APP下载

剖析数位身份证资安争议,台大研究生公布欧洲4国eID实行状况研究

消息来源:baojiabao.com 作者: 发布时间:2026-09-08

报价宝综合消息剖析数位身份证资安争议,台大研究生公布欧洲4国eID实行状况研究

因为过程的不够透明,释出资讯的缺乏,台湾-原订今年10月换发数位身份证(eID),持续造成民众议论,包括缺乏专法就宣布将要上路等。虽然,现在换发日期又延后,但是,对于国外-的eID是怎么做?国内作法上有哪些不足?即便3年前就已有欧洲eID专家来台分享推动经验,可能仍有多数民众感到雾煞煞。近日HITCON 2020的一场议程上,难得国内有相关研究报告揭露,或许能提供一些方向,让大家对于台湾eID的问题,能有更多观察面向。

这次研究的主讲者,是台湾大学生医电资所资讯组研究生何明洋,他表示,他们的研究小组由4人组成,以欧洲4个国家推行eID的实行状况做深入分析,关注的焦点不只是卡片本身的设计及专法的设置,还包括通讯加密、通讯协定(protocol)等系统架构,以及申请流程,并与台湾目前揭露的资讯逐一分析比较。

至今已有47国发行eID,欧洲国家数量最多,马来西亚第一

自今年4月开始,国内就有很多关于台湾eID的新闻,很多民众可能看了报导,但还是有很多不明白之处,他也有相同的疑问,不过他们实际采取行动,开始展开研究。随着他们的深入分析,他认为,资安与隐私议题只是冰山一角,其实,eID里面还有很多议题没有被突显。

国际间难道没有全球eID的相关研究吗?何明洋说,在他们找寻国家发行eID资料的过程中,曾发现有研究是把台湾列为已发行eID国家,他推测,这是国内曾推行自然人凭证的关系,既然如此,他们便自行从各国-公开资料逐一盘点。

在他们的统计中,排除北欧一些国家是由金融单位发行,至今已有47个国家发行eID,以欧洲国家数量最多,亚洲次之。而第一个发展eID的国家,多数人会想到2002年的爱沙尼亚(Estonia),其实不然,他说,马来西亚在2001年就已经率先发布。接下来是2003年的比利时、2006年的西班牙,以及2008年的摩洛哥与2009年的拉脱维亚,到了2010年后,国际间发行eID的风潮更盛,大概每年都有3到4个国家施行。

这次盘点过程他们遇到的挑战,最主要就是语言上的问题。何明洋表示,有些国家若是没有提供英文版本的资料,要精准翻译该国文字以理解内容,相当困难。

在eID

从公开资讯检视欧洲4国eID发行概况

这次他们实际分析了4个案例,都是欧洲国家,包括了爱沙尼亚、比利时(Belgium)、德国与克罗地亚(Croatia)。

值得注意的是,其中爱沙尼亚的成功经验,在国内其实已有不少讨论与分享,大家多多少少都可能已经关注过,但其他三国的案例,是台湾较少关注的部分,而且,这次他们从卡片面与系统面等多项细节来比较。

案例一:爱沙尼亚

以爱沙尼亚为例,该国eID卡片上显示了民众多项资料,包含姓名、性别,以及类似国人身份证字号的Personal Code,还有国籍、生日、卡号、签名、照片与到期日。在eID卡的芯片上,也会储存上述卡片资讯,而且是不需PIN码就能读取。

在卡片电子功能方面,包含认证(Authentication)及数位签章(Digital Signature)两大功能,内含2对PKI的金钥(采384-bit ECC加密),分别以PIN1与PIN2的PIN码保护,使用者可以自行设定。此外,还有一组可保护与重设上述两组密码的PUK(PIN Unblock Key)Code,因此当民众拥有eID时,需要记住这三组密码,

再从卡片功能面来看,应用多元,他表示,大致上欧洲国家的eID都可以当作旅游的证明,也可以当健保卡,较特别的应用,包括可以登入银行的账号,还有该国的i-Voting线上投票。

在系统架构上,该国提供的中介软件名为DigiDOC,可供使用者修改PIN1、PIN2与PUK,以及签署文件,而该国资讯基础架构的平台名为X-Road,可供-各机关在此环境交换资料,并采去中心化设计,个别数据库由各机关负责,并以区块链记录资料交换Log。他举例,当使用者在某一机关申请文件时,该单位就可以连上X-Road,把资料取出来,让已有提供资料的使用者不用再次输入,减少麻烦。

在eID制造方面,卡片芯片是法国Idemia,个人化制卡则是爱沙尼亚一家Hansab负责,凭证也是由该国1家是 SK ID Solutions(SK)负责。

较特别的地方是,X-Road已经完全开源,在Github上就能找到整个串连-架构服务的源代码。而在eID之外,该国-还推出可用手机搭配特殊SIM卡可取代eID的Mobile ID,以及仅具数位签章功能的Digi ID。

案例二:比利时

以比利时发行的eID而言,从卡面的个人资讯来看,何明洋表示,该国民众可选择是否填上个人婚姻状态,算是较特别之处,而卡面的资料也会储存到卡片的芯片中。值得注意的是,该国在2004年发行后,在2014年有进行一次升级,也就是第二代eID。

关于卡片功能方面,同样包含认证及数位签章功能,内含2对PKI的金钥,采RSA 2048加密,PUK Code也具备,卡片有效期限为10年。

较特别的是,何明洋指出,从该国公布的相关文件中,提供了详细的凭证签署流程图,可看出他们强调整个过程,都有经过详细的签署,并会管理一份撤销清单,以确保卡片在有效期内才能使用。

案例三:德国

关于德国发行的eID,何明洋表示,该国卡面上的个人资讯相当特别,因为还包含了学位、身高、眼睛颜色与昵称等,虽然他并不知道这方面的意义,而在卡片电子功能上,同样也有PIN码与PUK码保护。

特别的是,何明洋点出德国相当重视法治一事,他举例,该国法律在数位签章有专法,对于eID的规范更是有10部法典与之有关,具体内容上,包括eID遗失变卖等,都已经有详细的罚则。他认为,这是国内需要重视的面向,不然大家都很容易轻忽自己需遵守的规范。

另外,他也说明了德国的eID卡片安全机制,在每次民众使用时会先输入PIN码,让卡片与电脑先透过卡片安全机制PACE(Password Authenticated Connection Establishment)连结,再与服务器端透过被动认证,验证eID的真实有效性,同时还会加上Chip Authentication(CA)与Terminal Authentication(TA)两项协定的搭配,之后才能进行连线。这些关于架构安全的具体细节,也呈现出该国对此方面的重视。

案例四:克罗地亚

在克罗地亚方面,何明洋表示,在该国的eID卡片与前述设计大同小异,也采用RSA 2048加密,但有效期限较短,只有5年,不过他特别提到一点,就是该国可依年龄别来制定其功能。他举例,当国民在5岁前申请eID时,该张卡片的电子功能都不会具备,等到5到18岁的阶段,将可使用卡片上的认证功能,而在18岁到65岁阶段,认证与数位签章功能皆具备,至于65岁以上,民众可选择是否保留功能。他认为,这样的设计方式相当不错。

在法规面,何明洋指出,例如,他特别指出一件事,该国eID是在2015年6月8日发行,但该国专法是在6月2日颁布,显然,这是为了赶在发行前而公告。不过,他认为,该国不只eID有专法,个资保护等也都有另外的专法,也算是相当重视法源。

再从系统面来看,该国的基础网络架构名为NIAS,类似爱沙尼亚的X road,这套身份系统名为OIB,由该国内政部与警察局合作建构,卡片制造商是当地业者。

这里他特别介绍了申请流程,民众在申请eID时,是到带上身份证明证件到警察局填资料,接下来文建会送到内政部,再由内政部通过安全管道与制造商联系,等到卡片制作好后,会将初始PIN码与卡片送到内政部,之后民众会收到简讯通知可以到原申办警察局去领卡。

接下来,民众并不是在警察局设定卡片密码,而是回到家中,拆开包含初始PIN码的信封,并透过-提供的中介软件,去设定两个PIN码与PUK码。

特别的是,他也强调该国有把NIAS与各系统的连线方式、协议,都很清楚的对外说明。包括使用TLS协议,

至于卡片功能上,他提到欧洲国家的卡片功能都很丰富,而克罗地亚更是如此,例如,透过卡片可以查看自家小孩的成绩,检视半年内的处方签,以及税务收据等,还可参与公共政策讨论。而他也实际透过网络与当地居民联系,从对方的回馈来看,该国民众认为他们的eID很好用。

强调需重视中介软件安全性

从上面的概述来看,eID的细节很多,这次演讲中他也只是提到部分重点,让外界都能有稍微的认识。其中,法规面、系统架构面与申办过程等,还有对民众的实用性等,都是国内可以关注的面向。

特别的是,他也整理了eID有关的威胁模型,以及历年eID遭受攻击、发现漏洞的案例。

他认为,eID真正存在风险的地方,是在中介软件一端,因为中介软件可以串连卡片、读卡机与网站应用程序。他并列举4个潜在风险面向,包含很多国家eID有SSO单一登入功能,在验证后存在风险,其次是个人资料保存没有PIN码的问题,第三是档案可以复制到其他智能卡。最后,有些风险性来自签数位签章时,恶意网站可能让你签了另一份文件,而中介软件也不会告诉用户是哪份文件被签署。对此,他引用了一份研究报告“Security and Privacy Improvements for theBelgian eID Technology”,指出当中提到的New Authentication Protocol:Auth,是可以参考的部分。

此外,他也提到TLS层面的攻击,包括从使用者端网页浏览器,到服务业者端网页应用程序及eID服务器,还有从卡片API Client到eID Server端的面向。

而就攻击事件来看,他这里列出了1个资安事件与两个存在风险的事件。例如,2007年曾发生俄罗斯-对爱沙尼亚eID系统发动DDoS攻击,以及2010年德国eID中介软件更新机制被发现存在风险,还有2017年爱沙尼亚因芯片问题,汰换76万张eID卡。对此,现场主持人补充说,这起事件其实与当年英飞凌芯片安全漏洞有关。

不过,还是一些安全面向是他在演讲中并未提及的部分。譬如说,会后现场有人询问关于NFC方面的安全问题,何明洋表示,由于欧洲国家大多都是插卡式,因此他们这次没有多作比较,不过他也认为,NFC方面也是有安全方面的议题要讨论。

另一方面,他认为,eID的挑战不只是要串连多个系统,也要能提供更多服务给使用者,让使用者感受到换发eID的方便,不然民众也不会想要换。

台湾与上述4个已经发行国家的eID存在那些差异?

台湾的现况是大家都很关心的话题,在何明洋的结论中,有些面向确实是一般较少提及,例如资料传输详细架构、中介软件,以及安全设定PIN码的规范等。这也让大众对于看待eID的议题,可以有更多的思考面向。

对于台湾eID的议题,何明洋指出,台湾-揭露资讯过少,而且至今仍有许多不透明之处,是一大问题。

与这次其他4个已发行eID国家相比,以法律规范而言,国内在这方面已有许多讨论。何明洋有同样看法,他表示,台湾相当薄弱,只有户籍法第52条与59条这两条法律,而像是德国、克罗地亚等,都有好几条专法在背后支撑,而且不论罚则与申请事项,都有明确的法律规范,从这些国家的成功经验来看,他认为,这是台湾需要做到的。

在系统面的部分,台湾目前公布的-资料传输平台称为T-Road,由内政部与户政事务所负责,目前制造商并未揭露。但这部分他很意外,因为,目前系统架构的公开资料只有示意流程图,技术细节都没有揭露。只说明了使用者透过eID存取T-Road时,会经过一个不知道是什么的对外连线防护,然后可以不同-单位之间的资料传输。但从上述4个欧洲国家的案例来看,他们对于关于资料传输之间的Protocol与加密资讯,都有释出详细的资讯。而台湾之前已经公布推出时间,但在T-Road上并没有详细的说明。

此外,对于中介软件与申请eID的过程与方式,他认为都是重要问题,却很少人提及。何明洋指出,中介软件容易造成eID的资料外泄风险,而在如何安全设定PIN码方面,上述4国也都有明确规范,民众拿到始PIN码后,回家用中介软件设定。但目前国内都没有释出相关消息,说明中介软件为何,PIN码设定的过程,是在家设定,还是在公开场所户政机关设定之类。

回到卡片功能面上来看,台湾的eID同样包含认证与数位签章两大功能,且芯片内资料会分区保护,包括户籍地区、公开区、加密区、自然人凭证区与国际民航组织(ICAO)机读旅行证件区。在需要PIN码来存取芯片资讯的部分,他认为,像是爱沙尼亚与比利时是直接可以读取,比较不好,而德国与克罗地亚则有PIN码保护,而台湾也做的不错。但他也关注到的是公开区资料读取的问题,虽然读取时需验证,但读取码是身份证后六码,而身份证字号已经印在卡面上,因此,捡到身份证的人其实也就能够读取,因此这样的保护目的不明。

关于卡面资讯公布方面,也有许多矛盾之处。例如,公布的资讯指出背面字段资讯是结婚状态,不过eID样本上却是显示配偶姓名。此外,样本上的有效期限只有一年,但理论上应该不会是如此,而目前他也找不到有效期的相关资料。

不过,在这些横向比较之下,他也看到台湾eID有不错的地方,例如,从个资隐密性的角度,卡面揭露个资要少的面向来看,台湾只有5项,包括姓名、证号、生日、相片与配偶,明显比上述4个案例国家要少。

还有一些比较项目,也是很值得关注之处,例如,关于系统开源方面,爱沙尼亚是完全开源,比利时是针对中介软件开源,至于德国与克罗地亚没有开源,台湾eID状况不明,他推测是不会开源。

从资讯揭露程度的角度来看,爱沙尼亚与比利时都公开的相当清楚,德国与克罗地亚则是相对难找,而台湾释出更少,且释出资料也有不一致的状况。

关于Self Control,也就是一般所谓的知情同意,何明洋也有提到这部分。他说,目前很多国家都没有做到,只有爱沙尼亚有相关动作;至于将卡片不同功能开放给不同年龄选择,克罗地亚在这方面作的不错,而这部分台湾还不确定。

另外是使用性方面,也被他们视为一项要点。虽然大部分国家推出eID都让民众使用方便,但国际间还是有失败的例子,像是墨西哥,该国最后在2018年终止。

2020-09-17 16:48:00

相关文章