GrapheneOS 使用者被年齡驗證服務 Yoti 通報至當局
Yoti 向執法部門通報 GrapheneOS 使用者
據報導,一家名為 Yoti 的年齡驗證服務已實施了一套系統,會自動標記運行 GrapheneOS 的裝置,並將這些案例通報給執法部門及其內部安全團隊。此問題是在一名使用者分享了一次支援互動後曝光的,在該互動中 Yoti 表示:「Yoti 會自動標記 [...] 任何運行 GrapheneOS 的裝置。這些案例會自動通報給當局以及我們的安全團隊。」
這項政策顯示,該服務將使用隱私強化型作業系統視為可疑活動的訊號,實際上為優先考慮安全性與匿名性的使用者建立了一種「熱度評分」(heatscore)。
GrapheneOS 如何被偵測
儘管專注於隱私,GrapheneOS 仍可透過幾種技術機制被應用程式偵測到。根據社群討論與 GrapheneOS 文件,偵測方式如下:
- 漏洞緩解措施 (Exploit Mitigations): GrapheneOS 採用了大量在原生 Android 中不存在的漏洞緩解措施(例如 secure exec spawning),這些措施會產生應用程式可以用來進行作業系統指紋辨識的側向通道 (side channels)。
- 硬體證明 API (Hardware Attestation API): 應用程式可以請求硬體證明,並將
verifiedBootKey與已知的 GrapheneOS 開機金鑰進行比對,以驗證作業系統的身分。
由於這些安全性功能是該作業系統強化措施的核心,它們本質上使得系統與標準 Android 版本有所區別。
隱私影響與「授權裝置」趨勢
將 GrapheneOS 使用者通報至當局的做法,凸顯了數位服務存取要求日益增加的「授權裝置」趨勢。
身分識別悖論
批評者指出,在報導的流程中存在顯著的隱私失效:據報導,該服務在標記裝置之前,先允許使用者上傳敏感的身分證明文件。這意味著使用者將其真實身分提供給了一家公司,而該公司隨後利用該身分將其通報至當局,理由是使用了特定的作業系統。
更廣泛的社會影響
社群成員對此表示擔憂,他們認為這標誌著數位驗證進入了一個「奧威爾式」的時代,軟體選擇成為了一種負擔。討論重點包括:
- 隱私犯罪化: 假設安全性與隱私工具僅供犯罪者使用。
- 企業過度擴張: 私人公司在未發生特定犯罪的情況下,充當國家監控的管道。
- GDPR 疑慮: 有人指出 Yoti 先前曾因非法處理生物辨識數據與違反 GDPR 而被西班牙隱私監管機構 (AEPD) 處以 950,000 歐元的罰款。
社群針對高風險驗證的建議
為了應對這些風險,隱私倡議者建議針對強制性的政府或企業驗證服務採取「裝置隔閡化」(device compartmentalization)策略:
專用驗證裝置: 使用一台廉價的、運行原生 Android 的次要手機來進行年齡驗證或政府應用程式。
零私人數據: 確保驗證裝置中不包含任何個人聯絡人、私人電子郵件或通訊軟體。
隔離: 使用 GrapheneOS 裝置進行所有主要活動,但避免使用它來向可能採用敵對指紋辨識的服務進行「身分合法化」。
反對觀點與懷疑態度
一些觀察者對該報導的真實性提出了質疑,並提出以下觀點:
- 範本式警告 (Boilerplate Warnings): 有人認為「通報至當局」的措辭或可能是用於威懾使用者而非對每一項行動的字面描述。
- 使用者行為: 有說法稱該名使用者可能進行了多次失敗的驗證,而標記行為是「可疑活動」(多次嘗試)結合作業系統的結果,而非僅僅因為作業系統。
- 驗證主張主張: 有人指出電子郵件回覆的截圖可能很容易被修改,因此在得出結論之前,需要進一步的證據。