Skip to main content
QUICK REVIEW

[논문 리뷰] Preliminary Analysis of Potential Harms in the Luca Tracing System

Theresa Stadler, Wouter Lueks|arXiv (Cornell University)|2021. 03. 22.
COVID-19 Digital Contact Tracing인용 수 9
한 줄 요약

이 논문은 팬데믹 기간 동안 장소 방문 기록을 추적하기 위한 중앙집중식 플랫폼인 루카 디지털 접촉 추적 시스템의 잠재적 해로움을 분석한다. 시스템의 보안 위협은 중앙집중식 신뢰 구조와 기술적 보호 조치가 절차적 조치 외에 존재하지 않기 때문에, 시스템 유출 없이도 개인정보 유출 및 감시 위험이 크며, 루카 백엔드 서버는 사용자 체크인 기록을 연결하고, 가명 및 메타데이터를 통해 개인을 재식별하며, 장소를 프로파일링할 수 있다.

ABSTRACT

In this document, we analyse the potential harms a large-scale deployment of the Luca system might cause to individuals, venues, and communities. The Luca system is a digital presence tracing system designed to provide health departments with the contact information necessary to alert individuals who have visited a location at the same time as a SARS-CoV-2-positive person. Multiple regional health departments in Germany have announced their plans to deploy the Luca system for the purpose of presence tracing. The system's developers suggest its use across various types of venues: from bars and restaurants to public and private events, such religious or political gatherings, weddings, and birthday parties. Recently, an extension to include schools and other educational facilities was discussed in public. Our analysis of the potential harms of the system is based on the publicly available Luca Security Concept which describes the system's security architecture and its planned protection mechanisms. The Security Concept furthermore provides a set of claims about the system's security and privacy properties. Besides an analysis of harms, our analysis includes a validation of these claims.

연구 동기 및 목표

  • 루카 디지털 존재 추적 시스템을 대규모로 도입할 경우 발생할 수 있는 잠재적 해로움을 평가하기 위해.
  • 시스템의 보안 및 개인정보 보호 주장이 그 보고서인 보안 개념에서 기술적으로 타당하고 이행 가능한지 평가하기 위해.
  • 루카 백엔드 서버에 신뢰가 집중되어 있음으로써, 감시나 악용이 감지되지 않은 채로 가능해지는지 조사하기 위해.
  • 디지털 중앙집중식 추적과 전통적인 종이 기반 방법 간의 위험을 비교하기 위해.
  • 중앙집중식 시스템에서 세밀한 위치 및 접촉 데이터를 수집하는 것이 비례성 있는지 질문하기 위해.

제안 방법

  • 주요 시스템 설계 및 주장의 근거로 공개된 루카 보안 개념(2021년 3월 10일)을 분석함.
  • 위험을 과도하게 평가하지 않기 위해 최소한의 해로움을 가정한 상태에서 문서 기반으로 시스템 아키텍처 및 데이터 흐름을 해석함.
  • 메타데이터, 가명, IP 주소를 사용하여 루카 백엔드 서버가 사용자 체크인 기록을 유추하고 연결할 수 있는 공격 벡터를 특정함.
  • 실제 위협 모델을 고려하여 시스템의 여섯 가지 보안 목표가 유효한지 평가함.
  • 시스템의 개인정보 보호 보장 조건이 기술적 조치가 아니라 서버 운영자에 대한 신뢰에 의존하는지 평가함.
  • 데이터 수집 및 노출을 최소화하는 탈중앙화된 대안과의 위험을 대비함.

실험 결과

연구 질문

  • RQ1루카 백엔드 서버는 시스템 보호 조치를 위반하지 않고도 동일한 사용자의 체크인 기록을 어느 정도 연결할 수 있는가?
  • RQ2루카 서버 운영자에 대한 완전한 신뢰 없이도 시스템의 보안 목표를 달성할 수 있는가?
  • RQ3중앙집중식 시스템에서 실시간 장소 프로파일링 및 데이터 수집과 관련된 개인정보 및 감시 위험은 무엇인가?
  • RQ4디지털 중앙집중식 추적과 전통적인 종이 기반 방법 간의 데이터 오용 위험은 어떻게 비교되는가?
  • RQ5탈중앙화된 대안은 유사한 기능을 달성하면서도 악용 및 재식별 위험을 최소화할 수 있는가?

주요 결과

  • 루카 백엔드 서버는 실시간으로 장소의 혼잡도를 파악할 수 있으며, 도착 및 퇴장 시간까지 확인 가능하여 특정 장소와 연결된 공동체에 대한 감시가 가능해질 수 있다.
  • 메타데이터(예: IP 주소, 시간 정보)를 사용하여 시스템 흐름을 수정하지 않더라도 동일 사용자의 방문 기록을 높은 확률로 연결할 수 있다.
  • 시스템에서 사용되는 가명은 지속적이며 사용자 IP 주소나 휴대폰 번호와 연결될 수 있어 재식별이 가능하고, 이로 인해 사회적 낙인을 겪을 수 있다.
  • 시스템의 보안 목표는 루카 백엔드 서버에 대해 완전한 신뢰가 있다고 가정할 때에만 유효하며, 악용을 방지할 수 있는 기술적 보호 조치가 전혀 없기 때문이다.
  • 양성 사례 보고 기반으로 장소에 대한 위험 기반 순위를 매길 수 있어, 일부 장소와 그 연관 공동체에 대해 사회적 낙인을 초래할 수 있다.
  • 기술적 제어 조치가 없기 때문에 서버에서 발생하는 모든 해로움(예: 데이터 유출, 강제적 행동 변경 등)은 감지되지 않은 채로 발생할 수 있어 신뢰와 참여를 약화시킨다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.