概要
EUのオープンソース年齢認証プロジェクトが ハードウェアバインド証明 を必須要件とし、 LinuxやカスタムROM のサポートに懸念が浮上。 GitHubでの議論で メンテナーが要件の厳格性 を明言。 セキュリティレビューや 脅威モデルの公開 が予告されている。 証明書のコピー防止 のため、認証鍵はハードウェア内に保存。 現状、 本当のオープン性 が維持できるかは未解決。
EUオープンソース年齢認証プロジェクトの論争
- ハードウェアバインド証明 がプロジェクトの必須アーキテクチャ要件
- Linux や カスタムAndroid ROM、独自ビルドアプリのサポート困難化への懸念
- GitHubのリポジトリでユーザーが オープンシステム対応の難しさ を指摘
- メンテナーは「 要件であり、単なる実装詳細ではない」と明言
- 代替アーキテクチャ提案の受け入れ、 セキュリティレビューと脅威モデルの公開 を予告
技術的要件とその影響
- ユーザーは 氏名や生年月日を明かさず 年齢超過を証明可能
- 証明書のコピー・クローン・再利用防止 のため、Android TEEやStrongBox、Apple Secure Enclave等の 保護ハードウェア内鍵 を利用
- この方式により、 承認済みデバイス・OS・アテステーションプロバイダー への依存度が高まるとの批判
- 技術仕様では ネイティブ暗号ハードウェアの優先利用 を要求
- ただし、 ルート検出やGoogle Play Integrity、Apple App Attest 等の厳格チェックは実装ごとに任意
- ハードウェアバインド鍵は サーバーによるデバイスやOS、アプリ全体の承認不要
実装と運用上の制約
- メンテナー発言により、 本番運用時の制限度合い に不透明さが残存
- ガバナンス面での制約
- Proof of Ageプロバイダー は、欧州委員会が管理する 準拠アプリリスト掲載アプリ のみに証明書発行
- ソースコード公開のみでは、コミュニティビルド版が本サービス利用不可
- Linux自体は禁止されていない
- Linuxユーザーはウェブサイト経由でQRコードをスキャンし、 対応モバイルウォレット で利用可能
- しかし、 ネイティブLinuxウォレットは未提供、代替モバイルOSは信頼条件の充足が困難
オープンソース性と今後の課題
- 論争は Android実装単体の問題を超越
- プロジェクトの現時点の立場は ハードウェアバインド必須の維持
- 予定されている セキュリティレビューと脅威モデル が、なぜこのトレードオフが選択されたか、他の信頼基盤や緩和策が可能かを説明予定
- 中核的な疑問 :「EU資金によるオープンソースIDシステムは、ソース公開のみでなく、 承認済みアプリ・セキュリティハードウェア・信頼環境・証明書発行方針 に依存する現状で、本当にオープンであり続けられるか」