米国運転免許証バーコードの署名鍵を解読
मूल शीर्षक: Keys Not Included: recovering the signing keys for US driver's license barcodes
यह क्यों महत्वपूर्ण है
身元確認や年齢確認で広く使われる免許証バーコードの信頼性が根本から揺らぐ可能性があり、州政府や認証システム全体への影響が大きい。
セキュリटी研究者Ryan Faheyが、米国の運転免許証バーコードに使用されているデジタル署名鍵を復元する手法を公開した。複数の州の実装に脆弱性が存在し、偽造検知の信頼性に疑問が生じている。
Ryan Faheyは自身のブログで、米国の運転免許証(Driver's License)に使用されているPDF417バーコードのデジタル署名を検証する鍵を復元する研究を発表した。米国の多くの州では、AAMVA(American Association of Motor Vehicle Administrators)の標準に基づきバーコードに署名を付与し、偽造防止としている。
Faheyの調査によると、一部の州では署名鍵の管理が不適切であり、公開されているアプリや検証ツールから秘密鍵または検証に必要な情報が抽出できる状態にあった。これにより、正規の署名を持つ偽造免許証を作成できる可能性が示された。
研究では、各州の実装を個別に分析し、鍵の保管方法やアプリのバイナリ解析を通じて問題を特定している。セキュリティ上の詳細については責任ある開示の観点から一部を省略しているが、バーコード署名による偽造防止機能が想定より脆弱である実態を明らかにしている。年齢確認や身元確認の場面でバーコードスキャンが普及する中、この問題は実用的なリスクをはらんでいる。