Skip to main content
QUICK REVIEW

[論文レビュー] Adding Location and Global Context to the Google/Apple Exposure Notification Bluetooth API

Ramesh Raskar, Abhishek Singh|arXiv (Cornell University)|Jul 1, 2020
Bluetooth and Wireless Communication Technologies参考文献 6被引用数 9
ひとこと要約

本論文は、Google/Appleの露出通知(GAEN)Bluetooth APIにGPS位置情報とグローバルコンテキストをプライバシーを損なわず統合するための手法を提案する。露出通知に空間的・時間的コンテキストを含めることで、接触追跡の正確性を向上させつつ、GAENのプライバシー・バイ・デザイン原則に準拠したまま、ユーザーのプライバシーを保護する。本手法は、対称暗号化に基づくBLEペイロード拡張を導入し、健康なデバイスが露出後にのみぼやけたGPS位置情報を復号可能にする。

ABSTRACT

Contact tracing requires a strong understanding of the context of a user, and location with other sensory data could provide a context for any infection encounter. Although Bluetooth technology gives a good insight into the proximity aspect of an encounter, it does not provide any location context related to it which helps to make better decisions. Using the ideas presented in this paper, one shall be able to obtain this valuable information that could address the problem of false-positive and false-negative to a certain extent. All of this within the purview of Google/Apple Exposure Notification (GAEN) specification, while preserving complete user privacy. There are four ways of propagating context between any two users. Two such methods allow private location logging, without revealing the location history within an app. The other two are encryption-based methods. The first encryption method is a variant of Apple's FindMy protocol, that allows nearby Apple devices to capture the GPS location of a lost Apple device. The second encryption is a minor modification of the existing GAEN protocol so that global context is available to a healthy phone only when it is exposed - this is a better option comparatively. It will still be the role of Public Health smartphone app to decide, on how to use the location-time context, to build a full-fledged contact tracing and public health solution. Lastly, we highlight the benefits and potential privacy issues with each of these context propagation methods proposed here.

研究の動機と目的

  • 現在のGAENベースの接触追跡において、位置情報と時間的コンテキストが欠落していることによる、露出リスクを正確に評価できない問題に対処すること。
  • 場所、時間、環境要因などの露出コンテキストを提供することで、公衆衛生当局および個人がより的確な意思決定をできるようにすること。
  • 位置情報が露出後にのみ近隣デバイスにアクセス可能となるようにし、暗号化およびぼやけた形式で提供することで、ユーザーのプライバシーを厳密に保護すること。
  • 従来のアップロードメカニズムを変更せず、コアAPIに変更を加えずに、GAENプロトコルへの後方互換性のある拡張を提案すること。
  • 運動状態、姿勢、多径路情報などのコンテキストデータを組み込むことで、Bluetoothベースの露出検出における誤検出(偽陽性)および見逃し(偽陰性)を低減すること。

提案手法

  • GAEN BLEペイロードを拡張し、暗号化された量子化(ぼやけた)GPS位置情報を、DailyKeyとConsentSecretに連結して含める。
  • DailyKey || ConsentSecret から導出された対称鍵を用いて、ぼやけたGPSを暗号化し、露出したデバイスのみが復号可能であることを保証する。
  • 位置情報のぼやかし(例:100m~1km解像度)を適用することで、正確な追跡を防ぎつつ、コンテキストの有用性を維持する。
  • 感染済みユーザーは、DailyKeyとConsentSecretのみをアップロードするプロトコルを導入し、健康なデバイスがRPIを再構築し、露出が一致した場合にのみコンテキストを復号可能にする。
  • 従来のGAENインfraストラクチャに依存しており、二次アプリやバックグラウンドでの位置情報ログの必要がなく、プライバシー規格に準拠したままの運用を維持する。
  • 逆ジオコーディングはローカルかつ安全に実行され、アプリが外部APIに直接アクセスしないことで漏洩を回避する。

実験結果

リサーチクエスチョン

  • RQ1プライバシー・バイ・デザインの原則に反しないように、GAEN Bluetoothプロトコルに位置情報とグローバルコンテキストを統合する方法は何か?
  • RQ2露出していないユーザーを保護しつつ、露出したデバイスにのみコンテキストを共有できる技術的・暗号的メカニズムは何か?
  • RQ3ぼやけた暗号化GPSデータは、Bluetoothベースの接触追跡における正確性を向上させ、偽陽性・偽陰性を低減できるか?
  • RQ4生の位置履歴を露呈せずに、位置情報共有の同意を動的に管理・更新する方法は何か?
  • RQ5提案された方式が防御すべき脅威モデルと攻撃ベクトル(例:リアルタイム攻撃、後処理攻撃、分散型攻撃)は何か?

主な発見

  • 提案手法により、GAENのアップロードプロトコルを変更せずに、露出通知に場所と時間のコンテキストを含めることができ、プライバシー基準に準拠したまま運用可能である。
  • 100m~1km解像度に量子化されたぼやけたGPSは、正確な追跡を防ぎつつ意味のあるコンテキストを提供するのに十分であり、プライバシーリスクを低減する。
  • 露出したデバイスのみが暗号化されたコンテキストを復号可能であり、露出していないユーザーが位置情報をアクセスできないことを保証する。
  • ConsentSecretを介した動的同意の更新が可能であり、ユーザーはDailyKeyごとに同意設定を変更可能で、1日ごとやそれ以上に頻繁に更新可能である。
  • 強力な暗号化と最小限のデータ露出により、リアルタイム攻撃、後処理攻撃、分散型マルチパーティ攻撃に対して耐性がある。
  • 二次アプリや恒久的な位置情報ログに依存しないため、導入の障壁が低く、プライバシー保護の観点からも優れた利点を有する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。