უკან დაბრუნება
ევროპული ციფრული ID საფულეები Google-ისა და Apple-ის უსაფრთხოების სერვისებს ეყრდნობა
SiTech AI Team2 წთ. საკითხავი

ევროპული ციფრული ID საფულეები Google-ისა და Apple-ის უსაფრთხოების სერვისებს ეყრდნობა

Waag-ის ანალიზის მიხედვით, ევროპული ციფრული იდენტიფიკაციის საფულეები Google Play Integrity API-სა და Apple-ის მოწყობილობის ატესტაციას ეყრდნობა, რაც საჯარო ინფრასტრუქტურას კერძო კომპანიებზე დამოკიდებულს ხდის და DMA-ს არღვევს.

პრობლემა: საფულეები ატესტაციაზეა დამოკიდებული

ევროპის ქვეყნების მთავრობები ციფრული იდენტიფიკაციის საფულეებს ნერგავენ: მოქალაქეები მათი მეშვეობით სერვისებზე შედიან და ასაკს ონლაინ ადასტურებენ. კვლევითი ორგანიზაცია Waag-ის ანალიზის თანახმად, ამ პროცესს სერიოზული ნაკლი აქვს — საფულეები Google-ისა და Apple-ის უსაფრთხოების სერვისებს ეყრდნობა, კერძოდ Google Play Integrity API-სა და Apple-ის Managed Device Attestation-ს. ეს დისტანციური ატესტაციის მექანიზმები ადასტურებს, რომ საფულის აპლიკაცია ჩაურეველ მოწყობილობაზე მუშაობს. საჯარო ინფრასტრუქტურაში მათი ჩაშენებით ევროპა კერძო კომპანიებზე დამოკიდებულების რისკს ქმნის.

Play Integrity API უფასო პროგრამული უზრუნველყოფაა, რომელსაც Google დეველოპერებს სთავაზობს: ის ამოწმებს, მუშაობს თუ არა აპლიკაცია ნამდვილ სერტიფიცირებულ Android მოწყობილობაზე. თუმცა იმავდროულად ის ამოწმებს, მუშაობს თუ არა მოწყობილობაზე Google-ის ლიცენზირებული Android-ის ვერსია, და არალიცენზირებულ ალტერნატივებს პოტენციურ საფრთხედ განიხილავს. ჭეშმარიტების წყაროდ Play Store გამოიყენება: შემოწმდება, შეცვლილია თუ არა აპლიკაცია და ჩამოტვირთულია თუ არა სწორედ მისგან. შედეგად სერვისი გამორიცხავს Google-ის მიერ არალიცენზირებულ ოპერაციულ სისტემებს, ხელს უწყობს Play Store-იდან ინსტალაციას და მოითხოვს Google ანგარიშით შესვლას — რასაც Waag ციფრული ბაზრების აქტის (DMA) აშკარა დარღვევად მიიჩნევს.

ღია ალტერნატივა არსებობს, მაგრამ უგულებელყოფილია

უფრო ღია ალტერნატივა უკვე არსებობს, მაგრამ მას ყურადღება არ ექცევა: Android-ის Hardware Attestation API, რომელიც ჰარდვეირზე დაფუძნებულ შემოწმებებს იძლევა Google-ის ეკოსისტემის პოლიტიკის დაკისრების გარეშე.

ნიდერლანდებისა და იტალიის საფულეების შემქმნელებმა Play Integrity უკვე დანერგეს. შედეგად, „დე-გუგლირებული“ ოპერაციული სისტემების — მაგალითად /e/OS-ისა და GrapheneOS-ის — მომხმარებლები ამ სერვისებზე წვდომიდან შეიძლება მოიკვეთონ. ასე მთავრობები ფაქტობრივად კერძო კომპანიის პლატფორმის პოლიტიკის გამტარებლები ხდებიან, რაც ეწინააღმდეგება ევროპის მიზანს, ააშენოს ციფრული საჯარო ინფრასტრუქტურა ღიაობის, ინკლუზიურობისა და ტექნოლოგიური სუვერენიტეტის პრინციპებზე.

არაერთიანი მიდგომა და საჯარო ანგარიშვალდებულება

პრობლემის ნაწილი მმართველობაშია: EU ზოგად ტექნიკურ ჩარჩოს — არქიტექტურის საცნობარო ჩარჩოს (ARF) — გასცემს, რომელიც Google-ის ატესტაციას სავალდებულოდ არ ადგენს, თუმცა რეკომენდაციას აძლევს. იტალიამ ეს რეკომენდაცია სავალდებულოდ განმარტა, შვეიცარია კი Android-ის ატესტაციის მექანიზმს დაეყრდნო და Play Integrity-ზე უარი თქვა მონაცემთა დაცვის, სუვერენიტეტისა და არჩევანის თავისუფლების მოსაზრებებით. ნიდერლანდები და იტალია Play Integrity-ს უპირობოდ იყენებენ.

Waag-ის ავტორები მიიჩნევენ, რომ თუ ევროპა ციფრულ ავტონომიას სერიოზულად აღიქვამს, Google-ისა და Apple-ის ატესტაცია ARF-იდან სრულად უნდა ამოიღოს და სავალდებულო გახადოს ღია, ჰარდვეირზე დაფუძნებული ატესტაცია. საფულეები საჯარო ინფრასტრუქტურაა, ამიტომ მათი დიზაინი საჯარო მონაწილეობასა და ანგარიშვალდებულებას მოითხოვს; მოქალაქეები და დეველოპერები შეშფოთებას ეროვნულ რეპოზიტორიებზე გამოთქვამენ, თუმცა ეს არხები მხოლოდ ვიწრო ტექნიკურ აუდიტორიას აღწევს.

SSiTech

SiTech — AI-გაძლიერებული ვებ დეველოპმენტი

ვქმნით სწრაფ, თანამედროვე ვებსაიტებს და AI-ს ვაერთიანებთ ქართული ბიზნესებისთვის. გაქვთ პროექტი ან კითხვა? სიამოვნებით დაგეხმარებით.