Android 版 Signal が SMS 対応を取りやめる話
先日 Signal が Android 版の SMS 対応を取りやめる旨の記事を公開した。
私も TextSecure の頃から SMS の既定アプリを切り替えて運用してる。 確かに SMS の通信経路にはセキュリティ・リスクがあるが,メッセージング・アプリは相手がいてはじめて成立するものだし, SMS の通信内容をローカルでは暗号化して保存してくれるので「素の SMS アプリよりはマシ」程度で使っていた。
しかし,ここに来て Signal をして We have now reached the point where SMS support no longer makes sense
Signal が SMS への対応を取りやめる理由として3つ挙げている。 まずひとつめ。
The most important reason for us to remove SMS support from Android is that plaintext SMS messages are inherently insecure. They leak sensitive metadata and place your data in the hands of telecommunications companies. With privacy and security at the heart of what we do, letting a deeply insecure messaging protocol have a place in the Signal interface is inconsistent with our values and with what people expect when they open Signal.
Back when we started supporting plaintext SMS messaging things were different. Data plans were much more expensive generally, and were totally inaccessible in many parts of the world. Now, data plans are cheaper and far more ubiquitous than they were nearly a decade ago. In a reversal, the cost of sending SMS is now prohibitively high in many parts of the world. This brings us to our second reason: we’ve heard repeatedly from people who’ve been hit with high messaging fees after assuming that the SMS messages they were sending were Signal messages, only to find out that they were using SMS, and being charged by their telecom provider. This is a terrible experience with real consequences.
まじか。 そりゃあ,アカンね。
みっつめは UX の観点から。
Third, there are serious UX and design implications to inviting SMS messages to live beside Signal messages in the Signal interface. It’s important that people don’t mistake SMS messages sent or received via the Signal interface as secure and private when in fact they are not. And while we flag the difference between them in the app, we can only do so much on the design side to prevent such misunderstandings.
After much discussion, we determined that we can no longer continue to invest in accommodating SMS in the Android app while also dedicating the resources we need to make Signal the best messenger out there.
という結論に至ったそうな。 まぁ,これはしょうがない。 SMS アプリはキャリアが用意しているものに戻すか。
ところで最初の理由で SMS が inherently insecure
- Using Your Phone in Times of Crisis | Electronic Frontier Foundation
- 危機的状況下でのモバイルネットワークの使用がもたらすセキュリティリスク | p2ptk[.]org
原文は2022年3月に公開されたものだが,今回の Signal の発表を受けて の中の人が翻訳記事を公開してくださった。 ありがたや 🙇
ぶっちゃけていうと SMS というのは 2G 時代の遺物を継承したもので「個人のセキュリティやプライバシーなんか知ったことか」というつくりになっている。
えー。 Apple って未だにそんなんなの? まぁ,そういうわけで
となるわけだ。 これって必然的に
という話になるのだが,今だに SMS でシークレットを送りつけるあのサービスやあのサービスは個人のセキュリティやプライバシーについてどう考えているか知りたいものである。 あとは SP 800-63-3 を改訂して,はっきり SMS は Authenticator としては deprecated だと言ってもらえるとみんな諦めがつくと思うのだが(笑)
