1 ポイント 投稿者 GN⁺ 2024-02-04 | 1件のコメント | WhatsAppで共有
  • 2016年のAppleとFBIの法廷対立は、消費者データ保護と政府のアクセス権をめぐる長年の対立が表舞台に現れた事件であり、米国政府は過去にも暗号化バックドアを推進したり、一定の成果を収めたりしたことがある
  • 2015年、FBI長官James Comeyら米国の政界・捜査機関は、容疑者のデータに密かにアクセスできるよう、ソフトウェアとハードウェアに迂回アクセス経路を設けるよう求めた
  • セキュリティ専門家は、バックドアが暗号化を根本的に弱体化させ、犯罪者に悪用され得るとして反対し、バックドアで得た証拠を法廷で使うには法的義務化または公開された合意が必要だと指摘した
  • 歴史的事例として、Crypto AGとEnigmaに関する情報共有、1993年のNSAのClipper chip、Dual_EC_DRBG乱数生成アルゴリズムのバックドアとRSAソフトウェアへの組み込み事例が扱われる
  • オランダとフランスはバックドア義務化に反対するか導入せず、元NSA長官Michael Haydenも反対したが、NSAによる非公開の暗号弱体化の試みは今後も続く可能性が高い

Apple vs. FBIで再燃した暗号化アクセス権論争

  • Appleはユーザープライバシーをめぐって米国政府と法廷で争う状況に置かれ、政府は建国初期に近い時代の古い法律を根拠に同社の協力を求めた
  • この事件は、政府当局、サイバーセキュリティ専門家、技術業界が消費者向け技術のデータ保護と政府のアクセス権をめぐって繰り広げてきた長い闘争が公然と衝突した代表的な事例である
  • 2015年を通じて、FBI長官James Comeyを含む米国の政治家や法執行機関関係者は、暗号化データへアクセスするためのcryptographic backdoorsの挿入を公然と要求した
    • 目的は認証を回避して容疑者のデータに密かにアクセスすることだった
    • セキュリティ専門家は、バックドアが暗号化を弱体化させ、犯罪者に悪用され得るとして反対した
    • バックドアで得た証拠を法廷で使うには、法的義務化または公開された合意が必要である

EnigmaとCrypto AG:バックドアの代わりに情報共有

  • 第二次世界大戦当時、Naziの通信暗号化に使われたEnigma machineは、暗号学の歴史における重要な装置として残っている
  • 戦後、NSAの前身であるSSAと英国のGovernment Communications HeadquartersがCrypto AGと協力し、一部の国に提供されたEnigma装置にバックドアを入れたという噂が長く続いた
  • Crypto AGはこの疑惑を繰り返し否定しており、2015年にBBCは機密解除されたNSA文書52,000ページを調査した
  • 調査の結果、機械自体にバックドアはなかったが、Crypto AGが米英の情報機関に各機械の技術仕様と購入国情報を知らせるgentlemen’s agreementがあった
    • この情報は、分析官がメッセージをはるかに速く復号するのに役立った
    • 記事ではこれをセキュリティ上の「doggy-door」にたとえている

Clipper chip:公開バックドア構想の失敗

  • 1993年、NSAは民間通信を保護しつつ、法執行機関がアクセスできるようにするClipper chipを推進した
  • 中核設計は、法執行機関のアクセスのために暗号鍵を預けておくkey escrowシステムだった
  • 1994年、研究者Matt Blazeがkey escrowシステムの重大な脆弱性を発見し、チップの実効性は揺らいだ
  • 1996年までにClipper chipは事実上消え、技術業界はPGPのような、より安全でオープンな暗号化標準を採用した

Dual_EC_DRBG:標準乱数生成器の中のバックドア

  • NSAがDual_EC_DRBGアルゴリズムにバックドアを仕込んだ事実は明確に示されている
  • Dual_EC_DRBGは、データ暗号化に必要なランダムビット鍵を生成するための暗号アルゴリズムだった
  • このアルゴリズムは2000年代初頭に開発され、NSAが強く推進し、2007年に公開された乱数生成器の公式標準NIST Special Publication 800-90に含まれた
  • 数か月以内に研究者たちがバックドアを発見し、このアルゴリズムは安全ではないという認識が急速に広まった
    • それにもかかわらず、Windows Vistaのような消費者向けソフトウェアには引き続き実装された
  • Bruce Schneierは2007年のWiredの記事で、Dual_EC_DRBGはバックドアとしても、エンジニアリングの観点でも、下位互換性の観点でも筋が通らないと評価した
    • 構造が公開されており、非常に目立っていた
    • 遅すぎて自発的に使うのが難しかった
    • 乱数生成器は別のものに置き換えやすかった

Snowden文書とRSAの事例

  • 2013年にEdward Snowdenが流出させた文書は、NSAが実際にDual_EC_DRBGにバックドアを作っていたことを立証した
  • 同じ文書によれば、NSAはセキュリティ企業RSAに費用を支払い、損なわれたアルゴリズムをRSAソフトウェアに含めさせた
  • この事例でNSAは、暗号化を弱体化させるために標準化プロセスと商用ソフトウェアの経路の両方を活用した

確認された事例と疑惑の境界

  • 確認された事例は、Crypto AGに関する情報共有、Clipper chip、Dual_EC_DRBGとRSAの事例に整理できる
  • そのほかにも、NSAがさらに多くの類似の試みを行ったという理論や示唆が存在する
    • Lotus Notesのバックドア疑惑
    • Microsoft製品にバックドアがあるという繰り返しの主張
  • Snowdenの流出は、NSAが一般的な暗号化標準を解読または弱体化しようとする作業を継続してきたことも示している

政府ごとの対応と残された戦い

  • デジタル生活の比重が高まるなか、セキュリティ専門家は真に安全な暗号化をより強く求めている
  • 一部の政府はバックドア反対の方向に動いている
    • オランダ政府はバックドアを使わず、オープンな暗号化標準を支援することにした
    • フランスはParisテロ後の要求にもかかわらず、バックドア義務化を実施しなかった
  • 元NSA長官Michael Haydenも、バックドアは悪い考えだと述べた
  • Apple vs. FBI事件が裁判所を通過する間も公開論争は終わらず、NSAによる非公開の暗号弱体化の試みは今後も続く可能性が高い

1件のコメント

 
GN⁺ 2024-02-04
Hacker News のコメント
  • ITAR 規制のため Phil Zimmerman は PGP の128ビット暗号化を輸出できなかったが、Zimmerman と MIT Press がソースコードを合衆国憲法修正第1条で保護される本として印刷して輸出し、他の人たちがそれを OCR で読み取って海外で再コンパイルできるようにした事例も外せない
    また ITAR のおかげで、南アフリカの Thawte は米国外での128ビット SSL 証明書販売を事実上独占し、後に Verizon が6億ドルで買収した
    創業者の Mark Shuttleworth はその資金で宇宙飛行士になり、その後 Ubuntu を作った

    • 当時「this t-shirt is a munition」と書かれたTシャツを持っていたが、そこには RSA 公開鍵アルゴリズムがバーコードでエンコードされていた
    • OCR で読み取って海外で再コンパイルしたというのが本当だったのか、それとも単にもっともらしい否認可能性を与えただけだったのか気になる
      子どもの頃に OCR を触ってみたときは、入力がほぼ完璧でも結果はひどいものだったし、今でも完璧なスクリーンショットに tesseract をかけると妙なミスをする
      その本に OCR を容易にする追加の仕掛けがあったのか気になるし、当時のソースコード OCR は、まともなツールがあっても悪夢のようだっただろうと思う
    • 本として印刷された PGP ソースコードの話は理解しにくかった
      ソースコードは伝達形式に関係なく、合衆国憲法修正第1条で保護される表現ではないかと思う
      金銭的寄付、企業の発言、芸術のようなさまざまな媒体も保護されるのに、印刷物でなければならないという要件は聞いたことがない
      この解釈が最近変わったのか気になる
    • Thawte は米国の大学のような米国機関にも証明書をよく売っていて、そうした証明書を使っていた大学のシステム管理者だった
  • 2016年の記事なので、2020年に新たに明らかになった興味深い事実は入っていない
    2020年2月11日、The Washington Post、ZDF、SRF は、Crypto AG が CIA と西ドイツ情報機関の極秘協力によって秘密裏に所有されており、情報機関が暗号化メッセージに使われたコードを容易に破れたと報じた
    https://en.m.wikipedia.org/wiki/Crypto_AG

    • 似たタイトルでこのテーマについてのブログ記事を書いており、Crypto AG の話をより詳しく扱っている
      ただし2020年の報道内容は含まれていない
      [0]: A Brief History of NSA Backdoors (2013), https://www.ethanheilman.com/x/12/index.html
    • より詳しい内容はここにある
      https://web.archive.org/web/20200212014117/https://www.washi...
    • 従業員が約230人なのに、Abidjan、Abu Dhabi、Buenos Aires、Kuala Lumpur、Muscat、Selsdon、Steinhausen にオフィスがあったというのは、かなり奇妙な拠点配置に見える
      また Crypto AG の所有者は経営陣にも知らされず、無記名株式で保有されていたというが、実際に会社経営へどう影響力を行使していたのか気になる
    • 似たような会社のうち、どこが情報機関のフロント企業である可能性が高いのか気になる
      VPN やメールプロバイダーのようにプライバシーを売る事業には、かなり多そうだ
    • CIA/BND とのつながりは知られていなかったが、特定機関との共謀の状況証拠は、数十年にわたって程度の差こそあれ知られていた
      https://en.wikipedia.org/w/index.php?title=Crypto_AG&oldid=7...
  • SHA アルゴリズムの起源があまりに気になって、SHA-0 について NSA に FOIA 請求を出した
    開発過程を理解したくて、関連する内部コミュニケーション、図表、論文などをすべて請求した
    回答を受け取った後、NSA のウェブサイトにそれ以上アクセスできなくなり、Cookie やストレージベースではない何らかのフィンガープリントによるブロックのように見えた
    IP、ブラウザ、シークレットタブ、デバイスを変えてもずっとブロックされ、今もなおブロックされている
    Access Denied
    You don't have permission to access "http://nsa.gov/serve-from-netstorage/"; on this server.
    0: https://en.wikipedia.org/wiki/SHA-1#Development

    • 異なるデバイスや IP でも発生するなら、いったい何を根拠にしたブロックなのかわからない
      機密情報もないウェブサイトで FOIA 請求者をブロックするために、NSA がそこまで高度なフィンガープリントブロックを使うというのは非常に驚きだ
    • おそらく、使用しているすべてのデバイスを侵害する専任要員を付けたのだろう
    • FOIA 請求をできないようにブロックするのは違法か訴訟理由になり得るし、公開したくないものは単に機密指定すればよいので、NSA がそんなことをする理由はあまりなさそうだ
      単にウェブサイトが壊れている可能性が高い
    • その URL(http://nsa.gov/serve-from-netstorage/) は Tor では開けるので、一度試してみる価値はある
    • NSA がいまだに http:// URL を持っている理由が気になる
  • この2016年の記事の文脈は、2015年のサンバーナーディーノ銃乱射事件の直後で、FBIが攻撃者の1人の携帯電話にアクセスしようとしていた時期だった。
    Appleはその要請に反対した。FBIが求めていたのは、攻撃者のiPhoneだけでなく、すべてのiPhoneに任意のファームウェア、アプリ、OSをインストールできるようにする証明書だったため。
    https://en.wikipedia.org/wiki/2015_San_Bernardino_attack

    • FBIはほぼすべての大事件を利用して暗号化の弱体化を推し進め、事件と事件の合間には児童性的虐待コンテンツを口実に騒ぎ立てていた
  • この話題はいまでも頻繁に出てくる。
    私の理解では、Intel MEやAMDの同等機能を使う新しいチップを利用する人は誰でも、OSではパッチできない大きなセキュリティホールを抱えることになる。
    puri.sm[0]がその穴を塞ごうとする対策をしているのは知っているが、効果があるのかはまだ読んでいない。
    [0] https://puri.sm/learn/intel-me/

    • Intel MEやAMD PSPを搭載したチップを使うと即座に侵害されるという意味ではなく、システム内で追加の大きなバイナリブロブが動作し、そこにバグやバックドアが存在し得る、という意味に近い。
      十分に悪質なバグはバックドアと区別しにくいこともある。
      現代のシステムにはこうしたブロブが数十から数百個あり、MEとPSPもそのうちの一つにすぎない。
      むしろME/PSPには、MEcleanerやMEコードの削除、HAPビット、ME/PSP無効化コマンドのように機能をオフにする仕組みがあり、ネットワークやGPUなどの周辺機器ファームウェアより文書化が進んでいて、EFIより相対的に堅牢だと見なせる
    • Appleにはワラントカナリアがあるのだろうか。Mシリーズチップがすでに侵害されていないと、どうすれば分かるのか気になる
    • こうしたブロブ型の攻撃は、起動後にもアクセス可能なのか気になる。
      本質的に物理アクセスがなければ不可能なものなら、その時点でもう終わりではないかと思う
    • ほとんどの消費者向け製品は、企業向けに販売される一部製品とは異なり、MEが良いものか悪いものかに関係なく、何かを成し遂げるのに必要な構成要素が十分にそろっていない
    • 人々はいつもME/PSPに文句を言うが、核心を見落としている。
      SoCメーカーを信頼しないという選択肢はない。
      メーカーがバックドアを入れたいなら、はるかに強力で隠密な方法で入れられる
  • NSAがLinuxカーネルに入れたがっていたSpeckとSimon暗号を皆忘れている。
    Schneierのような大物たちから正当な批判を多く受けた末、最終的には完全に削除された。
    https://en.m.wikipedia.org/wiki/Speck_(cipher)

  • 長い間、米国は暗号アルゴリズムを軍需品として扱い、輸出するには武器輸出許可のようなものが必要だった。
    また米国は、世界中に56ビット暗号化で十分だと説得しようとしていた。
    SSLが普及しつつあった時期にはTLSはまだなかったようで、米国政府は銀行やその他の機関が通信を「保護」するのにDES[1]だけを使うことを認めていた。
    56ビットを超える暗号化を使うことは違法と見なされていた。
    https://en.m.wikipedia.org/wiki/Data_Encryption_Standard

    • 今でも暗号化の議論で「鍵長を2倍にしてはなぜいけないのか」や「暗号アルゴリズムを2つ重ねれば、片方が破られてもデータは安全ではないのか」と言うと、匿名アカウントが押し寄せてきて、不要であり現在の暗号化は十分安全だという否定的な回答を浴びせてくる
    • 違法性の側面についてもっと知りたい。
      NSAがより弱い鍵を押し付けたことは知っているが、どの部分が違法になり得たのか気になる。
      学部時代に元のDESについて論文を書いたが、明示的な違法性は見たことがない。それでも驚きはしない。
      NSAが独自の置換ボックスを入れたことも知っているが、それを正確にどう活用できたのかについての情報は、意外なほどほとんど見つけられなかった。
      推測は多いが、現代になって詳細な事後分析がなぜないのかも疑問だ
  • NSAが楕円曲線のシードに独自のマジックナンバーを入れたという話がある。
    これも該当するのだろうか。
    https://www.bleepingcomputer.com/news/security/bounty-offere...

  • ここには少なくとも、もう一つ実証済みの事例が抜けている。
    NSAは複数の政府に販売された初期の暗号化電話システムを弱体化させ、通話を盗聴できるようにしていた。
    さらにこんな事例もある: https://www.cnet.com/tech/tech-industry/nsa-secret-backdoor-...
    そしてTailored Access Operationsグループは、数百台、ひょっとすると数千台のコンピュータやネットワーク機器にバックドアを仕込んだ: https://en.wikipedia.org/wiki/Tailored_Access_Operations
    Bullrunでは商用ソフトウェア・ハードウェア企業と協力してバックドアを入れており、特に複数の商用VPNシステムが標的だった: https://en.wikipedia.org/wiki/Bullrun_(decryption_program)
    Windows NTのバックドア論争も外せない: https://en.wikipedia.org/wiki/NSAKEY
    Lotus Notesにもバックドアが入っていた

  • 金融暗号化においては、令状なしの監視が金融統制にとってあまりに重要であるため、分散型の公開ブロックチェーン上にオープンソースコードを実装した中立的で不変のプロトコルでさえ、制裁対象団体の財産であり、したがって米国人による利用を禁止する権限の範囲内にある、と主張して成功した
    https://cases.justia.com/federal/district-courts/texas/txwdc...