Geri Dön
Avrupa dijital kimlik cüzdanları Google ve Apple'ın güvenlik servislerine bağlı
SiTech AI Team2 წთ. საკითხავი

Avrupa dijital kimlik cüzdanları Google ve Apple'ın güvenlik servislerine bağlı

Waag analizine göre Avrupa'nın dijital kimlik cüzdanları Google Play Integrity ile Apple'ın cihaz doğrulamasına dayanıyor; bu, kamusal altyapıyı özel platform politikalarına bağlıyor ve DMA'yı ihlal ediyor.

Sorun: cüzdanlar uzaktan doğrulamaya bağlı

Avrupa'daki hükümetler, vatandaşların hizmetlere erişmek ve çevrimiçi yaş doğrulamak için kullanacağı dijital kimlik cüzdanlarını devreye alıyor. Araştırma kuruluşu Waag'ın analizine göre bu süreçte ciddi bir kusur var: cüzdanlar Google ve Apple'ın güvenlik servislerine, yani Google Play Integrity API ile Apple'ın Managed Device Attestation servisine dayanıyor. Uzaktan doğrulama olarak bilinen bu servisler, cüzdan uygulamalarının kurcalanmamış donanımda çalıştığını garanti etmeyi amaçlıyor. Bu servisleri kamusal altyapıya gömerek Avrupa, toplumu özel şirketlere bağımlı hâle getirme riski taşıyor.

Play Integrity API, Google'ın geliştiricilere sunduğu ücretsiz bir yazılımdır: uygulamanın gerçek, sertifikalı bir Android cihazda çalışıp çalışmadığını kontrol eder. Ancak aynı zamanda cihazda Google lisanslı bir Android sürümünün çalışıp çalışmadığını denetler ve lisanssız alternatifleri potansiyel güvenlik riski sayar. Google, doğruluk kaynağı olarak Play Store'u kullanır: uygulamanın değiştirilip değiştirilmediğini ve Play Store üzerinden kurulup kurulmadığını kontrol eder. Sonuç olarak servis, Google tarafından lisanslanmayan işletim sistemlerini dışlayacak, Play Store üzerinden kurulumu teşvik edecek ve kullanıcıların Google hesabıyla oturum açmasını gerektirecek şekilde tasarlanmıştır; Waag bunu Dijital Piyasalar Yasası'nın (DMA) açık ihlali olarak değerlendiriyor.

Açık bir alternatif var ama görmezden geliniyor

Daha açık bir alternatif zaten mevcut, ancak göz ardı ediliyor: Google'ın ekosistem politikasını dayatmadan donanım tabanlı güvenlik kontrolleri sağlayan Android Hardware Attestation API.

Hollanda ve İtalya'daki cüzdan geliştiricileri Play Integrity'yi hâlihazırda uygulamış durumda; bu nedenle /e/OS ve GrapheneOS gibi Google'dan arındırılmış işletim sistemlerinin kullanıcıları bu hizmetlere erişemeyebilir. Böylece hükümetler fiilen özel bir şirketin platform politikasının uygulayıcısı hâline geliyor; bu da Avrupa'nın açıklık, kapsayıcılık ve teknolojik egemenlik ilkelerine dayanan dijital kamusal altyapı kurma hedefiyle çelişiyor.

Parçalı yaklaşım ve kamusal hesap verebilirlik

Sorunun bir kısmı cüzdan tasarım sürecinin yönetiminden kaynaklanıyor. AB genel bir teknik çerçeve sunuyor: Architecture Reference Framework. Bu çerçeve hükümetlerin Google doğrulamasını kullanmasını zorunlu kılmıyor, ancak öneriyor. İtalya öneriyi zorunlu olarak yorumladı; İsviçre ise Android'in doğrulama mekanizmasına dayanıyor ve veri koruma, veri egemenliği ile seçim özgürlüğü kaygılarıyla Play Integrity'den vazgeçti. Hollanda ve İtalya Play Integrity'yi koşulsuz kullanıyor.

Yazarlara göre Avrupa dijital özerklik konusunda ciddiyse, Google ve Apple doğrulamasını Architecture Reference Framework'ten tamamen çıkarmalı ve açık, donanım tabanlı doğrulama mekanizmalarını zorunlu kılmalı; İsviçre örneği alternatiflerin mevcut olduğunu gösteriyor. Cüzdanlar kamusal altyapı olduğu için tasarımları kamusal katılıma ve hesap verebilirliğe açık olmalı: vatandaşlar ve geliştiriciler kaygılarını ulusal depolar üzerinden dile getiriyor, ancak bu kanallar yalnızca dar bir teknik kitleye ulaşıyor.

SSiTech

SiTech — AI destekli web geliştirme

Hızlı ve modern web siteleri kuruyor, AI'yı gerçek iş akışlarına taşıyoruz. Projeniz veya sorunuz mu var? Yardımcı olmaktan mutluluk duyarız.