米国運転免許バーコードの署名鍵を解読
원제: Keys Not Included: recovering the signing keys for US driver's license barcodes
왜 중요한가
運転免許証の署名検証は身元確認インフラの根幹であり、複数州での鍵管理の不備はなりすましリスクに直結する。
セキュリティ研究者のRyan Faheyが、米国の運転免許証に埋め込まれたPDF417バーコードのデジタル署名鍵を複数の州で復元することに成功したと報告した。公開鍵インフラの実装不備を突いた手法で、署名検証の信頼性に疑問を投げかけている。
Faheyは自身のブログ「Keys Not Included」で、米国の複数の州が発行する運転免許証のバーコードに使われているデジタル署名の実装を調査した結果を公開した。運転免許証のPDF417バーコードにはAAMVA(American Association of Motor Vehicle Administrators)標準に基づくデジタル署名が含まれており、偽造防止の役割を担う。しかし同氏の調査によれば、一部の州では署名検証に使う公開鍵が適切に管理・公開されておらず、鍵の取得経路が不透明であることが判明した。さらに、特定の実装では署名鍵の運用に重大な欠陥があり、理論上、署名を偽造または改ざんされたバーコードが正規品として検証を通過するリスクが存在するという。Faheyはリバースエンジニアリングや公開情報の収集を通じて複数州の鍵を特定・復元し、その過程で鍵管理の体制が州によって大きく異なることも明らかにした。同氏は該当する州の当局に事前に連絡を取った上で情報を公開したとしており、修正対応を促す目的があるとしている。身分証明書のデジタル検証が酒類販売や投票確認など多くの場面で活用される現在、バーコード署名の信頼性低下は広範な影響を及ぼしうる。