世界を動かす技術を、日本語で。

GrapheneOSを使用しているユーザーが当局に通報される

概要

  • GrapheneOS 利用端末が Yoti で自動的にフラグ付けされる事例
  • Yotiがこれを 当局と自社セキュリティチームへ報告
  • プライバシーや デジタルID検証社会 への懸念
  • 関連する ユーザー体験のスクリーンショット とRedditスレッド
  • 今後の 法規制や監視社会 への影響

YotiによるGrapheneOS端末の自動報告問題

  • Yoti は、デジタルID認証サービス
  • GrapheneOS 端末でアクセスすると、自動的に「フラグ付け」される仕様
  • フラグ付けされた端末情報は 当局およびYotiセキュリティチーム に自動報告
  • 利用者が GrapheneOS を使っているだけで「警戒対象」とされるリスク
  • サービス側がOS識別情報を根拠に 法執行機関へ通報 する運用

プライバシー・セキュリティへの懸念

  • GrapheneOS はプライバシー重視のAndroid系OS
  • その利用自体が「不審」と見なされることで、 プライバシー志向ユーザーのリスク増大
  • Yoti のようなID認証サービスが、OS識別情報をもとに通報する事例の拡大懸念
  • 監視社会化法規制強化 が進む中、「ヒートスコア」の高い存在となる危険性
  • 3Dプリント言論規制 など、国や州ごとに異なるルールへの適応の複雑化

関連リンク・ユーザー体験

今後の社会とユーザーへの影響

  • プライバシー志向OS 利用者が「監視対象」化するリスク
  • デジタルID認証 の普及とともに、 OS識別による差別や通報 の懸念
  • 法規制の多様化国際的なルールの不統一 による混乱
  • 利用者自身による リスク評価と情報収集 の重要性
  • サービス選択時の注意喚起 と、今後の議論の必要性

Hackerたちの意見

インターネットを使ってる全ユーザーを当局に通報した方がいいんじゃない?だって、インターネットは詐欺にも使えるからね。

バックドアのないOSを使ってる人がみんな詐欺師ってわけじゃないけど、インターネットを使ってるからって詐欺師だと考えるよりは、ちょっと高い確率で正しいかもね。

その通り!車を持ってたり運転したりしてるだけで、犯罪者だと思われるかもね。だって、車は重大な犯罪の逃走用車両として使われることもあるから。

つまり、https://en.wikipedia.org/wiki/Collection_of_Internet_Connect...みたいなこと?

そういえば、急に報告が殺到したらどうなるんだろう?例えば、全てのGrapheneOSユーザーがそのアプリをインストールして報告されるようになったら、さらにボットや偽物がそれをやるようになるかも。

HACKER Newsにアカウントがあるってバレたら、もう終わりだわ。

高校の時、友達に見せるために『ハッカー辞典』を持って行ったんだ。そしたら、先生に見つかっちゃって。数週間後にハッキング事件が起きたんだ! すべての教師がアクセスできる生徒の成績が載った共有スプレッドシートが改ざんされて、一部の生徒(俺も含めて)の成績が上がり、他の生徒(あまり仲良くない人たち)の成績が下がったんだ。調査中にすぐに家に帰されちゃったけど、結局何もなかったよ。数年後、友達が音楽の先生のパスワード(bassoon)がキーボードの下の付箋に書いてあったのを見つけたって教えてくれた。

他の国のハッカソンに行ったとき、入国審査官にその名前を説明するのが心配だったけど、安心したことにその話は出なかったよ。

これは当局のやり方じゃないよ。人を有罪にするための証拠が必要なんだから、「怪しい行動」を全部フラグ立てて、人が無実を証明するのを待つなんておかしい。

実際、これが当局のやり方だよ。ちょっとでも変わったことをすると、怪しいと見なされる。説明なしでサービスを拒否されることもあるし、異議申し立てのプロセスもない。

ここ数ヶ月のニュースを見てたか分からないけど、もう普通じゃないよ。

それは、憲法があって、権利章典があって、単純な投票で無効にできない国の話だね。権力分立や法の支配も必要だけど、イギリスにはそれが当てはまらない。

これがイギリスのやり方じゃないよ。予防犯罪の権限を持つ機関がたくさんあって、警察は犯罪ではないことを調査できるし、「非犯罪」事件をあなたの犯罪記録に追加することもできる。これが使われるケースのほとんどが「社会的」犯罪だって知っても驚かないかもね。実際の犯罪の場合、拘禁刑が全く適用されないこともある...また、通常は社会秩序の理由で。皮肉なことに、ほとんどのスクリーンショットが読めないのは、イギリスでは画像共有が社会秩序に対する脅威と見なされているから、すべての共有サイトがブロックされてるからなんだ。

有罪が証明される前に、いろんなことがあなたに対して行われる可能性があるよね(拘留、逮捕、サービス拒否、搭乗拒否、警察の訪問、取り調べとか)。

無罪が証明されるまで有罪、そしてそのプロセス自体が罰なんだよね。これがポスト真実の世界だ。

あの投稿のコメント欄で、GrapheneOSについての長いFAQセクションへのリンクがあったんだけど、アプリがそれをどうやって認識するかとか色々書いてあったよね。[1] なんで、できるだけ「標準のAndroid/Google」って偽装しようとしないのか理解できないな。[1] https://grapheneos.org/faq#:~:text=Apps%20can%20detect%20tha...

それは無意味だからね。もし使い回しの脆弱性対策が有効になっているなら、アプリは単に使い回しを試すことでその存在をテストできる。対策を目立たなくする唯一の方法は、それを無効にすることだよ。

彼らはユーザーのプライバシーとセキュリティを高めることに集中していて、問題を起こすアプリの0.01%を騙そうとはしていないよ。これは猫とネズミのゲームで、かなりの投資が必要だし、逆に怪しく見えることもあるから、企業がこんな愚かな決定をしにくくなるように、採用に焦点を当てる方がいいと思う。顧客が言及した後、ある銀行アプリはハードウェア認証を使ってGrapheneOSのサポートを明示的に追加したのを見たことがあるよ。専用のアンチ検出ブラウザも常にブロックされていて、パッチが必要なんだ。GrapheneOSがそこに焦点を当てるのは望ましくないな。

それ、詐欺未遂としてカウントされると思うよ。

表面的なスプーフィングは意味がないよ。ちゃんとしたアプリなら、Play Integrity APIを使うからね(GrapheneOSではスプーフィングできないし)。0: https://developer.android.com/google/play/integrity/overview

GrapheneOSチームはセキュリティを真剣に考えてるから、スプーフィングがあったら実際に禁止される理由になるよ。以下からの引用: > "GrapheneOSはアプリのセキュリティモデルを守るだけでなく、実質的に強化しているので、セキュリティや詐欺防止に基づく理由で正当化することはできない。"

おい、あんた、そのオペレーティングシステムのライセンス持ってるの? この話で驚くべきことは、ユーザーが「非犯罪サイバーセキュリティ事件」で警察に訪問されなかったことだね。イギリスは本当にひどい国になった。

そうだよ、警察は誰にでもパスワードを聞けるし、渡さなかったら逮捕されることもある。行くつもりはないね。アメリカには多くの欠点があるけど、世界の他の国と比べると市民の権利はかなり良いと思う。

非犯罪的なヘイト事件は、1) 人が起訴されることはまずないし、2) 裁判所の判決と新しい法律に従って記録が大きく改革された。問題はたくさんあると思うけど(例えば、オンライン安全法)、ヨーロッパや西側諸国全体が同じ方向に進んでいるように見えるね。この事件はイギリスで起きたわけではないと思う。詳細がimgurに共有されているから、イギリスではブロックされてるしね。権限を持つ人たちも何のアクションも取ってないみたいだし、誰でも好きなことを報告できるからね。

警察の訪問はなかった アイデアを与えないで!「Auditing Britain」の動画を見すぎて、イギリスの警察は信じられない。ある意味、アメリカの警察よりもひどいところもあるけど、撃ち殺すことに関してはアメリカの警察がまだ悪い意味でリードしてる。しかも、イギリスの警察はアメリカの警察よりも言葉をたくさん使うけど、その言葉が本当に意味を持ってるわけじゃない。無駄に長いテキストの量がすごい。

その返答はテンプレートから生成されたように見えるから、「当局に報告された」って部分も、sudoが同じことを言うときと同じくらい真実かもしれないね。* https://postimg.cc/3kVXKzhk

Re sudo: https://xkcd.com/838/

実は、Sudoはデフォルトでそういうことをするんだよね。自分のマシンからの認証失敗のメール報告が来るのは本当に嫌だ。

新たな海賊時代がやってくるね。「収益」について泣きついてくる日が来たら、今の日々を思い出すだろう。

どういう意味?

西側メディアで「中国」と叫ばれてるのに、実際には西側で起こってることもあるし、中国ではどんなOSでも自由に使えるのに、なんでそんなことが起こるの?何が起こってるの?

中国についての部分は違うけど、西側諸国は自分たちがもっと自由だと装いたがるよね。中国で習近平を批判したり抗議したりできないなら、他の国の法律に対して批判や抗議ができるか試してみてよ。特にプライバシーの名のもとにやってることについては、イギリスがFBの投稿で人を投獄してたのを思い出す。あれは発展途上国で起こることだよ。イギリスもそんなに立場があるわけじゃないし、アメリカも同じことをやってるから本当に怖い。どの国に行くにしても、まずは自分のSNSをチェックして、空港で調べられそうなものは削除するようにしてる。これが先進国で起こるはずじゃなかったんだけど。友達はまだそんなに悪くないって言うけど、ここ数年、毎月HNでこういうことを読むのは本当に怖い。

これは全然受け入れられないよ。でも、GrapheneOSを使う手間をかけて、顔認証を提出してPSNアカウントと結びつけようとするのは、なんか無意味に思える。

でも、GrapheneOSを使う手間をかけて、顔認証を提出してPSNアカウントと結びつけようとするのは、なんか無意味に思える。 全然同意できない。人それぞれ脅威モデルが違うからね。中には、エクスプロイト保護だけに興味があって、プライバシーなんて気にしない人もいるし、完全にオープンソースであることやAIがないこと、無駄がないことが好きな人もいる。完璧じゃないからって小さな改善をしないのは、プライバシーを壊すみたいな最大主義的な考え方が嫌いだ。GrapheneOSに切り替えるのは、ほとんど他のどんな変更よりも大きなプライバシーのメリットがあるし、こういう意見を見て「一つでもプライバシー侵害のアプリを使ったら意味がない」と思う人がいるかもしれない。

この投稿は好きじゃない、 authorities に通報するし、ママにも言うから。