英国で始まった「二層暗号化」問題
원제: Two-tier encryption in the UK
왜 중요한가
政府によるTCN活用が、同一サービス内での暗号化格差という新たな問題を生み出した先例となり得る。
英国政府は2025年2月、Investigatory Powers Act 2016に基づくTechnical Capability Notice(TCN)をAppleに発出し、iCloudの最高レベル暗号化へのアクセスを要求した。Appleはこれを受け、新規ユーザー向けのAdvanced Data Protection(ADP)提供を英国で停止。同機能を事前に有効化していたユーザーはそのまま保護が継続されるが、新規には利用不可となり、同一サービスでの保護格差が生じている。
英国に住むAliceとBillは同じiPhoneを使い、同じiCloudサービスに課金している。しかしAliceは2025年2月以前にAdvanced Data Protection(ADP)を有効化していたため保護が継続。Billは間に合わなかった。同一サービスで異なるセキュリティレベルが生まれた背景には、英国のInvestigatory Powers Act 2016がある。
同法が定めるTechnical Capability Notice(TCN)は、通信・技術事業者に対して、将来の令状執行に備えた「能力の維持・開発」を義務付ける法的命令だ。TCN自体はデータへのアクセスを直接授権するものではないが、その能力の存在を強制する。TCN発出前には技術的実現可能性やコスト、影響ユーザー数の考慮が義務付けられ、司法委員の承認も必要。ただし受領した企業は英国国務大臣の許可なしに内容を開示できない守秘義務を負う。
Appleは2014年のNSA/SNOWDENスキャンダル後から一貫して「バックドアは誰にでも使われる」という立場を取ってきた。2016年のサンバーナーディーノ事件ではFBIから特殊版iOSの作成を求められたが、Tim Cookは「これは数億台のマスターキーになる」と拒否。FBIは最終的にCellebrite(と広く報道される第三者)を使って端末にアクセスし、法的手続きを取り下げた。
今回の英国政府の要求は、その10年後に再び同じ問題を浮上させた。Appleは正面衝突を避け、ADPの英国向け新規提供を停止するという形で対応。結果として、英国内に「保護あり」と「保護なし」のユーザーが同時に存在する前例のない状況が生まれている。