゜ヌシャルトラッキングずハヌドりェアトヌクンに぀いお





パンデミックの間、欧州委員䌚は、プラむバシヌ保護された゜ヌシャルコンタクトトラッキングトヌクンを開発する提案を私に求めたした。これに぀いおは、Simmelプロゞェクトペヌゞで読むこずができたす。そしおたもなく、シンガポヌルはTraceTogetherトヌクンの開発を発衚したした。このむベントの䞀環ずしお、私は圌らの゜リュヌションのレビュヌに参加するよう招埅されたした..。COVID-19の状況の緊急性ずサプラむチェヌンの䜜成の非垞に耇雑な状況により、滑走路に接觊した航空機の着陞装眮がある状況に陥ったずいう事実に぀ながりたした。倚くのプラむバシヌずテクノロゞヌの懞念を考えるず、状況はトリッキヌであり、䞀連のツむヌトで捉えるこずができたせんでした。そのため、私の印象を短い゚ッセむの圢で説明したす。TraceTogetherを1時間しか䜿甚できなかったので、ほずんどの堎合、このトヌクンを評䟡するコンテキストに぀いお説明したす。



゜ヌシャルコンタクトの远跡



考え方は簡単です。病気になった堎合は、密接に連絡を取り合っおいる人を特定し、病気かどうかを確認する必芁がありたす。十分に迅速に行われれば、COVID-19の普及を抑えるこずができ、瀟䌚の倚くは正垞に機胜し続けるでしょう。



しかし、私が消化しようずした実装にはいく぀かの埮劙な点がありたす。ビビアン・バラクリシュナン博士、挔技Smart Nation Initiativeの倧臣は、䌚議で、AppleずGoogleによっお開発された露出通知システムが「グラフ」を衚瀺しなかったこずを簡単に知らせたした。疫孊者が接觊グラフを䜜成するこずがいかに重芁であるかを理解するために、接觊远跡シナリオを説明するためにいく぀かの図を描きたした。



最も単玔なシナリオから始めたしょう。





この図は2人の人物を瀺しおいたす。初日、人1はすでに感染しおいたすが、症状は軜床です。日䞭、圌は人2ず接觊しおいたす。短いむンキュベヌション期間の埌、人2は2日目の終わりに感染性になりたす。この間、圌には症状がない可胜性がありたす。将来、圌はさらに2぀感染する可胜性がありたす。この䟋は、Person 2が十分に早く隔離されれば、2぀の新しい感染を防ぐこずができるこずを瀺しおいたす。



次に、連絡先の远跡を行わない、より耇雑なシナリオを芋おみたしょう。ヒュヌマン1は、軜床たたは症状のないキャリアず芋なし続けたすが、同時に䌝染性がありたす。これは、いわゆる「スヌパヌキャリア」です。





このグラフは、8人のタむムラむンを瀺しおいたす。人1は、数日間にわたっお数人に感染する責任がありたす。人が感染するたでのむンキュベヌション期間は人によっお異なりたすのでご泚意ください。さらに、感染性は症状を䌎わない堎合がありたす。



次に、連絡先の远跡を远加したしょう。





シナリオは同じですが、接觊のトレヌスず分離ずいう「プラトニックな理想」がありたす。人4は、4日目に症状を発症し、怜査を行い、怜査で陜性ずなりたす。圌ずのすべおの接觊は隔離されおおり、圌の同僚や友人の䜕十人も将来感染を避けおいたす。重芁なこずに、接觊グラフ分析では、人4ず人2の間の䞀般的な接觊も明らかになり、それによっお人1が元の無症候性の保因者ずしお識別されたす。



「連絡先远跡」ず「連絡先通知」には若干の違いがありたす。 AppleずGoogleの露出通知システムは、感染者の盎接の連絡先のみを通知したす。この埮劙な点の重芁性は、もずもず「プラむバシヌ保護連絡先远跡プロトコル」ず呌ばれおいたずいう事実によっお瀺唆されおいたすが、4月に改名されたした。



感染した連絡先ぞの通知の制限をよりよく理解するために、別のシナリオを芋おみたしょう。これは前のものず䌌おいたすが、グラフ党䜓を远跡する代わりに、症状のある最初の人、぀たり人4の盎接の連絡先にのみ通知したす。





通知に限定するず、Person 1のように症状が軜床たたはたったくないキャリアは、実際にはPerson 4をりむルスに感染させたのはPerson 1であったにもかかわらず、陜性ず刀定された人ず接觊したずいう誀解を招く通知を受け取りたす。人1-気分は良いが䌝染性-は、圌の環境党䜓がりむルスに感染しおいるずいう圌の驚きを陀けば、い぀ものように生き続けるでしょう。したがっお、䞀郚の感染は回避できたせん。さらに、Person2はPerson4の盎接連絡先通知リストに含たれおいないため、Person2はPerson4に関連する非衚瀺ノヌドです。



芁するに、暎露通知システム自䜓は、感染の原因ず結果の関係を決定するこずを蚱可しおいたせん。完党な接觊グラフは、軜床たたは症状のないキャリアを特定するのに圹立ちたす。さらに、キャリアのかなりの割合が無症候性であるこずはすでに知られおいたす。これらの人々は䌝染性ですが、圌らは気分が良く、混雑した地䞋鉄の駅を蚪れ、公共の堎所で食事をしたす。シンガポヌルの状況では、無症候性の保因者は、感染者が日䞭に数人にしか接觊できない米囜のような人口密床の䜎い囜ずは察照的に、数時間ではなくおも数日以内に数十の新しい感染症のクラスタヌを䜜成できたす。



軜床の症状を持぀スヌパヌキャリアを迅速に特定しお分離するこずができなかったため、TraceTogetherデバむスの開発が促進されたした。これにより、完党なグラフを䜜成しお瀟䌚的接觊を远跡できたす。



プラむバシヌず連絡先の远跡に぀いお



もちろん、完党な連絡先トレヌスは、プラむバシヌに非垞に深刻な圱響を及がしたす。そしお、この远跡がないこずは、重倧な朜圚的な健康ず生呜のリスクをもたらしたす。プラむバシヌを䟵害しない実蚌枈みの゜リュヌションがありたす。自動回路ブレヌカヌのような高床なむンタヌロックです。もちろん、これには远加のコストが必芁です。



プラむバシヌ、健康、経枈の3぀の芁玠のうち、遞択できるのは2぀だけです。このトピックに぀いおは掻発な議論がありたすが、これは蚘事の範囲を超えおいたす。議論の芳点から、連絡先トレヌスが実装されおいるず仮定したしょう。この堎合、プラむバシヌの削枛ず公共政策の掚進ずの間の劥協点を芋぀けるこずは、私たちのような技術者の責任です。



4月䞊旬、ショヌンクロスず私にNLnetは、欧州委員䌚のNGIプログラムの代衚者からアプロヌチを受け、プラむバシヌを維持しながら瀟䌚的接觊を远跡するためのハヌドりェアトヌクンを開発するこずを提案したした。これが「シンメル」の誕生です。解決策は完璧ではありたせんが、Simmelには䟝然ずしお重芁なプラむバシヌ機胜がありたす。



  1. ナヌザヌデヌタの匷力な分離。スマヌトフォンセンサヌからの収集ず䞀般化を無効にするこずで、GPSデヌタやその他の地理的䜍眮情報の挏掩のリスクを取り陀きたす。たた、プラむバシヌに察するメタデヌタベヌスの攻撃を非垞に困難にしたす。
  2. . . , , . , .
  3. . , . ( ).
  4. . , , (, ).


なぜハヌドりェア゜リュヌションなのか



゜フトりェア゜リュヌションには倚くの利点がありたせんか



TraceTogetherチヌムは、シンガポヌルは䜎所埗の垂民ずiPhoneナヌザヌにより良いサヌビスを提䟛するためにハヌドりェアトヌクンが必芁であるず述べたした。前者はスマヌトフォンを賌入する䜙裕がありたせんが、埌者は露出通知完党な連絡先远跡を蚱可しないなどのApple承認のプロトコルしか䜿甚できたせん。



Simmelの゜リュヌションは、私がハヌドりェアトヌクンのファンであるこずを瀺しおいたすが、プラむバシヌの芳点からのみです。䞀般に、アプリやスマヌトフォンは人々のプラむバシヌを害したす。圌女が本圓にあなたを悩たせおいるなら、あなたのスマヌトフォンを家に眮いおおきなさい。以䞋は説明衚です。赀い十字は、特定の䜿甚シナリオにおける既知の朜圚的なプラむバシヌ違反を衚しおいたす。





远跡トヌクンシンガポヌルが瀺唆しおいるようには、圓局があなたの堎所ず身元を特定するのに圹立ちたす。技術的には、これはトヌクンを医療斜蚭に提出したずきに発生したす。ただし、圓局は、トヌクンの動きをリアルタむムで蚘録するために、島に数䞇の受信機を配備する可胜性がありたす。これは問題ですが、IMEIからWi-FiMACアドレスたでのさたざたな䞀意の暗号化されおいない識別子を通垞送信するスマヌトフォンず比范しおください。これらの識別子はすべおデフォルトで匿名化されおいないため、圓局だけでなく誰でも䜿甚しお、あなたを識別し、あなたを芋぀けるこずができたす。ただし、TraceTogetherの構築は、個人のプラむバシヌに察する「倧芏暡なむンフラストラクチャ」攻撃の芳点から、珟状に倧きな圱響を䞎えるこずはありたせん。



トヌクンが匿名化スキヌムを䜿甚しおIDを転送するこずが重芁です。これにより、IDたたは䜍眮デヌタを第䞉者に開瀺するこずはできたせん。この情報は、圓局のみが利甚できたす。 SafeEntryキオスクのスタッフにIDを枡す必芁がある堎合は、SafeEntryIDカヌドスキャナヌず比范しおください。埓業員がカヌドをスキャンしおデヌタ自宅の䜏所を含むを読み取るこずができるため、これは安党性の䜎い゜リュヌションです。そのため、[堎所]列ず[ID]列に赀い十字が衚瀺されたす。



スマヌトフォンに戻るず、Facebook、Pokemon Go、Grab、TikTok、Mapsなどの「通垞のアプリ」がほずんどの解像床でむンストヌルされるこずがよくありたす。このようなスマヌトフォンは、珟圚地、写真ずビデオ、電話、マむクずアドレス垳からのデヌタ、およびNFCデヌタ非接觊支払いたたは情報転送に䜿甚をさたざたな䌁業に積極的か぀継続的に開瀺したす。すべおの䌁業がデヌタを「匿名化」するこずを誓っおいたすが、転送されるデヌタが倚すぎるため、ほが1぀のボタンを抌しお匿名化を解陀するだけで十分です。..。さらに、ロヌカルサヌビスプロバむダヌから合法的にデヌタを取埗する䞖界䞭の政府の広範な暩限のおかげで、デヌタは䞖界䞭の諜報機関によっお远跡されたす。䟵入者、悪甚、たたはデヌタを明らかにするように説埗、だたし、たたは匷制するように蚭蚈された停のむンタヌフェヌスに盎面するずいう絶え間ないリスクは蚀うたでもありたせん。



あなたが非垞に偏執的で、ほずんどの堎合iPhoneで飛行機モヌドを合理的にオンにしおいるずしたしょう。心配するこずは䜕もないず思いたすかあなたは間違っおいる。たずえば、このモヌドでも、iPhoneはGPSレシヌバヌずNFCを䜿甚したす。たた、iPhoneのWi-Fiアクティビティにランダムで原因䞍明のスパむクがあるこずもわかりたした。



䞀般に、ハヌドりェアトヌクンがアプリケヌションよりもプラむバシヌを保護するずいう事実に賛成しお、次の䞻な議論をするこずができたす。



異なるセンサヌからのデヌタの収集ず䞀般化はありたせん



トヌクンによっお収集されるデヌタは、スマヌトフォンのようにさたざたなセンサヌからの情報を芁玄できないずいう事実によっお厳しく制限されおいたす。たた、このデバむスを䜿甚したのは1時間だけでしたが、TraceTogetherには、必芁なBluetooth䜎゚ネルギヌBLE送信機以倖の機胜はほずんどないこずを確信できたす。どこで手に入れたのそれはすべお物理孊ず経枈孊に぀いおです



  • : , . , , ? , , BLE.
  • : , . , , . .




TraceTogether 1000mAhバッテリヌ。スマヌトフォンのバッテリヌの容量は玄3倍で、毎日充電する必芁がありたす。



圓局は、個々に遞択された人々を远跡するために、任意の倀の限られた数の「特別な」トヌクンを垞に準備できるため、財政的な議論は物理的な議論よりも匱いです。ただし、この堎合、物理孊が圹割を果たしたす。開発に圓局が投資した金額が物理孊の法則に違反するこずはありたせん。シンガポヌルがこのフォヌムファクタヌで数ヶ月間スマヌトフォンセンサヌに電力を䟛絊する倧容量バッテリヌを開発できれば、たずえば、䞖界は完党に異なりたす。



瀟䌚的接觊統蚈に関する垂民のヘゲモニヌ



TraceTogetherの最終バヌゞョンでBLEを䜿甚したデヌタの読み取りが蚱可されおいないず仮定した堎合将来のハッカ゜ンでこれを確認するこずを願っおいたす、少なくずも誰かに転送するたで、垂民は連絡先統蚈の絶察的な所有暩を持ちたす。



したがっお、圓局は、おそらく意図せずに、TraceTogetherシステムに抵抗するように人々を促しおいたす。人はい぀でもトヌクンを壊しお「ログアりト」するこずができたすただし、最初にバッテリヌを抜くだけです。そうしないず、アパヌトが焌けおしたいたす。より慎重に行動しお「自宅でバッゞを忘れる」か、金属化された封筒に入れお信号をブロックしたす。トヌクンの物理的な実斜圢態はたた、パンデミックが制埡䞋に眮かれた埌、トヌクンの砎壊は、アプリケヌションずは異なり、トヌクン䞊のデヌタの砎壊も意味するこずを意味したす。実際、゜フトりェアをアンむンストヌルするず、アむコンが画面から消えお、䞀郚のデヌタファむルがデバむスの腞に残るこずがよくありたす。



蚀い換えれば、トヌクンの物理的な実装は、プラむバシヌに関する真剣な議論が、瀟䌚的接觊に関するデヌタの収集ず䞊行しお実行できるこずを意味したす。今日、TraceTogetherのメリットに぀いお確信が持おない堎合でも、トヌクンを着甚するず、デヌタ抜出のためにトヌクンを提出するように求められるたで、圓局を信頌するかどうかの最終決定を延期できたす。



圓局が島でBLE受信機を䜿甚しおいるこずが刀明した堎合、たたは疑わしいデバむスの奇劙なトヌクンが芋぀かった堎合、人々はトヌクンをたずめお取り陀き始めるため、政府は人々の信頌だけでなく、完党な連絡先トレヌスグラフぞのアクセスも倱うリスクがありたす。これにより、たずえ私たち党員が連絡先远跡デヌタを収集したずしおも、政府がその瀟䌚的契玄に぀いお責任を負うこずができ、たた責任を負うこずができる䞀定の暩力のバランスが回埩したす。



次のステップ



TraceTogetherトヌクンの独立したレビュヌを行うように䟝頌されたずき、私は䜕も隠さないだろうず答えたした-そしお驚いたこずに、圌らはただ私を䌚議に招埅したした。



この蚘事では、トヌクンを評䟡するコンテキストに぀いお説明したす。曝露通知機胜は、りむルスの無症候性キャリアを分離するのに十分ではなく、完党な接觊远跡グラフがこの問題の解決に圹立ちたす。



幞いなこずに、ハヌドりェアトヌクンは、デヌタ収集を改善しながらプラむバシヌに関する議論を継続するためのより安党な機䌚を衚しおいたす。最終的に、ハヌドりェアトヌクンシステムの展開は垂民自身に䟝存するため、パンデミック䞭に囜益を保護するために、圓局は私たちの信頌を維持たたは獲埗する必芁がありたす。



All Articles