世界を動かす技術を、日本語で。

eSIMエコシステムにおけるプライバシーとセキュリティリスク [pdf]

概要

  • ご提供いただいた内容は、破損または不正なデータのようです。
  • テキストが正しく表示できず、解読や翻訳が困難な状態。
  • 有効な情報や文章が含まれていないデータ形式。
  • もしPDFや画像データの一部であれば、テキスト抽出に失敗している可能性。
  • 再度、正しいテキストやご質問をご入力ください。

不正データについて

  • ご入力内容は、 文字化けバイナリデータ が含まれる不明な形式。
  • 正常な日本語や英語の 文章情報 が確認できない状態。
  • おそらく PDFや画像ファイル の一部、またはテキスト抽出時のエラー由来。
  • 解析や要約、翻訳などの 通常の処理が不可能 なデータ形式。
  • 必要な場合は、 元のテキストご質問内容 を再度ご入力ください。

ご不明点や再入力のご要望があれば、お気軽にお知らせください。

Hackerたちの意見

できる限りSIMを使い続けるつもりだよ。eSIMは、キャリアがアンロックされたプリペイドフォンに制限をかける手段だし、移動するたびに手数料を取るところもあるからね。普通のSIMなら数秒でできることなのに、無料でできるはずなのにさ。

eSIMはキャリアがアンロックされたプリペイドフォンに制限をかける手段だよ。 アメリカの外にいるの? iOSでeSIMを使ったことが何度もあるけど、いろんなキャリアやMVNOで手数料を感じたことはないよ(ポストペイドキャリアのラインアクティベーションフィー、通常36ドルくらいの話なら別だけど、eSIMとは関係ないし)。

eSIMって、90年代と2000年代初頭のIS-95/CDMAのデバイスロックモデルに徐々に戻ってる感じだよね。GSMのオープンさとは対照的で。

同意するよ。幸い、私の国(オーストラリア)ではeSIMの扱いが結構良くて、更新や変更に料金がかからないし、カスタマーサービスとやり取りしなくてもできるんだ。旅行の準備をする時に、eSIMから新しい物理SIMに戻すこともできるし。ここはAppleやGoogleがもっと力を入れてもいいと思う。もしAppleがキャリアに「eSIMのアクティベーション、変更、更新はみんなに無料で、1時間以内に終わらせろ」って言ったら、多くのキャリアが従うと思う。

そうだね、物理SIMを抜けば、(ほぼ?)電話がセルラーサービスを使わないことが保証されるし。隠れたバックドアのeSIMがない限りはね。

9esimを買ったんだけど、これはeSIMをダウンロードできる物理SIMなんだ。両方の良いとこ取りで、データeSIMを電話やルーター、車の間で移動できるのが最高だよ。

今のところ、eSIMの主な効果は競争を生んで、価格を下げることだったね。もしプロバイダーがSIMを移動するたびに料金を取ろうとしてるなら、別のプロバイダーを考えてみた?

iPhone 16eを買ったんだけど、売ろうとしてる。理由はiOS 26がひどい見た目でバッテリーが持たないから。しかも、eSIMだけになったのも知らなかった。スマホが必要ないときは使いたいガラケーがあるんだけど、今は切り替えられない。SIMを抜いたら誰も私の電話を追跡できないって知ってるし。eSIMは、企業が顧客をコントロールしようとしてる新しい手段だと思うし、君が言ったように、利益を得るためのものだよ。これって、顧客から所有権を奪ってるとも見える。実質的にSIMを持ってないってことだね。

eSIMのプロビジョニングにはWi-Fiが必要だよ。つまり、eSIMの転送は無数のインターネットレベルでブロックされる可能性があるってこと。eSIMは、私たちのデバイスとアクセスサービスをDRMするための後退した技術だね。

Wireguardのおかげで、Androidではバッテリーの負担がほぼゼロだから、常に有効にしてるよ。Wireguardのエンドポイントがないなら、Orbotを使ってTor経由でルーティングすればいい。旅行中に安いeSIMを使って何度もやったけど、一度も問題なかったよ(ただ、世界中の変なルーティングのせいで遅延が増えたけどね)。

Wireguardはすごいね。家に帰るための「常時オン」のVPNを使ってる。家のネットワークに向かうものは全部そこを通るけど、バッテリーの減りは全然ないよ。ただ、すべてをVPN経由にするほどパラノイアじゃないけどね。

最近、複数のVPNを同時に動かす方法を探してたんだけど、ワークプロファイルなしだと一つに制限されちゃうんだ。二つ(以上)動かしたいし、どのアプリがVPNを使ってないか、どれがvpn1を通ってるか、どれがvpn2を通ってるかを知りたいんだけど、今のところ複数のプロファイルが必要みたいで、それにはrootが必要なんだ。Googleはそれを積極的に避けるように言ってるし。誰かもっといい代替案を知ってる人いる?

ちなみに、ほとんどのコメントが[dead]になってるよ。このコメントみたいに、他の人に確認されたやつだけが表示されてるんだと思う。ダンがこれを見るかはわからないけど、hn@ycombinator.comに聞いてみる価値はあるかもね。

一度も問題がなかったけど(世界中の変なルーティングのせいで遅延が増えた)。UDP(WireGuardがデータをカプセル化するために使うプロトコル)のトラフィックはよく優先度が下げられるんだ。ネットワークの負荷が低いときは気づかないけど、高負荷の時は体験がかなり悪くなるよ。

まず、旅行用eSIMがユーザーデータをサードパーティのネットワークを通じてルーティングすることが多いことを示します [---] 次に、不透明なプロビジョニングワークフローの影響を分析し、リセラーが敏感なユーザーデータにアクセスできる方法を文書化します [---] 3つ目は、プライベートLTEテストベッドを使用して削除失敗やプロファイルロックインなどの運用リスクを検証します。だから、eSIMという技術の話ではなく、参入障壁が下がることで機会主義的なビジネスパーソンが集まるビジネス環境の話なんだ。表1は読む価値があるよ。トラフィックが中国を通ることに対する怒りのネタは、一般の人にはあまり関係ないと思う。ほとんどがTLSを使ってるし、DoH(HTTPS経由のDNS)を使ってるなら、ホストのルックアップにも使ってるからね。

1/ ISPやアクセスしているウェブサイトはDNSクエリを見てトラフィックをブロックできる。私のeSIMは香港を経由するから、ChatGPTは使えない。2/ iPhoneではセルラー用のDNSプロバイダー/ DoHを設定できない。3/ DoHはWi-Fiのリダイレクト壁を壊すから、オン/オフが面倒になる。特定のアプリだけにDoHを有効にしたり、他のアプリで無効にしたりできないからね。

大多数の人にはあまり関係ないかもしれないけど、今年の初めにオーストラリアとカナダでeSIMを使った私としては(AiraloとNomadから - 当時は結構評判良かった)、両方のケースで自分のトラフィックが香港を経由してるのを見て驚いたよ。GoogleやDuck Duck Goも、シドニーやバンクーバーにいるのに、香港にいると思って検索してたから、地元の場所を探すのがちょっとイライラした。

もしTLSが数年から10年後に重要じゃなくなったらどうなるんだろう?悪い奴らが暗号化されたトラフィックをため込んで、必要な時にデータを復号することができるのかな?

実際に重要なのはレイテンシーなんだ。たまにメッセージを送ったりGoogleマップで何かを探すために少し接続できればいいけど、ウェブをブラウジングするのが一部のプロバイダーではめちゃくちゃ遅いことがあるからね。

トラフィックが中国を経由することについての怒りを煽る話は、一般の人にはあまり関係ないと思う。だって、ほとんどがTLSを使ってるから。それは一般の人にとって重要なことだよ。TLSかどうかは関係なくて、誰が誰と話すか、いつ話すかが大事なんだ。その情報だけで、いろんな有益な洞察が得られるよ。

TLSはSNIを通じてホスト名をプレーンテキストで露出させるんだ。TLSバージョン1.3未満を使ってると、サーバー証明書に含まれるホスト名もプレーンテキストだよ。ECHはまだ「実験的」で、広く使われてないし、配信期限もない。理論的には暗号化は「一般の人」を守るものだけど、シリコンバレーの暗号化、つまり「TLS」は、残念ながら、主に第三者の仲介者によるデータの抜き出しに使われてる。いわゆる「テック」企業、つまり機会主義的な「ビジネスパーソン」たちがね。「一般の人」を守るのではなく、「TLS」の主な用途は「一般の人」のプライバシーを侵害して利益を上げることなんだ。そして、第三者の仲介者のプライバシー侵入を「一般の人」に気づかれないようにするために、「一般の人」が自分のコンピュータから出ていくトラフィックを監視しにくくしてる。この第三者が管理する暗号化(「TLS」)によって生じるプライバシーリスクが、企業が「TLS検査」を行わなければならない理由なんだ。彼らはTLS接続を復号化して再暗号化して、ネットワークからの出ていくトラフィックを監視する必要がある。でも、シリコンバレーの機会主義的な「ビジネスパーソン」は、「一般の人」がTLS検査をしないことを知ってるんだ。それだけじゃないよ。さらに、機会主義的な「ビジネスパーソン」である「証明書機関」が、TLS接続の仲介に不釣り合いな役割を果たしていて、「一般の人」の代わりに誰が信頼できるかを決めてる。これは「ICANN DNS」に大きく依存していて、これもまた笑えるシリコンバレーの実装で、かなり欠陥があるけど、これはまた別の話。シリコンバレーのいわゆる「テック」企業は、この第三者の「CAシステム」を利用して、「一般の人」が誰を信頼したいか、信頼したくないかを決めるのを難しくしてる。例えば、「自己署名証明書」の使用を妨げることでね。一方で、シリコンバレーの企業はデフォルトで自社の証明書が信頼されるようにしてる。場合によっては、その証明書(またはデジタルフィンガープリント)が「一般の人」が使うソフトウェアにハードコーディングされてることもある。平均的な「テック」ワーカーが「一般の人」に信じさせたいこととは裏腹に、「TLS」は「暗号化」と同義ではないし、TLSへの批判が必ずしも暗号化への批判になるわけでもない。TLSは「一般の人」が我慢しなければならない、いわゆる「テック」企業が自分たちの秘密のデータ収集を「一般の人」から守るための、しょぼいユーザーフレンドリーでない暗号化の実装に過ぎないんだ。

中国国内の携帯ユーザーがeSIMで中国で販売された電話しか使えず、中国を出るとeSIMが使えなくなるっていうのは、何かセキュリティの穴があるんじゃないかと考えさせられるよ。もし問題がなければ、そんな極端な措置を取る理由がないよね。

彼らが香港のeSIMを使ってサイトのブロックを回避するのを防ぐため?

単純にIMEIトラッキングかもしれないね。トルコでもそうだし。国の登録に登録されていないと、モデムはセルタワーからの応答を受け取らなくなるんだ。

違うよ。中国の携帯キャリアは、自社の承認を受けたモデルにしかeSIMを発行しないんだ。これらは中国で売られているデバイスだよ。eSIMがアクティベートされると、中国の電話番号でどの国でもローミングできるから、物理SIMカードと同じように使える。あと、中国で売られているiPhoneやiPadは、中国以外の場所にいるときに外国のキャリアのeSIMをインストールしてアクティベートできる。ただし、中国国内では外国のeSIMをアクティベートするのは禁止されてる。

英語以外の記事で、eSIMの政策が主に中国やロシアへのグレー市場の輸入を壊してるってのを見たことがある。以前はiPhoneを定価以上で転売してキャリアの補助金を得るのが簡単だったけど、今はその転売業者たちがiPhone 16/17を扱わなくなった。全体主義や制裁を受けてる国の顧客が使うのが難しくなってるからね。未公開のセキュリティホールかバックドアなのかはわからないけど、eSIMの普及が中国と関係あるように見える。

最近、日本に行ったときにeSIMを使ったんだけど、IPが香港にあるって気づいたときはちょっとガッカリした。

VPNをオンにすればいいよ。安いプロバイダーを避ける理由なんてないし。

その通信会社は多分香港からで、ホームルーティングローミングを使ってるんだ。つまり、加入者が訪問先のネットワークに自宅のPDNゲートウェイ(H-PGW)を通じてアクセスするってこと。自分のを使ってローミングすると、IPはいつも自分の国のものになるよ。特に怪しいことはないから安心して。

日本には、海外のプロバイダーを経由しないeSIM接続を提供している会社があるよ。例えば、https://www.sakuramobile.jp/japan-sim-card/local-japan-esim-... だね。追記:前回日本に行ったときは、https://jjesim.com/esim からeSIMを買ったよ。

なんか変なタイトルだね。「国際的な転売業者」って言葉も入れて、リスクがそこから来てるって強調した方がいいと思う。eSIM自体のせいじゃないから。オンライン専用で旅行向けの転売業者は、規制が緩い市場からのプロバイダーを使ってるか、法人化されてるんだよね。自分の国内キャリアから提供されたeSIMを使ってるけど、友達も同じで、特に複数の電話番号を持ってると、論文に書かれてるリスクはほとんど当てはまらないよ。

「eSIM」って呼ぶのは、ただのマーケティングの詐欺だよ。使った時は毎回苦労したし。詳しいことは知らないけど、絶対に「SIM技術」じゃない。「eSIM」は全然違うものだよ。普通のSIMカードなら、ただ差し込むだけでそのまま使えるのに、eSIMはね。三つの国の五つのキャリアからeSIMを使ったけど、毎回何か問題があった。「うちのクソアプリを使ってeSIMをインストールしなきゃいけない」(もちろん、Google Playが地域制限かけてて簡単にダウンロードできなかった)。「海外で電話が盗まれたら、このQRコードを使って新しい電話にeSIMを登録できる」(できなかった)。*「すべての電話で使える」(実際は、電話メーカーが特定の通信会社のデータをファームウェアに組み込まなきゃいけないから、サポートされてないと運が悪い)。まだまだ言いたいことはあるけど、プライバシーやセキュリティの問題が出てきたのは全然驚くことじゃないよ。これは技術的な問題じゃない。eSIMの標準を作った人たちは、公開処刑されるべきだね。

これはエミュレートされたSIMカードで、あの変なJavaプロセッサをちゃんとエミュレートしてるんだ。エミュレーションデバイスの制限があるから便利とは言えないけど、そういう意味では完全に「SIM技術」だよ。

まあ、普通のSIMは大体そのまま使えるけど、使えない時もあるよね。実際、普通のSIMでAPNの問題はしばらくなかったけど、昔はたまに自動設定がうまくいかないことがあった。テキストやMMS、インターネットアクセスをちゃんと動かすために、キャリアのAPN設定をググっていじったこともあったよ。最近、アメリカのMVNOプロバイダーのSIMを新しい電話に移した時は大体うまくいったけど、RCSだけがダメだった。電話したら、彼らは私の電話モデルがネットワークに対応してないって言ったけど、実際には数ヶ月そのネットワークで使ってたんだ。彼らの意見では、SIMは別の電話に移動するべきじゃないらしい。新しい電話を売ってくれるって言われたけど、代わりに新しいキャリアに切り替えたよ。

この研究にはすごいハードウェアを使ってたよ:sysmoEUICC1(https://shop.sysmocom.de/sysmoEUICC1-eUICC-for-consumer-eSIM...)っていう物理SIMカードで、そこにeSIMをロードできるんだ。それをSIMtrace 2デバイス(https://osmocom.org/projects/simtrace2/wiki)に入れて、eSIMプロファイルとのデータパケットのやり取りを追跡するんだけど、普通は現代の電話がeSIMを基板にハンダ付けされたチップにロードするから、簡単にはできないんだ。だから、ちょっと変な装置になってるけど(図4を見てね)、eSIMプロファイルとの通信を完全に把握できるんだ。面白いよ!

前の休暇で、うちの電話の一つが壊れたんだ。新しいのを買って、古いSIMを入れて、休暇を楽しんだ。eSIMだとどうなるの?

eSIMだとどうなるの? 同じだよ、ただダウンロードするだけ。

Wi-Fiに接続して、サービスプロバイダーのモバイルアプリをダウンロードするんだ。それを通じてeSIMをロードするよ。

電話会社のアプリをインストールして、ログインしてから「この電話にeSIMを移行」をクリックするだけ。プロセス全体は、Wi-Fiの接続速度によっては最大5分かかることもあるよ。

逆に、もし電話が盗まれたり失くなったらどうするの?物理SIMだと厳しいけど、eSIMなら新しいデバイスに移せるから便利だね。

この論文はちょっと釣りタイトルだね。データフローやプライバシーの懸念(第3章)はeSIMが原因じゃなくて、MVNOやビジネス慣行が原因で、物理SIMにも当てはまることだよ。さらに、コストが主な消費者の関心事である旅行用SIMカード(物理的なものや埋め込み型)に対して期待しすぎだと思う。