「Go Dark」とは何か—捜査機関とプライバシーの攻防

「Go Dark」とは、捜査機関や情報機関が暗号化技術の普及により、犯罪捜査に必要なデータへのアクセス能力を失う事態を指します。この言葉は、米FBIの元長官James Comey氏が2014年に提唱し、大きな議論を呼びました。

暗号化技術の進化は、プライバシー保護に貢献する一方で、法執行機関の捜査能力を大きく制限する可能性があります。

過去の「Go Dark」議論は、スマートフォンやメッセージングアプリの普及と、それに伴うエンドツーエンド暗号化の採用が主な背景にありました。2000年代後半に登場したスマートフォンは、デバイス内に大量のデータを保存できるようになり、捜査にとって貴重な情報源となりました。しかし、Appleが2010年にiPhoneストレージの暗号化を開始し、翌年にはメッセージにエンドツーエンド暗号化を導入したことで、状況は一変します(出典)。

特に、WhatsAppのようなサービスが2016年までに約10億ユーザーに対してデフォルトでエンドツーエンド暗号化メッセージングと通話を提供し始めたことで、この傾向は決定的となりました(出典)。これにより、捜査機関は「例外的なアクセス(exceptional access)」のためのバックドアを主張しましたが、Apple対FBIの訴訟に見られるように、デバイスのハッキングツールが利用可能になったことで、その緊急性は一時的に薄れました。

項目 2002年頃(The Wire時代) 2010年代以降(スマートフォン・暗号化普及期)
通信手段 公衆電話、プリペイド携帯電話 スマートフォン、エンドツーエンド暗号化メッセージングアプリ
データ保管場所 通信事業者(通話記録など) デバイス内、暗号化されたアプリサービス
捜査手法 盗聴(ワイヤータップ) デバイスハッキングツール、データ傍受の困難化

AIがもたらす新たな「Go Dark」の懸念

Lobstersの記事が提起する新たな懸念は、AIがソフトウェアのセキュリティを過剰にまで強化する可能性です。私自身、Claude Codeを使ってバイブコーディングをする中で、AIがコードの脆弱性を自動的に検出し、修正する能力の高さには驚かされています。Codexのようなツールも日々進化しており、開発者が意識せずともより堅牢なソフトウェアを生成できるようになる未来は、そう遠くないと感じます。

AIによるコード生成と脆弱性検出能力の向上は、これまでのソフトウェア開発におけるセキュリティの常識を覆すかもしれません。

具体的には、AIが以下のような形でセキュリティを強化する可能性があります。

  • 自動的な脆弱性検出と修正:AIがコードレビューやテストプロセスに組み込まれ、これまで見逃されがちだった脆弱性を事前に修正できるようになります。これにより、攻撃者が利用できるゼロデイ脆弱性の数が大幅に減少するでしょう。
  • 堅牢な暗号化実装:AIがセキュリティプロトコルや暗号化アルゴリズムの実装を支援することで、人為的なミスによる脆弱性が減り、より堅牢な暗号化システムが構築される可能性があります。
  • セキュリティアーキテクチャの最適化:AIがシステム全体のセキュリティアーキテクチャを分析し、最も攻撃されにくい構造を提案・実装することで、ソフトウェアの全体的な防御力が向上します。

これにより、捜査機関がこれまで頼ってきたハッキングツールや脆弱性悪用手法の有効性が著しく低下する可能性があります。既存の GrayKey や NSO Group の Pegasus のようなツールも、AIによって強化されたセキュリティに対しては、効果が限定的になるかもしれません。これは、単に捜査機関が困るという話だけでなく、私たちのデジタルプライバシーがこれまで以上に保護されることを意味するのではないでしょうか。

なぜ過剰なセキュリティが問題視されるのか

一見すると、ソフトウェアのセキュリティが強化されることは、プライバシーを重視する私たちにとって良いことのように思えます。しかし、Lobstersの記事は、これが社会全体にとって予期せぬ悪影響をもたらす可能性を指摘しています。もし捜査機関が犯罪者の通信やデータに一切アクセスできなくなれば、テロ対策や重大犯罪の捜査に支障をきたし、結果として社会の安全が脅かされるという懸念です。

特に、国家レベルでの対テロ活動や国家安全保障に関わる事案では、限定的なデータアクセスが必要とされる場面も少なくありません。AIがセキュリティを過度に高めることで、そうした局面での対応が全くできなくなることが危惧されているのです。

ただし、この議論は常にプライバシーと安全保障のバランスを問うものです。個人のデータが容易にアクセスされる状態は、表現の自由や個人の尊厳に関わる問題であり、エンジニアとしては、可能な限りユーザーのプライバシーを保護する方向で技術が進むことを期待したいです。

GCPのサービスを使う際も、データ暗号化やアクセス制御の設定には細心の注意を払っています。企業活動においても、顧客データの保護は最優先事項だと考えています。

一方で、データ保管におけるリスクも無視できません。例えば、米公共放送局のPBSが、契約していたクラウドストレージベンダーの倒産により50TBものデータへのアクセスを失った事例は、データがオフラインになることでどれほどの混乱が生じるかを示しています(出典)。これはセキュリティとは少し異なる文脈ですが、データの可用性が失われることで生じる社会的な影響を考える良い例と言えるでしょう。

結局のところ、AIがもたらす過剰なセキュリティが社会にどのような影響を与えるかは、技術の進歩と同時に、倫理的・法的な議論を深めていく必要がある問題だと感じます。この技術的な進化の波に、私たちはどう向き合っていくべきか、常に問い続ける必要があります。