[논문 리뷰] Bugs in our Pockets: The Risks of Client-Side Scanning
이 논문은 암호화 이전에 사용자 디바이스에서 불법 콘텐츠를 스캔하는 것으로 제안된 클라이언트 사이드 스캐닝(CSS)을 비판하며, 이 기술이 대량의 감시를 가능하게 하여 사생활과 보안을 약화시킨다고 주장한다. CSAM과 같은 불법 자료에만 국한된다고 주장하지만, CSS는 체계적 위험을 초래하여 악용 가능성이 있으며, 디지털 시스템에 대한 신뢰를 약화시킨다.
Our increasing reliance on digital technology for personal, economic, and government affairs has made it essential to secure the communications and devices of private citizens, businesses, and governments. This has led to pervasive use of cryptography across society. Despite its evident advantages, law enforcement and national security agencies have argued that the spread of cryptography has hindered access to evidence and intelligence. Some in industry and government now advocate a new technology to access targeted data: client-side scanning (CSS). Instead of weakening encryption or providing law enforcement with backdoor keys to decrypt communications, CSS would enable on-device analysis of data in the clear. If targeted information were detected, its existence and, potentially, its source, would be revealed to the agencies; otherwise, little or no information would leave the client device. Its proponents claim that CSS is a solution to the encryption versus public safety debate: it offers privacy -- in the sense of unimpeded end-to-end encryption -- and the ability to successfully investigate serious crime. In this report, we argue that CSS neither guarantees efficacious crime prevention nor prevents surveillance. Indeed, the effect is the opposite. CSS by its nature creates serious security and privacy risks for all society while the assistance it can provide for law enforcement is at best problematic. There are multiple ways in which client-side scanning can fail, can be evaded, and can be abused.
연구 동기 및 목표
- 암호화된 통신에 대한 수사기관의 접근을 해결하기 위한 기술로 제안된 클라이언트 사이드 스캐닝(CSS)의 보안 및 사생활 위험을 분석하기 위해.
- CSS가 사생활과 공공안전 사이의 균형 잡힌 타협을 제공한다는 주장을 도전하기 위해.
- CSS가 본질적으로 대량 감시를 가능하게 하며, 국가 및 비국가 행위자에 의한 악용에 취약하다는 것을 입증하기 위해.
- CSS가 범죄자뿐 아니라 모든 사용자의 보안을 약화시키는 이유를 설명하기 위해, 개인 기기에 영구적인 백도어를 도입하기 때문이다.
- CSS가 되돌릴 수 없고 침습적인 성격을 지녔기에 정책 도구로 사용되어서는 안 되며, 철저한 공적 검토와 기각을 주장하기 위해.
제안 방법
- 클라이언트 사이드 스캐닝의 기술 아키텍처를 분석하며, 기기 내 스캐닝, 암호학적 검증, 정책 집행 메커니즘을 포함한다.
- CSS의 위협 모델을 평가하며, 국가 기관, 범죄자, 애정 관계의 파art너 등 적대 행위자가 기기의 취약점을 악용하는 방식을 집중적으로 분석한다.
- 애플의 2021년 제안과 GCHQ의 AI 기반 감시 비전을 포함한 실제 사례를 분석하여 스캐닝 범위가 어떻게 확장되는지 설명한다.
- 안전한 구현의 가능성 평가를 통해, 광범위한 연구에도 불구하고 검증 가능하고 신뢰할 수 있는 설계가 부족함을 강조한다.
- 키 에스컬레이션과 전화 통화 가로채기와 같은 이전 감시 모델과 비교하며, CSS가 악용에 대한 법적·기술적 장벽이 낮다는 점을 강조한다.
- 정책 및 경제 분석을 활용하여, CSS가 감시의 비용을 낮춰 대규모 데이터 수집을 가능하게 하며, 체계적 감시를 가능하게 한다는 점을 설명한다.

실험 결과
연구 질문
- RQ1클라이언트 사이드 스캐닝은 대량 감시를 가능하게 하지 않고도 안전하고 투명하게 구현될 수 있는가?
- RQ2사용자 기기의 스캐닝 논리를 배포함으로써 유발되는 기술적 및 체계적 취약점은 무엇인가?
- RQ3사생활 침해 영향과 법적 감시 수준 측면에서 CSS는 전통적 감시 수단과 어떻게 비교되는가?
- RQ4개인 기기에서 모든 사용자 데이터를 스캔하는 시스템을 도입할 경우 장기적으로 어떤 영향을 미치는가?
- RQ5CSS의 범위를 불법 콘텐츠에만 의미 있게 제한할 수 있는가, 아니면 필연적으로 범위가 확장되는 길로 가는가?
주요 결과
- 클라이언트 사이드 스캐닝은 타겟팅된, 영장 기반의 액세스에서 모든 사용자 기기를 대상으로 하는 자동화된 스캐닝으로 감시 방식을 근본적으로 전환하며, 이는 사생활 보호를 체계적으로 약화시킨다.
- 어느 정도 CSAM에만 국한된다고 해도, CSS는 다른 콘텐츠 카테고리로의 감시 확장을 위한 전제를 마련한다.
- 이 기술은 개인 기기의 공격 표면을 넓히며, 정부 및 애정 관계의 파트너를 포함한 적대 행위자에 의한 악용 가능성을 높인다.
- 모바일 운영체제의 투명성 부족으로 인해, 스캐닝 정책이 논란이 없는 불법 콘텐츠에만 국한되어 있는지 확인할 수 없다.
- CSS는 사생활 보호 기술이 아니며, 원격으로 대규모로 개인 데이터에 접근할 수 있게 하며, 사실상 산업 수준의 감시 형태로 기능한다.
- 기존의 전화 통화 가로채기의 경제적·법적 비용은 CSS로 대체되며, 이는 감시를 저렴하고 널리 퍼지게 하여 악용에 대한 중요한 제재를 제거한다.

더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.