์การยืนยันที่ไม่จำเป็น และให้ผู้ใช้ควบคุมว่าข้อมูลใดถูกส่งในแต่ละครั้งที่มีการตรวจสอบ หน่วยงานที่ออกข้อมูลรับรองเหล่านี้ยังต้องรักษาความปลอดภัยของระบบ backend ที่สนับสนุนการยืนยัน เนื่องจากการรั่วไหลที่นั่นอาจเปิดเผยข้อมูลได้มากกว่ากระเป๋าสตางค์กายภาพใด ๆ

อย่างไรก็ตาม การนำไปใช้แตกต่างกันไปในแต่ละรัฐ และจังหวะของการเปิดตัวไม่สอดคล้องกับจังหวะของการเสริมความปลอดภัยเสมอไป ช่องว่างระหว่างความทะเยอทะยานกับโครงสร้างพื้นฐานนี้คือสิ่งที่บทความวิจารณ์เน้นว่าเป็นความท้าทายหลัก: หน่วยงานต้องเคลื่อนที่เร็วพอที่จะตอบสนองความคาดหวังแบบ mobile-first ในขณะเดียวกันก็ต้องมั่นใจว่าโครงสร้างพื้นฐานเบื้องหลังเชื่อถือได้

สิ่งนี้หมายความว่าอย่างไรสำหรับคุณ

หากรัฐของคุณให้บริการใบขับขี่ดิจิทัลบนมือถือ การนำมาใช้เป็นทางเลือกในเกือบทุกกรณีในตอนนี้ และควรถือว่าเป็นทางเลือกมากกว่าความหลีกเลี่ยงไม่ได้ ก่อนเปิดใช้งาน mDL เป็นเรื่องสมเหตุสมผลที่จะถามว่าระบบของรัฐคุณจัดการกับการบันทึกการยืนยันอย่างไร แชร์ข้อมูลมากเกินจำเป็นระหว่างการตรวจสอบตามปกติหรือไม่ และเกิดอะไรขึ้นหากโทรศัพท์ของคุณสูญหายหรือถูกบุกรุก คำถามเหล่านี้เป็นคำถามเดียวกับที่นักวิจัยด้านความเป็นส่วนตัวตั้งขึ้นขณะที่โครงการ mDL ขยายทั่วประเทศ

ในตอนนี้ รัฐส่วนใหญ่ยังอนุญาตให้คุณพกใบขับขี่กายภาพควบคู่หรือแทนใบขับขี่ดิจิทัล ดังนั้นคุณไม่ถูกบังคับให้เลือก การปฏิบัติต่อ ID ดิจิทัลในโทรศัพท์ด้วยความระมัดระวังเช่นเดียวกับที่คุณใช้กับแอปธนาคาร หมายถึงรหัสผ่านที่แข็งแกร่ง ล็อกไบโอเมตริก และการรายงานทันทีหากอุปกรณ์สูญหาย ถือเป็นฐานขั้นต่ำที่สมเหตุสมผล

สิ่งที่ควรนำไปปฏิบัติ

  • เก็บใบขับขี่กายภาพไว้เป็นสำรอง แม้ว่าคุณจะเปิดใช้งานเวอร์ชันบนมือถือแล้วก็ตาม
  • ตรวจสอบนโยบายความเป็นส่วนตัวของ mDL ในรัฐของคุณก่อนเลือกใช้ โดยเฉพาะเกี่ยวกับการบันทึกและการแชร์ข้อมูล
  • รักษาความปลอดภัยโทรศัพท์ด้วยการยืนยันตัวตนที่แข็งแกร่ง เนื่องจาก ID ดิจิทัลของคุณปลอดภัยเท่ากับอุปกรณ์ที่เก็บมันไว้เท่านั้น
  • ตื่นตัวต่อความเสี่ยงidentityดิจิทัลในวงกว้าง ผู้โจมตีเดียวกันที่มุ่งเป้าไปที่ฐานข้อมูลอ่อนไหวในเหตุการณ์อย่างการรณรงค์แรนซัมแวร์ Gunra ย่อมมีแรงจูงใจที่จะมุ่งเป้าไปที่ระบบidentityเช่นกัน
  • ทบทวนทางเลือกของคุณเป็นระยะเมื่อระบบ mDL เติบโตเต็มที่และแนวปฏิบัติด้านความปลอดภัยรอบ ๆ พวกมันพัฒนาขึ้น

ใบขับขี่ดิจิทัลบนมือถือไม่ได้จะหายไปไหน และความสะดวกที่พวกมันมอบให้นั้นเป็นเรื่องจริง แต่ความสะดวกและความเป็นส่วนตัวไม่ได้เคลื่อนไปในทิศทางเดียวกันเสมอไป และการเข้าใจข้อแลกเปลี่ยนตอนนี้จะทำให้คุณอยู่ในสถานะที่ดีกว่ามากเมื่อเทียบกับการค้นพบมันหลังจากที่มันเกิดขึ้นแล้ว