概要
- Persona のソースコード漏洩とSDK解析による監視インフラの実態
- Peter Thiel がPalantirとPersona両社の支配構造を持つ事実
- 世界各国での 年齢確認法 によるバイオメトリック認証市場の強制創出
- SDKにおける 暗号鍵ハードコーディング や証明書ピンニング未実装などの重大なセキュリティ問題
- 複数の分析サービス への同時データ送信と、政府機関へのレポーティング機能
年齢確認法とバイオメトリック監視インフラの現状
- ブラジル、イギリス、アメリカ での年齢確認法施行により、バイオメトリックID認証インフラの市場強制創出
- 監視と本人確認 の二重インフラ化が進行
- Peter Thiel がPalantir(監視解析)とPersona(ID認証)の主要投資家として両輪を支配
- 複数国で 立法パイプライン が連動し、国境を越えた市場需要を創出
- AIエージェント基盤 との統合が進み、ネット上の自動取引の前提条件として本人確認が必須化
Personaソースコード漏洩・SDK解析の主な発見
- 269種類の認証チェック を実装(年齢確認だけでなく、顔認証・政府ID・PEP照合・テロ等14カテゴリのメディアスクリーニング含む)
- 政府レポート機能 (FinCEN, FINTRAC等への自動報告モジュール)を内包
- ブラジル220万人分のバイオメトリックデータ が米加情報機関の監視パイプラインと合流
- 最大3年間の顔リスト保持 など、OpenAI主張(1年制限)と矛盾するデータ保持仕様
- 28種のトラッキングリスト (顔・端末・位置・ID・メール・電話・IP等)
SDKのセキュリティ問題と追跡体制
- AES-256-GCM暗号鍵が全SDKにハードコーディング
- すべてのテレメトリイベントはこの鍵で暗号化され送信
- APKから容易に鍵抽出可能、復号も簡単
- 証明書ピンニング未実装
- MITM攻撃で全テレメトリが取得・復号可能
- 同時多発的な7つの分析サービスへのデータ送信
- Persona Telemetry, Sentry, Amplitude, Datadog RUM, FingerprintJS, Mixpanel, Firebase Analytics
- 100%セッション追跡・ユーザー行動・デバイス指紋・広告ネットワーク連携
主要な影響・業界の反応
- Discord :Persona連携を即時停止
- OpenAI, Roblox, Reddit, Substack, LinkedIn :Persona利用を継続
- Robloxでは NFCパスポート読取・退出不可フロー を子供向けゲームに実装
- Discord :7万人分の政府ID・自撮り流出でEFF賞受賞
- Meta :年齢確認法推進のために2630万ドルロビー活動
Palantir・Persona・ブラジルのデータ連携構造
- Palantir :グローバル監視解析企業(CIA, NSA, DHS, 英国MoD等と契約)
- Persona :Founders Fund(Peter Thiel主導)がシリーズC・Dで主投資
- Palantirブラジル法人 :Jive Investments(国内最大の不良債権ファンド)代表が兼任
- Globo :2PB超の消費者データ処理
- Founders Fund :ブラジル金融・法務・バイオメトリックデータにも投資
技術的詳細:Persona APK・Webバンドル解析
- APK :Persona Wallet v1.14.0(SDK v2.32.3)をjadxで逆コンパイル
- 暗号化処理 :イベントJSON→AES-256-GCM(12バイトIV)→Base64→POST送信
- 証明書ピンニング未実装 :OkHttpClient生成時にcertificatePinner()呼び出しなし
- 追跡サービス :Sentry(3プロジェクト/100%トレース)、Amplitude、Datadog、FingerprintJS、Mixpanel、Firebase
結論
- 本人確認インフラのグローバル化と監視化が急速に進行
- 一部投資家・企業による市場・法制度・技術支配の実態
- SDK・システムのセキュリティ欠陥が深刻なリスクを生む
- 個人情報・バイオメトリックデータの国際的な流通・監視体制の拡大
この調査はスポンサー・広告・企業資金なし、全て寄付で運営 Monero(XMR)やBitcoin(BTC)で支援可能