インターネット
 Computer >> コンピューター >  >> ネットワーキング >> インターネット

Gmail、SMS二要素認証を段階的廃止へ――QRコード代替案が引き起こすセキュリティ論争

多くのテック愛好家と同じように、筆者もここ数日、GoogleがGmailアカウントの二要素認証(2FA)の選択肢からSMSを削除する意向だというニュースを読みあさっていた。それ自体は大した話ではない。むしろ良いことかもしれない。だが、もてはやされている代替策であるQRコード方式は、憂慮すべき展開だ。率直に言えば、ナンセンス以外の何ものでもない。

実際、筆者はすぐにこの記事を書かずにはいられなかった。Googleはまだこの仕組みの実装を正式に発表していない。単に認証アプリへユーザーを誘導するお洒落な表現かもしれない。それなら、それもまた良いことだ。あるいは、セキュリティの名の下に人々をGoogleエコシステムへさらに従属させようとする試みかもしれない。あるいは全く別の何かかもしれない。時が明らかにするだろう。だがまずは、QR関連の技術が持つという「メリット」について検証しておきたい。

Gmail、SMS二要素認証を段階的廃止へ――QRコード代替案が引き起こすセキュリティ論争

SMSは本当に「安全ではない」のか

テック業界の人々は口を揃えて言う。「SMSは平文で送信されるため、コードを傍受される可能性がある」「SIMスワップ攻撃によって、正規の所有者が知らない間に電話番号を悪意ある第三者へ移転された事例もある」と。そして、こうした例外的な事例を差し出して、迫り来る破滅の証拠のように語るのだ。

しかし、これが誇張に過ぎない理由は3つある。

  • SIMスワップ攻撃の被害者のほとんどは著名な公人だった。彼らは監視やプライバシーに関して、他にも千の懸念を抱えているはずだ。そうした人々は、あなたでも私でも、その他の一般人でもない。金持ちにならなければ問題は解決する。あるいは、裕福であればSMSベース以外の2FA/MFAを選択すればよい。新しい技術など必要ない。
  • SIMスワップ攻撃の事例のほぼすべてで、焦点は中間者にある。攻撃を成立させるには、進んで協力する従業員、つまり賄賂を受け取る腐敗した内部関係者の存在が不可欠だ。どのような技術も、巨額の賄賂によって強化された貪欲さには勝てない。
  • これは主にアメリカ的な問題の押し付けだ。国民IDを住民に発行しない国、あるいは国民ID制度がない国の話である。ほとんどの国では、実際に窓口に出向き、固有の情報が多数記載されたカードを提示してはじめて、番号の移転などの手続きが行われる。もちろん、賄賂に喜んで応じる従業員には無力だし、SMSの免罪にもならない。しかし、郵便番号や生年月日といった曖昧な「一意」識別子に基づく場当たり的なSIMスワップの可能性は確実に減らせる。さらに、近年の著名なハッキング事件を見ると、通信会社やセキュリティ企業の従業員までもがフィッシングに引っかかり、超機密性の高いシステムの認証情報を手渡していた事例が山ほどある。しかも、SMSベースではない2FAやMFAが導入済みの環境でだ。繰り返すが、技術ではこれは解決できない。

Gmail、SMS二要素認証を段階的廃止へ――QRコード代替案が引き起こすセキュリティ論争

もし誰かがこれを傍受できるのであれば、あなたの手元にははるかに、はるかに深刻な問題が転がり込んでいるということだ。

SMSの本質とは、シンプルで信頼できることだ。そして、スマートフォンやモバイルデータ通信を持っていることに縛られない。SIMカードが入っていれば、ほぼどんな端末でもSMSを受信できる。2005年の古い携帯電話でも構わない。インターネットに接続していなければ、それは現代において非常に安全なデバイスだ。あなたが使っているどんなスマートフォンよりも、はるかに安全ですらある。

QRコードが意味するのは「貧しい人も高齢者もお断り」

QRコードをスキャンするには、ほぼ間違いなくスマートフォンが必要になる。シリコンバレーの人々には信じがたいだろうが、貧しい人は存在するし、高齢者も存在する。彼らは複雑なガジェット好き向けのスマートフォンアプリを購入することも、使いこなすこともできない。

一例を挙げよう。各種取引の承認にQRコードスキャン式モバイルアプリを採用した銀行をいくつか知っている。あの高齢者たちはどう対応していると思う? 実際に支店に出向き、行員が手伝ってくれるまで列に並ぶのだ。企業が強欲になり、業務がオフショア化され、あるいは「AI」ボットに委ねられた今、スマートフォンを使わなければサービスと関わる手段は皆無となる。実質的にこれは、65歳以上の人々や、真っ新しいデバイスを買えるほど裕福でない人々への大きな侮辱だ。

これが大多数の人々に影響するのか? おそらくそうではない。しかし、恣意的な技術判断に基づいて社会から「好ましくない人々」を切り捨てることが許されるなら、それは重大な問題だ。

QRコードは本当に「安全」なのか

またしてもテック業界の人々は安全だと主張するだろう。いや、違う。QRコードは史上最も愚かな「セキュリティ」の実装だ。解読不能なピクトグラム。読めない者にとっての魔法的で神秘的な記号。私たちは人間の言語と文字を使う段階から、紀元前3000年のようにヒエログリフを使う段階へと退化しつつある。だがまあ、愚かな人々のほうが制御しやすく、はるかに収益性が高い、ということなのだろう。

カメラを必要とするという点以外、QRコードに良いところは何もない。この技術がいかに脆弱かを示す最近の実例を2つ紹介しよう。筆者のNokia X10では、システムアップデートによってQRスキャン機能が長期間壊れたままになった。つまり、スキャンしたいと思っても何もできなかった。素晴らしい仕様だ。また、Samsung A54では、Google Play開発者サービスに追加の権限を与えない限り、完全に別個のアプリであるGoogle AuthenticatorでQRコードをスキャンできない。なんともディストピア的な状況である。

Gmail、SMS二要素認証を段階的廃止へ――QRコード代替案が引き起こすセキュリティ論争

スキャンして、それから?

仮にこれが採用される実装だとしよう。それで? 人々は依然として、Gmailそっくりに見えるフィッシングサイトへ誘導され、そこにQRコードが表示される。そして以前と同じように、悪意あるウェブの世界へ放り込まれる。おそらく以前より簡単にだ。忘れてはならない。多くの著名なハッキング事件では、ユーザー自身が6桁のコードをリアルタイムで攻撃者に渡していた。本物そっくりの入力欄に打ち込むことでだ。技術は恐怖、パニック、混乱といった感情を解決できない。それどころか、難解な技術はこうした感情をむしろ煽り、人々をよりミスしやすくする。

もうひとつの可能性もある。これは単に言葉が悪いだけで、単純なOTPコード生成アプリの使用を意味しているだけかもしれない。その選択肢は既に存在するのだから、何かをする理由も大々的な発表をする理由もない。もちろんフォールバック手段が鍵だが、テック企業とその華々しい「高速開発」文化は、それを気にしたことがない(どうやら一部の機能ではSMSが残る模様)。いずれにせよ、QRコードは無意味で役立たずだ。そもそも認証アプリ内のQRコードは、アプリが適切なコードを生成できるようにするためのシードハッシュに過ぎない。存在する理由は「スマホでのタイピングが面倒だから」というだけ。なんてこった! 伝説的なバスケットボールコーチ、ジェリコ・オブラドビッチの言葉を借りて言えば、「どのQRコードだ? このQRコードか? これはジョークだぜ」というところだ。

そして、もし完全に新しい仕組みだとしたら? 1台の電話に1つのアカウントを紐付けるのか? それは当然プライバシーの低下を意味する。今日、Gmailを使いたいだけでスマートフォンで何かをする必要はない。認証アプリを使い、コードをクラウドと同期せず、スマホではデスクトップとは完全に別のアカウントを使い、複数アカウントを運用することもできる。あまり皮肉りたくはないが、これは人々に永遠にスマートフォン上で認証させ、その生活をデータの支配者たちへさらに差し出させる絶好の機会なのだ。

そうなるかどうかは分からないが、楽観する理由はどこにもない。過去15年ほどを振り返ればいい。あらゆるものにオンラインアカウント、どこにでもクラウド推しのナンセンス、Manifest V3、広告、広告の「プライバシー」その他の役立たずの残骸。すべては愚かな人々からさらなるデータを収集し、より接続され、より依存させ、大手企業に縛り付けるために設計されている。今回だけが違うと言える根拠はどこにある?

筆者に残されたささやかな希望は、欧州連合(EU)がある程度のプライバシーと匿名性を要件に組み込ませるかもしれないということだ。しかし、それは世界中のすべての人々のニーズを解決してはくれない。そして願わくば、SMSの代わりとなるものが健全で有用でシンプルなものであるよう、十分な抵抗と批判の声が上がることを祈るのみだ。

結論

Googleがログインのセキュリティ向上に取り組むこと自体は構わない。そう、オフラインアプリが生成するOTPコードによる2FAはSMSより優れている。しかし、セキュリティの概念としてのQRコードは、比べものにならないほど劣悪だ。同様に、タップ認証は愚か者のためのものであり、パスキーは並外れた熱心なオタク以外にはナンセンスであり、ハードウェアキーはプロフェッショナルや著名人にとっては完全に理にかなっている。普通の人々にとって、SMSはシンプルで信頼できる選択肢だったし、今もそうだ。認証アプリは、少し詳しくて、スマートフォンを使えるだけの資金と知識のある人々に向いている。

SMSの廃止は単なる技術の話ではない。社会の話だ。廃止することは、実質的に貧しい人々と高齢者を等式から消し去ることだ。それは経済的・技術的な排斥である。だが、そういう人々はそもそも儲からない。サービスに課金することもなければ、広告を見ることもない。だから誰も気にしない、ということなのだろうか。

Googleが何をするのかはまだ分からない。本当に筋の通った、優れた何かになるかもしれない。あるいは全く逆かもしれない。いずれ明らかになるだろう。ただ、何であれ、QRコードに依存するものなら、ひどく、恐ろしく、愚かで、無意味なものになることは確かだ。それでは、また。

  1. メールでGoogleドキュメントを効率的に共有・送信する4つの方法

    現代のビジネスシーンでは、LinkedInやSlackなど、多彩なコミュニケーションツールが登場しています。しかし、インターネット上で最も歴史のある連絡手段の一つであるメールは、今なおビジネスパーソンにとって欠かせないツールであり続けています。 Googleドキュメントを日常的に活用している方なら、作成したドキュメントをメールで送りたい場面に遭遇することもあるでしょう。では、具体的にはどのように行えばよいのでしょうか? 実は、Googleドキュメントを共有する方法は複数あります。どの方法を選ぶかは、相手にどのような形でドキュメントを届けたいかによって変わってきます。本記事では、代表的な4つの

  2. Googleカレンダーで場所を共有し、イベントにゲストを招待する方法【PC・スマホ対応】

    大規模なイベントを企画するときは、ゲストが必要とする情報をすべて1つのカレンダーイベントにまとめておくのがおすすめです。そうすることで、招待された側はイベントの日時、開催場所、事前に確認しておきたい資料などをひと目で把握できます。実は、これらすべてをGoogleカレンダーだけで完結できるのをご存じでしょうか。イベントを作成してゲストと共有するだけで、あとはGoogleが処理してくれます。この記事では、PCやスマートフォンのGoogleカレンダーを使って、場所情報や添付ファイル付きのイベントを作成し、ゲストへ招待状を送るまでの手順を詳しく解説します。 Googleカレンダーでイベントを作成す