セキュリティ
イギリスにおける二層暗号化 – 同様のAppleデバイス、異なる保護
Two-Tier Encryption in the UK – Identical Apple Devices, Different Protection (macanorak.com)
要約
英国政府は、Investigatory Powers Act 2016に基づき、Appleに対しiCloudの高度なデータ保護(ADP)で保護されたデータのアクセス能力を開発するよう技術対応通知(TCN)を発行しました。これは、Appleが長年主張してきたバックドア構築への反対姿勢と矛盾するものでした。この要求に対し、Appleは英国の新規ユーザーへのADP提供を停止し、既存ユーザーのデータはAppleが鍵を保持する標準データ保護に戻しました。この一件は、政府の監視権限とユーザープライバシーの間の緊張関係を浮き彫りにしています。
全文翻訳
これは奇妙な話だ。アリスとビルは二人ともイギリスに住んでいる。二人とも同じiPhoneを使っている。二人ともiCloudを使っている。二人ともAppleに同じサービスのために支払っている。アリスは高度データ保護(Advanced Data Protection)をオンにしており、彼女のiCloudデータの大部分を保護している。ビルはそうしておらず、オンにすることもできない。アリスは2025年2月にAppleが英国の新規ユーザー向けにこの機能を廃止する前に有効にしたのだ。ビルはその機会を逃した。
この経緯を理解するには、10年以上前に遡り、スノーデン/NSAによるPRISMを巡る暴露の余波を振り返る必要がある。2014年1月、ティム・クックはABCニュースのデビッド・ミュアのインタビューを受けた。クックは「私たちは今、発言禁止令下にある」と述べたが、「バックドアは存在しない。政府は我々のサーバーにアクセスできない。そのためには私たちを箱に入れて運び出す必要があるだろう…私たちはそのことについて非常に強く感じている」と付け加えた。
ほぼ2年後の2015年12月2日、サイード・リズワン・ファルークとタシフィーン・マリクがサンバーナーディーノのテロ攻撃を実行し、14人を殺害し22人に負傷を負わせた。FBIはファルークが使用したiPhone 5Cを入手した。彼らはiPhoneを検索する令状を持っていたが、パスコードを知らなかった。FBIはAppleに対し、デバイスへのアクセスを支援するよう強制する裁判所命令を得た。彼らはAppleに、iPhoneのセキュリティ保護(特にパスコード試行回数の制限)を無効化または回避するiOSのバージョンを作成することを求めた。Appleはこれを拒否した。ティム・クックによる公開書簡で、彼は政府が求めているのは会社が持っていないものであり、「作成するには危険すぎる」と考えるものだと述べた。ABCのデビッド・ミュアとの別のインタビューで、クックはAppleの立場を熱弁し、時には怒りを込めて擁護し、要求されたソフトウェアは「癌に等しい」と表現した。彼はそのようなツールは「マスターキー」として機能し、何億ものデバイスを解錠できる可能性があり、一度構築されれば、その電話だけにしか使用されないことを保証する方法はないだろうと主張した。CBSの「60ミニッツ」の別のインタビューで、クックは根本的な原則を繰り返した。「バックドアを設けるなら、そのバックドアはすべての人、善人も悪人も含めて、すべての人のためのものだ」と。当時FBI長官だったジェームズ・コミーは、「アメリカ人のプライバシーを保護することに尽力しているが、法律を超越できるデバイスを市場に出すという考えは私を大いに悩ませる」と「60ミニッツ」に語った。FBIは最終的に第三者(広くCellebrite [1] と報じられている)を使用してアクセスを取得し、Appleに対する訴訟を取り下げた。
ほぼ10年が経過し、2025年2月7日、ワシントン・ポスト紙は、英国政府がAppleに対し、最も強力なレベルのiCloud暗号化で保護されたデータへのアクセスを提供するよう命じたと独占的に報じた。英国は、英国の現代的な監視法の中心であるInvestigatory Powers Act 2016の下で、そのような要求を行う権限を持っている。[2] その法律の下で利用可能なメカニズムの一つは、Technical Capability Notice(技術対応通知)と呼ばれるものである(もしあれば、 sanitised, bureaucratic euphemism(無害化された官僚的な婉曲表現)だ)。技術対応通知(TCN)は、通信/テクノロジープロバイダーに対し、特定の要件を満たす能力を維持または開発することを要求する法的指示である(通知自体は誰かのデータへのアクセスを許可するものではなく、特定の令状や承認があった場合に備えて能力が存在することを保証するだけだ)。TCNを発行する前に、政府は技術的な実現可能性、コスト、期待される利益、影響を受けるユーザー数などを考慮する義務がある。TCNは司法委員(Judicial Commissioner)の承認を必要とし、TCNの受領者は通常、英国国務大臣(Home Secretary)の許可なしにその存在または内容を明らかにすることを禁じられている(内務省は、特定のTCNが存在するかどうかを一般的に確認も否定もしないとしている)。ポスト紙は、英国の治安当局が2025年1月に秘密裏にそのようなTCNを発行し、英国ユーザーだけでなく、世界中のAppleユーザーの暗号化されたiCloudデータにアクセスする方法を作成するようAppleに要求したと報じた。その大胆さには驚くばかりだった。Appleの立場(報告されたTCNについて公にコメントすることを禁じられていたため、非公式には)は、以前の姿勢への忠実さを示していた。つまり、いかなる目的であれ、誰を対象とするにせよ、エンドツーエンド暗号化を意図的に弱めることは、すべてのユーザーの安全性を低下させるということだ。そのため、紛争は、英国政府がアクセスが必要だと主張し、Appleがデータを復号できないと述べ、英国が実質的に「それなら、あなたがアクセスできるようにシステムを変更しろ」と返答するというものになった。
ここで技術的な詳細に入ることが重要だ。すべてのiCloudデータは暗号化されている。しかし、暗号化されていることとエンドツーエンド暗号化(E2EE)されていることの間には違いがある。iCloudはすでに、パスワード、ヘルスデータ、iCloudメッセージなど、機密性の高いデータカテゴリをデフォルトでエンドツーエンド暗号化で保護している。それ以外のすべてのデータについては、Appleは必要に応じてデータを復号する能力を保持しており、法執行機関からそのデータを引き渡すよう命じられる可能性がある。高度データ保護(ADP)では、さらに多くのiCloudデータカテゴリがエンドツーエンド暗号化される(iCloudバックアップ、写真、メモなど)。Apple自身は、その保護されたデータを復号するために必要な鍵を保持していない。政府が内容を要求したからといって、Appleがロック解除できるものではないのだ。
英国政府がAppleに求めたことに対し、心強い反発があった。Investigatory Powers Tribunal(IPT)(公的機関による違法な監視や人権侵害に関する苦情を聞く英国の独立機関)が関与した。Privacy Internationalなどの団体は、政府が十分な公的監視なしに、テクノロジー企業に秘密裏に暗号化を弱めるよう強制すべきではないと主張した。Apple自身は、報告されたTCNの存在を直接認めずに、英国政府との根本的な対立を事実上確認した。2月21日、同社は「私たちは製品やサービスにバックドアやマスターキーを構築したことはなく、これからも構築することはありません」と述べ、英国の新規ユーザー向けの高度データ保護(ADP)の提供を終了すると発表した。[3]
明確にしておくと、報告されたTCN自体はAppleにADPを廃止するよう命じたものではない。それは、令状が必要な場合にADPで保護されたデータにアクセスできる能力を維持するようAppleに命じたものだ。もしAppleが報告されたTCNに従っていたら、ハッカー、敵対的な政府、その他の悪意のある者によって悪用される可能性のある個人情報にアクセスできるメカニズムを作成する必要があっただろう。それはまた、私が信じるところでは、危険な前例を設定することになっただろう。「善人」が実際には善人ではないかもしれないし、たとえ善人であったとしても、将来の政府がそれを悪用したいと思うかもしれない。
Appleはこの件でカナリアの役割を果たした。[4] そのような前例は、WhatsApp、Signal [5]、クラウドストレージ企業、パスワードマネージャー、銀行、そして実質的に真のエンドツーエンド暗号化に依存するあらゆるサービスにも影響を与えるだろう。ADPが依存するセキュリティアーキテクチャを変更することを要求する法的命令に直面したAppleは、第三の選択肢を見出した。それは、このジレンマを生み出した機能そのものを、提供しないことだった。影響を受けた英国のiCloudデータは標準データ保護に戻され、Appleは鍵を保持し、法的な手続きに対応できるようになった(どちらの場合でもエンドツーエンド暗号化されたままの基本的なカテゴリを除く)。これにより、バックドアを構築することなく、根本的な法的要件を満たした。Appleは、英国でのADP撤退の決定に「深く失望した」と述べた。
しかし、重要な免責事項があった。Appleは、新規の英国ユーザーが高度データ保護(ADP)をオンにすることを停止しただけだ。すでにオンにしている既存のユーザーに対してADPを自動的に無効にすることはできないと述べた。なぜAppleは英国の全ユーザーに対してADPをオフにできなかったのか?それは、AppleがADPを、ユーザーの信頼されたデバイスのみが設定を変更できるような設計にしたからだ。Appleのセキュリティドキュメントには、それは...