العودة
محافظ الهوية الرقمية الأوروبية تعتمد على خدمات الأمان من Google وApple
SiTech AI Team3 წთ. საკითხავი

محافظ الهوية الرقمية الأوروبية تعتمد على خدمات الأمان من Google وApple

يخلص تحليل لمنظمة Waag إلى أن محافظ الهوية الرقمية الأوروبية تعتمد على Google Play Integrity وعلى توثيق الأجهزة من Apple، ما يربط البنية التحتية العامة بسياسات المنصات الخاصة ويخالف قانون الأسواق الرقمية.

المشكلة: المحافظ تعتمد على التوثيق عن بُعد

تعمل الحكومات الأوروبية على إطلاق محافظ الهوية الرقمية التي سيستخدمها المواطنون للوصول إلى الخدمات والتحقق من أعمارهم عبر الإنترنت. وبحسب تحليل نشرته منظمة Waag البحثية، يعاني هذا المسار من خلل جسيم: فالمحافظ تعتمد على خدمات الأمان من Google وApple، أي Google Play Integrity API وManaged Device Attestation من Apple. وتُستخدم هذه الخدمات، المعروفة بالتوثيق عن بُعد، للتأكد من أن تطبيق المحفظة يعمل على عتاد لم يتم التلاعب به. وبإدماجها في بنية تحتية عامة، تخاطر أوروبا بجعل المجتمع معتمداً على شركات خاصة وبخدمة مصالحها التجارية.

وPlay Integrity API برمجية مجانية تقدمها Google للمطورين للتحقق من أن التطبيق يعمل على جهاز Android أصلي ومعتمد، وتساعد في الحد من إساءة استخدام الروبوتات والاحتيال في تطبيقات البنوك والغش في الألعاب. لكنها في الوقت نفسه تتحقق مما إذا كان الجهاز يشغّل نسخة من Android مرخّصة من Google، وتتعامل مع البدائل غير المرخّصة كمخاطر أمنية محتملة. وتستخدم Google متجر Play كمصدر للحقيقة، إذ تتحقق مما إذا كان التطبيق قد عُدّل وما إذا كان قد ثُبّت عبر المتجر. ونتيجة لذلك صُممت الخدمة لاستبعاد أنظمة التشغيل غير المرخّصة من Google، وتشجيع التثبيت عبر متجر Play، وإلزام المستخدمين بتسجيل الدخول بحساب Google، وهو ما تصفه Waag بأنه انتهاك واضح لقانون الأسواق الرقمية (DMA).

بديل مفتوح موجود لكنه مُهمَل

يوجد بديل أكثر انفتاحاً لكنه يُتجاهل: واجهة Hardware Attestation API في Android، التي توفر فحوصات أمنية قائمة على العتاد دون فرض سياسات منظومة Google.

وفي الأثناء، طبّق مطورو المحافظ في هولندا وإيطاليا Play Integrity بالفعل، ما يعني أن مستخدمي أنظمة تشغيل منزوعة Google مثل /e/OS وGrapheneOS قد يُستبعدون من الوصول إلى هذه الخدمات. وهكذا تصبح الحكومات عملياً جهة تنفيذ لسياسات منصة تابعة لشركة خاصة، وهو ما يتعارض مع الطموح الأوروبي المعلن لبناء بنية تحتية رقمية عامة على أسس الانفتاح والشمول والسيادة التكنولوجية. أما المستخدمون الذين يريدون الاستقلالية عبر أنظمة تشغيل بلا برمجيات Google مثبتة مسبقاً وبلا متتبعات ومساعدين مدمجين، فيُدفعون إلى العودة إلى برمجيات Google إن أرادوا استخدام المحفظة.

مقاربات مجزأة ومساءلة عامة

جزء من المشكلة يكمن في حوكمة عملية تصميم المحافظ. يقدم الاتحاد الأوروبي إطاراً تقنياً عاماً هو Architecture Reference Framework، وهو لا يُلزم الحكومات باستخدام توثيق Google لكنه يوصي به. وينتج عن ذلك موقف أوروبي غير متسق: فقد فسّرت إيطاليا التوصية كأنها إلزامية، بينما تعتمد سويسرا على آلية التوثيق في Android وتخلت عن Play Integrity بسبب مخاوف تتعلق بحماية البيانات وسيادة البيانات وحرية الاختيار. أما هولندا وإيطاليا فتستخدمان Play Integrity دون شروط.

ويرى الكتّاب أنه إذا كانت أوروبا جادة في مسألة الاستقلال الرقمي، فعليها أن تستبعد توثيق Google وApple بالكامل من Architecture Reference Framework وأن تفرض آليات توثيق مفتوحة قائمة على العتاد، إذ يثبت المثال السويسري توافر البدائل. وبما أن المحافظ بنية تحتية عامة، ينبغي أن يخضع تصميمها للمشاركة العامة والمساءلة: فالمواطنون والمطورون يطرحون مخاوفهم في مستودعات وطنية، من بينها متتبع تطوير المحفظة العامة في ألمانيا على gitlab.opencode.de ومنتدى النقاش المفتوح في سويسرا على GitHub، لكن هذه القنوات لا تصل إلا إلى جمهور تقني ضيق. وتدعو Waag مستخدمي الأنظمة البديلة إلى التواصل مع مطوري المحافظ الوطنية، والمواطنين إلى مخاطبة ممثليهم المنتخبين، والصحفيين إلى متابعة المسار السياسي ومسار التصميم.

SSiTech

SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي

نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.