ラベル Identiverse の投稿を表示しています。 すべての投稿を表示
ラベル Identiverse の投稿を表示しています。 すべての投稿を表示

2024年11月7日木曜日

Identiverse 2025のプレゼンテーション募集が始まっています

こんにちは、富士榮です。

先日European Identity and Cloud Conferenceのスピーカー募集の件について触れましたが、今回は続いてIdentiverse 2025の募集です。




本番は2025年6月3日〜6日、プレゼン締切は年明け1月3日です。
早めに申し込みましょう。


2024年6月1日土曜日

Identiverse 2024クィックレビュー Day4

こんにちは、富士榮です。

いよいよIdentiverseも最終日です。

ようやく先週のFIDOプレナリー@大阪から始まったデジタルID世界ツアーも中盤を過ぎました。来週はベルリンでEuropean Identity & Cloud Conferenceです。私もこの後ベルリンへ移動する予定です。

ということではじめていきます。

Securing the Foundations of Verifiable Credential Ecosystems - Joseph Heenan

最初はJosephからです。ネタ的にはDanielなのですが今回は来れなかったということで来週のEICではDanielからも話が聞けるんじゃないかとは思います。

Verifiable CredentialsのエコシステムはIssuer/Holder/Verifierの3パーティモデルで構成され、要素としてはIssuance/Presentation Protocol、Credential Format、Trust Frameworkに分類されます。

セキュリティの観点ではそれらの要素を踏まえると、

  • クレデンシャルの真正性
  • キーバインディング
  • セッションバインディング
が考慮点となります。
また同様にプライバシーの観点からは、
  • データの最小化
  • アンリンカビリティ
    • 二つのPresentationが紐づけられてしまわないようにすること
  • 拒否・否認
が挙げられます。

プロトコルの観点で見るとOpenID for Verifiable Credentials系プロトコルは基本的にOAuth2.0の上に作られたプロトコルで、OID4VCIにおいては、
  • WalletがOAuthクライアント
  • Issuerが認可サーバ
として振る舞いますし、OID4VPにおいては、
  • VerifierがOAuthクライアント(リラインパーティ)
  • Walletが認可サーバ
として振る舞います。

ここではOAuthがベースとして使われていることがとても良いことで、OAuthは世の中に実装も多いですし、長く使われてきた実績、そしてmTLSなどセキュリティ関連のプラクティスも多く存在しています。また、セキュリティ分析もBCPで実施されているもの強みとなります。
そのため、今回はOID4VPで新たに追加された以下のパラメータを中心にセキュリティ分析をしていくことになります。
  • vp_token
  • response_mode=direct_post
  • client_id_scheme
主な攻撃パターンとして考えられるのがReplay AttackとPhishing Attachです。それぞれの対策については以下の通りです。
  • Replay Attack
    • sessionにバインドされたnonceを使う
    • RPへ提供する際は署名されたnonceをクレデンシャルと一緒に渡す
  • Phishing Attack
    • direct_postを使うことで偽フロント画面へ誘導されてもクレデンシャルは正しいバックエンドへ直接POSTされるので一定の対策になり得る
    • W3Cと検討を進めているBrowser APIを使うとWebAuthnと同じでOriginのチェックを行うことになるため非常に有効
その他の特徴としてCross-device flowへの考慮が大切です。
例えば、QRコードが偽造されるなどの攻撃ですね。
この辺りはIETFにドラフトがあるので参考にすると良いでしょう。

なお、こちらも結局はプラットフォームサポートが重要な世界になってくるのでBrowser APIに期待するところです。途中コメントとしてmDLのセキュリティはOS側のサポートが前提となっているので、VC/VPについてもブラウザプラットフォームが対応することで同じようにセキュアになっていく、という話もありました。


Final Footprints: Shaping Digital Legacies - Dean Saxe

先日のIIWの前日に開催されたOpenID Foundation Workshopで同じくDeanが語った件と同じです。死後のデジタルIDを含むアセットに関する話です。

テーマは「Digital dead-man switch」です。

パスワードからパスキーにトランジションが進むにつれ人間がオンラインのクレデンシャルマネージャとしての役割を果たすようになったわけで、ますます問題は複雑化していますね。

Vittorioが亡くなる前にこの件に取り組みたいね、という議論をしていた最中にVittorioがなくなってしまったこともあり、DeanはPamやHeatherをはじめ様々な人たちの意見をもらいながらこの活動を本格的に開始している、という状態です。

今回はゲストとしてMike Kiser、Eve Maler、Kaliya Youngをステージに呼びディスカッションも行われました。


Authorizationの文脈でも長く活動してきたEveからは相続はヘルスケアから学ぶことが多いと言うコメントがありました。確かにUMAも一つの第3者への移譲のプロファイルですしね。

なお、エンジニアが死後のアセットに関して目を向けるためにはBCPをアナロジーとして考えるとリアリティが出るのかもしれない、という話もあります。

OAuthトークンが死んだらアクティベートされて後継者がアセットにアクセスできるようになる、という世界観もあり得るかもしれない、なんて言うコメントもありました。


最後に、この議論を進めるにあたり、ここにレポジトリを作ったので、Issueなどを挙げてもらえれば、とコメントがありました。関心がある方はぜひとも。

https://github.com/dhs-aws/death-and-the-digital-estate


The Future of Authorization - Sarah Cecchetti, Pieter Kasselman Kasselman, George Roberts


Sarahさん、AWSのCedarのPMの方なんですね。

アクセス制御用のオープンソース言語 Cedar の紹介

https://aws.amazon.com/jp/about-aws/whats-new/2023/05/cedar-open-source-language-access-control/

Okta(Auth0)のOpenFGAを含め最近は認可フレームワーク(OAuthとは違った意味の認可)が流行ってきていますね。

次にゲストのマクドナルドのGeorgeさんからはマクドナルドにおける認可に関するチャレンジについて紹介がありました。


私の唯一の望みは簡単にIGAシステムに組み込めで認可が実現できる標準、とのこと。わかります。沼です。


同じくゲストスピーチでは、AIの文脈では人間意外のエンティティに関する認可を考えると、人間に対して以上に制限を行う必要があるとのこと。ここからはMicrosoftのPieterさんが話してくれました。

成長が加速、マルチクラウド、ヘテロジーニアスなソリューション、セキュリティ、エキスパート、などが存在する中で認可に関するスタンダードが必要となっている、という話です。


なお、新たな取り組みとして、CLOUD NATIVE Computing FoundationとIETFとOpenID Foundationでエコシステムを構成しているそうです。

それぞれの役割は以下の通りです。

  • CLOUD NATIVE Computing Foundation
    • spiffe
  • IETF
    • OAuth
      • TX Tokens
      • ID Chaining
      • Attestation
    • WIMSE
  • OpenID Foundation
    • AuthZEN


最後に出てきたOpenID FoundationのAuthZEN WGでも協力者を募集しているので、参加してペーパーを書いたりコードを書いたり、それができなくても議論に参加してくれれば、なんて話もありました。

なお、先にもOpenFGAの話は書きましたが、他にも関連するOSSプロジェクトがたくさんあります。


ALFAはXACMLがわかる人にはとっつきやすいよ、と言われてもw


セッションはこれで終わりです。コンテンツ企画メンバのみなさん、お疲れ様でした!


次回もラスベガス開催です。

2025年6月3日〜6日、場所はMandalay Bay Resort and Casinoです。








2024年5月31日金曜日

Identiverse 2024クィックレビュー Day3

こんにちは、富士榮です。

3日目ともなると少しずつ体力が削られているのを体感し始めますが、引き続き書いていきます。

今日はBreakoutセッションが中心の1日です。


Digital Identity, the G20, and the SIDI Hub Survey - Gail Hodges, Mark Haine, Nick Mothershaw


最初に参加したセッションはGailとMarkとNickによるSIDI Hubの話です。

そもそもSIDI Hubのチャレンジは、グローバルでデジタルアイデンティティが相互運用でキリ状態に持っていくことです。現状、各国や地域が中央集権アイデンティティシステムをバラバラに構築している(Aadhaar、BankID、EU eIDなど)わけですが、これを究極的には相互運用ができる状態に持っていきたい、というわけです。

イメージは電車の車両や貨物コンテナ、メール、電話、パスポートなどグローバルで規格が決まっていてどこにいても通用する世界観ってことです。確かに現状のデジタルアイデンティティはそこまでは言っていませんね。

目的や関係者については以前ポストした通りのことが紹介されましたので省略します。

目玉は5/20にケープタウンでID4Africaと同時開催されたSummitには14の非営利団体、アフリカの国々に加えてインド・ブラジルも参加したことが報告され、また5つのワークストリームの進捗についても触れられました。

特にチャンピオンユースケースでは候補が多く集まってきており、今回のIdentiverseでも参加者から追加するものを募っていましたので、次のEICくらいでは煮詰まってくるのではないかと思いました。ちなみにCross borderでの医療やSIMスワップへの対策など参加者から追加のユースケースに関する意見も出ていました。

また、成功の指標(Metrics of Success)についてGailよりあくまで個人的な意見として「SDGs 16.9のデジタル版を作って実現すること」と話がありました。

さらにOIXのNick Mothershawが中心になって進めているトラストフレームワークマッピングについて、この文脈におけるトラストフレームワークの定義が「デジタルアイデンティティに関するルールとポリシー」を指すことが発表されました。確かにテクノロジーについてはMinimum Requirements側で議論することになりますし、SIDI Hubの性質(標準化団体ではない)ことを鑑みると正しい定義だと思います。

なお、すでに以下の8つのトラストフレームワークの分析を始めており、今後さらに詳細化を進めていくことになると思われます。

  • UK / Digital Identity and Attributes Trust Framework(DIATF)
  • EU / eIDAS2
  • US / NIST SP800-63-4 draft
  • Canada / DIACC Pan Canadian Trust Framework
  • Sweden / BankID
  • Thai / ETDA Trust Framework
  • Singapore / Singpass
  • India / MOSSIP's Modular Open-Source Identity Platform

日本はないですね。。

なお、分析にあたってのポイントとして「The DNA of Digital ID」を挙げており、例えばプライバシーの考え方が国によって異なることなどを踏まえ、共通点と相違点を洗い出していくというアプローチをとっているようです。


次にMR4I(Minimum Requirements for Interoperability)についてMark Haineからです。フォーカスしているのは、

  • Identity Exchange Protocol
  • Trust Protocol
  • Payload Schemas

で、これらの相互運用性を担保するために、単一のグローバル標準を作るのか複数のプロトコルをサポートするようにスタックを組むのか、プロキシを置くのか、など考えられるアーキテクチャを洗い出しつつ検討を進めています。

今後は、チャンピオンユースケースに向けたサンドボックス〜プロダクションの実装、OSSのテストスイートの提供を行うとのことですが、すでにさまざまな実装面でのギャップはある程度見えており、こちらも洗い出しを行なっているようです。

例えば、Issuing AuthorityのDiscoveryの法人をどうするのか、X.509なのかOpenID Federationなのか、既存のシステム(AadHaarやSingpassなど)がある場合にどのようにするのか、多言語対応をどうするのか、など課題は山積みです。

最後に、来場者アンケートを取りました。

  • 一番Fitしそうなユースケースは?:電子パスポートや国を跨いだ銀行口座の開設が上位
  • SIDI Hubの活動は続けるべきか?:26/28が続けるべき。残り2もMaybe
  • Disinformationに関する懸念はあるか?:22/28があり
  • 全ての国民に提供する場合にどのくらいのコストがかかると思うか?:ほとんどの人が$10million以上かかると回答
  • 8billionユーザににデプロイしたとしたら?:$8-20million
  • ボランティアとしてSIDI Hubコミュニティに貢献したいか?:22/27がポジティブ


Celebrating Ten Years of OpenID Connect - Mike Jones


先日のOpenID Summit Tokyo 2024から始まったOpenID Connect 10周年ですが、今回のIdentiverse、来週のEuropean Identity & Cloud Conferenceと続きます。

2024年2月に仕様フィイナライズされたOpenID Connectについて、どのように仕様策定をしたのか、などの歴史について当時関与した皆さんが話してくれました。

まずはMike Jonesさんから概要の説明がありました。ざっくりですがこんな流れだったという説明がありました。

  • 2010年にArtifact Binding for OpenID 2.0がスタートした
  • しかし当時の開発者はJSON/REST over XML SOAPを選択した
  • その後、JSON/REST protocol over OAuth2.0にピボットした
  • 結果、2011年5月のIIWでOpenID Connectにブランディングした
  • 2011から2013年で相互運用性テストを実施した

このタイミングで日本の開発者から多くのコントリビューションがあったことが紹介され、novの写真が出てきました(若いw)。


なお、仕様策定にあたってのデザインに関する哲学についても紹介がありました。

  • Keep simple things simple
  • Make complex things possible


また、同時に過去から学びについても大事にしており、SAMLとOpenID 2.0の経験からメタデータやAuthentication Contextsなどうまく動いているアイデアを取り込んで追加の機能を追加していった、またデザインとして拡張性を持たせた(例えばlogoutとかIDAとか)こと、そしてJWxなどを含めた外部の仕様を含むモジュラー型の設計を行なった、という話でした。

結果として達成したこととして、

  • 最も使われているIdentityプロトコル
  • 数千の相互運用性のある実装
  • 認定プログラムにより相互運用性が進んだ
  • ISOによる仕様認定

が挙げられました。

そして、これまでのことから以下の学びがあった、ということです。

  • 開発者はシンプルなものを選ぶ
  • 相互運用性とセキュリティは厳格なテストが必要
  • 拡張性は長い期間の成功に必要
  • 簡単に使えることが大事
  • 全てが計画通りに行くとは限らない
  • 開発者と開発者によるフィードバックが大事


次に、「OpenID and the Enterprise」としてChuck Mortimore@Disney(当時はSalesforce)から話がありました。Cloud Identity Summit 2011のスライドを引用して、当時はEnterpriseでOpenIDは使えない、理由はシンプルさをEnterpriseは求めていないから、というところから始まったという話がありました。

当時のアプローチとして正規化は難しい、だからws-*を入れたくないという意見を梃子に進めた結果、やはり単純さが勝ってws-*は続かず、ということが起きたということでした。

これは某Verifiable Credentials Data Modelの論争にも共通する話ですね。歴史は繰り返すのか??要注目です。

また、同じくスマートフォンの普及に関するエピソードも紹介があり、アプリとデータアクセスの制御ができるようにしないといけなくなったり、モバイルアプリケーションでもフェデレーションができないといけなくなった、という事情からコンテキストポリシーベースのアプリケーションフレームワークを作ったり、webviewベースでのフェデレーションができるようにした、という話が紹介されました、

そして、ここがOpenID Connectに繋がる話ですが、Artifact Bindingを改めて採用して行ったのか?という話です。当時、クラウド化が進みFirewallは意味をなさなくなり、アイデンティティを含むコアサービスもクラウドへシフトするであろう、という未来予測をしたということです。2010年そこそこの話なので正に先見の明ですね。ちなみに解説すると当時SAML全盛かつクラウドサービス(Google AppsとかOffice365とか)をSPとして利用し始めていたもののIdPはクラウドに出すなんてとんでもない、という文化がありました。そのためAD FSなどをオンプレミスに構築し、クラウドサービスを利用するときも認証だけはオンプレミスで行う、という構成が主流でした。その際にFirewallの外側にあるクラウドサービスからFirewallの内側のサーバへのインバウンド通信の口をFirewallに開ける、なんていうことはとんでもないことだ、という風潮がありました(今でも一定あるとは思いますが)。そこで、SAMLについてもHTTP POST Bindingを使ってSAML Assertionは全てブラウザを介してIdPからSPへ渡される構成が好んで使われるようになりました。それに対してArtifact Binding(いわゆる認可コードフロー)はSPからIdPへの通信が発生する仕組みなので困ってしまったわけです。実はSAMLにもArtifact Bindingは存在していて、本当にイントラ内のSP-IdPでは結構使われていましたが、上記理由でPOST Bindingが主流になってしまったわけです。これがIdPがクラウドに移行することによりArtifact Bindingが復活した、という話です。何しろPOST Bindingではブラウザを通じた通信になるので通信量は増えますし、トークンの中身を見れてしまう、という不利な点もあるので、できるならArtifact Bindingを使いたかったわけです。

さらに、クラウド上のSPは昔Salesforceがそうであったようにジャストインタイムプロビジョニングが中心でした。結果として従来LDAPで実装していた時のようにスキーマの拡張の柔軟性やIDライフサイクル管理の自由度の面で課題が発生します。この課題への対応がOpenID Connectの標準スキーマを定義する動きに繋がったり、SCIMの開発へ繋がって行ったという話もありました。

また、ユーザはOpenID 2.0の頃のように識別子としてURIを使いたくないという話や、ユーザーセントリックな思想の話など現在のDIDやSSIに近い思想は当時からあった、ということも語られました。


次に崎村さんから「25 yesra of OpenID」という話がありました。この話は1月に東京で開催されたOpenID Summit Tokyo 2024でも語られたので記憶にある方もいらっしゃるかもしれませんが、1999年にDrummond Reed(今はEvernymの買収に伴いAVASTにいますね)が中心に立ち上げたXNS.org要するにXRIからスタートしたので実はOpenID Connectは25年の歩みがあるんだよ、という話です。

詳細は省きますが、Hailstorm、Microsoft Passportを覚えてる人〜。3人くらい、、なんて場面もありました。もちろん手を挙げましたよ。はい。

Mikeはその頃は別の仕事をしていたんですね。2005年からアイデンティティをやっていたとのことです。

注目すべき転換点はChuckと同じくiPhoneの登場、もっというと2008年のAppStoreの登場を挙げていらっしゃいました。ストアに個人開発者がアプリを公開できるようになった結果、信頼できないアプリが世界中に溢れかえる事態を招いたわけです。こうなるとIDとパスワードをアプリに埋め込む、という従来のアプローチは怖くてやっていられません。この辺りがOAuthにおけるアクセストークンが必要とされた経緯ですし、OpenID ConnectにおけるIDトークンにも繋がる話です。

その頃に関与していた人たちで決めた仕様デザインを行う上での重要なポイントとして以下が挙げられていました。

  • No Canonicalization
  • Ascii armoring
  • JSON
  • REST
  • JWx
  • Based on OAuth WRAP

やはり正規化が大きな問題として取り上げられていたんですね。長く使われるプロトコルを設計する上ではセキュリティに関しては厳格にチェックする、という思想が生きているわけです。ここでも歴史は繰り返しますね。JSON-LD vs SD-JWT-VCの論争はそろそろ終わればいいのになぁ。。。

当時の人たち。若い・・・(除く猫)

最後に改めて、今ではフェデレーションのメインストリームとなったOpenID Connectはその地位をどのように獲得したのか?について振り返りがありました。

  • 開発者フィードバックを聞いた
  • 解決できていなかった問題を解いた
  • 正規化をしなかった
  • 歴史に学んだ
  • シンプル導入 for 最小限の価値あるケース
  • 開発者を大事にした


他にもJohn BradleyがOpenID Connectは単一の仕様だけじゃなくて色々と組み合わせて作られているよ〜という話から色々と解説してくれましたが割愛します。


Counselors in the Modern Era: Advancing Identity Management - Ian Glazer


Ianから今後のアイデンティティマネジメントはどうなっていくのか?という未来予想について、またその思想について話がありました。

今後アイデンティティマネジメントは個人にとってカウンセラーになる、という予測のもと、必要となるコンポーネントを提示しました。


  • Credential Broker
    • パスワードやパスキー、VCなどを使いあなたの代わりとして振る舞うために日t受容なコンポーネント
  • Data Manager
    • 同じくあなたのデータを扱うコンポーネント。真正性検証の観点からVCはこちらもで活用される
  • Noodge
    • Safeブラウザや仮名生成などプライバシーに係る機能を統括する
  • Preference Resolver and Manager
    • 同じくプライバシーの観点でSPがあなたのデータを使って何をしようとしているのかを解釈する。この辺りはLLMなども活用されることになるのではないか
  • Interface Layer
    • 複数のデータを同時に処理するためのMulti-Modalが標準となる
  • Participatory Surveillance Manager
    • 私たちの代わりに振る舞うには私たちを観測し普段の振る舞いを見ている必要がある。現在でもSiriなどはその一つだが今後はこれがクロスプラットフォームで動けるようになる必要がある


このようにして、デジタルアイデンティティがリアル世界のアウトカムに繋がる世界が到達するのであう。そして、これはコンシューマの話だけではない、もっと広い話なのである。

「Look towards identity management」

痺れますねぇ。さすがでした。


SAML Post-Mortem: Evolution, Challenges, and Future Prospects - Shannon Roddy


カリフォルニア大学バークレー校のIAM管理者の方ですね。SAMLaiとしては聞かざるを得ません。しかし参加者を含め年齢層が高い。あ、SAMLだからか。。。

Post-Mortem、いいですね。SAML is Deadその後、という感じです。

全体を通してのメッセージとしては、Research and Educationの世界ではまだまだSAMLなんですよ。だって2012年にSAMLは死んだのに2020年になってもSAMLのインプリメンテーションが多いんだもん。なぜならSAMLにはdiscovery serviceやmetadata query serviceのように大規模のフェデレーションで使うには重要な機能があるんだから。

事実、UC バークレイのIdPでは640以上の属性を管理し、500以上のSPがつながっているし、InCommonでも6000以上のSPと548のIdPがフェデレーションに参加しているんだよ。

まだまだR&E分野では使われているよ!

という話でした。


Multilateral Federation: The Solution to the Problem that Identity Wallets Don’t Yet Understand They Have - John Bradley


最後はJohnの話です。SAMLの流れから聞くと結構すんなり入ってくるので前にUCバークレーのSAMLの話を聞いておいて良かったです。

全体としては、Federationにおけるトラストモデルの変化とこれがWalletエコシステムにどのように適用されていくのか、ミッシングピースは何なのか?を分析したセッションでした。

まず、Federationの世界ではRPとIdPの間の直接信頼のモデルから始まりました。そこから規模が拡大していくにつれクラウドIdPをハブとするHub and Spokeモデルになり、SAMLにおける大規模Federationでは間接的なトラストを階層的に構成するモデル(EduGainやInCommonにおけるフェデレーション間信頼など)のモデルに成長していきました。

これを分散型と言われる3パーティモデル(Issuer/Holder/Verifier)に当てはめると、

  • Wallet Provider
  • Wallet Instance
  • Issuer
  • Verifier

のモデルの中でそれぞれのコンポーネントがFederationの初期のモデルと同じく直接の信頼関係を締結する必要があります。ではこれをグローバルでスケールさせるにはどうするべきなのか?

こうなるとTrust Managerのようなものが必要となり、結果USではAAMVA、EUでは欧州協議会が認定機関のように振る舞うこととなってしまいます。しかしこれはTrust Managerの乱立によるサイロができてしまうことになります。

実際は、

  • Walletは複数のIssuerによって信頼されている必要がある
  • IssuerはどんなVerifierによっても信頼される必要がある
  • VerifierはIssuerから信頼される必要がある
ということになります。

そしてサイロを防ぐためにはこの信頼は地理的な要件ではなく、ポリシーによって構成されるべきであり、クレデンシャルタイプ毎にポリシーを構成することができるようになるべきだ、というわけです。そのことによりスケーラビリティのために必要なマルチラテラルな信頼モデルが構成されることになる、という話でした。


さて、明日は最終日なのであまりセッションはありませんが最後まで走り切りたいと思います。




2024年5月30日木曜日

Identiverse 2024クィックレビュー Day2

こんにちは、富士榮です。

時差ぼけする暇もなく朝から夕方まではUS時間でカンファレンス、夕方から深夜までは日本時間、、と得した気分になれるUS出張ですが今日もIdentiverseのレビューをしていきます。

今日からBreakoutセッションを含め本番、ということで多くのセッションが目白押しです。なお、朝の時間帯にKeynoteがありましたが、OpenID FoundationのWGのミーティングなどがあったので、途中からしか参加しておらず内容はスキップします。

ということで午前中のBreakoutセッションから。

ACR - the Missing Security Control - Pamela Dingle

食物アレルギーを例にACRを説明してくれました。

アレルギーがある場合は代替物を探すかキッチンの衛生状態(アレルギー物質と同じ鍋で料理をしていないか?など)を確認する。レストランに入ったとき、アレルギーの指定をするとお店はそのコンテキストの中で料理をするが、最終的に客がサニタリーチェックを行う、という例をまずは提示します。

その上で、アレルギー物質をパスワードに置き換え、客(リライングパーティ)はお店(Identity Provider)に対してパスワードは食べられない(使えない)よ、というアレルギー指定をし、お店(IdP)から出てきた料理(IDトークンやSAML Assertion)には、パスワードの代替として他の認証器が、キッチンの衛生状態の証明としてセキュリティ状態が含まれる状態で客(リライングパーティ)へ返される、このクレームがACRだよといったところです。さすがです、話が上手い。

また、

  • Authentication Context Minimum Interoperable Protocol
  • ITEF RFC8176 factors + a few missing terms

など新たな標準化に向けた取り組みを始めていることも紹介されました。これまでIIWで議論してきた内容がようやく形になりつつありますね。

ちなみに昨日書いた通り、今回snapsightを使ったリアルタイム分析が導入されており、セッションが終わった直後から要約やワードクラウドなどが提供されるようになりました。ちなみに日本語でも要約をしてくれるのですが、おそらく文字数制限の関係でうまくいっていなかったので英語の要約をDeeplで訳す方がいいっぽいです。

このセッションの要約はこんな感じでした。

Pamela Dingle of Microsoft led a session at Identiverse 2024 titled "ACR: The Missing Security Control," where she emphasized the critical need for Authentication Context (ACR) in SAML and OpenID Connect protocols. She explained the concept of ACR using an allergy metaphor, illustrating the necessity for strict security akin to avoiding a deadly food allergy. Dingle highlighted the importance of having acceptable security alternatives to passwords and ensuring strict enforcement of authentication methods to avoid security breaches. The talk also covered the need for accurate validation of authentication assertions, pointing out common failures in this area. She proposed steps to address inconsistencies between SAML and OpenID Connect's handling of ACR requests and responses, aiming to standardize essential ACR processing across both protocols. Additionally, Dingle suggested refining semantic interpretations of ACR terms to improve security controls and advocated for automated and scalable certification processes. The session concluded with discussions on advancing ACR implementation to enhance federated security controls effectively.

MicrosoftのPamela Dingle氏は、Identiverse 2024で「ACR: The Missing Security Control」と題したセッションを行い、SAMLおよびOpenID ConnectプロトコルにおけるAuthentication Context(ACR)の重要な必要性を強調した。彼女は、アレルギーの比喩を使って ACR の概念を説明し、致命的な食物アレルギーを避けるような厳格なセキュリティの必要性を説いた。ディングル氏は、パスワードに代わる許容可能なセキュリティ手段を持ち、セキュリティ侵害を避けるために認証方法を厳格に実施することの重要性を強調した。講演では、認証アサーションの正確な検証の必要性も取り上げ、この分野でよくある失敗を指摘した。彼女は、SAMLとOpenID ConnectのACRリクエストとレスポンスの処理の不一致に対処するためのステップを提案し、両プロトコル間で本質的なACR処理を標準化することを目指した。さらに Dingle 氏は、セキュリティ管理を改善するために ACR 用語の意味論的解釈を改良することを提案し、自動化されたスケーラブルな認証プロセスを提唱した。セッションは、連合セキュリティ管理を効果的に強化するための ACR 実装の推進に関する議論で締めくくられた。(DeepLで機械翻訳)


Privacy Enhancing Mobile Credentials - A Report from the Kantara Working Group - John Wunderlich


Identityとプライバシーについて考えているKantara Initiativeのワーキンググループ(PEMC WG)のレポートです。

トラスト、という言葉にも2つの使われ方があり、その間にはギャップがあるということです。

  • 個人と組織の間の信頼関係
  • テクニカルな文脈での「ゼロトラスト」

そして、トラストに関してこんなリードから話は始まりました。

  • 私たちは電話を愛しているが信頼していない
  • 愛のない信頼はAbusive Relationship(虐待関係)である

そう、今回はモバイルクレデンシャルの話なのです。


モバイルクレデンシャルに関連するエコシステムにおけるトラストモデルの定義であるPEMC Trust Triangleが紹介されました。いいですね、この図。わかりやすいです。

こちらで参照することができます。

https://kantara.atlassian.net/wiki/spaces/PEMCP/overview


なお、今後はPlmDL(mDLエコシステムのプライバシーにフォーカスしたレポート)やモバイルクレデンシャルのガイダンスレポート、要求事項リストなどを作っていく予定ということです。
こちらがsnapsightの要約です。
At Identiverse 2024, John Wunderlich led a session on Privacy Enhancing Mobile Credentials, focusing on the Kantara Working Group's progress in developing privacy requirements for mobile credential stakeholders. The session reviewed the Implementors Report published by the group and provided updates on current requirements being developed. Wunderlich emphasized the importance of respecting individual privacy by allowing people to control their personal information sharing, which is a fuzzy, contextual, and variable concept. He discussed the socio-technical challenge of ensuring privacy while protecting identity information, highlighting the trust gap between technical trust and organizational trust. He also addressed the issues of data use, consent, and the balance between privacy enhancing and invasive technologies. Wunderlich proposed that purpose specification is paramount: organizations should collect information solely for defined purposes and dispose of it once those purposes are fulfilled. The session covered key concepts like selective data release and the socio-technical aspects of privacy, emphasizing the need for industry participation in developing privacy standards.

Identiverse 2024 では、John Wunderlich が「Privacy Enhancing Mobile Credentials(モバイル・クレデンシャルのプライバシー強化)」というセッションを担当し、モバイル・クレデンシャル関係者向けのプライバシー要件開発における Kantara ワーキンググループの進捗状況に焦点を当てた。このセッションで は、同グループが発表した実装者レポートがレビューされ、現在開発中の要件に関する最新 情報が提供された。Wunderlich氏は、人々が個人情報の共有をコントロールできるようにすることで、個人のプライバシーを尊重することの重要性を強調した。同氏は、ID情報を保護しながらプライバシーを確保するという社会技術的な課題について議論し、技術的信頼と組織的信頼の間の信頼ギャップを強調した。彼はまた、データ使用、同意、およびプライバシーを強化する技術と侵襲的な技術の間のバランスの問題を取り上げた。ヴンダーリッヒ氏は、目的の特定が最も重要であり、組織は定義された目的のためだけに情報を収集し、その目的が達成された時点で情報を廃棄するべきだと提案した。このセッションでは、選択的データ公開やプライバシーの社会技術的側面といった重要な概念が取り上げられ、プライバシー標準の開発における産業界の参加の必要性が強調された。 (DeepLによる機械翻訳)


ちなみに私は上記のセッションに参加したので同時間帯にあった以下のセッションは聞けていないのですが、snapsightのおかげで概要はわかるようになりました。便利です。

This Is The Sign You Have Been Looking For - Katryna Dow

MeecoのCEOのセッションです。
こちらがsnapsightの要約です。
In a recent session titled "This Is The Sign You Have Been Looking For" at Identiverse 2024, the conversation centered around the impending expansion of identity and data networks, with a focus on digital wallets becoming the main channel for citizens and customers, potentially replacing apps. The session, led by Katryna Dow, emphasized the significant market potential for reusable identity, projected to reach $266.5 billion by 2027. The dialogue highlighted the concerted efforts by governments globally to invest in digital identity frameworks and the push for interoperability by standards bodies. The session pondered upon the European Union's commitment to reusable identity and the evolving standards, including the anticipated eIDAS regulations. Questions were raised about whether major operating systems like those from Google and Apple would dominate this new channel or if initiatives like the Open Wallet Foundation would set the standard for interoperable services. The keynote aimed to address how to leverage the coming years to ensure the scalability and interoperability of trusted digital networks. 
Identiverse 2024の「This Is The Sign You Have Looking For」と題された最近のセッションでは、デジタルウォレットが市民や顧客の主なチャネルとなり、アプリに取って代わる可能性があることに焦点を当て、差し迫ったアイデンティティとデータネットワークの拡大を中心に話が進められた。カトリーナ・ダウが主導したこのセッションでは、2027年までに2665億ドルに達すると予測される、再利用可能なIDの大きな市場可能性が強調された。この対話では、デジタルIDフレームワークへの投資に対する世界各国政府の協調的な取り組みと、標準化団体による相互運用性の推進が強調された。このセッションでは、欧州連合(EU)の再利用可能なIDへのコミットメントと、予想されるeIDAS規制を含む進化する標準について熟考した。グーグルやアップルのような主要なオペレーティング・システムがこの新しいチャネルを支配するのか、それともOpen Wallet Foundationのようなイニシアチブが相互運用可能なサービスの標準を設定するのかについて質問が出された。基調講演では、信頼できるデジタル・ネットワークの拡張性と相互運用性を確保するために、今後数年間をどのように活用すべきかを取り上げることを目的とした。(DeepLで機械翻訳)

 

Decoding Mobile ID Ecosystem Dynamics through Public-Private Partnerships - Teresa Wu, Rob White, Lori Daigle, William Fisher

 IDEMIAのTeresaさんがモデレータを務めるパネルディスカッションです。パネル苦手です。

とはいえAAMVA(AMERICAN ASSOCIATION OF MOTOR VEHICLE ADMINISTRATORS)の方やNISTの方がパネリストになっている貴重な機会なのでsnapsightに頼りつつ聞いていきます。

ちゃんとAAMVAにアイデンティティをやっている人がいるっていうのが素晴らしいですね。会場にモバイルドライバーライセンスを使える国や州にいる人?って質問をされていましたが、おおよそ3分の1くらいの方が手を挙げていました。もちろん私は挙げませんでしたが。

AAMVAの役割としてモバイル運転免許証に関する各種標準の定義に関与していくことも挙げられていました。こういう組織がちゃんと自分ごととして関わっているのは素晴らしいと思います。そりゃ導入が早いわけです。

NISTの方もW3CやOIDF、IETFなど各種標準化団体で進む標準を含むエコシステムをどのように成長させるか?を中心に考えているということです。こういう機関がちゃんと考えているのは素晴らしいです。

mDLのプライバシーについてAAMVAの方が昨日デンバーからラスベガスに来た時の話をベースに説明がありました。その中では、昨日飛行機に乗る時にmDLを提示し、自分の情報をTSAへ提示した。その際、送信する情報が何なのかちゃんと確認もあったし、mDLの発行元は自分がTSAにmDLを提示したことを記すべもない、ということが紹介され真sチア。

次のユースケースは何になりそうか?という質問がされました。

  • KYCは重要なユースケースになりそうだ
  • 行政サービスを中心に導入するべきだ
  • オンボーディングシナリオ
  • 高い保証レベルが求められるユースケース
  • レンタカーの保険
  • 年齢確認

まぁ、想像通りですが、色々と出てきますね。

例によってこちらがsnapsightによる要約です。

In the "Decoding Mobile ID Ecosystem Dynamics through Public-Private Partnerships" session at Identiverse 2024, a panel led by Teresa Wu from Idemia, Lori Daigle from AAMVA, Bill Fisher from NIST, and Rob White from Samsung dissected the evolution of Mobile ID issuance, adoption, and the strategic perspectives of various stakeholders. They discussed the importance of creating a consistent, secure, and interoperable Mobile ID ecosystem, emphasizing the role of AAMVA's Digital Trust Service in ensuring legitimacy and the privacy benefits for users. NIST's efforts in facilitating the integration of standards and technology for Mobile IDs were highlighted, as was Samsung's contribution to the development and market awareness of Mobile IDs. The panel also acknowledged TSA as a key partner in advancing Mobile ID usage at airports, and potential use cases in KYC, law enforcement, and DMV transactions were explored, suggesting a future where Mobile IDs are widely accepted and used.

Identiverse 2024の「Decoding Mobile ID Ecosystem Dynamics through Public-Private Partnerships」セッションでは、IdemiaのTeresa Wu氏、AAMVAのLori Daigle氏、NISTのBill Fisher氏、SamsungのRob White氏が率いるパネルが、モバイルID発行の進化、採用、さまざまな利害関係者の戦略的視点について解説した。彼らは、一貫性があり、安全で、相互運用可能なMobile IDエコシステムを構築することの重要性について議論し、正当性を保証するAAMVAのDigital Trust Serviceの役割と、ユーザーにとってのプライバシーの利点を強調した。モバイルIDの標準と技術の統合を促進するNISTの努力と、モバイルIDの開発と市場認知に対するサムスンの貢献が強調された。パネルディスカッションでは、TSAが空港でのモバイルID利用を促進する上で重要なパートナーであることも認められ、KYC、法執行機関、DMVでの取引における潜在的な利用事例が検討され、モバイルIDが広く受け入れられ利用される未来が示唆された。(DeepLによる機械翻訳)


Authlete presents: Striking the Right Balance–Compliance, Security and User Experience - Ali Adnan, Tatsuo Kudo

お昼休みの時間帯を利用したExpo出典企業によるプレゼンです。日本が世界に誇るAuthleteのAliさんと工藤さんが従来のIDaaSを買うかDIYで作るか、いやAuthleteはそのいいところ取りができるんだよ、という素晴らしいプレゼンをしていました。

事例も多く紹介され先日のOpenID Summitで講演いただいたブラジルのnu BankのOpenBankingの事例や日本ハムファイターズの事例が紹介されていました。もっと大谷翔平選手が最初に在籍したチームってことを強調した方がウケたと思います。



Two Bankers Walk into a Bar: Tales of Customer Digital Identity - Linden Dawson, Allan Foster, Steve Hutchinson

オーストラリアのナショナルバンクとMUFGの話です。Identity界で著名なSteve HutchinsonがMUFGのDirector of Security Architectureをやっているのをみなさんご存知でしたか?私はSteveにはIDProのBoKを日本語に翻訳するプロジェクトを立ち上げる時に結構お世話になりましたが、こういう方が日本企業グループにいらっしゃるのは素晴らしいですね。

スピーカー陣、飲んでるw。タイトル通りwalk into a bar、ですね。楽しそうに話をしています。


Risk & Governanceの話では、CIAMということもありGDPR, CRPAなど考えることは多く、まずはログをどこまで取るか(ログインだけでなくさまざまな振る舞いについても)などの対応もしていったということです。

他にもSecurity、Customer Experienceの面からも知見が語られました。まぁ、トランザクションのレベルとセキュリティ・ユーザ体験のバランスを撮りましょう、っていうよくある話ですね。

またFAPIなどを使って顧客のさまざまなデータをAPIで他の企業と安全に共有する、など標準がビジネスを後押しする場面についても語られたりしました。

例によってsnapsightの要約です。飲んでる割にはまともな話をした風にまとめてくれるっていうのは便利ですね。

At the Identiverse 2024 conference, Allan Foster, a seasoned Identiverse veteran, hosted a session with Linden Dawson from National Australia Bank and Steve Hutchinson, director of Identity at Mitsubishi Bank of Tokyo. They discussed the multifaceted challenges of implementing digital identity solutions in tier one banks. The dialogue revolved around balancing risk, governance, security, and user design to deliver seamless digital identity experiences to customers. Dawson and Hutchinson shared stories of navigating these complexities, including the tension between product innovation and compliance with regulations like GDPR and open banking standards. They highlighted the need for strong partnerships across different lines of defense within banks and the integration of adaptive authentication to enhance security without compromising user experience. The session also touched on the difficulties of dealing with legacy systems and the importance of clear communication with stakeholders, especially when preparing board papers or dealing with executive-level discussions. The conversation concluded with a recognition of the importance of security in banking and an open invitation for further discussion on these topics.

Identiverse 2024 カンファレンスでは、Identiverse のベテランであるアラン・フォスター氏が、National Australia Bank のリンデン・ドーソン氏、三菱東京銀行のアイデンティティ・ディレクターであるスティーブ・ハッチンソン氏とのセッションを主催した。両氏は、Tier1銀行におけるデジタルIDソリューションの導入における多面的な課題について議論した。対話は、顧客にシームレスなデジタルID体験を提供するためのリスク、ガバナンス、セキュリティ、ユーザー・デザインのバランスを中心に展開された。ドーソンとハッチンソンは、製品イノベーションとGDPRやオープン・バンキング標準などの規制遵守の間の緊張を含め、これらの複雑性をナビゲートするストーリーを共有した。両氏は、銀行内のさまざまな防衛ラインにわたる強力なパートナーシップの必要性と、ユーザー体験を損なうことなくセキュリティを強化するための適応型認証の統合を強調した。セッションはまた、レガシー・システムを扱うことの難しさや、特に取締役会報告書の作成や経営幹部レベルの議論に対処する際の、利害関係者との明確なコミュニケーションの重要性にも触れた。対談は、銀行業務におけるセキュリティの重要性を認識し、これらのトピックについてさらなる議論を行うよう呼びかけ、幕を閉じた。(DeepLによる機械翻訳)


Getting Intentional About Intentions: A Conversation About the Ethics Imperative in Digital Identity - Michelle Dennedy, Nishant Kaushik, Eve Maler


Nishantさんのセッションは久しぶりにみました。UXを中心にIdentityシステムを見てきた人ですね。

今回はデジタルIDシステムを開発する際に開発者の善意だけに頼るのではなくプライバシー等に関する倫理観を持って製品開発をしないとダメだよねぇ、という話がありました。

デジタルアイデンティティの倫理に関するドキュメントをまとめてくれています。

https://blog.talkingidentity.com/downloads/resources-related-to-ethics-in-identity

要約はこんな感じです。

In the Identiverse 2024 session "Getting Intentional About Intentions," Michelle Dennedy, Nishant Kaushik, and Eve Maler engaged in a rich discussion on the intersection of ethics and digital identity. They examined the challenges and strategies for integrating ethical principles into identity solutions amidst rapid innovation. The conversation highlighted the importance of operationalizing ethics beyond mere good intentions to avoid pitfalls and unintended consequences. Dennedy, a privacy engineering author, emphasized the possibility of operationalizing ethics, drawing parallels with privacy engineering practices. Maler, from Venn Factory, introduced the idea of a data value chain to enhance transparency and accountability. Kaushik, from Uniken, shared insights on the practical challenges of ethical decision-making in identity systems, particularly in projects involving financial inclusion and national identity, where legal requirements can conflict with privacy-by-design principles. The panelists agreed on the need for a more holistic approach to ethics in identity, considering the complexities of legal, business, and technological factors. They also discussed the potential of ethical frameworks and the role of transparency in fostering responsible identity solutions. The dialogue concluded with a call for continued conversation and action towards developing and applying ethical guidelines in the identity field.

Identiverse2024のセッション「Getting Intentional About Intentions」では、Michelle Dennedy、Nishant Kaushik、Eve Malerが倫理とデジタルIDの交差点について豊富な議論を交わした。彼らは、急速な技術革新の中で、倫理原則をアイデンティティ・ソリューションに統合するための課題と戦略について検討した。対談では、落とし穴や意図しない結果を避けるために、単なる善意を超えて倫理を運用することの重要性が強調された。プライバシー・エンジニアリングの著者であるデネディ氏は、プライバシー・エンジニアリングの実践との類似性を示しながら、倫理を運用する可能性を強調した。Venn FactoryのMaler氏は、透明性と説明責任を強化するためのデータ・バリュー・チェーンのアイデアを紹介した。UnikenのKaushik氏は、IDシステムにおける倫理的意思決定の実際的課題、特に法的要件がプライバシー・バイ・デザインの原則と相反する可能性のある、金融包摂や国民IDに関わるプロジェクトにおける課題について洞察を共有した。パネリストは、法的、ビジネス的、技術的要因の複雑性を考慮し、アイデンティティにおける倫理に対するより総合的なアプローチの必要性に同意した。また、倫理的枠組みの可能性や、責任あるIDソリューションの育成における透明性の役割についても議論された。ダイアログは、アイデンティティ分野における倫理的ガイドラインの開発と適用に向けて、継続的な対話と行動を呼びかけることで締めくくられた。(DeepLによる機械翻訳)

ちなみにセッションが終わった後、Nishantさんと廊下でばったりあい、久しぶりに話し込んでしまいました。日本でもWallet流行ってるの?っていう話からW3C VCDMとIETF SD-JWT-VCの話は不毛な感じだよねぇ、、、みたいな世間話をしていてどこでも一緒だなぁ、、と。


Federation Bubbles - Justin Richer


私たちの世界はモバイルになってきている。そしてセキュリティの視点においてアイデンティティシステムに堅牢で耐久性が求められている。というあたりから入ってきました。

一つのボートにRPとユーザがのっている状態(要するにファイアウォールの中のイメージ?)だとボートの中にIdPを集中的に管理すれば良かった。しかしIdPを外部に置く必要が出てくるとボートはIdPにつながれている状態でどこにも行けなくなってしまう。そうするとIdPを衛星通信で接続する必要が出てくるのか、、つまり現在すべてのシステムがオンラインで繋がっていることが前提としてFederationシステムが構築されているのである。

接続されていない状態でもRPが使えるようにするにはIdPのコピーをボートの中に保持する必要が出てくる。しかしアンカーがない状態となるためIDの鮮度の問題が発生する。

これが複数のボート(Federation)を跨いでシステム連携をする場合、つまりセキュリティドメインを跨ぐFederationを考慮するとさらに複雑化する。ブロックチェーンやハッシュチェーンで同期されているから良いって話じゃない。Source of truthはどこにあるのか?をちゃんと考えないといけない。

Federationとアカウントについて考え直す時が来たのかもしれない

別のボート(バブル)からクレデンシャルを受け取るパターンにおいて別のボート(バブル)のFederationを信頼する必要がある。

これは接続が切れている場合、再接続された場合の同期(シグナリングなどによる非同期操作も含む)という仕組みも考える必要があるかもしれない。

これらの仕組みは一つのプロトコルスタックでは解決できない。

世界はヘテロジーニアスであるが、オープンスタンダードはこの世界における相互接続を支援する。

We need to build in layers, connect with standards, and embrace diversity to survive this world.

ということである。

相変わらずビジョナリーで面白いプレゼンテーションでした!

要約はこちらです。

In the "Federation Bubbles" session at Identiverse 2024, Justin Richer introduced a dynamic, context-sensitive federation concept, challenging the static nature of traditional federation agreements. He proposed "Federation Bubbles," an ecosystem of isolated yet interconnected environments or "bubbles," each with its own identity and access management. These bubbles can operate independently or federate with others, adapting as trust levels change. Using OpenID Connect and OAuth for authentication within bubbles, and technologies like SPIFFE and Verifiable Credentials for secure communication between bubbles, the system ensures security even when disconnected from a central IDP. Richer's model emphasizes local authority and the flexibility to incorporate new users dynamically, allowing for a responsive identity architecture that adapts to mobile and varying contexts. The prototype, developed with Uber Ethernet, showcases the feasibility of this approach, which relies on federation for initial provisioning and authentication technologies like WebAuthn for subsequent verifications. The session highlighted the need for open standards and diverse technologies to support this decentralized, dynamic federation model.

Identiverse 2024の 「Federation Bubbles 」セッションで、Justin Richer氏は、従来のフェデレーションアグリーメントの静的な性質に挑戦し、動的でコンテキストセンシティブなフェデレーションのコンセプトを紹介した。彼は「フェデレーション・バブルズ」を提唱し、それぞれが独自のアイデンティティとアクセス管理を持つ、分離されながらも相互接続された環境または「バブル」のエコシステムを提案した。これらのバブルは独立して運用することも、他とフェデレーションすることも可能で、信頼レベルの変化に応じて適応する。バブル内の認証にはOpenID ConnectとOAuthを使用し、バブル間のセキュアな通信にはSPIFFEやVerifiable Credentialsといった技術を使用することで、中央のIDPから切り離された状態でもセキュリティを確保する。Richerのモデルは、ローカルな権限と新しいユーザーを動的に取り込む柔軟性を重視しており、モバイルやさまざまなコンテキストに適応する応答性の高いIDアーキテクチャを可能にしている。Uber Ethernetとともに開発されたプロトタイプは、このアプローチの実現可能性を示すもので、最初のプロビジョニングにはフェデレーション、その後の検証にはWebAuthnのような認証技術に依存している。このセッションでは、この分散化されたダイナミックなフェデレーション・モデルをサポートするためのオープン・スタンダードと多様な技術の必要性が強調された。(DeepLで機械翻訳) 


なお、この時間帯は聴きたかったセッションが被りまくったのでsnapsightの力を借りまくります。

A New Approach to Inclusive, Accessible ID Verification Using Vouching - Chloe Coleman, Jaye Hackett

OpenID Connect for Identity AssuranceでもVounchが手法として存在するんですがあんまりイメージが湧かないんですよね。

At the Identiverse 2024 conference, Jaye Hackett and Chloe Coleman presented a session on creating an inclusive and accessible ID verification system using vouching, aimed at helping the billion people worldwide who struggle due to a lack of reliable ID. They discussed the barriers faced by these individuals in the UK, citing the prohibitive costs of passports and driving licenses, and the limitations of traditional ID methods that fail to account for the lives of diverse populations, such as those experiencing homelessness or domestic abuse survivors. Hackett and Coleman introduced VouchSafe, a tech startup working with the Scottish Government to reform ID verification by leveraging vouching, where personal testimony can suffice where official documents cannot. They emphasized the need to move beyond occupation-based and credit history-dependent ID verification, pointing out the inclusivity of digital footprints. The speakers highlighted that their solution aligns with the UK's Good Practice Guide 45 and the upcoming Digital Identity Attributes Trust Framework, aiming to provide a viable alternative to traditional ID verification methods. The session concluded with a Q&A, addressing concerns about affordability and access to services, underscoring the potential of their vouching system to provide a more equitable approach to identity verification.

Identiverse 2024カンファレンスで、ジェイ・ハケットとクロエ・コールマンは、信頼できるIDがないために苦労している世界中の10億人を支援することを目的とした、保証を利用した包括的で利用しやすいID検証システムの構築に関するセッションを発表した。彼らは、パスポートや運転免許証にかかる法外な費用や、ホームレスや家庭内虐待を経験した人々など、多様な人々の生活を考慮できない従来のID方法の限界を挙げ、英国でこうした人々が直面している障壁について議論した。ハケットとコールマンは、スコットランド政府と協力し、公的書類では不可能な個人の証言を活用したID認証の改革に取り組んでいるハイテク新興企業、VouchSafeを紹介した。彼らは、職業ベースや信用履歴に依存したID確認から脱却する必要性を強調し、デジタルフットプリントの包括性を指摘した。講演者たちは、自分たちのソリューションが英国のGood Practice Guide 45や今後予定されているDigital Identity Attributes Trust Frameworkに合致していることを強調し、従来のID確認方法に代わる実行可能な方法を提供することを目指した。セッションの最後には質疑応答が行われ、手頃な価格やサービスへのアクセスに関する懸念が取り上げられ、身元確認により公平なアプローチを提供する同社の保証システムの可能性が強調された。(DeepLによる機械翻訳)

こちらも聴きたかったけど聞けなかったセッションです。

Lessons Learned: Nationwide eID Recovery With Remote Identity Proofing - Stian Svedenborg

リモートでeIDのリカバリをする、っていうシナリオですね。今後日本でもこういうケースへの対応をしないと行けなくなる可能性があるなぁ、、と思っています。

Stian Svedenborg, the security architect at BankID Norway, presented at Identiverse 2024 on the introduction of remote identity proofing for eID recovery, specifically discussing the challenges and solutions associated with account recovery and takeover. BankID, serving over 90% of Norwegians, transitioned from hardware tokens to an app-based solution, aiming for mobile apps and ID wallets. The session highlighted the implementation of a four-step remote identity proofing process, including SMS OTP, ID document chip scan, and biometric verification with liveliness detection, to improve security and reduce phishing risks. The new system, resistant to remote phishing and deepfake attacks, has led to significant cost savings in customer service and hardware distribution, with estimated savings of $3 million every 1.5 months for possession elements and $75,000 for password resets. User data showed high adoption rates, particularly among seniors, and a drop-off rate of 77% through the process. Svedenborg differentiated between EID issuance and delivery, citing compliance and risk concerns for not using the process for issuance. Lastly, he addressed questions about fraud procedures, cost savings sources, passport renewal handling, and the process impact on non-Norwegian citizens.

BankIDノルウェーのセキュリティ・アーキテクトであるStian Svedenborg氏は、Identiverse 2024でeIDリカバリのためのリモートIDプルーフ導入について発表し、特にアカウントのリカバリと乗っ取りに関連する課題とソリューションについて議論した。ノルウェー国民の90%以上にサービスを提供しているBankIDは、モバイルアプリとIDウォレットを目指し、ハードウェアトークンからアプリベースのソリューションに移行した。このセッションでは、セキュリティの向上とフィッシングリスクの低減のため、SMS OTP、ID文書チップスキャン、ライブ性検出による生体認証を含む4段階のリモートID証明プロセスを導入したことが紹介された。リモート・フィッシングやディープフェイク攻撃に耐性のあるこの新システムは、顧客サービスやハードウェア配布の大幅なコスト削減につながっており、推定では1.5カ月ごとに所持要素で300万ドル、パスワード・リセットで7万5000ドルの節約につながっている。ユーザー・データでは、特に高齢者の間で高い採用率が示され、プロセスを通じて77%の脱落率が見られた。スヴェデンボルグ氏は、EIDの発行と交付を区別し、発行のためのプロセスを使用しない場合のコンプライアンスとリスクの懸念を挙げた。最後に、不正行為の手続き、コスト削減源、パスポート更新の取り扱い、ノルウェー国民以外へのプロセスへの影響についての質問に答えた。(DeepLによる機械翻訳)

うーん、読んだだけだと普通にeKYCで国民IDのリカバリができて良いんだろうか・・・という気がして仕方がないのですが。。。

ということで2日目も終了です。


しかし派手な街です。砂漠の真ん中にテーマパークを作った感じですね。

2024年5月29日水曜日

Identiverse 2024クィックレビュー Day1

こんにちは、富士榮です。

今週はIdentiverse 2024に来ています。実はコロナを挟んで5年ぶりに参加するIdentiverseです。今回はラスベガスで開催されているのですが、ラスベガスも多分十数年ぶりだったりします。暑いです、外は。外は35度、会場は18度という寒暖差なので体を壊しそうです。


ということで今日から4日間の開催となりますが例によって参加したセッションを中心にレビューしていきたいと思います。

Data Sharing using Verifiable Credentials in the Agriculture Sector - Paul Ashley


農業領域におけるデータ共有・流通に関する要件として「気候変動などの外的要因もあり、人々はその作物が健康に良いかどうか、環境に良いかどうかに関する証明が求められている」との紹介がありました。
その上で、関係するデータを安全にやり取りするためのTrusted Digital Frameworkというプロジェクトが立ち上がっており、40,000以上の農場や40以上の組織(農協とか銀行とか政府・自治体、小売、環境団体など)が参加していて、そこでは誰が何の目的でデータにアクセスできるかなどが透明性をもって検証できることが求められている、という話がありました。

なお、Trusted Digital Frameworkのアーキテクチャとして、
  • 中央集権的なアプローチ
  • 分散型のアプローチ
の検討を行い、直接的なデータ連携に比べて優位性があることから分散型のアプローチが採用されたそうです。ToIP(Trust over IP Foundation)のモデルをもとにVerifiable Credentialsを活用することになっているということです。ToIPなんですね。まぁ、スピーカーがPaul Ashleyなのでそうでしょうけど。

Verifiable Data Registry(VDR)としてHyperledger Indyを選定、結果としてdid:indyメソッドを使っている。まぁPublic/Permissionedという意味ではシナリオには適合していると思います。
その他、Verifiable Credential FormatとしてはAnonCreds 1.0、Exchange ProtocolとしてはDIDComm 1.0、WalletはAries AIP1.0を選択したとのことです。この辺はToIP/Hyperledgerですから既定路線ですね。

なお、Walletの選定の際にパーソナルWalletにするかエンタープライズWalletにするか検討し、結果としてエンタープライズWalletを選択したとのことです。これは、農場が発行するクレデンシャルは個人Walletに紐づけるのではなく、エンタープライズWalletを使っています。これは複数の従業員がアクセスできる方が望ましいから、ということです。理由はVCとしてGHG排出量やオーガニックステータスのクレデンシャルが格納されており、共有するシナリオが多いからだと思います。

その他、ガバナンスについても言及され、ToIP Trust RegistryにWalletがクレデンシャルを受け取った際のイベントが起きる都度確認ができるようになっていたり、DIF Trust Estabilshmentを使いネットワークに参加するエンティティに対するルールなどが記述されたJSONファイルを公開・参照するようになっているとのことです。

2023年に2つのパイロットプロジェクトを完了、300以上の農場がモバイルWalletにVCを発行
、5つのIssuer/Verifierの組み合わせ、5つの異なるCredential Typesで運用されていたそうです。そして、今まさにプロダクションへ移行しようとしているとのことです。

日本でもJ-クレジットのようなカーボンクレジットの仕組みが立ち上がっていますが、申請書は自己申請+認定機関による確認となっているので、この辺りは中身の確認・検証は置いておいてデータ自体の真正性検証ができる形に進化させていく必要性はあるではないか、と思います。この辺りはデジタルの力をうまく使えるようになるといいですね。

Untangling the Tangled Web of Digital Identity Online Presentation - John Bradley, Gail Hodges, Ryan Galluzzo, Rick Byers, Ajay Gupta


パネルです。英語力的にパネルは苦手です。
OIDF、NIST、CA DMV、Google、Yubico、と関連するエリアのエキスパートが集まったセッションです。
中央集権か分散型か、OpenID ConnectなのかOID4VP、ISO 18013-7なのか、などオンラインプレゼンテーションにおける主たるプレイヤーはW3C/OIDF/FIDO/ISOと多岐にわたります。まぁ全体的に同じ方向に大きくは向かっているとはいえ、色々と物議を醸している領域もあるよね、ということでJohnからはTim Berners-Leeが提唱したSemantic Web、実装としてはRDFをベースとして定義されているW3CのVerifiable Credential Data Modelと、IETFが定義しているSD-JWT-VCの分裂の話や、何をもって各コンポーネント(Issuer/Wallet/Verifier)を信頼するのか、EUではQWACだけど他では?みたいな話もありました。

また、GoogleからはBrowser APIのVPサポートの話がありましたが、元々はAppleはmDocのみをサポートする方向でBrowser APIを提案してきたところからスタートした、なんていう裏話?を聞けて面白かったです。

また、CA DMVでもWalletが複数のフォーマットをサポートするかどうか(つまりVCとmDocのハイブリッド)の問題ではVHSとベータマックスの話が出てきて、この例えは世界共通だな、と思ったりもしました。

トラストの観点で利用者にどこまで求めるのか?についても大きな課題です。利用者は何が良くて何が悪いかの区別がつかない、という前提でシステムを作らないとダメ、という話も世界共通の課題なんだと思います。

政府機関の懸念は何か?としての問いかけにNISTは「WalletやVerifierなどは正しくID情報を取り扱っているのか?」などを挙げるあたりがNISTらしいなぁ、、と。

CA DMVからはmDLでwebサイトへログインするデモを見せてくれました。(うまく動画が映らなかったので当該URLへアクセスした画像だけ貼っておきます)

夕方からはKeynoteがありましたが、Identiverseのオープンイングはショーの要素が強いのでメモは取れていませんが、Content Chairを15年連続でやっているAndrew HindleからIdentiverseも15回記念、OpenID Connectも10周年記念、Kantara Initiativeも15周年、というアニバーサリーイヤーだ、という発表があり盛り上がっていました。

Keynoteスピーカーとざっくり内容はこんな感じでした。
  • Andre Durand
    • 未来は現在と連続しているものと非連続なものがある
    • その中の転換点(Tipping Point)を見極めていく必要がある
    • リチウムイオン電池がポータブル機器の開発・普及に貢献した例
    • スマートフォンの登場によりコミュニケーションが双方向になり、誰もがコンテンツクリエイターとなった
    • Identityの視点でいうとReputationがポイントになってくると思う。これをコントロールできるような世界観が必要になるかもしれない
  • Women in Identity
    • インクルージョンの話
    • インターネットへの接続をできておらず、法的アイデンティティを持っていない人もいる
  • Ian Glazer
    • Kim Cameron Award、Vittorio Bertocci Award。彼らの功績をレガシーとして残していく
    • そのためのFoundationとしてDigital Identity Advanced Foundationを設立した
    • 金銭的なバリアを取り払うためにAwardで若手を引き上げていく
  • Deneen DeFiore - CISO United Airlines
    • CISOに就任してから秘密の質問からMFAまで含めCIAMに関して色々と対応してきた。パスキーなどへの対応も進めている
    • 「Trust enables every part of our digitaly forward business」というキーワードが非常に印象的。トラストを中心にCIAMや顧客向けサービスの全体設計をしている
  • Tucker Bryant
    • 元Googleのプロダクトマネージャーで詩人、ストーリーテラーとして活躍している人だったようです。
    • 非英語スピーカーには厳しい内容でした・・・

なお、キーノートの中でも発表があったのですが、snapsightというサービスで各セッションの自動要約を提供してくれるようです。明日からは活用してみたいと思います。
Authleteチロルチョコ(日本から持ってきたらしい)とGoogle TitanとOpenIDボールペン

Expo会場は大盛り上がり



2024年3月16日土曜日

Identiverse 2024のアジェンダが公開されています

こんにちは、富士榮です。

先日はEIC(European Identity & Cloud Conference)のアジェンダが発表された件を書きましたが、今回はEICの前の週にラスベガスで開催されるIdentiverseの件です。
今回は2週連続でイベントなのでラスベガス経由のベルリンの長丁場になりそうです。(そういえば前回のIdentiverseでMicrosoftのAnkur Patelが今で言うEntra Verified IDの発表をしたんだったなぁ、、と遠い目。セッションの後で彼を捕まえてPreviewプログラムに参加させてもらったところからVC人生?が始まっている気がします)

まずはIdentiverseとは?からです。
こちらのポストでも書きましたが、世界四大アイデンティティイベント(4は適当)の一つで、もともとPing IdentityのAndreが始めた旧Cloud Identity Summitと言われていたカンファレンスですね。ラスベガス開催になってからは参加できていませんでしたが、今年は参加しようと思います。

そして、いよいよセッション一覧が公開されました。

セッション数も多いので、気になったものを。

Data Sharing Using Verifiable Credentials in the Agricultural Sector

初日から気になるセッションです。農業とVCをどう繋げたのか是非聴いてみたいセッションですね。

Global Trends & 2024 Strategy: OpenID Foundation Board Insights

OIDFのボードの方々による2024年のグローバルトレンドの話です。これは必聴です。


Enabling a Trusted Ecosystem for the US Pharmacy Supply Chain

薬局かどうかは置いておいてサプライチェーンにおけるトラストの話題は日本でも大切な話なので、こちらは是非聴いてみたいネタです。


Untangling the Tangled Web of Digital Identity Online Presentation

オンラインでのデジタルIDの提示に関する課題をmDLやVC、Walletなどを中心に議論するパネルです。標準化の中心人物が集まって議論するのを生で見ることができるのもこのようなグローバルイベントの醍醐味です。


Digital Identity, the G20, and the SIDI Hub Survey

ちょっとチョイスするセッションのGail率が高い気がしてきましたが、SIDI Hubです。G20に向けて着々と進んでいますね。



Lessons Learned: Nationwide eID Recovery With Remote Identity Proofing

ノルウェイのBankIDの方によるeIDのリカバリーをリモートIdentity Proofingでやった事例の話ですね。日本でもマイナンバーカードのスマホ搭載など国民IDのデジタル化が進むとリカバリの問題はついて回るので先行事例を勉強しておくのは大切だと思います。



Counselors in the Modern Era: Advancing Identity Management

イアンのセッションなので、無条件で参加です。


Securing the Foundations of Verifiable Credential Ecosystems

先日紹介したOID4VCxのFormal Security AnalysisをやっていたDanielのセッションです。今後社会実装をしていく上では必須になると思います。






その他もたくさん面白そうなセッションがありますが、全体感としてEICに比べてCIAMやパスキーのセッションがバランスよく配置されているな〜という感想です。先端事例も良いですが今目の前にあるビジネスもバランスよく、という感じなんでしょうね。




2019年6月29日土曜日

Identiverse 2019参加メモ(Day4)

こんにちは、富士榮です。

いよいよ最終日です。
割と毎日みっちりとセッションを聞いたので、かなりの疲労度ですが何はともあれようやく最終日です。

初日から3日までの記録はこちらです。


本日は午前中にブレークアウトセッションやマスタークラス(ベンダーによる製品解説)があった後、お昼の時間帯にクロージングキーノートとして待ちに待ったSteve Wozniakの登場、というスケジュールです。

では、早速参加したセッションについてメモを記録しておきます。

◆ブレークアウトセッション・マスタークラス

  • Adventures in Self-Sovereign Identity: From Hyperledger Indy to W3C Verifiable Credentials by Workday
    • 実はDIFのメンバーになぜWorkdayがいるのか結構疑問だったので、このセッションには期待していました。結果非常に有益でした。
    • スピーカーはCSOの人で、ここ最近Self Sovereign Identityのリサーチを担当してきたとのこと
    • 昨年よりIBMと一緒にHyperledger IndyベースでPoCをやってきた
    • 本日はその結果をデモを交えて紹介してくれるとのこと
    • まずはお決まり通り、SSIで解決したいことの例
      • 成績の情報を大学が学生に付与
      • 学生は就職したい企業に成績情報を提示
      • 企業が内容の検証をする
    • このシナリオで確認に時間がかかったり、プライバシーの問題を抱えていたりする(例えば、2018年以降に卒業していることがわかれば良いので、実際の卒業年度がわかる必要がなかったり、成績の平均が3よりよければ良いので実際の細かい点数までは必要ないはず、という話。ゼロ知識証明ですね)
    • 昨年、IBM、Workday、Evernym、ATB Financialで実証実験を行った
    • 学生のシナリオ以外に、以下のシナリオを各役割を持って実行した(要はオンラインでのKYCと銀行口座の即時開設のシナリオです)
      • Workday:従業員証の発行
      • ADOT(アリゾナ州の交通局):免許証の発行
      • Evernym:Identity Walletの提供
      • ATB Financial:銀行口座の開設
      • IBM:Hyperledger周りのインフラの提供
    • 環境を設計するにあたり、色々と検討したこと(この辺りはかなり細かく資料では説明されていたので今後資料が公開されることがあれば是非見てみるべきだと思います。そのくらい参考になりました。写真は結構撮りましたが、今回はとりあえずのメモだけ記録しておきます)
      • 暗号アルゴリズムの選定
        • Ed25519:署名・署名検証に利用
        • Curve25519:Key Agreementに利用
      • 属性のブラインディング(匿名化)
      • ゼロ知識証明の利用
      • Walletとの接続の方式
      • Schemaの設計
      • Credentialsの設計
        • Pairwiseにできるかどうか、、など
    • デモ1
      • WorkDayに従業員がログイン、Walletを登録する(QR読み込み)
      • WorkDay側で従業員の証明情報(Verifiable Credentials)を発行すると、従業員のWalletにプッシュ通知がされ、Wallet上に情報が読み込まれる
      • ATB Onlineのサイトで口座開設プロセスをスタートすると、QRコードが表示されるため、Walletで読み込むと先に発行された従業員情報を送信して良いか確認が入り、利用者が送信する属性を選択して送信するとATB Online側の開設プロセスが始まる
      • ATB Online側の確認プロセスが終了すると、従業員のWalletに開設された口座番号の情報がプッシュ通知される
      • 従業員がATB Onlineへログインする際は、発行された口座番号をサブミットするとWalletへ通知がくるので、承認するとログインが完了する(パスワードを登録していないので、完全にパスワードレスでのログインが実行される)
    • デモ2
      • 郵便局で検証済みの住所情報をWalletへ発行する
      • アイスクリーム屋さんのキャンペーンサイトで特定の住所に住んでいることが確認できれば無料でアイスクリームがもらえるクーポンが発行される
      • 利用者がアイスクリーム屋さんのWebサイトに表示されるQRコードをWalletで読み取り、郵便局で発行された検証済み住所を提示するとクーポンのバーコードが発行される
    • これらのシナリオをHyperledgeIndyと、素のW3CのVerifiable Credentialsを使って検証をしてPros/Consを出してみた。
    • まずはHyperledgerIndy
      • Pros
        • デフォルトでPairwiseなDIDが発行されるのでVerifier(RP)側での名寄せの心配がない
        • ゼロ知識証明をサポートしている
        • エコシステムが存在する(Ledger、Wallet、プロトコル)
        • 相互運用性の実験を行うプロジェクト(Project Aries)も存在する
        • PIIはLedger上には載らない
      • Cons
        • 暗号が難しいのでプロにしか良さがわからない(顧客や監査人への説明が難しい)
        • プロジェクトが同時並行して動いているのでパーツ単位で成熟度が異なる
        • プロトコルがLedgerと密接に紐づいている(今の所)
    • 次にW3C Credentials
      • Pros
        • 暗号モデルがシンプル
        • 相互運用性が高い
        • Ledgerの種類に依存しない
        • PIIはLedger上には載らない
      • Cons
        • DIDがPairwiseではないため名寄せが出来てしまう(注釈:実装の仕方次第だと思いますが)
        • Verifiable Credentialsのフォーマットは標準化されているが、伝搬のためのプロトコルは標準化されていない
        • 標準が最終化されていない
        • 標準がオープンすぎる。JSON-LD vs JSON vs JWT
    • プロジェクトから学んだこと
      • W3Cの方が開発しやすい(開発者にとって開発しやすい)
      • 標準仕様を見て素で開発するか、OSSのプロジェクトを使って開発するか考えないといけない
      • 何よりもSovrin/HyperledgerIndyが動いた
        • PoCではRevocationのシナリオはやらなかったのでその部分は注意
    • このテクノロジーに感じるポテンシャル
      • パスワードレス・ログインにも使える(強固な認証をスケーラブルに実装できる可能性がある)
      • この方式が標準として普及していくといいかも(SAMLみたいに)
    • その他

  • Auth0 Masterclass: Identity and the Yellow Brick Road - The Last Few Steps Are Always the Hardest by Vittorio Bertocci
    • クロージング・キーノート前最後のセッションはやはりVittorioのセッションで締めておこうと思います。
    • どういう状態がID基盤の理想の状態なのか?
      • 色々なプロトコルのアプリケーションやAPIに対応している
      • 色々なプロトコルのデータソースやディレクトリに対応している
      • 色々なデバイス(ブラウザ、モバイル、デスクトップアプリ)に対応している
    • 多くの場合、暗黙の前提事項がある
      • Identity Provider
        • サポートされること
        • IDaaSが対応しているプロトコルの一つに対応している
        • 移行できること
      • 認証ロジック
        • 標準に置き換えが可能である
        • そのまま(Out-of-box)で使える
        • 過去のIDとクレデンシャルがそのまま使える
      • 認可
        • 見たものが全て、つまり今のままの権限を移行できる
    • 簡単に使えるのか、色々と出来るのか、という軸で4象限で表すと、壁に突き当たる
      • デプロイの壁(自前のデプロイの限界地点。スケーラビリティとか)
        • ゼロから作るよりはSDKを使った方が簡単になるが、出来ることは減る
        • SDKより製品を使えば簡単になるが、出来ることは更に減る
        • どんなに頑張っても自前でデプロイするには専業クラウドを超えられない地点がある(コストが無限にあれば別だが)
      • コードの壁(汎用サービスではどうしても実現できない限界地点)
        • SaaS(IDaaSを含む)を使えば簡単に使えるがカスタマイズの自由度はほとんどない
        • PaaSなどに落とし込んでいけばカスタマイズの自由度はある程度上がるが難しくなってくる
        • いずれは自前でコードを書かないとなんともならない限界点に突き当たる
    • この問題へのある程度の答えが拡張可能なIDaaSである
    • 順に導入時の課題へのAuth0での対応を見ていく
      • Identity Source
        • 標準でサポートしていないIdPとの接続
          • 最近リリース(ベータ)された汎用OIDC接続を使う
        • 標準に対応していないIdPとの接続(Apple IDとか)
          • Extensionで接続する
        • 移行できないDBとの接続
          • カスタムDB接続を使う(無理に移行せずに、一旦は繋いでしまって時期を待つ)
      • UXのカスタマイズ
        • https://flows.auth0.comで簡単に画面デザインが出来る
        • 会社名を入れて検索すると勝手に会社のロゴをとってきてセットしてくれたりする
      • ユーザーライフサイクル
        • Pre-Signup、Post-SignupのルールをJavaScriptで拡張できるので、例えばIdentity Verificationを挟んだり、と色々と出来る
        • 追加の属性を他のDBからとってきたりも可能
        • 同意をとったり、外部のページへ飛ばすことも可能

ちなみにTシャツとダイアグラムの書かれた画用紙を貰いました

◆クロージング・キーノート

いよいよクロージングです。会場となるBall Roomが開くのを大勢の参加者が扉の前に押し寄せて待っています。

開場とともに人の群が良い席を求めて雪崩れ込んでいくのは圧巻でした。やはり参加者の一番の期待はSteve Wozniakですね。あっという間に会場は満席に。最終日の最後のセッションまでこんなに熱気があるカンファレンスも滅多にないんじゃないでしょうか?

会場から開演まで20分程度の間があったのですが、その間Electricヴァイオリンのライブ演奏がステージでは行われていました。Mark Woodの使っているような楽器を使っていて非常にかっこよかったです。ちなみにElectricヴァイオリンってフレットが付いているギターとヴァイオリンの合いの子みたいなモデルと、フレットレスのヴァイオリンをそのまま電子楽器にしたモデルがあるのですが、今回の方は前者のモデルをお使いでした。私も最近ヴァイオリンを弾くので、久しぶりにMark Woodを聴きたくなりました&楽器が欲しくなりましたw

さて、ようやく開演です。

Andre DurandのリードでSteve Wozniakがステージに登場すると会場は大盛り上がりです。


ステージはAndreとSteveの対談形式なので、正直なところ話の内容は拾いきれていませんが、いちいちジョークを挟みながらAndreの色々な問いに答えていくので、会場は度々爆笑の渦、でした。(付いていけない部分が多々ありましたが。名刺でステーキを切った?エピソードとか)


細かい内容は動画が公開されれば皆さんでも見ることも可能だと思いますし、私も追いきれなかったのでその時に改めて確認しようと思いますが、何点か重要だな、と思った点のみを。(かつ聞き取れた部分)
  • 注目しているテクノロジーは?AIとか。
    • 我々は脳がどのようになっているのかも分かっていないし、記憶がどこにストアされているのかすらも分かっていない
    • そんな状態なので、AIはインテリジェンスを持っていないし、シンギュラリティにはなり得ない
    • Googleは人間よりも犬の画像を認識するのは得意かもしれないが、犬が何であるかを知っているわけではない
    • 人間の脳は機械よりも優れているので、まだ存在しないものを想像して創造することが大切
  • Appleの起こしたInnovationでもっとも大切だったものは
    • iPhoneではない
    • Appストアでサードパーティにマーケットを解放したことである
    • それがなければ今、我々はUberやLyftを使うことができていないはずである
  • Blockchainベースのアイデンティティについてどう思うか?
    • 我々の日々の行動を政府がトラッキング可能で利用可能な状態であること、に対して、ブロックチェーンを導入すればこれ以上データを取得されなくなる、というのはブロックチェーンを正当化する理由にはならないと思う



そして、来年の開催地は「デンバー」です!
非常に楽しみです!




ということで、4日間に渡ってお伝えしてきた日記もおしまいです。

ちなみに午後はペンタゴンの側のショッピングモールに行ってきました。屋上からペンタゴンが見えたので写真を撮りましたが上空から取らないとなんだかわかりませんね。。。