先日 Signal が Android 版の SMS 対応を取りやめる旨の記事を公開した。
私も TextSecure の頃から SMS の既定アプリを切り替えて運用してる。
確かに SMS の通信経路にはセキュリティ・リスクがあるが,メッセージング・アプリは相手がいてはじめて成立するものだし, SMS の通信内容をローカルでは暗号化して保存してくれるので「素の SMS アプリよりはマシ」程度で使っていた。
しかし,ここに来て Signal をして We have now reached the point where SMS support no longer makes sense
とまで言わしめている。
Signal が SMS への対応を取りやめる理由として3つ挙げている。
まずひとつめ。
まぁ,これはそうだよねって話。
ふたつめはコスト。
まじか。
そりゃあ,アカンね。
みっつめは UX の観点から。
というわけで
という結論に至ったそうな。
まぁ,これはしょうがない。
SMS アプリはキャリアが用意しているものに戻すか。
ところで最初の理由で SMS が inherently insecure
であるとはどういうことか。
これに関しては以下の記事が参考になる。
原文は2022年3月に公開されたものだが,今回の Signal の発表を受けて p2ptk.org の中の人が翻訳記事を公開してくださった。
ありがたや 🙇
ぶっちゃけていうと SMS というのは 2G 時代の遺物を継承したもので「個人のセキュリティやプライバシーなんか知ったことか」というつくりになっている。
えー。
Apple って未だにそんなんなの? まぁ,そういうわけで
となるわけだ。
これって必然的に
という話になるのだが,今だに SMS でシークレットを送りつけるあのサービスやあのサービスは個人のセキュリティやプライバシーについてどう考えているか知りたいものである。
あとは SP 800-63-3 を改訂して,はっきり SMS は Authenticator としては deprecated だと言ってもらえるとみんな諦めがつくと思うのだが(笑)
ブックマーク
参考文献
- 情報セキュリティ技術大全―信頼できる分散システム構築のために
- ロス アンダーソン (著), Anderson,Ross J. (原著), トップスタジオ (翻訳)
- 日経BP 2002-09-07
- 単行本
- 4822281426 (ASIN), 9784822281427 (EAN), 4822281426 (ISBN)
- 評価
セキュリティ管理者をやってた頃は,これで勉強しました。絶版だよなぁ,これ。名著なのに。時事的な情報は古いが,今でも十分通用する内容だと思う。誰か(日経BP以外)電子化して!
reviewed by Spiegel on 2020-01-18 (powered by PA-APIv5)