Վերադառնալ
Եվրոպական թվային ID դրամապանակները կախված են Google-ի ու Apple-ի անվտանգության ծառայություններից
SiTech AI Team2 წთ. საკითხავი

Եվրոպական թվային ID դրամապանակները կախված են Google-ի ու Apple-ի անվտանգության ծառայություններից

Waag-ի վերլուծության համաձայն՝ Եվրոպայի թվային ինքնության դրամապանակները հենվում են Google Play Integrity-ի և Apple-ի սարքի ատեստացիայի վրա, ինչը հանրային ենթակառուցվածքը կապում է մասնավոր հարթակների քաղաքականությանը և խախտում է DMA-ն։

Խնդիրը. դրամապանակները կախված են ատեստացիայից

Եվրոպայի կառավարությունները ներդնում են թվային ինքնության դրամապանակներ, որոնց միջոցով քաղաքացիները կմուտք գործեն ծառայություններ և առցանց կհաստատեն տարիքը։ Waag հետազոտական կազմակերպության վերլուծության համաձայն՝ այս գործընթացն ունի լուրջ թերություն. դրամապանակները հենվում են Google-ի և Apple-ի անվտանգության ծառայությունների վրա՝ Google Play Integrity API-ի և Apple-ի Managed Device Attestation-ի։ Հեռավոր ատեստացիայի այս մեխանիզմները պետք է հաստատեն, որ հավելվածն աշխատում է չխախտված սարքավորումների վրա։ Դրանք հանրային ենթակառուցվածքում ներկառուցելով՝ Եվրոպան ռիսկի է ենթարկում հասարակությանը դարձնել մասնավոր ընկերություններից կախյալ։

Play Integrity API-ն անվճար ծրագրային ապահովում է, որը Google-ը տրամադրում է մշակողներին՝ ստուգելու, թե արդյոք հավելվածն աշխատում է իսկական, հավաստագրված Android սարքում։ Սակայն այն միաժամանակ ստուգում է, թե սարքում աշխատում է Google-ի լիցենզավորված Android-ի տարբերակը, և չլիցենզավորված այլընտրանքները դիտարկում որպես հնարավոր ռիսկ։ Որպես ճշմարտության աղբյուր Google-ը օգտագործում է Play Store-ը. ստուգվում է և՛ արդյոք հավելվածը փոփոխվել է, և՛ արդյոք այն տեղադրվել է հենց Play Store-ից։ Արդյունքում ծառայությունը դուրս է մղում Google-ի կողմից չլիցենզավորված օպերացիոն համակարգերը, խրախուսում է տեղադրումը Play Store-ից և պահանջում է մուտք Google հաշվով, ինչը Waag-ը համարում է Թվային շուկաների ակտի (DMA) ակնհայտ խախտում։

Բաց այլընտրանք կա, բայց անտեսվում է

Ավելի բաց այլընտրանք արդեն գոյություն ունի, սակայն անտեսվում է. Android-ի Hardware Attestation API-ն, որն ապահովում է սարքավորումների վրա հիմնված ստուգումներ՝ առանց Google-ի էկոհամակարգի քաղաքականությունը պարտադրելու։

Նիդերլանդների և Իտալիայի դրամապանակների մշակողներն արդեն ներդրել են Play Integrity-ն. արդյունքում /e/OS և GrapheneOS նման «ապագուգլացված» համակարգերի օգտատերերը կարող են զրկվել այս ծառայություններից։ Այսպես կառավարությունները փաստացի դառնում են մասնավոր ընկերության հարթակային քաղաքականության կիրառողներ, ինչը հակասում է Եվրոպայի հայտարարված նպատակին՝ կառուցել թվային հանրային ենթակառուցվածք բացության, ներառականության և տեխնոլոգիական ինքնիշխանության սկզբունքներով։

Մասնատված մոտեցում և հանրային հաշվետվողականություն

Խնդրի մի մասը դրամապանակի նախագծման կառավարման մեջ է. ԵՄ-ն տալիս է ընդհանուր տեխնիկական շրջանակ՝ Architecture Reference Framework, որը չի պարտադրում օգտագործել Google-ի ատեստացիան, սակայն խորհուրդ է տալիս։ Իտալիան խորհուրդը մեկնաբանել է որպես պարտադիր, իսկ Շվեյցարիան հենվում է Android-ի ատեստացիայի մեխանիզմի վրա և հրաժարվել է Play Integrity-ից՝ տվյալների պաշտպանության, ինքնիշխանության և ընտրության ազատության նկատառումներով։ Նիդերլանդներն ու Իտալիան այն օգտագործում են անվերապահորեն։

Հեղինակների կարծիքով՝ եթե Եվրոպան լուրջ է թվային ինքնավարության հարցում, ապա պետք է ամբողջությամբ հանի Google-ի և Apple-ի ատեստացիան Architecture Reference Framework-ից և պարտադրի բաց, սարքավորումների վրա հիմնված մեխանիզմներ, քանի որ Շվեյցարիայի օրինակը ցույց է տալիս, որ այլընտրանքներ կան։

SSiTech

SiTech — AI-ով հզորացված վեբ մշակում

Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։