概要
- Persona と OpenAI の間で進行中のID認証・ウォッチリスト運用に関する調査報告
- 政府機関 や 大手AI企業 による顔認証・監視インフラの実態を公開
- 取得した情報は 公開ソース ・未認証ファイルのみで構成、不正アクセスなし
- 法的根拠と 調査の正当性 を複数法域で明示
- 主要発見や 今後の対応方針、関係者へのメッセージを含む
2026年2月18日付 追記・法的声明・調査経緯
- PersonaのCEO、 Rick Song との直接書面やりとりを実施
- Rick氏は 0x14の18項目質問 への文書回答を約束
- すべてのやりとりは シリーズ第2部 として完全公開予定
- openai-watchlistdb.withpersona.com の27ヶ月に及ぶ証明書履歴等の核心的指摘は未解決
- 法的観点から 違法行為なし を明言
- すべて公開情報(Shodan, CTログ, DNS, HTTPヘッダ, 未認証ファイル)による受動的調査
- システム侵入・認証情報使用・データ改変等一切なし
- 公開ファイル取得は 不正アクセスに該当せず (Van Buren v. US, hiQ Labs v. LinkedIn判例)
- 調査は 報道・セキュリティ研究 として複数法域(米国憲法、ECHR、CFAA、GDPR等)で保護
- 著者は 政府・情報機関・競合他社無関係、金銭的利害・報酬一切なし
- 公益目的 で調査・公開、複数法域・第三者アーカイブ等に事前分散済み
- 抑圧・報復行為 (法的脅迫、DMCA悪用、雇用妨害、物理的脅迫等)は本調査の正しさの証拠と見なされ、更なる公開を招く旨を警告
- 著者の健康・安全に関する 遺言的宣言 も明記
- 何か起きれば全証拠・名前リストが第三者から自動公開
ウォッチリスト監視基盤の概要
- Persona(withpersona.com)は サンフランシスコ拠点のID認証企業
- 通常インフラは Cloudflare 配下で運用
- 例:withpersona.com, inquiry.withpersona.com, app.withpersona.com, api.withpersona.com
- ただしOpenAIのウォッチリストサービスは 専用GCPインスタンス で運用
- openai-watchlistdb.withpersona.com → 34.49.93.177(GCP/Kansas City)、Cloudflare経由でなく独立
- データ分離・機密性重視の専用構成
- 証明書透明性(CT)ログから サービス開始時期・運用履歴 を特定
- 2023年11月サービス稼働開始、2026年2月時点で27ヶ月稼働
- OpenAIによるID認証義務化より 18ヶ月前 からウォッチリスト基盤稼働
- 公開顧客事例・プライバシーポリシー改訂時期も記録
Persona APIと収集データ内容
- Persona公式APIドキュメント(docs.withpersona.com)は 公開
- OpenAIのような顧客が政府ID認証を実施すると 完全な個人情報レポート がAPIで返却
- 本人情報: 氏名(現地表記含む)、生年月日、出生地、国籍、性別、身長
- 住所: 番地、都市、州、郵便番号、国
- 政府発行書類: 種別・番号・発行機関・有効期限・ビザ・車両区分等
- メディア: ID表裏写真(URL)、セルフィー写真(URL/バイト数)、ビデオ
- メタデータ: 信頼スコア、各種認証チェック、取得方法、タイムスタンプ
- Persona事例によればOpenAIは 毎月数百万人 を自動スクリーニング
- 99%以上が数秒で裏方処理
- 顔認証アルゴリズム・カスタムフィルタ で多面的な監視
- これらは 公開情報 として存在、隠蔽ではなく「見えにくい」形で運用
政府向けインフラ withpersona-gov.com の発見
- ウォッチリストDB調査中に 政府向け別基盤 を発見
- IP: 34.27.15.233(GCP/Iowaデータセンター)
- 技術構成: Caddyサーバ、Go、Google Cloud CDN
- サブドメイン例:
- withpersona-gov.com(マーケティング)
- app.withpersona-gov.com(ダッシュボード)
- inquiry.withpersona-gov.com(認証フロー)
- admin.withpersona-gov.com(管理画面)
調査の意義・今後への提言
- PersonaおよびOpenAIの 法令遵守(FedRAMP等)実態監査 と 質問への回答 を要求
- 調査結果を否定・抑圧する行為 はさらなる公開と社会的検証を招く
- 「 メッセンジャーを殺してもメッセージは消えない」という原則の再確認
- 公益目的の調査・報道 であり、今後も透明性と責任を追及
本記事は、AI・ID認証・監視社会の現実と、企業・政府の透明性の重要性を訴える調査報告の要約です。