- 2025年の消費者は携帯電話・スマートホーム機器・農機までネットワークに接続して使っているが、実際には所有する機器で望むソフトウェアを実行するための制御権は制限されている
- メーカーによるブートローダーのロックとルートアクセスの遮断はセキュリティを高めうるが、アンロックの選択肢がなければ、実行可能なソフトウェアを企業が決めるハードウェアレベルの統制になる
- MacとiPadは同じM-seriesチップを使っていても権限の与え方が異なり、M4 iPad Proのように最新チップを搭載した機器でも、ユーザーはOSのインストールやシステム全体へのアクセスができない
- ロックされた機器はサポート終了後に電子廃棄物になりやすく、John Deereのようにデータアクセスを認定ディーラーに限定すると、修理する権利とサードパーティ競争が弱まる
- デフォルトでは安全にロックされていてもよいが、消費者がリスクを理解したうえで解除できるべきであり、例外は医療機器や車両ECUの一部のように改変リスクが大きい中核システムに限定されるべきである
所有する機器でソフトウェアを変える権利
- 消費者が完全に所有するコンピューティング機器には、望むソフトウェアをインストールできるルートアクセスの権利が必要である
- この権利はPCやノートPCにとどまらない
- 携帯電話
- スマートホーム家電
- トラクターのような産業用機器
- 2025年のユーザーは多くの機器につながっているが、ブートローダーのロックとルートアクセス制限のために機器を完全には制御できない
- メーカーは自社の流通チャネルで承認したソフトウェアのみを許可し、インストール可能な範囲を制限している
ブートローダーとルートアクセスが重要な理由
- ブートローダーは、コンピューターが起動する過程を担うプログラムである
- ルートアクセスは、コンピューターシステムでユーザーに付与できる最高レベルの権限である
- この2つの権限があれば、ユーザーは機器を深く制御できる
- 機器で実行中のプロセスを検査できる
- 新しいOSをインストールできる
- ファイルシステム全体とやり取りできる
- 一般ユーザーは普段ルート権限を必要としないため、Windowsの“Run as Administrator”やLinux・macOSの
sudoのように、別途昇格手順が存在する
- ルートアクセスが不適切な相手に渡ればシステムは容易に侵害されうるため、実際のセキュリティリスクも大きい
- 逆に、ユーザーがコンピューティングシステムの低層を調べて修正するには、この上位権限が必要である
セキュリティを名目とした反消費者的ロック
- ほとんどのスマートフォンのブートローダーはデフォルトでロックされており、アンロック可能性は容易な場合から不可能な場合までさまざまである
- ハードウェアレベルでロックされ、アンロックの選択肢がない機器は本質的に反消費者的である
- ハードウェアロックに対する規制が不足すると、企業はどのソフトウェアを実行できるかを制限した電子機器をそのまま販売できてしまう
- こうしたロックは、任意のソフトウェア実行が平均的な消費者に過度なサイバー攻撃リスクをもたらすという安全の論理で正当化される
- この「セキュリティ」という名目は、複数の反競争的な慣行を覆い隠しうる
- サードパーティソフトウェアはメーカーの審査を通らなければならず、メーカーは一貫しない方針でいつでも配布を撤回できる
- サードパーティはハードウェアベンダーのプラットフォームと収益を分け合わなければならない
- 消費者が代替ソフトウェアをインストールすると、機器の保証が無効になることがある
- 特定のシステムAPIへのアクセスを制限し、ハードウェアベンダーのプラットフォームに競争上の優位を与えられる
- デスクトップOSのユーザーは数十年にわたり自分でソフトウェアをインストールしてきたため、ロックされた機器だけがセキュリティを維持する唯一の方法だという基準は一貫していない
MacとiPadが示す二重基準
- MacBookとiPadはどちらもAppleのM-seriesプロセッサを使っているが、iPadはロックされたブートローダーで出荷される
- M-seriesチップを使うMacには同じロックがなく、ユーザーは望めばLinuxをインストールできる
- Macユーザーはソースからプログラムをコンパイルし、
sudoでシステム全体を扱える
- 高価なiPadを購入したユーザーには、同等に強力な機器であるにもかかわらず同じ権限が与えられていない
- M4チップを搭載した最新のiPad Proは、2024年の最先端シリコン製造プロセスを採用した機器だが、ユーザーが望む形でコードを書き、システムを変える自由はハードウェアロックによって制限されている
- もともとのiPad Proのように、もはやアクティブなiPadOSアップデートを受け取らない機器でも、代替OSをインストールして寿命を延ばす選択肢がない
- 実用性が低くても、所有する機器であればユーザーは望む方法で改変できるべきである
デフォルトのセキュリティと選択権のバランス
- 消費者向け機器は携帯電話のようにデフォルトでできるだけ安全であるべきで、新しい機器がロックされたブートローダーとルート遮断の状態で出荷されてもよい
- デフォルトのセキュリティが、ユーザーの情報に基づく選択を奪ってはならない
- ユーザーはより高いリスクを受け入れるとしても、権限をアンロックし、望むソフトウェアをインストールできるべきである
- これは、コンピューティングハードウェアを購入した消費者がどのような権利を持つのかを定義する問題である
- 機器のロックがもたらすセキュリティ上の利点は、同じ制限が消費者にもたらす多くの悪影響を上回らない
持続可能性と修理する権利の問題
- ロックされた機器は、メーカーがサポートを打ち切ると電子廃棄物になりやすい
- サポート終了やAPI停止は、すでに複数の機器で問題となっている
- ロックされた機器は、企業が誰にハードウェア修理を許すかまで制限できるようにする
- John Deereは農業機器の世界市場シェアが25%を超え、機器が生成するデータへのアクセスを認定ディーラーに限定している
- このデータ制限は修理サービスに対する事実上の独占を生み、機器修理に制約を受ける農家や、John Deereディーラーと競争しにくいサードパーティ修理業者を害している
- 消費者は、ハードウェア寿命を長く保つ動機に乏しいメーカーに従属すべきではない
- 機器のソフトウェアプロセスを検査し修正できるようアンロックを保証すれば、このような人為的独占を減らせる
表現の自由と競争への影響
- ソフトウェアを自分で載せる権利が失われ、消費者が企業承認の流通チャネルを通ることを強いられると、国家は表現を沈黙させやすくなる
- 政府は市場運営の条件として、アプリ配布禁止のような要求を課せる
- TikTokが米国ベースの法人に売却されない場合、米国でも同様の流れが現れるかはまだ見守る必要がある
- ユーザーが独自ソフトウェアを実行できれば、政府がどの出所を「良い」「悪い」と見なすかにかかわらず、プラットフォームは地政学的対立に対して脆弱になりにくい
- 機器ロックとサードパーティソフトウェア配布の遮断は、開発者が消費者の望む完全なサービスを提供できないようにし、参入障壁を生む
- AppleのiDeviceエコシステムでは、複数のAPI制限がAppleのハードウェアとサービスに有利に働いている
- NFC通信の利用を制限し、モバイルウォレット分野でApple Payに有利な地位を与えている
- iPhoneとサードパーティ製スマートウォッチが通信するAPIを制限し、iPhoneユーザーがApple Watchを買うよう促している
- 代替ブラウザエンジンを禁止し、App Storeと競争しうる、より優れたネイティブWeb体験の可能性を制限している
法的解決の方向性
- 大企業が顧客所有ハードウェアの使い方を決める事実上の標準は受け入れがたい
- ユーザーが所有するハードウェアのソフトウェアを修正する方法がまったくない状態は不当とみなされるべきである
- 例外は、ソフトウェア改変によって動作が損なわれた際のリスクが大きすぎる重要システムに限定されうる
- 一部の医療機器、たとえばインプラントやインスリンポンプ
- 自動車の電子制御装置の一部
- このような制限基準は非常に高くあるべきで、ハードウェアロックを正当化する実質的リスクが何かをメーカーが立証しなければならない
- 機器をロックしなければならない場合でも、ユーザーは機器上で実行されるプロセスを監査できるべきである
- 大半の消費者向け製品は「ルートアクセスの権利」の保護対象に含まれるべきである
- 修理する権利をめぐる規制議論には、コンピューティング機器のためのルートアクセスの権利もあわせて含めるべきである
1件のコメント
Hacker Newsの意見
市場にはコンピューターよりはるかに危険な製品が多い。銃、自動車、オートバイ、自転車、チェーンソー、テーブルソー、タバコ、酒、ジャンクフードなどだ。
消費者はこうした製品を使ってけがをすることもあるが、それは自由の代償である。ところが、ほかの製品はメーカーがロックしていないのに、コンピューターだけをまるで世界で最も危険な物のように扱い、保護者的な管理が必要だと見るのは奇妙だ。
コンピューターがロックされる理由は、より危険だからではなく、技術的にロックすることが可能で、メーカーにとって途方もなく収益性が高いからだ。App Storeには、消費者から文字どおり何百万ドルも盗む詐欺があふれており、メーカーはデバイス上のあらゆる活動を包括する「分析」データを自社に送信し、プライバシーを侵害している。私たちを守ろうとしているのではなく、自分たちの利益を守ろうとしているのだ。
しかし多くのシステムにはそうした選択肢がなく、メーカーはユーザーが自分たちに依存することを望んでいる。だからChromebookやほぼすべてのスマートフォンは、実質的には製造中の電子廃棄物に近い。こうしたシステムに開発能力を費やすのは、次のゴミアプリを提供する消費者向けデバイス程度が引き続き選択肢として残る場合を除けば、無駄だと思う。
銀行アプリがこうしたひどいシステム上でしか動作しないことを求める、壊れた法律もある。こうした誤りは早く直すべきだ。
詐欺の大半はいまだに昔ながらの方法で機能しており、悪いOSが追跡や「診断データ」のような形で情報を流出させることも、追加のセキュリティ問題になる。
ここはHacker Newsだ。コンピューターを偉大にしたのはプログラムであり、スマートフォンをスマートにしたのはアプリだ。ところが企業が最も貴重な資産をロックするのは、正気とは思えない。このやり方が成り立つには、企業が全知全能で、ユーザーが望むすべてのプログラムを自ら作れる必要があるが、個人差や時間の流れを考えれば不可能だ。スマートフォンに懐中電灯を入れる発想すらなかった企業たちであり、懐中電灯は初期のアプリの一つだった。
メーカー文化も見ればよい。人々は何世紀、何千年にもわたって、道具を自分の必要や状況に合わせて革新し、改造してきた。これはある程度人間の本性であり、ウォールドガーデンと閉鎖システムは、大げさではなく非人間化だと思う。車に入れ込んで sleeper Honda Civic を作る人、ゴミを芸術に変える人、日用品の新しい用途を見つける人から、なぜそれを奪う必要があるのか。むしろ企業の収益にも有害だ。人々が自由に革新すれば、企業はその見返りを得られ、人々は探究し、ハックし、学び、その企業の技術の上で仕事をすることを夢見るようになる。ロックすれば、短期・長期の報酬をどちらも放棄することになる。
また、オープンなシステムを作らない組織が、環境にやさしいとか気候を意識していると主張するのを許してはならない。どれほどリサイクルしても、順序は Reduce, Reuse, Recycle だ。物がゴミになれば再利用できず、再利用は削減にも大きな役割を果たす。
Googleは好きではないが、AndroidデバイスとChromebookについては正しい判断をしたと思う。デバイスを完全に消去し、新しいセキュリティコンテキストの新しいデバイスとしてやり直す覚悟さえあれば、どちらもロック解除できる
この方式は、ユーザーが明示的にリスクを引き受ける選択をしない限り、盗難デバイスやevil maid攻撃でデータを抜かれるリスクを下げてくれる
root化済みイメージで再インストールするのはOTAアップデートを妨げ、デバイスのセキュリティを低下させるため受け入れられない
エンドユーザーがGoogleとAppleの緩いポリシーを超えてデバイスのセキュリティを改善できないなら、塀で囲まれたコミュニティという比喩は成り立たない。例えば、私のデバイスがFacebookやX-Twitterのような、私が支持していない組織と通信する理由はない。X-Twitterはしばしば、オープンな場所にあるコマンド&コントロールサービスとして使われる
外向きの通信だけでなく、内向きの通信も監視しなければならない。以前、国際企業でZone Alarmを使い、ウイルスやマルウェアを外へ送信している感染サーバーやコンピューターを見つけたことがある
「塀で囲まれたコミュニティ」という比喩には欠陥がある。現実のゲーテッドコミュニティでも、住宅所有者はカメラ、セキュリティシステム、警備員を導入してセキュリティを強化できる。AppleとGoogleはそうした行動を妨げている
もちろん、その後は自分でOTAアップデートを提供するのがほとんど不可能に近い。いつかスマートフォンを2台持ち歩かなければならないのではないかと心配している。1台は銀行アプリ用にメーカーのセキュリティ既定値を変えていない端末、もう1台は実際に自分で改造できる端末だ
今はただGrapheneOSを使い、何も改造していない。手間に見合わないからだ。Google Storeで買ったPixel端末が、おそらく何らかの認証措置のせいで「盗難」と表示され、すでに銀行口座がロックされたこともある。銀行は理由を教えられないと言い、新しい端末を買うよう勧めた
Magiskはあるが、場当たり的で脆い。デバイスがハードウェア認証に対応していないとGoogleに嘘をつけるから動いているだけだ。Googleがすべてのデバイスにハードウェア認証を要求し始めれば止まるだろう
ただし問題は、多くのアプリがroot化されているとリモート認証でサービスを拒否するため、root化それ自体だけではあまり役に立たない点だ
必要なのはrootアクセス権だけではなく、検出されないrootアクセス権だ
こうしたことが絶対に起きない理由は、単にDRMのようなものがあるからだ
今はコンピューターからディスプレイへ向かう信号が暗号化されており、コンピューターだけでなくスマートフォンも同じだ。人々が生データをダンプできないようにする、ただそれだけが目的だ
Netflixを720pより高い解像度で視聴する許可を得るために、そうした追加処理が入っている。ところが皮肉なことに、GPUに挿してミラーリングモードで使うとこれを完全に回避できる中国製キャプチャカードがある
DRMは一例にすぎず、有料アプリや有料アイテムのあるゲームを無料で使えないようにするなど、動機はもっと多い。一般ユーザーにとってiOSデバイスは海賊版利用・ハッキング・クラックがほぼ不可能で、それがAndroidよりはるかに多くの収益を生む主な理由だ
関心があるなら、今の中国政府が使っているコンピューターを見ればよい。実質的には何らかのLinuxを動かす大きなスマートフォンで、全体がロックされている。幸い商用側はまだ大丈夫だが、デバイスをroot化したりアンロックしたりするのはますます難しくなっている
今や西側諸国も後を追っているが、違いは企業が先頭に立っている点だ
彼らが成功し、Mouserのような商用電子部品ディストリビューターまで全部消えてしまえば、その暗黒時代には、人々に部品を拾い集めてコンピューターを作る方法を教える、もう一つの地下鉄道運動が必要になるだろう
冗談ではない。現実になり得るし、すでにそういう形に固まりつつある
しかし暗号通貨が普及するにつれ、Netflixや他のストリーミングより安く、より単純で、より優れた有料海賊版サービスが登場するのは時間の問題だ。すでにそうしたサービスがあるとも言える
DRMは金銭的動機がなくても何年も破られてきたし、金が絡めば持ちこたえる見込みはない
代表的には、人気のあるデスクトップPCはすべてrootとして実行でき、DRMコンテンツも視聴できる。両者は完全に相互排他的ではない
投稿者です。この話題にほかの人たちが参加してくれて本当にうれしいです。「修理する権利」の議論の一部として、ロック解除されたハードウェアを擁護する文章があまりないと感じたので、この記事を書きました。
セキュリティ分野で働く者として、平均的なユーザーを守るための合理的なデフォルトが必要だという点は十分理解しています。記事でも、ほとんどの場合はこうしたデフォルトを維持すべきだと主張しました。
理解しにくいのは、平均的な消費者を守るべきだという理由で、より積極的なユーザーが自分のハードウェアの最下層にアクセスする選択肢すら持つべきではない、という主張です。人によっては自分の足を撃つ道具になり得ますが、それこそがある程度は核心です。自分が所有しているものは、損になろうとなるまいと、改変できるべきだと期待しています。
私の主張は、ルートアクセス権をデフォルトにすべきだということではなく、少なくとも選択肢はあるべきだというものです。企業がソフトウェアを載せたり検査したりする能力を妨げることを正常化してしまったのは、正しくないと思います。こうしたロックは安全やプライバシー保護として宣伝されることが多いですが、実際には利益率を守るための事業上の判断に近いと見ています。
https://wiki.rossmanngroup.com/index.php/How_to_help
セキュリティと自由のバランスを取る方法は、ハードウェアスイッチです。デフォルトではセキュアブートなどを維持すればよい。
しかし、誰かが筐体を開け、バッテリーを外し、基板上の小さなスイッチを切り替えたら? 新しく保護されていない文脈で起動させればよいのです。ハードウェアスイッチなのでリモートハッキングは不可能です。そもそもハードウェアを手に入れた攻撃者は制御を得られます。そうではないふりをするつもりですか? だから正しいことをして、人々が自分のハードウェアをより簡単に掌握できるようにすべきです。
現在、盗まれた iPhone は、未パッチのゼロデイを持つ国家級のアクターでない限り、事実上ただの文鎮だと理解しています。
「消費者は権利として、完全に所有しているすべてのコンピューティングデバイスに、自分が選んだソフトウェアをインストールできるべきだ」という点には同意しますが、法制化しても修正は難しいと思います。何がコンピューティングデバイスで、誰がその基準を決めるのでしょうか?
Apple は、自社が販売するもののうち、コンピューティングデバイスと見なされるべきものは何もないと主張するでしょう。一方でハッカーは、任意コードを実行するようだませるものはすべてコンピューティングデバイスだと見るでしょう。冷蔵庫もコンピューティングデバイスなのでしょうか?
法律で進めるなら、プログラム可能なビットを持つあらゆるものにファームウェアをフラッシュする権利を与えるしかなさそうですが、それも通る可能性は低いでしょう。すでに多くの法律が、ユーザーを禁止し、妨げるべきだと定めているからです。
法律問題はいつもそういうもので、だからといってファームウェアを持つすべてのものが必ずフラッシュ可能でなければならないと要求すべき、という意味ではありません。
ではなぜ、この権利がコンピューティングデバイスには執行されないのか疑問です。誰もが自分の財産権を主張できていないのか、あるいは私が間違っているのでしょう。おそらく後者の可能性が高いです。
この話は以前したことがあります。問題はもっと深く、最終的には財産権そのものに影響し始めていると思います。
特にロックされたハードウェアは、所有者の排除権に影響します。排除権とは大まかに言えば、ある財産に何を含めるか、何を排除するか、どのような使用を許すか、妨げるかを決める権利です。ハードウェアがロックされると、所有者はもはやその決定を単独で下せません。iDevice のような場合、Apple が所有者の代わりに、署名済みコードや許可した署名だけを許可します。
関連して、以前書いたものもあります:
https://news.ycombinator.com/item?id=39349288
問題はそれより大きく、ユーザーが自分のリスクを評価し、自分で責任を負う能力を否定しようとする IT 業界の執着です。生活のほとんどのほかの領域では毎日そうしているのに、技術と相互作用する瞬間だけは違うものとして扱われます。メーカーのほうが常に分かっている、というわけです。
自分のリスクを理解しているので、生体認証に時間要素を入れたくない? 残念ながら無理です。Google と Apple のほうがよく分かっている、という扱いです。Touch ID を解除するにはパスコードが必要です。
その通りです。ぜひそうなってほしいです。
残念ながら、スマートフォンは本当の意味ではあなたの所有物ではありません。ハードウェアメーカー、低レベルソフトウェアの制作者(Qualcomm または Apple)、OS の所有者(Google または Apple)、そしておそらく最後にあなた、という間の共有財産です。
文書化されていないハードウェアと、ほとんどすべての非公開ドライバーが、このすべてを可能にしています。
「ルートアクセス権とは、ユーザーがコンピューターシステム上で得られる最高レベルの権限を意味する」という説明は、もはや事実ではない
スマートフォンで root アクセス権があっても、TEE にはアクセスできない。ARM ではこれが「TrustZone」という「機能」として実装されている
また AVF が Android に導入されつつあり、保護された仮想マシンはロック解除されたブートローダーでは動作しないはずだ。メーカーが pVM を活用し始めれば、状況はさらに悪化すると見てよい
本当にうんざりする。新しいバージョンが出るたびに、ユーザーの主導権を少しずつさらに削っていく
より高い名前空間のゲストユーザーを指すサンドボックス化された rootである可能性もある