[论文解读] PACT: Privacy Sensitive Protocols and Mechanisms for Mobile Contact Tracing
本论文提出无需第三方的隐私敏感性移动接触追踪协议,以在保护公民自由的同时支持公共卫生目标,详细描述威胁模型、协议与部署考虑。
The global health threat from COVID-19 has been controlled in a number of instances by large-scale testing and contact tracing efforts. We created this document to suggest three functionalities on how we might best harness computing technologies to supporting the goals of public health organizations in minimizing morbidity and mortality associated with the spread of COVID-19, while protecting the civil liberties of individuals. In particular, this work advocates for a third-party free approach to assisted mobile contact tracing, because such an approach mitigates the security and privacy risks of requiring a trusted third party. We also explicitly consider the inferential risks involved in any contract tracing system, where any alert to a user could itself give rise to de-anonymizing information. More generally, we hope to participate in bringing together colleagues in industry, academia, and civil society to discuss and converge on ideas around a critical issue rising with attempts to mitigate the COVID-19 pandemic.
研究动机与目标
- 为移动接触追踪定义能抵抗集中数据聚合的隐私和匿名性标准
- 提出三项功能能力(隐私敏感的移动追踪、移动辅助访谈与窄播),从设计上保护用户数据
- 评估基于接近度的追踪固有的隐私、安全与再识别风险
- 提供可在自愿披露与同意下采用的协议级设计
- 讨论部署考虑因素及在平衡公众健康与公民自由方面的潜在保障措施
提出的方法
- 描述隐私意识型移动追踪的三项功能:隐私敏感的移动追踪、移动辅助访谈与窄播
- 提出一个无需第三方的协议,用户广播伪匿名ID并在设备上记录接收到的信号
- 使用密码学伪随机生成器(PRG)从种子生成伪随机ID并定义感染窗口 Δ,随时间刷新ID
- 允许阳性报告向服务器上传种子和时间窗口,从而在不暴露身份的情况下进行暴露检查
- 包含入口验证、防重放攻击的时序,以及通过签名密钥实现的可选强完整性
- 分析保密性、再识别与推断风险,包括诸如重放、完整性和物理设备受损等攻击向量
- 讨论部署注意事项,包括误报/误检处理,以及与传统接触追踪的整合
实验结果
研究问题
- RQ1如何以隐私保护、无需第三方的方式实现移动接触追踪?
- RQ2基于接近度的追踪协议的保密性、再识别和推断风险是什么?
- RQ3在保护用户匿名性的同时,阳性报告如何验证并整合到暴露通知中?
- RQ4什么补充功能(移动辅助访谈、窄播)可以在不影响隐私的前提下增强传统接触追踪?
主要发现
- 提出基于来自私有种子的伪匿名ID的隐私保护、无需第三方的移动追踪协议
- 显示在没有种子信息的情况下,阴性用户的ID保持伪随机且不可链接,而阳性用户可以在感染窗口内被链接
- 识别并讨论多种攻击向量(完整性、重放、推断、物理组件被合成),并提出缓解策略,包括入口验证和可选的通过签名实现的强完整性
- 证明该协议通过默认将数据保留在设备上来保护用户隐私,只有阳性报告时才可选披露种子
- 认为隐私敏感的移动追踪的价值在采用率上呈二次,而更窄的能力则随采用率线性增长
更好的研究,从现在开始
从论文设计到论文写作,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。