RFIDs sikkerhedsproblem

Fra denne sommer vil amerikanere have brug for pas for at rejse til Canada, Mexico, Bermuda og Caribien – medmindre de har paskort eller et af de forbedrede kørekort, som staterne Washington og New York er begyndt at udstede.





Gælder kun for ture til lands og til vands, disse nye former for identifikation er en bekvem, billig mulighed for folk, der ikke behøver at rejse med fly. Amerikanske paskort, som blev introduceret i juli, koster cirka halvt så meget som et fuldt pas, og de ekstra omkostninger ved at få et forbedret kørekort frem for et almindeligt er endnu lavere. Forbedrede licenser har været tilgængelige i Washington siden januar 2008 og i New York siden september; andre grænsestater, herunder Michigan, Vermont og Arizona, har til hensigt at tilbyde dem også.

Livline til vedvarende energi

Denne historie var en del af vores januar 2009-udgave

  • Se resten af ​​problemet
  • Abonner

Men det er ikke alle, der er overbevist om, at de nye ID'er er en god idé. Paskortet og de forbedrede licenser indeholder radiofrekvensidentifikationsmærker (RFID), som er mikrochips udstyret med antenner. En RFID-læser kan sende en forespørgsel til tagget, hvilket får det til at returnere de data, det indeholder - i dette tilfælde et identifikationsnummer, der lader toldagenter hente oplysninger om kortholderen fra en offentlig database. Tanken er, at øjeblikkelig adgang til biografiske data, et foto og resultaterne af terror- og kriminelle baggrundstjek vil hjælpe agenter med at flytte folk gennem grænsen effektivt. RFID-teknologi har dog rejst bekymringer om privatlivets fred, siden den blev introduceret i produktetiketter i begyndelsen af ​​2000'erne.



I mellemtiden, selvom eksperter siger, at nogle RFID-teknologier er ret sikre, er en sikkerhedsforsker fra University of Virginias analyse af NXP Mifare Classic (se Hack, november/december 2008) , en RFID-chip, der bruges i billetpriser til offentlige transportsystemer i Boston, London og andre byer, har vist, at sikkerheden ved smartkort ikke kan tages for givet. Jeg tror, ​​vi er i vokseværksfasen, siger professor i datalogi ved Johns Hopkins University, Avi Rubin, en sikkerheds- og privatlivsforsker. Dette sker med en masse teknologier, når de først udvikles.

New York forbedret kørekort
$30 gebyr, tilføjet til prisen for et kørekort
www.nydmv.state.ny.us/edl-main.htm

Washington State Enhanced Driver's License
$15 gebyr, tilføjet til prisen for et kørekort
www.dol.wa.gov/about/news/priorities/edl.html



U.S. Passport Cards
$45
travel.state.gov/passport/ppt_card/ppt_card_ 3926.html

Grænsesikkerhed
Det første af de nye ID-kort, der skal introduceres, de føderale paskort og Washington-kørekortene bruger lignende teknologi, som er blevet gennemgået og godkendt af det amerikanske departement for indenrigssikkerhed. Kortenes RFID-enheder, kaldet elektroniske produktkode (EPC) tags, ligner meget stregkoder. Mærkerne er billige og kan under ideelle forhold læses fra omkring 150 fod væk – en usædvanlig lang rækkevidde for RFID, siger Ari Juels, direktør og chefforsker ved RSA Laboratories i Bedford, MA, som samarbejdede med forskere fra University of Washington til at vurdere begge kort.

Selvom kortene ikke gemmer personlige oplysninger, konkluderede forskerne, at selv lagring af et unikt nummer rejser nogle bekymringer om privatlivets fred. Hvis du tænker på CPR-nummeret, kunne der på et tidspunkt have været et argument for, at det bare er et tal, ikke personlige oplysninger, siger Tadayoshi Kohno, en assisterende professor i datalogi ved University of Washington, som deltog i undersøgelsen. Men tal udvikler sig over tid, og anvendelser udvikler sig over tid, og i sidste ende kan disse ting afsløre mere information, end vi oprindeligt forventer. Hvad mere er, relativt almindelige RFID-læsere, såsom dem, der bruges til lagerstyring, kunne under nogle omstændigheder læse kortenes numre på ganske lang afstand. Forskerne mente, at der var en risiko for, at kortene kunne bruges til at spore folk, sådan som nogle få indkøbscentre i Storbritannien har brugt signaler fra mobiltelefoner til at spore kundernes indkøbsvaner og overvåge, hvor længe de bliver i butikkerne. Selvom folk bærer andre kort og enheder, der også kunne bruges til sporing, bemærker forskerne, at identifikationskortene kan læses på længere afstand end mange andre RFID-tags, og at folk sandsynligvis bærer dem til enhver tid, mens de måske forlader dem. sige deres mobiltelefoner derhjemme. Og almindelige amerikanske pas, som også indeholder RFID-chips, bruger teknologi, der gør privatlivsproblemer mindre sandsynlige. Pas skal i modsætning til paskort læses tæt på, og de har et sikkerhedssystem, der kræver, at en embedsmand optisk scanner tegn fra dokumentet for at få adgang til de personlige data, der er gemt i chippen.



Gigi Zenk, en talsmand for Washington State Department of Licensing, siger, at Washington har gjort det ulovligt for tredjeparter at bruge data fra RFID-tags uden tag-ejernes samtykke. Hun og andre embedsmænd tilføjer, at alle, der bekymrer sig om privatlivets fred, kan bruge de privatlivshylstre, der følger med kortene, som er designet til at blokere radiosignaler, så kortene er sværere at læse i det skjulte. Men Washington-undersøgelsen viste, at ærmerne ikke altid virkede: de blokerede for eksempel ikke radiosignaler, når de var krøllet. Forskerne argumenterede også for, at de fleste mennesker næppe vil bruge ærmerne alligevel. Selv nogle privatlivsforskere, Juels konsulterede, tilstod at have mistet dem, siger han.

Og privatlivets fred er ikke det eneste problem her: Forskerne siger, at uautoriseret læsning også ville true grænsesikkerheden. Hvis det er let at få identifikationsnummeret ud af kortene, så er det relativt nemt at forfalske dem, blot ved at indlæse et stjålet ID-nummer på en blank, hyldevare chip. Hvis hver RFID-chip også havde et unikt, kabelforbundet serienummer, som skulle svare til det lagrede ID-nummer, ville det være sværere at forfalske. Men hverken Washington-licenserne eller paskortene har den ekstra sikkerhedsfunktion.

Washington-kortene er åbne for en ekstra type angreb: EPC-tags kan deaktiveres, når en læser udsteder en kill-kommando. Selvom hvert tag er designet til at blive beskyttet af en PIN-kode, der kun tillader autoriserede brugere at udstede kommandoen, satte staten aldrig PIN-koden på de kort, den distribuerede, hvilket tillader enhver med en RFID-læser at indstille den selv og begynde at slå kortene ihjel. Hvis et stort antal Washingtonianere med forbedrede licenser blev samlet ved en grænseovergang, kunne nogen forårsage en forstyrrelse ved at dræbe et stort antal kort. En angriber kan også bruge denne taktik til at chikanere bestemte personer, da et dræbt kort sandsynligvis vil vække mistanke.



Juels er hurtig til at bemærke, at kortene ikke vil være det eneste, der beskytter grænsen. Hvis grænseagenter gør alt, hvad de skal gøre [herunder for eksempel at sammenligne de fotografier, der er gemt i databasen med dem, der er trykt på ID'et], burde de være i stand til at opdage forfalskninger, siger han. Han tilføjer dog, at det er menneskets natur at blive mindre årvågen, når der er teknologi at støtte sig til.

Da jeg spurgte Department of Homeland Security om disse bekymringer, svarede pressesekretær Laura Keehner med en erklæring, der til dels sagde: Selvom de risici, der er beskrevet i University of Washington/RSA papiret, kan være teknisk mulige, mener vi, at mange er usandsynlige, og selv hvis det realiseres, ville det kun have ringe indvirkning end at forårsage en individuel rejsende mindre gener ved grænsen. … Efterhånden som vi identificerer yderligere afbødningsstrategier, vil vi fortsætte med at styrke kravene til … grænseoverskridende rejsedokumenter for både at forbedre grænsesikkerheden og privatlivets fred for dokumentindehaveren.

New York-licensen og videre
Ingen uafhængig forsker har endnu offentliggjort en evaluering af New Yorks forbedrede kørekort, men kortet undgår nogle af de bekymringer, der er rejst om de føderale og Washington-kort. Chipsene i New York-licenserne har serienumre for at beskytte dem mod forfalskning, og deres hukommelsesbanker er blevet låst for at beskytte dem mod uautoriseret brug af kommandoer. Det er beundringsværdigt, at Homeland Security og de stater, det arbejder med, er villige til at gøre brug af bedre teknologier, end de valgte i første omgang. Men det er ikke klart, om disse bestræbelser vil række langt nok.

New York-licenserne præsenterer de samme privatlivsproblemer, som de andre kort gør, og som Keehners kommentarer antyder, har embedsmænd en tendens til at afvise sådanne bekymringer - hvilket meget vel kan betyde, at der ikke bliver gjort noget ved dem. Alligevel er det sikkert muligt at beskytte kortindehavernes privatliv uden at kræve, at de holder styr på beskyttelseshylderne. For eksempel, siger Avi Rubin, kunne hvert kort være udstyret med en knap, der gør det muligt for brugeren at kontrollere, hvornår oplysninger skal sendes. Medmindre knappen blev trykket ind, ville ID'et ikke svare på forespørgsler. Sådanne kort ville koste lidt mere, men de kunne tilbyde mere sikkerhed samt mere privatliv.

Så længe de resterende problemer ignoreres, er det dog usandsynligt, at teknologien bliver god nok til at beskytte internationale grænser uden at kompromittere tusinder eller millioner af menneskers privatliv. Tadayoshi Kohno siger for det første, at han på nuværende tidspunkt ikke er overbevist om, at RFID endda tilbyder sikkerhedsfordele i forhold til de gamle ID'er. Teknologi, der bruges i denne skala, og til dette vigtige formål, burde være klart bedre end det, den erstatter: USA's erfaringer med elektroniske afstemningssystemer viser, hvad der kan ske, når det ikke er det. Hvis embedsmænd fortsætter med at slå til lyd for plaster såsom beskyttelseshylstre i stedet for at arbejde for at imødekomme det fulde omfang af kritikeres bekymringer, vil de i sidste ende underminere netop den teknologi, som de håber at fremme. Mens ny ID-teknologi ser ud til at blive ved, kan det blive en fiasko, hvis embedsmænd ikke er opmærksomme på hackere og sikkerhedsforskeres arbejde. Disse mennesker forsøger at afsløre svagheder, før de kan udnyttes ondsindet. Det er meget mindre smertefuldt at sluge nyhederne fra dem end at vente, indtil et problem bliver pinligt – eller ødelæggende.

Erica Naone er en Teknologigennemgang assisterende redaktør.

skjule