MAC-osoitteen satunnaistaminen: mitä se korjasi, ja mitä se ei koskaan voinut korjata
Puhelinvalmistajat satunnaistivat Wi-Fi-osoitteet estääkseen huolimattoman seurannan, ja se toimi. Mutta tutkimus osoittaa toistuvasti, että pelkkä satunnaistaminen voidaan kiertää, minkä vuoksi laskentajärjestelmän yksityisyys nojaa sen arkkitehtuuriin, ei osoitteisiin, joita se näkee.
Noin vuosikymmen sitten puhelinvalmistajat muuttivat yhtä tietojenkäsittelyn hiljaisimmista oletuksista: MAC-osoitteesta, pysyvästä laitteistotunnisteesta jonka puhelin lähetti joka Wi-Fi-lähetyksen mukana, tuli satunnaistettu. Se oli aito yksityisyysparannus, joka tähtäsi todelliseen väärinkäyttöön, pysyvien tunnisteiden hiljaiseen kirjaamiseen ihmisten liikkuessa kaupungeissa. Se loi myös kaksi myyttiä, jotka yhä muovaavat sitä, miten ihmiset ajattelevat Wi-Fi-analytiikasta: että satunnaistaminen teki seurannasta mahdotonta, ja että satunnaistaminen on se, mikä suojaa kävijöitä laskentajärjestelmiltä. Molemmat ovat vääriä, opettavaisin tavoin.
Mitä satunnaistaminen oikeasti tekee
Satunnaistava puhelin esittää eri MAC-osoitteita eri konteksteissa: yhden skannatessaan, tyypillisesti toisen jokaista liittymäänsä verkkoa kohden, kiertäen aikatauluilla jotka vaihtelevat valmistajan ja käyttöjärjestelmän mukaan. Alustojen dokumentaatio kuvaa suunnittelutavoitteen selkeästi: osoitteen, jonka verkko näkee, ei pitäisi olla vakaa, universaali tunniste, joka seuraa laitetta kaikkialle. Karkeaa seurantaa vastaan, johon satunnaistaminen tähtäsi, eli osoitelokittajaa joka yhdistää yhden pysyvän tunnisteen eri paikkojen välillä, se toimii.
Mitä tutkimus jatkuvasti löytää
Määrätietoisempaa analyysia vastaan kuva on toinen, ja tietoturvakirjallisuus on ollut johdonmukaista tästä. Satunnaistamistoteutusten tutkimukset ovat osoittaneet käytännön keinoja kiertää se, ja probe request -liikenteen analyysit osoittavat, että laitteen lähetysten ajoitus-, järjestys- ja sisältökuviot muodostavat sormenjäljen, joka säilyy osoitteenvaihdoksista huolimatta. Myöhempi työ, joka yhdistää ajallisia ja sisältöpohjaisia sormenjälkiä, raportoi satunnaistamisen purkamisen asteita, joiden pitäisi lopettaa kaikki harha anonymiteetista osoitteen kautta. Rehellinen johtopäätös: MAC-osoitteen satunnaistaminen vähensi huolimatonta seurantaa, ja kyvykäs vastustaja, jolla on pääsy raakoihin signaaleihin, voi usein kiertää sen.
Tuo johtopäätös on tärkeä sen arvioimiseksi, miten suhtautua mihin tahansa järjestelmään joka kuulee Wi-Fi-signaaleja, mukaan lukien laskentajärjestelmiin. Jos toimittajan yksityisyystarina rajoittuu siihen, että “osoitteet on kuitenkin satunnaistettu”, he nojaavat vaatimustenmukaisuutesi puhelinvalmistajan epätäydelliseen puolustukseen oman suunnittelunsa sijaan.
Yksityisyys arkkitehtuurilla, ei osoitteella
Oikea opetus on arkkitehtoninen. Yksityisyyttä varten suunniteltu mittausjärjestelmä ei riipu siitä, mitä puhelin tekee, koska se poistaa hyökkäyspinnan omalta puoleltaan: kaikki henkilötiedot poistetaan peruuttamattomasti heti putken alussa, ei koskaan tiivisteenä säilytettyinä, ei koskaan tallennettuina, ja jäljelle jää vain anonyymia, aggregoitua tilastoa. Ei osoitelokia purettavaksi, ei raakasignaaliarkistoa sormenjäljitettäväksi, ei mitään murrettavaksi eikä mitään haastettavaksi. Tämä on suunnittelu Wi-Fi-menetelmämme takana, joka on Euroopan ainoa kävijämittausmenetelmä, jonka tietosuojaviranomainen on hyväksynyt, ja se on standardi, jota DPIA-kysymykset todella tähtäävät.
Ja kyllä, se vaikeutti laskentaa rehellisesti sanottuna
Tähän tarinaan liittyy tarkkuuspuoli. Laskuri, joka luottaa osoitteisiin, laskee jokaisen satunnaistavan puhelimen kahdesti, joten vakavasti otettava mittaus tunnistaa satunnaistamiskuviot, suodattaa huijauksen ja paikallaan pysyvät laitteet, ja kalibroi tilastollisen mallin manuaalisia kontrollimittauksia vasten. Tuo korjauskerros, ei anturi, ratkaisee laskennan laadun. Satunnaistaminen pakotti toimialan aikuistumaan kahdesti: yksityisyydessä ja menetelmässä. Se, miten signaaleista tulee tilastoa alun perin, on käsitelty sivulla mikä on probe request, tämän artikkelin luonnollisessa parissa.
Usein kysytyt kysymykset
Mitä MAC-osoitteen satunnaistaminen on?
Sen sijaan, että puhelin lähettäisi pysyvän laitteistoosoitteensa, nykyaikainen puhelin esittää satunnaistettuja MAC-osoitteita, jotka muuttuvat ajan mittaan ja vaihtelevat verkoittain. Käyttöön otettu johtavilla mobiilialustoilla viimeisen vuosikymmenen aikana, se suunniteltiin estämään Wi-Fi-seurannan raain muoto: yhden pysyvän tunnisteen kirjaaminen sen ilmestyessä uudelleen.
Tekeekö MAC-osoitteen satunnaistaminen Wi-Fi-seurannasta mahdotonta?
Ei, ja tämä on hyvin dokumentoitu. Akateeminen tutkimus on osoittanut, että laitteet voidaan tunnistaa sormenjäljellä satunnaistamisesta huolimatta niiden lähetysten ajoitus-, järjestys- ja sisältökuvioiden avulla, ja alustojen oma dokumentaatio kuvaa satunnaistamista, joka pysyy samana verkoittain sen sijaan, että se muuttuisi jatkuvasti. Satunnaistaminen nosti riman korkeammalle; se ei rakentanut muuria.
Jos satunnaistaminen on epätäydellistä, mikä oikeasti suojaa kävijöitä?
Vastaanottavan järjestelmän arkkitehtuuri. Yksityisyyttä varten suunniteltu järjestelmä poistaa henkilötiedot peruuttamattomasti putken alussa, ei koskaan tiivisteenä säilytettyinä, ei koskaan tallennettuina, jättäen jäljelle vain anonyymia, aggregoitua tilastoa. Silloin ei ole väliä, mitä taitava vastustaja voisi periaatteessa tehdä raakoilla signaaleilla, koska raaka-ainetta ei ole olemassa hyökättäväksi.
Miten satunnaistaminen vaikuttaa laskennan tarkkuuteen?
Naiivi laskuri, joka luottaa osoitteisiin, laskee saman puhelimen useaan kertaan. Vakavasti otettava mittaus tunnistaa ja korjaa satunnaistamisen, huijauksen, paikallaan pysyvät laitteet ja henkilökunnan kuviot, ja kalibroi sitten manuaalisia kontrollimittauksia vasten. Korjauskerros ratkaisee laskennan laadun, minkä vuoksi menetelmän kypsyys on tärkeämpää kuin anturin valinta.