アマゾンは最近、Ringカメラのための新しい機能をデビューさせました。同社はこれを「TAKE」と呼んでいます。このアイデアは、会社が保有するビデオコンテンツの量を減らし、法執行機関がアクセスできる可能性を低くすることです。しかし、技術的にはフルビデオコンテンツへのアクセスを遅らせることができますが、ビデオドアベルやその他のセキュリティカメラから求められるべきプライバシーレベルには及ばないでしょう。キー暗号化を捨て去る(TAKE)。これは、歴史的なビデオコンテンツに対する制限を設けますが、いくつかの深刻な問題があります。
TAKEは、Ringが暗号化キーの管理を新しい方法で行うことを導入します。ユーザーデバイスがキーの所有権を持ち、同社はクラウドインフラストラクチャ内で一時的に暗号化キーを保持します。Ringのサーバーは一時的にキーを受け取り、ユーザーがエンドツーエンド暗号化を選択した場合に提供できないと主張する機能を提供できます。例えば、ビデオ説明、スマートアラート、ビデオ検索などそして、キーは24時間後に削除されます。
これは、現在とは異なる方法で、ビデオは転送中および静止中に暗号化され、Ringによって復号化されます。Ringは常にビデオにアクセスして、これらの機能を処理します。
比較的に見ると、これは現在のRingのデフォルト設定の改善であり、少なくとも歴史的なビデオに対する制限を設けていますが、探求すべきいくつかの深刻な問題があります。
リングは、暗号化されていないビデオに短期間アクセスできるように設計されています。
リングは、スマートアラートやビデオ検索などのカメラ機能がクラウド処理を必要とするようにサービスを設計しました。そのため、これらの機能を提供するには、リングはクラウドサーバーに保存されている映像を復号化する必要があります。
TAKEを使用すると、リングは24時間、クラウドに保存されている映像にアクセスして復号化します。TAKEは、セキュアなエンクレーブを使用して基本キー材料を直接エクスポートするのを難しくする小さな対策を追加しますが、キーはまだサービスに解放され、変更される可能性があります。キーにアクセスすることで、クラウド処理が実行され、ユーザーに要求された機能が提供されます。キーは24時間後に削除されます。ユーザーが古いビデオを再生したり、他のいわゆる「スマート」機能を使用したりすると、キーはサーバーに再送信されます。
実際には、このシステム全体は、サーバーがキーを保持する静的暗号化とほとんど変わりません。クライアントデバイスは、ハードウェアセキュリティモジュール(HSM)の役割を果たし、キーをサーバーに必要に応じて提供します。結果として、現状からの改善は見られますが、エンドツーエンド暗号化によるプライバシー保護には遠く及びません。リングは、クライアントデバイスをハードウェアセキュリティモジュール(HSM)の役割に取って代わらせ、キーをサーバーに提供します。リングは、キーをサーバーに提供し、必要に応じて利用できるようにします。リングは、バックアップキーを保持しておらず、従業員が映像にアクセスする方法はありません。また、復号化されたコンテンツはサーバーから削除されるとしています。.
リングは、キーや復号化されたコンテンツのバックアップを行わず、従業員が映像にアクセスすることは不可能であると主張しています。
ユーザー行動によってキーがサーバーに送信されるとしても、その機能が「ビデオ検索」や「スマートビデオ説明」をデバイスオーナーに提供していることは、Ringが映像を見ることができない一方で、説明は容易に会社に利用可能であることを意味します。能力について質問された際、Ringは「RingがTAKEの保護をさらに強化し続ける中で、ビデオ説明が含まれる」と回答しました。
さらに、アカウント回復キーはデフォルトでカメラ自体に保存されます。現在、ビデオコンテンツのインデックスが会社に利用可能であることと組み合わせると、TAKEは大量監視に対する保護ではないことがわかります。法執行機関は特定の用語に対してカメラの大量検索を要求し、興味のあるカメラをデバイスオーナーから押収し、アカウントバックアップを復号化し、暗号化されたビデオを復号化するためにその情報を利用することができます。
法執行機関は依然として映像へのアクセスを強制しようと試みる可能性がある
アクセスとキーのローテーションの仕組みにより、Ringが法執行機関によって強制された場合、現在の慣行を変更することが技術的にはまだ可能です。他の既存の静的暗号化システムと同様に、会社がキーを保持しています。例えば、Ringはコンテンツの暗号化キーや復号化されたビデオをメモリからディスクに保存するよう求められるかもしれません。
EFFへのメールでRingは、「TAKEの下、Ringは暗号化キーや復号化されたコンテンツを提供することは設計上不可能です。TAKEの下、Ringは有効な法的手続きに応答して、暗号化されたビデオファイルのみを保持し提供します。Ringの政策は常に広範な法的要求に異議を唱えることでした」と述べています。EFFは、法執行機関の命令に従って既存の慣行を変更し、未暗号化されたビデオを返却または保持することの可能性について質問しましたが、会社はそれには答えませんでした。
エンドツーエンドの暗号化は、ユーザー基盤の信頼を維持するために機能します。会社がそれを採用している限り、暗号化キーへのアクセスはありません。これにより、法執行機関はサービスにキーを保持するよう要求したり、ローテーションを選択しないように要求することもできません。説明されたように、TAKEはこのレベルの保護を提供しません。
最終的には、Ringがこのソフトウェアとその実装を管理しており、ホワイトペーパー以上の検証として、外部観察者に対して「信頼してください」というレベルしか提供していません。問題を解決するわけではありませんが、少なくとも、会社は第三者監査人にインフラストラクチャの主張を検証させる必要があります。Ringは「Ringは製品発売前にすべての製品に対して厳格なセキュリティレビューを実施し、TAKEの重要なコンポーネントは発売前に独立したセキュリティテストを受けました。さらなる独立レビューの選択肢を検討しています」と回答しました。
TAKEはエンドツーエンドの暗号化ではありません。Ringは決してキーにアクセスしません。Ringはすでにエンドツーエンドの暗号化オプションを提供しており、デフォルトでそれをオンにするビデオドアベルに私たちが望む実際のプライバシー改善を提供するでしょう。
