要約

  • RFC 9797は、ランダム化または変化するMACアドレスが一つの相関手段を弱める一方、アカウント、証明書、通信特性など別の安定識別子が観測を再結合し得ると整理する。
  • MACアドレスはリンク上の配送名であり、ローカル状態を探す索引にもなる。しかし端末や利用者の認証済み身元、権限、過去のポリシーを継承する証拠ではない。
  • 本稿は、アドレス期間、信頼文脈、認証参照、ポリシー、状態遷移、残る安定信号、サービス結果、期限だけを結ぶ「プライバシー継続性レシート」を提案する。Daniel Kadeの編集上の提案であり、IETFやIEEEのフィールドではない。

端末がネットワークに再接続したとき、複数のシステムが違う現実を報告できる。無線コントローラーは前のステーションが消えたと言う。DHCPは新しいリースを発行したと言う。認証基盤は同じ証明書を確認したと言う。ポータルは未登録だと言う。どれも局所的には正しく、それでも全体としてサービスは不整合になる。

MADINASワーキンググループのInformational RFCであるRFC 9797は、このずれを「ランダム化は良いか悪いか」という単純な対立にしない。普遍的なローテーション周期も定めない。安定したMACに依存してきた運用機能と、不要な追跡可能性を減らす設計の間に、明示的な状態移行が必要だと読める文脈を与える。

最低でも六つの主張を分離しなければならない。現在のリンクでフレームを届ける名前、複数の観測を結べるか、認証された端末または利用者は誰か、どのポリシーが何を許可したか、どのサービス状態を残すべきか、実装が最終的に何を起こしたか、である。MACは最初の問いには直接関わり、二番目には影響する。残りを自動的に証明しない。

精密なログでも、保証の出所がなければ身元にはならない

ARP、IPv6 Neighbor Discovery、DHCP、スイッチの転送表はリンクアドレスを観測する。従来の安定性は、予約、ポータル、課金、QoS、レート制限、資産管理、障害対応を一つのキーで引ける便利さを生んだ。

しかし、観測値の精度と身元保証の強さは別である。MACはプライバシー設定、仮想化、インターフェース交換、設定変更によって変わる。複製も可能である。一台が複数を使い、異なる端末が同じ値を別の時間に使うこともある。同じ文字列は相関を容易にするが、秘密の所持や利用者の本人性を証明しない。

索引として使うなら、システムは主張を限定すべきだ。「このリンクでこの時刻に観測した」と記録し、その後に証明書、アカウント、管理台帳など別の根拠を照合する。MACが指す先に強い認証情報があっても、索引そのものがその保証を受け継ぐわけではない。

アドレス変更で「身元」が消える設計は、変更前から身元を持っていなかった可能性が高い。持っていたのは長く続く近道である。ランダム化は欠陥を作るより、隠れていた結合を表面化させる。

切れた相関と残った相関を同時に数える

MACをネットワーク間や長期間で再利用しなければ、値の一致だけで訪問を結ぶ観測者は手掛かりを失う。これは具体的なプライバシー利益である。だが、端末が文脈から消えるわけではない。

ログイン済みアカウント、クライアント証明書、アプリのトークン、ホスト名、DHCPオプション、安定したIPv6識別子、無線特性、通信時刻やトラフィックの形が別の結合を作る。RFC 7217とRFC 8981も、IPv6識別子の安定性と一時性が追跡面に影響することを示す。一層だけ変えて上位の固定値を残せば、設定上はランダムでも観測者の能力は変わらない。

したがって、評価は「機能がオンか」では足りない。誰が、どの出来事を、どの範囲で、何を使って結ぶのかを定義する必要がある。管理ネットワークが同意された端末証明書で業務ポリシーを復元することはあり得る。それでも無関係な場所まで追跡する権利は生まれない。公共ネットワークは短時間のサービスを民事上の身元なしで提供できる。

逆向きの誤りも避けたい。固定MACは同じ行為者を保証しない。追跡可能性は身元ではなく、便利さとプライバシー費用を同時に持つ能力である。

信頼は場所と目的に結び付く

RFC 9797が複数の信頼環境を扱うのは、一つの方針がすべてのネットワークに通用しないからだ。企業管理下では明示目的のために継続性を多く開示できる。短期滞在先では少なくできる。接続前の探索では、さらに露出を減らせる。

完全信頼は無期限保持の同義語ではない。選択的信頼は、どのサービスに何を示し、誰が見て、いつ消すかを明らかにする必要がある。ゼロ信頼を掲げながら秘密裏に強いフィンガープリントを集めれば、名前だけが変わったことになる。

有効な制御単位は「アドレス期間」である。MAC、ネットワーク文脈、開始、終了、目的を持つ。前の期間との結合は別の意思決定として記録する。この境界があれば、期待されたローテーション、衝突、なりすましを区別しやすい。

サービス状態は、証拠に合わせて捨てるか再構成する

変更後に起こる問題は一種類ではない。DHCPは古いリースを残して新しいものを作る。コントローラーは古い局情報を保持する。ポータルは再同意を求める。課金は二重セッションを始める。QoSや隔離例外は以前のMACに残る。サポート画面は同じ端末を二台と数える。

すべてを移行すべきではない。短期の転送状態は期間とともに消えてよい。契約上の権利は認証済みアカウントから再構成できる。管理権限は新たな検証を要する。濫用対策は適切な主体を追う必要があるが、後に別端末が使うアドレスへ永久に貼り付けてはならない。

RFC 3539の耐障害性の考え方は、索引の変化と権限の喪失を分ける助けになる。DHCP、アドレス解決、認証、認可、会計には別々の時計と証拠がある。「既知端末」という単一フラグに統合すると、何が壊れたか説明できない。

特に高い権限の移行では、古いMAC以外の正の証明が必要だ。証明書、アカウント、所持証明などをリスクに応じて使う。「前と似ている」は例外を引き継ぐ根拠にならない。

小さく、短く、目的を限定したレシート

本稿のプライバシー継続性レシートは、まずアドレス期間を記録する。ネットワーク、セッション参照、観測MAC、開始と終了、分かる範囲の変更理由である。信頼文脈はこの場面だけに限定する。

次に、認証された主体または端末参照があれば、秘密そのものではなく保証の出所を記す。ポリシー版、判断、適用範囲、期限を別に置く。認証がなければ「なし」とし、MACで穴埋めしない。

運用部分では、消去、再構成、移行した状態を列挙し、その後のサービス結果を残す。上位の安定識別子がローテーション効果を打ち消した場合は、その事実だけを示す。一般的な行動指紋を作らない。

レシートは目的が終われば削除される。判断を担当する者だけがアクセスし、集計値は改善に使えても、個々の期間結合を中央追跡台帳に集めない。

これはRFCの新項目でもIEEE形式でも認証プロトコルでもない。「新MACだから別人」「同じMACだから同じ権限」という二つの飛躍を止める編集上の枠組みである。

仕様、実装、観測を入れ替えない

RFC 9797にはIANAアクションがなく、特定製品や事業者の導入を証明しない。IEEE 802.11bhは802.11系でランダムまたは変化するMACを用いる際の拡張サービスを扱うが、規格の存在は実装や運用結果の証拠ではない。

IETFは相互作用を説明できる。端末ソフトウェアはアドレス方針を実行する。ネットワークは必要な継続性と認証手段を選ぶ。実装は状態を削除または移行する。ローカル観測だけが、アクセスが成立したか、追跡可能性が実際に減ったかを示す。

Heng Luの最小初期仕様、ローカルな将来判断、自発的採用、running codeの区別は、文書を導入実績に、設定を結果に、アドレスを身元に変換する誤りを防ぐ。

持続可能な結論は全面固定でも全面ローテーションでもない。継続性を、名付けられたサービスに必要な最小限の許可として扱い、相応の証拠で作り、結果を測り、期限どおり終わらせることである。

出典