リモートアテステーションとは何か—信頼の「保証」が成立しない可能性

機密コンピューティング(Confidential Computing)は、サーバー側で暗号化された状態のままデータを処理する技術で、クライアントが「本当に改ざんされていない環境(TEE: Trusted Execution Environment)で動いているか」を暗号学的に証明する「リモートアテステーション」という仕組みを信頼の土台にしています(出典)。IntelはTDXについて「データ主権とガバナンスに安全対策を追加する」と、Google Cloudも自社の機密コンピューティング基盤について「顧客データへのアクセスを監査可能な形で完全に制御できる」とうたっています。

独ドレスデン工科大学のMuhammad Usama Sardar氏らの研究チームは、この仕組みの中核である「アテステーション付きTLS」というプロトコルを、検証ツールProVerifを使って2年がかりで形式的に検証しました。

リモートアテステーションはソフトウェアの完全性は検証できても、通信先の「場所」までは検証できていない。

「迂回攻撃」「中継攻撃」—検証で見つかった具体的な弱点

研究チームがAsiaCCS 2026で発表した論文「Identity Crisis in Confidential Computing」では、最新の2つのアテステーション付きTLSプロトコルに対する迂回攻撃(diversion attack)が示されています。あるサーバー宛のはずの接続が、クライアントに気づかれないまま、同一ソフトウェアを実行する別の(乗っ取られた)マシンへと密かに転送されてしまうという内容です。

さらにESORICS 2026で発表された「Intra-handshake.fail」という論文では、TLSハンドシェイクの最中に証拠を生成する「ハンドシェイク内アテステーション」について、証拠と通信を紐づける7通りの方式を検証。いずれの方式でも中継攻撃(relay attack)を防げないことが示されました。クライアントは正規のAIエージェントやサーバーの証拠を確認したつもりでも、実際には暗号化した通信が別の悪意あるマシンに届いてしまう可能性があるということです。

研究チームは、証拠と実際の接続をどこまで強く紐づけるかを3段階に整理しています。

紐づけレベル 対象範囲 実用上の位置づけ
レベル1 鍵交換(Diffie-Hellman)の最初のステップのみ 最も弱い保証
レベル2 クライアントのハンドシェイク通信鍵まで 中間的な保証
レベル3 実際にデータ暗号化に使うアプリケーション通信鍵 実運用で最重要だが、検証で脆弱性が確認された

Sardar氏は「ハードウェアメーカー自体は信頼する前提に立たざるを得ず、そこに回避策はない」とした上で、本来はその上のプロトコル層が残り全てを保証するはずだったと指摘します。今回の検証結果は、その保証範囲が想定よりはるかに狭いことを示しています。

欧州の主権クラウド構想への影響は

機密コンピューティングは、欧州の「主権クラウド」構想を支える技術的基盤の一つとして位置づけられてきました。The Registerは以前の報道で、Intel・AMDのシリコン上でOS以下の層で動く管理エンジンが、SecNumCloudのような欧州の主権フレームワークの評価対象から外れている点も指摘しています。今回の研究は、その上のプロトコル層にも同様の「評価の抜け穴」があることを示した格好です。

普段GCPを使う身としては、クラウド側が「暗号学的に保証されている」とうたう仕組みの内実がどこまで検証されているのか、鵜呑みにせず一次情報を確認する癖をつけたいと改めて感じました。