日本語

製品発表セキュリティドナルド・トランプAmerica.gov

米国が統一ゲートウェイとしてAmerica.govポータルを立ち上げ、Login.govの識別子に関するプライバシーの懸念が浮上

この記事は翻訳です。 原文を読む

トランプ政権は、連邦政府の情報やサービスへのアクセスを合理化するために設計された、AIを活用した単一のゲートウェイであるAmerica.govを立ち上げた。火曜日に署名された大統領令に基づき、連邦総務局(GSA)は、このポータルを構築し、主要な認証レイヤーとして機能させるためにLogin.govと統合する任務を負っている。

政権は、America.govが、ユーザーが個々の省庁のウェブサイトを巡回することなく、複数の機関にわたるサインインや取引を完了できる、安全でインテリジェントなインターフェースとして機能することを意図している。大統領令では、中央集権的なデータベース化を防ぐために各機関が自らの記録の管理権を保持することが義務付けられているが、プラットフォームは、年間10万人以上のユーザーにサービスを提供する「対象サービス」のユーザーエクスペリエンスを統合することを目指している。

しかし、Login.govのソースコードを技術的に調査したところ、プライバシーに関する懸念が浮上した。National Design Studio(NDS)によってマージされた最近のアップデートにより、nds_experiment_uuidを生成する機能が導入された。この識別子は「永続的な」クッキーとして保存され、フレームワークのドキュメントによると、有効期限は20年後に設定されている。

このコードは、ユーザーが認証を行う前であってもこのUUIDを生成することを可能にするため、繰り返しの訪問を通じてブラウザを区別できる、持続的で仮名的な識別子が作成される可能性がある。NDSはこの識別子を使用してインターフェース設計の実験を管理し、オプトアウトの状態を追跡しているが、20年という寿命や分析イベントへの含まれ方が、Login.govのGitHubリポジトリにおいて、プライバシー評価やデータ保持に関する疑問を引き起こしている。

この実装は、NDSの設計展開などの特定の実験が0パーセントに設定されている場合でも行われる。さらに、開発者は、ユーザーがNDSのインターフェースをオプトアウトすることはできるものの、オプトアウトの状態を記録するために、長期間存続するnds_experiment_uuidは削除されずに残ることに言及している。

出典

  1. A 20-year-long permanent cookie: America.gov and tracking (Hacker News Frontpage, 2026-10-02)
  2. White House