エンドツーエンド暗号化(E2EE)を採用しているとうたわれているにもかかわらず、Kohlerのスマートトイレカメラ「Dekoda」はその基準を満たしておらず、ユーザーの極めてプライベートな健康データの保護に懸念を生じさせている。
セキュリティ研究者のSimon Fondrie-Teitlerは「Kohlerは、デバイスと関連アプリケーションによって収集されたデータにアクセスできる」と述べた
健康に関する洞察は得られるが、データ保護は脆弱
10月に発売されたこのデバイスは便器の縁に取り付け、便器内部の画像を撮影して、水分補給や腸内環境に関する洞察を生成する。
Kohlerは、製品ページやアプリのドキュメント、サポート資料全体でエンドツーエンド暗号化を宣伝している。
しかし、Fondrie-Teitler氏の分析によれば、同社の実装が提供するのは標準的なHTTPSによる通信時の暗号化と保存時の暗号化にすぎず、ユーザーだけが鍵を保持する真のE2EEとは程遠い。
この違いは、スマートヘルスデバイスを評価するユーザーやセキュリティチームにとって重要だ。
Kohlerが自社サーバー上でデータを復号して処理できるなら、極めて機微な画像や生体信号に従業員、委託業者、第三者サービスがアクセスできることになり、データ侵害の際に流出する可能性もある。
Kohlerの暗号化が実際にはエンドツーエンドではない理由
真のエンドツーエンド暗号化では、ユーザーのデバイス上でデータが暗号化され、サービス提供者からは読み取れない状態が維持される。
しかし、Kohlerが行っているのはそれではない。同社は研究者へのメールで、サービスを提供するためにデータを復号して処理していることを認めた。つまり、トイレカメラが撮影した画像やメタデータはKohlerのインフラ内部からアクセスできる。
この実装は、ゼロ知識アーキテクチャではなく、標準的なクラウドアプリの動作に近い。
暗号化されたデータの塊だけを保存するSignalやiMessageなどのメッセージングツールとは異なり、Kohlerのサーバーはユーザーの画像や健康に関する出力を能動的に処理する。
そこにはリスクが伴う。サーバーが侵害されれば、攻撃者はトイレ内を撮影した画像の平文、AIが生成した健康指標、ユーザーのタイムスタンプ、デバイス識別子を入手できる。
問題をさらに深刻にしているのは、Kohlerのプライバシーポリシーが、収集したデータを「AIおよび機械学習モデルのトレーニングに使用」する場合があり、匿名化処理後に第三者と共有できると定めていることだ。
しかし、視覚的な生体データの場合、機械学習モデルは匿名化されたデータセットからでも機微な特徴を再構築したり関連付けたりすることがあるため、匿名化が常に信頼できるとは限らない。
スマートヘルスデバイスを購入する前に消費者が確認すべきこと
これはソフトウェアの脆弱性ではなく設計レベルのプライバシー欠陥であるため、緩和策は限られる。ただし、スマートヘルスデバイスを評価する消費者は、次の点を確認すべきだ。
- デバイスがクライアント側または真のエンドツーエンド暗号化
- ベンダーが自社サーバーに保存されたデータを復号できるか確認する
- 収集されたデータがAIのトレーニングに使用されたり、パートナーと共有されたりしているか確認する
- データの機微性が、その機能を利用する価値に見合うか検討する
- 可能な場合はクラウドバックアップ機能を無効にするか、必須ではない分析からオプトアウトする
患者やウェルネス分野の消費者に助言する組織も、強力な暗号化をうたっていてもサーバー側処理に依存するIoTヘルスデバイスのリスクについて説明すべきだ。
スマートデバイスのセキュリティ:マーケティングと現実
Kohlerの誤解を招くセキュリティに関する主張は、実際の暗号学的保護が不十分である可能性があるにもかかわらず、スマートデバイスのベンダーがセキュリティを想起させる言葉をマーケティングに利用するという、より広範な傾向を反映している。
こうした技術的定義の曖昧化は、消費者の信頼を損ない、意味のあるリスク評価を難しくするとともに、人々が生成する機微なデータに対する脆弱なプライバシー保護を常態化させる。
スマートウェルネス製品がAIによる洞察やクラウドベースの処理を取り入れるよう進化する中、暗号化、データの取り扱い、保持ポリシー、モデルのトレーニング手法について明確に透明性を確保することは、あれば望ましいという程度ではなく、不可欠になる。
ユーザー情報とデジタルシステムの完全性を守るには、ディープフェイクを検出することが不可欠だ。





