プライバシーとテクノロジー政策

EFF:ゼロ知識証明は年齢確認の魔法の解決策ではない

Electronic Frontier Foundationは、ユーザーの年齢確認にゼロ知識証明を使用しても、プライバシーとセキュリティのリスクは解消されず、中央集権的な障害点や悪用の可能性が加わるおそれがあると見ている。同財団は、欧州デジタル・アイデンティティ・ウォレットの試験で明らかになった脆弱性を根拠としており、その中には新たな検証なしに同じトークンを繰り返し受け入れる問題も含まれる。

2026-08-18
1 分で読めます
16 閲覧数
فريق تحرير certi.news
EFF:ゼロ知識証明は年齢確認の魔法の解決策ではない

Electronic Frontier Foundation(EFF)は、ゼロ知識証明(Zero-Knowledge Proofs、またはZKPs)は、インターネットユーザーの年齢確認問題に対する包括的な解決策を提供しないと述べている。ZKPsは、個人データを開示せずにユーザーが成人であることを証明できる手段として紹介されることがある。しかし同財団は、こうしたシステムは本来の目的を達成できない可能性がある一方で、プライバシー、セキュリティ、サービスへのアクセスの自由に関する新たなリスクを生み出すと考えている。

こうした見解は、年齢確認に関する法律が拡大する中で示された。記事によれば、米国ではおよそ半数の州にインターネットユーザーの年齢確認に関する法律があり、KIDS ActKids Online Safety Act(KOSA)などの連邦法案も進められている。欧州連合(EU)では、加盟国が2026年末までに中央アプリを通じて年齢確認のインフラを提供する方向に進んでいる一方、オーストラリアではすでに広範な制限が実施されている。

個人のプライバシーから中央管理ポイントへ

EFFは、ZKPsによる年齢確認が理想的な形で実現すれば、各ウェブサイトやアプリがユーザー情報を閲覧する必要がある方式よりも、データの開示が少なくなるように見えることを認めている。生年月日や身分証明書を各サービスと共有する代わりに、理論上は、その他の詳細を開示せずに、一定の年齢以上であることを証明するトークンを発行できる。

しかし同財団は、この設計によって、トークンを発行したり、その保有者の年齢を確認したりする機関が不要になるわけではないと見ている。利用するたびに、トークンと発行機関との間に継続的な関連付けが生じる可能性がある。発行機関が認証情報の利用を記録できる場合、ユーザーがどのサービスにアクセスしているかを示すメタデータの記録が形成される可能性がある。また、その機関が、ある人物の特定サービスへのアクセスを遮断するよう政府から圧力を受けたり、インターネットへのアクセスの重要な部分を実質的に管理する中央ゲートウェイになったりするおそれもある。

この技術はどのように機能するのか?

ゼロ知識証明により、あるデバイスは、情報そのものを明らかにすることなく、別のデバイスに情報が正しいことを証明できる。最初のデバイスは、その情報に対する数学的なコミットメントを示し、2番目のデバイスは、元の情報が正しい場合にのみ正しく回答できるチャレンジを提示する。2台のデバイス間で繰り返しやり取りする際の遅延を避けるため、アプリケーションではこのプロセスの非対話型版が使用される。

年齢確認の事例と最も関連が深い版はzk-SNARKである。ここでは、ハッシュを用いて回答を短い値に変換するため、結果は理論上、予測や改ざんが困難になる。この仕組みによって、最良のシナリオでは、追加の個人情報を開示せずにユーザーが成人または子どもであることを証明できる。しかしEFFは、現実の試験によって、技術の数学的特性だけでは実装と運用の問題を解決するのに不十分であることが示されたと述べている。

欧州連合の試験で何が明らかになったのか?

欧州27か国では、2026年末までに、欧州デジタル・アイデンティティ・ウォレットであるEUDI Wallet内の「ミニウォレット」アプリを通じて、年齢確認の基盤が利用可能になる見込みである。EFFによれば、ユーザーに展開されているウォレットのバージョンでは、ZKPsの機能は実際には有効化されておらず、例外は閉鎖的な試験版またはプロトタイプだけで、ほとんどのユーザーはアクセスできない。

また記事によれば、あるセキュリティ研究者は、Chromeの単純な拡張機能を使ってシステムを回避する方法を見つけた。この拡張機能により、アプリは「18歳以上」を示す同じトークンを、新たな確認を毎回要求することなく、繰り返し受け入れるようだまされた。EFFはさらに、400人を超えるセキュリティ研究者が署名した公開書簡にも言及している。その書簡は、プライバシーに配慮して設計された場合でさえ、年齢確認ポイントが利益を上回る害をもたらす可能性があると警告した。

ミニウォレットがEUDI Walletと完全に統合されれば、リスクの重大性はさらに高まる。潜在的な失敗の影響は年齢データに限られないからである。ウォレットには、パスポート、運転免許証、旅行情報、金融データも含まれる可能性があり、攻撃や悪用の影響範囲が広がる。

なぜこの議論が重要なのか?

実務上の要点は、データ保護がZKPのアルゴリズムだけに依存するわけではないということである。認証情報を発行する機関、保存方法、利用を追跡できる可能性、そして再利用や検証メカニズムの回避を防ぐ保証も関係する。そのためEFFは、年齢確認を義務付けるシステムは、重大なセキュリティリスクを持ち込まずに、プライバシー、正確性、包括的な対象範囲を同時に保証することはできないと結論づけている。

この記事はEFFの見解を伝えるものであるため、同財団が義務的な年齢確認を拒否していることは、同財団に帰属する政治的・技術的な意見であり、一般的な合意の結論ではない。ただし、ZKPsの有効化やトークンが繰り返し受け入れられた事例は、こうしたシステムの利用範囲を拡大する前に、その約束を検証するための実務的な根拠を示している。

ニュースの出典
EFF Updates
原文を開く ↗
ف
著者

فريق تحرير certi.news

同じカテゴリー

おすすめ記事

すべてのニュースを見る