デジタルライフと暗号技術
日常的なツール(2FA、VPN、パスワードマネージャー、HTTPS)と、それらを支える暗号技術を結び付けます。
「デジタルライフと暗号技術」はCoddyKit上の無料Cryptology Academyレッスンです。 これはレッスン4/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCryptology Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cryptology Academyコースには全4レッスンが含まれています。
二要素認証とTOTP
Google Authenticatorなどのアプリで使われる時間ベースのワンタイムパスワード(TOTP)は、現在のタイムスタンプにHMAC-SHA1を適用し、共有シークレットを使って生成されます。
サーバーとスマートフォンは、同じシークレットを共有し、現在時刻も把握しているため、同じコードを独立して計算できます。攻撃者が1つのコードを傍受しても、30秒後には期限切れになるため再利用できません。
パスワードマネージャーとAES-256
1PasswordやBitwardenなどのパスワードマネージャーは、世界中の政府や軍で使われている暗号方式と同じAES-256で暗号化された保管庫に、パスワードを保存します。
マスターパスワードがどこかに保存されることはありません。代わりに、PBKDF2やArgon2などの鍵導出関数を使って暗号鍵を導出します。マスターパスワードがなければ、保管庫を総当たりで破ることは計算量的に不可能です。
VPNとトンネル暗号化
VPN(Virtual Private Network)は、デバイスとVPNサーバーの間に暗号化トンネルを作成します。すべてのインターネットトラフィックがこのトンネルを通過するため、ISPやローカルネットワーク上の監視者から隠すことができます。
現在の多くのVPNは、WireGuard(ChaCha20-Poly1305)やOpenVPN(AES-256-GCM)などのプロトコルを使用します。暗号化により、ローカルネットワーク上の誰も、訪問したWebサイトを把握できなくなります。
フルディスク暗号化
macOSのFileVaultとWindowsのBitLockerは、AES-128またはAES-256を使ってハードドライブ上のすべてのバイトを暗号化します。復号鍵がなければ、盗まれたノートパソコンから情報が漏れることはありません。
最新のiPhoneやAndroidデバイスも、デフォルトでストレージを暗号化しており、デバイスのパスコードと結び付けられています。法執行機関は、パスコードや重大な脆弱性がなければ、暗号化されたスマートフォンのデータにアクセスできません。
すべてのWebサイトでHTTPS
ブラウザのアドレスバーにある錠前アイコンは、HTTPS接続であることを示します。TLSはブラウザとWebサーバー間の通信を暗号化し、ISP、ネットワーク運用者、近くの攻撃者がコンテンツを読み取ったり変更したりするのを防ぎます。
ブラウザベンダーは、HTTPサイトを「保護されていない通信」と表示し、HTTPSサイトを検索順位で優遇することで、HTTPSの全面的な普及を強く推進してきました。
プライベートな通信のためのSignalアプリ
Signalは、安全なメッセージングにおける最高水準とみなされています。Signal Protocolを使ってメッセージと通話をE2E暗号化し、メタデータの収集を最小限に抑え、完全なオープンソースであり、非営利団体によって運営されています。
Signalは、消えるメッセージ、自分宛てメモの暗号化、sealed senderにも対応しています。sealed senderにより、通信中は送信者の身元さえSignalのサーバーから隠せます。
暗号化されたクラウドバックアップ
AppleのiCloud Advanced Data Protectionを有効にすると、iCloudバックアップにエンドツーエンド暗号化が適用されるため、Apple自身でもバックアップデータにアクセスできません。暗号鍵は信頼済みデバイスにしか存在しません。
この機能を有効にしていない場合、バックアップの鍵はAppleが保持しており、当局から要求されれば提供するよう強制される可能性があります。E2Eバックアップ暗号化は重要でありながら、見落とされがちなプライバシー設定です。
暗号通貨ウォレットと秘密鍵
暗号通貨ウォレットは、本質的には2つの暗号鍵の組み合わせです。秘密鍵(secret)と公開鍵(ウォレットアドレス)で構成されます。取引には秘密鍵で署名し、所有権を証明します。
秘密鍵を失うと、資金を永久に失うことになります。パスワードのリセットもカスタマーサポートもありません。暗号システムは、鍵を失った場合に数学的な例外を認めません。
生体認証とSecure Enclave
Face IDや指紋認証を使用すると、生体データはSecure Enclave内部で処理されます。Secure Enclaveは、独自の暗号化メモリと鍵を備えた独立したプロセッサです。
生体認証テンプレートがSecure Enclaveの外に出ることはなく、AppleやGoogleに送信されることもありません。認証はローカルで行われ、Secure Enclaveが一致を確認してデバイスキーを解放します。
あらゆる場所で強力な暗号が使われる世界
強力な暗号があらゆる場所で使われていれば、監視下でもプライベートな通信が可能になり、金融取引は認証されて改ざんを検知でき、デバイスが押収されても保存データは保護されます。
批判する人々は、これによって政府による合法的な傍受が難しくなると主張します。一方、暗号研究者は、バックドアはすべての人のセキュリティを根本的に弱め、強力な暗号化は社会全体にとって利益のほうが大きいと主張します。
暗号技術とオープンソースソフトウェア
日々のデジタル生活を守る暗号ツールの多くはオープンソースです。Signal Protocol、OpenSSL、LibreSSL、GnuTLS、WireGuard、そしてLinuxカーネルの暗号サブシステムなどがあります。
オープンソースの暗号技術では、世界中の専門家が公開されたコードを精査できます。独自仕様のブラックボックス実装とは異なり、オープンソースコードは暗号技術コミュニティによって独立して監査、検証、改善できます。
日常的な暗号ツールのクイズ
日常的に使うデジタルツールにおける暗号技術の知識を確認しましょう。
要点:日常生活における暗号技術
暗号技術は、2FAコード、パスワードマネージャーの保管庫、VPNトンネル、フルディスク暗号化、HTTPSでのウェブ閲覧、安全なメッセージング、暗号化されたバックアップ、暗号通貨ウォレットなど、デジタル生活のほぼすべての側面を保護しています。
どのツールがどの暗号プリミティブを利用しているかを理解すると、より適切なセキュリティ判断ができ、特定のプライバシー設定が重要な理由も分かります。
よくある質問
「デジタルライフと暗号技術」レッスンは無料ですか?
はい。「デジタルライフと暗号技術」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cryptology Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cryptology Academyコースには全4レッスンが含まれています。
「デジタルライフと暗号技術」で何を学びますか?
日常的なツール(2FA、VPN、パスワードマネージャー、HTTPS)と、それらを支える暗号技術を結び付けます。 ブラウザで直接実行するハンズオンコードでCryptology Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cryptology Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCryptology Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン4/4です。
「デジタルライフと暗号技術」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCryptology Academyレッスンでコードを書いて実行できますか?
はい。すべてのCryptology Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- メッセージングアプリの暗号化
- 銀行が取引を保護する仕組み
- 暗号技術のないインターネット
- デジタルライフと暗号技術