Bằng lái xe di động thực sự thu thập và chia sẻ những gì
Chiếc thẻ nhựa trong ví bạn đang âm thầm bị thay thế. Theo một bài bình luận gần đây được Federal News Network đăng tải, hơn 20 bang hiện đã cung cấp bằng lái xe di động (mDL), và chính phủ liên bang đang thúc đẩy các cơ quan hiện đại hóa các hệ thống xác minh danh tính cũ kỹ để bắt kịp xu hướng. Bài viết coi đây là bước ngoặt cho danh tính số tại Hoa Kỳ, đòi hỏi phải cân bằng giữa quyền riêng tư của công dân với các nhu cầu thực tiễn như kiểm tra an toàn tuyến đầu tại sân bay, các cuộc dừng xe giao thông và các giao dịch mua hàng bị giới hạn độ tuổi.
mDL lưu trữ dữ liệu bằng lái xe của bạn trực tiếp trên điện thoại thông minh, thường thông qua một ứng dụng riêng của bang hoặc một ví kỹ thuật số. Khác với thẻ vật lý chỉ đơn thuần hiển thị tên, ảnh và địa chỉ của bạn cho bất kỳ ai nhìn vào, ID di động có thể được lập trình để chỉ chia sẻ những phần thông tin cụ thể. Ví dụ, một nhân viên pha chế quét mDL của bạn để xác nhận bạn trên 21 tuổi có thể chỉ nhận được câu trả lời có hoặc không thay vì ngày sinh đầy đủ và địa chỉ nhà của bạn. Việc tiết lộ có chọn lọc đó thường được quảng cáo như một cải tiến về quyền riêng tư so với mô hình thẻ nhựa.
Nhưng mặt trái là mDL được xây dựng trên cơ sở hạ tầng kỹ thuật số mà thẻ nhựa chưa từng có. Điều đó có nghĩa là dữ liệu có thể được ghi lại, truyền đi và có khả năng được lưu trữ theo những cách mà thẻ vật lý chưa bao giờ cho phép. Hiểu rõ chính xác những gì được ghi lại, và bởi ai, là bước đầu tiên trước khi quyết định có thêm ID kỹ thuật số vào điện thoại của bạn hay không.
Rủi ro theo dõi và giám sát khi chuyển sang ID kỹ thuật số
Căng thẳng cốt lõi với ID di động không chỉ là dữ liệu chúng thu thập, mà là những gì chúng có khả năng truyền về cho cơ quan cấp phát về mặt kỹ thuật. Thông tin xác thực kỹ thuật số dựa trên các giao thức xác minh mà, tùy thuộc vào cách triển khai, có thể thông báo cho một hệ thống trung tâm mỗi khi ID của bạn được kiểm tra. Điều đó tạo ra khả năng có một hồ sơ cho thấy danh tính của bạn được xác minh khi nào, ở đâu và bởi ai, thông tin mà một chiếc thẻ ép nhựa không thể tự tạo ra.
Đây cũng chính là mối lo đã thúc đẩy sự soi xét từ các nhà nghiên cứu quyền riêng tư và các nhóm quyền kỹ thuật số: một hệ thống mDL không được thiết kế cẩn thận có thể biến các cuộc kiểm tra danh tính thông thường thành một dấu vết giám sát. Ngay cả khi không một cuộc kiểm tra đơn lẻ nào tiết lộ nhiều thông tin, một mô hình các cuộc kiểm tra theo thời gian (một quán bar tối nay, một hiệu thuốc ngày mai, một trang web giới hạn độ tuổi vào tuần sau) có thể vẽ nên một bức tranh chi tiết về di chuyển và thói quen của một người. Đối với cả những người ủng hộ lẫn người dùng thông thường, mối lo không phải là bị hack theo giả thuyết mà là chính cơ chế vận hành được tích hợp sẵn của cách các hệ thống này được cho là phải hoạt động.
Còn có rủi ro quen thuộc hơn về việc thiết bị bị xâm phạm. mDL của bạn sống trên điện thoại, nghĩa là bất kỳ ai có được quyền truy cập trái phép vào thiết bị đó, thông qua phần mềm độc hại, điện thoại bị đánh cắp hoặc tấn công lừa đảo, đều có thể lạm dụng danh tính kỹ thuật số của bạn. Rủi ro đó song hành với thực tế rộng hơn rằng thông tin xác thực kỹ thuật số, giống như bất kỳ hệ thống chứa dữ liệu nào, đều là mục tiêu hấp dẫn. Kiểu chiến dịch tống tiền quy mô lớn được nêu chi tiết trong cảnh báo của CISA và FBI về ransomware Gunra tống tiền kép cho thấy cách những kẻ tấn công ngày càng nhắm vào dữ liệu nhạy cảm bất kể nó được lưu ở đâu, kể cả các hệ thống chính phủ, và lý do tại sao bất kỳ cơ sở dữ liệu nào chứa thông tin xác thực danh tính đều cần có biện pháp phòng vệ mạnh mẽ ngay từ đầu.
Cách các cơ quan và ứng dụng được kỳ vọng bảo vệ dữ liệu của bạn
Bài bình luận của Federal News Network mô tả động thái hiện tại là việc các cơ quan cần hiện đại hóa các hệ thống xác minh cũ kỹ đặc biệt để có thể xử lý ID di động một cách an toàn, thay vì gắn công nghệ mới lên cơ sở hạ tầng cũ chưa được chuẩn bị. Nỗ lực hiện đại hóa đó quan trọng vì các biện pháp bảo vệ được tích hợp trong một hệ thống mDL quyết định liệu nó có thực hiện được lời hứa về quyền riêng tư hay chỉ đơn thuần số hóa các rủi ro hiện có.
Trên thực tế, các hệ thống mDL được thiết kế tốt được kỳ vọng giới hạn việc chia sẻ dữ liệu chỉ ở mức cần thiết cho một giao dịch nhất định, tránh ghi lại nhật ký không cần thiết các sự kiện xác minh, và cho người dùng quyền kiểm soát thông tin nào được truyền đi trong mỗi lần kiểm tra. Các cơ quan cấp phát những thông tin xác thực này cũng được kỳ vọng bảo vệ các hệ thống backend hỗ trợ xác minh, vì một vụ xâm phạm ở đó có thể phơi bày nhiều hơn bất kỳ chiếc ví vật lý đơn lẻ nào từng có thể.
Tuy nhiên, việc triển khai khác nhau tùy theo bang, và tốc độ triển khai không phải lúc nào cũng tương xứng với tốc độ tăng cường bảo mật. Khoảng cách giữa tham vọng và cơ sở hạ tầng chính là điều mà bài bình luận nhấn mạnh như thách thức trung tâm: các cơ quan cần di chuyển đủ nhanh để đáp ứng kỳ vọng ưu tiên di động trong khi đảm bảo phần nền tảng bên dưới đáng tin cậy.
Điều này có ý nghĩa gì với bạn
Nếu bang của bạn cung cấp bằng lái xe di động, việc áp dụng hiện nay gần như luôn là tùy chọn, và đáng để coi đó là một lựa chọn chứ không phải điều tất yếu. Trước khi bật mDL, việc đặt câu hỏi về cách hệ thống của bang bạn xử lý việc ghi nhật ký xác minh, liệu nó có chia sẻ nhiều dữ liệu hơn mức cần thiết trong các cuộc kiểm tra thông thường, và điều gì xảy ra nếu điện thoại của bạn bị mất hoặc bị xâm phạm, là điều hợp lý. Đây cũng chính là những câu hỏi mà các nhà nghiên cứu quyền riêng tư đã đặt ra khi các chương trình mDL mở rộng trên toàn quốc.
Hiện tại, hầu hết các bang vẫn cho phép bạn mang theo bằng lái vật lý song song hoặc thay thế bằng lái kỹ thuật số, nên bạn không bị buộc phải chọn. Đối xử với ID kỹ thuật số trên điện thoại của bạn với sự thận trọng tương tự như bạn áp dụng cho các ứng dụng ngân hàng, nghĩa là mã khóa mạnh, khóa sinh trắc học và báo cáo kịp thời nếu thiết bị bị mất, là một mức cơ bản hợp lý.
Những điểm cần ghi nhớ
- Giữ bằng lái xe vật lý làm dự phòng, ngay cả khi bạn bật phiên bản di động.
- Kiểm tra chính sách quyền riêng tư mDL cụ thể của bang bạn trước khi chọn tham gia, đặc biệt là về việc ghi nhật ký và chia sẻ dữ liệu.
- Bảo vệ điện thoại của bạn bằng xác thực mạnh, vì ID kỹ thuật số của bạn chỉ an toàn bằng chính thiết bị chứa nó.
- Cảnh giác với các rủi ro danh tính kỹ thuật số rộng hơn; những kẻ tấn công đang nhắm vào các cơ sở dữ liệu nhạy cảm trong các sự cố như chiến dịch ransomware Gunra cũng có mọi động cơ để nhắm vào các hệ thống danh tính.
- Xem xét lại lựa chọn của bạn định kỳ khi các hệ thống mDL trưởng thành và các thực tiễn bảo mật xung quanh chúng phát triển.
Bằng lái xe di động sẽ không biến mất, và sự tiện lợi chúng mang lại là có thật. Nhưng tiện lợi và quyền riêng tư không phải lúc nào cũng đi cùng hướng, và hiểu rõ những đánh đổi ngay bây giờ đặt bạn vào vị thế tốt hơn nhiều so với việc phát hiện chúng sau khi sự việc đã xảy ra.




