アマゾンは最近、Ringカメラのための新しい機能を発表しました。同社はこれを「TAKE」と呼んでいます。鍵の暗号化を捨て去る(TAKE)。このアイデアは、同社が利用可能なビデオコンテンツの量を減らし、その結果、法執行機関がアクセスできる可能性を減らすことです。しかし、技術的にはフルビデオコンテンツへのアクセスを遅らせることができますが、ビデオドアベルやその他のセキュリティカメラから求められるべきプライバシーレベルには遠く及びません。
TAKEは、Ringが暗号化キーを管理する新しい方法を導入し、ユーザーのデバイスがそのキーを保持し、同社は独自のクラウドインフラストラクチャ内で一時的に暗号化キーを保持します。Ringのサーバーは一時的にキーを受信し、ユーザーがエンドツーエンドの暗号化を選択した場合に提供できないと主張する機能、例えばビデオ説明、スマートアラート、ビデオ検索などを提供できます。そしてそれ以上その後、キーは24時間後に削除されます。
これは、現在とは異なる方法で、ビデオは転送中および静止時に暗号化され、Ringによって復号化され、Ringは常にビデオにアクセスして処理を行います。
比較的に見て、これは現在Ringが設定しているデフォルト設定の改善であり、少なくとも歴史的ビデオへのアクセスを制限していますが、探求する価値のある深刻な欠点があります。
リングは短期間、暗号化されていないビデオにアクセスできる
リングは、スマートアラートやビデオ検索などのカメラ機能の多くがクラウド処理を必要とするようにサービスを設計しました。そのため、これらの機能を提供するには、リングはクラウドサーバーに保存されている映像を復号化する必要があります。
TAKEを使用することで、これらの機能を提供するために、Ringは24時間クラウドに保存された映像にアクセスします。TAKEは、セキュアなエンクレーブを使用して基本キー素材を直接エクスポートしづらくする小さな対策を追加しますが、キーは依然として変更可能なサービスにリリースされます。キーにアクセスすると、クラウド処理が実行され、ユーザーに要求された機能が提供されます。キーは24時間後に削除されますが、ユーザーが古いビデオを視聴したり、他のいわゆる「スマート」機能を使用したりしたい場合、キーはサーバーに再送信されます。
実際には、システム全体がサーバーがキーを保持する静的暗号化とほとんど変わりません。クライアントデバイスは、実質的にその役割を果たします。ハードウェアセキュリティモジュール (HSM)これには、必要に応じてサーバーにそのキーを提供することも含まれます。最終的な結果は現状より改善されていますが、それでもプライバシー保護の面ではまだ十分ではありません。エンドツーエンド暗号化.
会社は、キーのバックアップを保持していないと述べ、Ringの従業員が映像にアクセスする方法はないと主張しています。また、復号化されたコンテンツはサーバーから削除されると述べています。
ユーザー行動によってキーがサーバーに送信される場合でも、これはあまり意味がありません。"ビデオ検索"や"スマートビデオ説明"などの機能をデバイスオーナーに利用可能にすることは、Ringが映像を見ることができない一方で、説明は容易に会社に提供できることを意味します。能力について質問された際、Ringは「RingがTAKEの保護をさらに強化し続ける中で、ビデオ説明が含まれる」と回答しました。
さらに、アカウント回復キーはデフォルトでカメラ自体に保存されます。これが現在のビデオコンテンツのインデックスが会社に利用可能であることを考慮すると、TAKEは大量監視に対する保護でも何でもないことがわかります。法執行機関は特定の用語に対してカメラの大量検索を要求し、興味のあるカメラをデバイスオーナーから押収し、アカウントバックアップを復号化し、その情報を使って暗号化されたビデオを復号化することで、さらに詳細な調査を行うことができます。
法執行機関は依然として映像へのアクセスを強制しようと試みる可能性がある
アクセスとキーのローテーションの仕組みにより、Ringが法執行機関によって強制された場合、現在の慣行を変更することが技術的にはまだ可能です。他の既存の静的暗号化システムと同様に、会社がキーを保持しています。例えば、Ringはコンテンツの暗号化キーや復号化されたビデオをメモリからディスクに保存するよう求める命令を受け取るかもしれません。これは、彼らが一定のレベルでのアクセスを保持することを意味します。
EFFへのメールでRingは「TAKEの下、Ringは暗号化キーや復号化されたコンテンツを提供することはできません。TAKEの下、Ringは有効な法的手続きに応答して、暗号化されたビデオファイルのみを保持し提供します。長年にわたり、また今後も、Ringの政策は広範な法的要求に異議を申し立てることです」と述べています。EFFは、法執行機関の命令に従って既存の慣行を変更し、未暗号化されたビデオを返却または保持することの可能性について質問しましたが、会社はそれには触れませんでした。
エンドツーエンドの暗号化は、ユーザー基盤の信頼を維持するために機能します。会社がそれを採用している限り、暗号化キーへのアクセスはありません。これは、法執行機関がサービスにキーを保持するよう要求したり、ローテーションを選択しないようにすることも不可能であることを意味します。このレベルの保護はTAKEでは提供されません。
最終的には、Ringがこのソフトウェアとその実装を管理しており、ホワイトペーパー以上の検証として、信頼してくださいというレベルしか提供していません。問題を解決するわけではありませんが、少なくとも、会社は第三者監査人にインフラストラクチャの主張を検証させる必要があります。Ringは「Ringは製品の発売前に厳格なセキュリティレビューを実施し、TAKEの重要なコンポーネントは発売前に独立したセキュリティテストを受けました。さらに独立したレビューの選択肢を検討しています」と回答しました。
TAKEはエンドツーエンドの暗号化ではありません。Ringは決してキーにアクセスしません。幸運なことに、会社はそう主張していません。Ringはすでにエンドツーエンドの暗号化オプションを提供しており、デフォルトでそれをオンにするビデオドアベルに私たちが全員望むようなプライバシー改善を実際に提供するでしょう。
