
Avropanın rəqəmsal kimlik kabinetləri Google və Apple-ın təhlükəsizlik xidmətlərindən asılıdır
Waag-ın təhlili göstərir ki, Avropanın rəqəmsal kimlik kabinetləri Google Play Integrity və Apple-ın cihaz attestasiyasına əsaslanır; bu, ictimai infrastrukturu özəl platforma siyasətlərinə bağlayır və DMA-nı pozur.
Problem: kabinetlər attestasiyadan asılıdır
Avropa hökumətləri vətəndaşların xidmətlərə çıxışı və onlayn yaş təsdiqi üçün rəqəmsal kimlik kabinetlərini tətbiq edir. Waag tədqiqat təşkilatının təhlilinə görə, bu prosesdə ciddi qüsur var: kabinetlər Google və Apple-ın təhlükəsizlik xidmətlərinə — Google Play Integrity API və Apple-ın Managed Device Attestation xidmətinə əsaslanır. Uzaqdan attestasiya kimi tanınan bu xidmətlər kabinet tətbiqinin dəyişdirilməmiş avadanlıqda işlədiyini təsdiqləmək üçündür. Bu xidmətləri ictimai infrastruktura yerləşdirməklə Avropa cəmiyyəti özəl şirkətlərdən asılı vəziyyətə salmaq riski yaradır.
Play Integrity API Google-ın tərtibatçılara təqdim etdiyi pulsuz proqramdır: tətbiqin həqiqi, sertifikatlaşdırılmış Android cihazında işlədiyini yoxlayır. Lakin eyni zamanda cihazda Google-un lisenziyalı Android versiyasının işlədiyini yoxlayır və lisenziyasız alternativləri potensial təhlükəsizlik riski sayır. Google həqiqət mənbəyi kimi Play Store-dan istifadə edir: həm tətbiqin dəyişdirilib-dəyişdirilmədiyi, həm də Play Store-dan quraşdırılıb-quraşdırılmadığı yoxlanılır. Nəticədə xidmət Google tərəfindən lisenziyalanmayan əməliyyat sistemlərini kənarlaşdırmaq, Play Store-dan quraşdırmanı təşviq etmək və istifadəçilərdən Google hesabı ilə girişi tələb etmək üçün qurulub; Waag bunu Rəqəmsal Bazarlar Aktının (DMA) açıq pozuntusu adlandırır.
Açıq alternativ var, amma gözardı edilir
Daha açıq alternativ artıq mövcuddur, lakin diqqətdən kənar qalır: Google-un ekosistem siyasətini tətbiq etmədən avadanlığa əsaslanan təhlükəsizlik yoxlamaları təmin edən Android Hardware Attestation API.
Niderland və İtaliya kabinetlərinin tərtibatçıları Play Integrity-ni artıq tətbiq edib; nəticədə /e/OS və GrapheneOS kimi «Google-dan təmizlənmiş» əməliyyat sistemlərinin istifadəçiləri bu xidmətlərdən kənarda qala bilər. Beləliklə hökumətlər faktiki olaraq özəl şirkətin platforma siyasətinin icraçısına çevrilir ki, bu da Avropanın açıqlıq, inklüzivlik və texnoloji suverenlik prinsipləri üzərində rəqəmsal ictimai infrastruktur qurmaq hədəfi ilə ziddiyyət təşkil edir.
Parçalanmış yanaşma və ictimai hesabatlılıq
Problemin bir hissəsi kabinet dizaynı prosesinin idarə edilməsindən qaynaqlanır. Aİ ümumi texniki çərçivə — Architecture Reference Framework təqdim edir; bu çərçivə Google attestasiyasından istifadəni məcburi etmir, amma tövsiyə edir. İtaliya tövsiyəni məcburi kimi şərh edib, İsveçrə isə Android-in attestasiya mexanizminə əsaslanır və məlumatların qorunması, suverenliyi və seçim azadlığı narahatlıqları səbəbindən Play Integrity-dən imtina edib. Niderland və İtaliya Play Integrity-dən qeyd-şərtsiz istifadə edir.
Müəlliflər hesab edir ki, Avropa rəqəmsal muxtariyyətə ciddi yanaşırsa, Google və Apple attestasiyasını Architecture Reference Framework-dən tamamilə çıxarmalı və açıq, avadanlığa əsaslanan mexanizmləri məcburi etməlidir; İsveçrə nümunəsi alternativlərin mövcud olduğunu göstərir. Kabinetlər ictimai infrastruktur olduğu üçün onların dizaynı ictimai iştirak və hesabatlılığa açıq olmalıdır.
SiTech — AI ilə gücləndirilmiş veb hazırlanması
Sürətli və müasir saytlar qurur, AI-ı real biznes proseslərinə gətiririk. Layihəniz və ya sualınız var? Kömək etməyə hazırıq.