Door Anoniem: Wat ik nergens lees, is hoe deze app dan gaat beoordelen of iemand Covid-19 heeft.
Gekopieerd uit mijn bijdrage in
https://security.nl/posting/651910 en iets aangepast:
Uit
https://www.pepp-pt.org/content maak ik op dat een
enigszins privacy-vriendelijke corona-tracking app als volgt werkt:
1) Elke smartphone zendt regelmatig wijzigende unieke random getallen, dus identifiers, uit via Bluetooth en slaat die getallen en tijdstip lokaal op;
2) Elke smartphone slaat ontvangen identifiers, samen met geschatte afstand en tijdstip lokaal op;
3) Zodra een persoon na testen besmet is bevonden, uploadt hij/zij recent uitgegezonden informatie naar een centrale database;
4) Elke smartphone raadpleegt regelmatig die centrale database op basis van recentelijk ontvangen identifiers en tijdstippen. Bij een "match" (op basis van de lokaal opgeslagen afstand) moet je ervan uitgaan dat je besmet bent en in huisarrest gaan.
Als security-onderzoeker weet ik dat dit,
zelfs voor niet als besmet geteste mensen, wel degelijk tot grotere privacy-risico's kan leiden dan gesuggereerd.
Het uitgangspunt van de bedenkers bij punt 3 is dat iemand, die via een medische test besmet is bevonden,
vrijwillig de gegevens in zijn smartphone uploadt naar de centrale database. Ik vermoed dat de meeste mensen die verantwoordelijkheid wel zullen nemen.
En de bedenkers gaan ervan uit dat gewaarschuwden vervolgens vrijwillig thuis gaan zitten. Ik voorspel dat dit nauwelijks of niet gaat gebeuren, want die app weet in de meeste gevallen niet hoe groot de kans is dat jij daadwerkelijk besmet bent geraakt (bijv. doordat er een ruit tussen zat). Andersom kun je eenvoudig besmet raken zonder dat de app dit registreert. M.a.w. zo'n app is, vermoed ik, veel te onbetrouwbaar. En zodra mensen dat doorhebben, gaan ze niet meer thuiszitten als die app zegt dat dit moet. Erger, mensen kunnen het vertrouwen in de overheid verliezen en daardoor ook andere maatregelen aan hun laars gaan lappen.
Door Anoniem: Ik denk toch niet dat een geïnfecteerd persoon moedwillig zichzelf registreert in de app en dan gezellig gaat rondlopen tussen andere mensen.
De bedoeling is
nu al dat iedereen, die besmettelijk is, thuisblijft. Er zijn echter veel aanwijzingen dat mensen met Corona-symptomen, ook zorgmedewerkers, toch zijn gaan werken en/of zich om andere redenen tussen anderen hebben begeven, en daardoor anderen hebben besmet. Niet een app had dit voorkomen, maar medische tests. Alleen hebben we daar nog steeds veel te weinig middelen voor.
Het doel van de ontwerpers van de
privacy-vriendelijke corona-tracking app is niet dat die app als een soort oranje zwaailicht op jouw hoofd anderen ervoor waarschuwt uit jouw buurt te blijven
omdat bekend is dat jij besmettelijk bent (zolang niet een aanzienlijk deel van de bevolking zo rondloopt, zou je trouwens wel eens gestenigd o.i.d. kunnen worden). Het doel lijkt (in elk geval voorlopig) dat anderen, die jij
mogelijk besmet hebt
voordat jij wist dat jij besmettelijk was, worden gewaarschuwd zodra jij positief wordt getest.
Mochten we t.z.t. in een fase komen waarin
veel mensen besmettelijk zijn (vooral als we een medicijn hebben waardoor de risico's voor jongere mensen verwaarloosbaar zijn, maar denk ook aan andere landen waar veel mensen verkiezen om niet te sterven van de honger en/of men op elkaar gepakt leeft), is een dictatoriale/verplichte app denkbaar waarmee kwetsbaren worden gewaarschuwd voor mensen die besmettelijk zijn. Zo'n app is ietsje minder privacy-onvriendelijk dan rondlopen met een oranje zwaailicht op jouw kop of een CoronaSter op jouw jas, omdat - bij groepjes mensen - niet
meteen duidelijk hoeft te zijn wie er besmettelijk is of zijn.
Ik kan me ook voorstellen dat de app zo ingesteld wordt dat deze broadcast dat de eigenaar extra kwetsbaar is. En dat bijv. winkels het registreren als zo iemand binnen is, en dan met bijv. een blauwe lamp buiten aangeven dat besmettelijke mensen niet naar binnen mogen totdat alle kwetsbare mensen het pand hebben verlaten. Een rode lamp zou aan kwetsbare mensen kunnen laten weten dat er besmettelijke mensen binnen zijn, en een oranje lamp dat het afgelopen uur besmettelijke mensen binnen zijn geweest.
Met name als over een jaar bijv. 70% of meer van de Nederlanders een lichte vorm van Corona heeft gehad, hoeft het feit dat je daaraan geleden hebt, bijv. voor toekomstige verzekeringen, werkgevers en wellicht partner, relatief geen groot risico meer te betekenen (vooral als je daarna imuun bent voor dit virus). De privacyrisico's zijn dan dus kleiner. Aan de andere kant: als 10% van de Nederlanders ernstige en blijvende longschade oploopt door Corona (met een flink lagere levensverwachting als gevolg), waarna een vaccin wordt gevonden, dan ben jij een uitzondering als jij de pech hebt om bij die 10% te zitten - en is het allesbehalve in jouw belang als dat soort informatie op straat belandt.