「セキュリティ、プライバシー、匿名性」という、よく一緒に語られる3つの言葉を耳にすることがあるでしょう。これらはほぼ同じことを指していると思うかもしれませんが、実際にはそれぞれ異なるものです。セキュリティとは、情報、システム、デバイスを不正アクセス、損害、悪用から保護することです。プライバシーとは、誰が自分の個人情報にアクセスできるのか、またその情報がどのように収集・利用されるのかを自分で管理する権利です。一方、匿名性はこれら2つとは異なる概念です。
多くの人はセキュリティとプライバシーだけを気にして、匿名性には関心を持ちません。匿名性は必要ないと考える人もいれば、実現するのはあまりにも難しいと考える人もいます。しかし実際には、日常生活で基本的な匿名性を確保することはそれほど難しくなく、自分の脅威モデルによっては大きな助けになります。この記事では、私自身の実践的な経験に基づいて匿名性について説明します。
匿名性とは何か、そしてなぜ重要なのか
匿名性と聞くと、Edward Snowden を思い浮かべるかもしれません。彼は「Citizen Four」という仮名を使い、Glenn Greenwald、Laura Poitras、Barton Gellman、Ewen MacAskill らの記者グループに対して、世界的な大規模監視を推進する米国政府の PRISM という非倫理的かつ不公正なプロジェクトを暴露しました。彼の物語は映画 Citizenfour になり、その題名は彼が使用した仮名に由来しています。
匿名性とは、自分の本当の身元を知られたり明らかにされたりすることなく、ある活動を行う状態です。政府やその他の組織による迫害を避けるため、活動家、ジャーナリスト、内部告発者、弁護士など、特に重大な脅威モデルを持つ人々にとって匿名性は確かに重要です。
しかし、それは一般の人々にとって匿名性が重要ではないという意味ではありません。実際、可能な限り匿名性を維持することは、プライバシーを守るうえで非常に役立ちます。
たとえば、多くの人の脅威モデルでは、次のような活動はいずれもセンシティブとは見なされないでしょう。
- Z-Library からオペレーティングシステムに関する本をダウンロードする;
- Karl-Friedrich-Straße 26, 76133 Karlsruhe で夕食を食べる;
- オンラインフォーラムで暗号技術についての議論に参加する。
しかし、観察者がこれらの活動を1つの身元に結び付ければ、その人物はカールスルーエ工科大学でコンピューターサイエンスを学ぶ学部生である可能性が非常に高いと推測できます。さらに観察者が実際の IP アドレスも把握していれば、その推測はより確かなものになります。
これを避けるには、これらの活動を自分の本当の身元から切り離せばよいのです。そして80%を超えるケースでは、それを実現するのはとても簡単です。これが匿名性の仕組みです。
匿名性を実現する最も簡単な方法:Tor Browser を使う
始めるために必要なのは、Tor Browser という1つのツールだけです。Tor Project の公式ウェブサイト からダウンロードし、接続すれば、それで完了です。
ブラウザーは Tor ネットワークからランダムに選ばれた3台のサーバーを経由して通信をルーティングするため、観察者(たとえば ISP)があなたのインターネット上の活動を推測することが非常に難しくなります。異なるウェブサイトには異なる回路が選択されるため、ウェブサイトをまたいで活動を相関させることもほぼ不可能になります。
検閲の厳しい国にいる場合は、Tor Project からブリッジを取得してブラウザーに貼り付ければ、使い始めることができます。
匿名性を損なう可能性のある運用上の習慣
Tor Browser は匿名性を提供しますが、魔法ではありません。正しく使った場合にのみ役立ちます。目的が匿名性であるなら、Tor を使いながらウェブサイト上のアカウントにログインするのは非常に良くない方法です。Tor を使っているかどうかにかかわらず、ウェブサイトはアカウントを通じてあなたを特定できるからです。
さらに、ブラウザー拡張機能、ウィンドウサイズ、キーボード入力のパターン、マウスの移動パターンなど、目立ってしまう可能性のあるフィンガープリンティング要因はほかにも数多くあります。したがって、Tor Browser を使う際に匿名性を維持するためのヒントをいくつか挙げます。
- Tor Browser に拡張機能をインストールしない。
- レターボックス表示はフィンガープリンタビリティを下げるのに役立ちますが、それでもウィンドウのサイズ変更や最大化は避けるほうが望ましいです。
- テキストエディターで文章を入力し、その後、切り取ってページ上のテキストボックスに貼り付ける。
- 高リスクの脅威モデルを持っている場合は、JavaScript を無効にすると役立ちます。
- インターネットからダウンロードしたファイルには注意し、特に実行ファイルやインターネットに接続する可能性のあるファイルには気をつける。
Tails による匿名ライブセッション
Tor を使ったウェブブラウジング以外のことをしたいなら、コンピューター上で Tor デーモンを実行するのはとても便利です。sudo apt install tor && sudo systemctl enable tor && sudo systemctl start tor を実行し、SOCKS プロキシを 127.0.0.1:9050 に設定すれば、それで完了です。しかし、Tor デーモンだけでは、望むほど適切に通信を分離できない場合があり、アプリケーションが Tor を使うようにするのは面倒で厄介なことがあります。そこで Tails の出番です。
Tails は USB ドライブから起動するよう設計されたライブオペレーティングシステムで、匿名性を考慮して作られています。Tor への接続に成功すると、使用中のプログラムからのインターネット通信を Tor 経由でルーティングし、プロセス単位で通信を分離し、その時点でルーティングが不可能な場合には通信をブロックします。また、Tails を起動するたびに完全に新しいセッションが開始されるため、オペレーティングシステムや設定などの要素からあなたを特定することが難しくなります。
匿名性に適したサービス
大手テクノロジー企業はあなたのデータを求めており、あなたが匿名であり続けることを快く思わない可能性が高いため、主流のオンラインサービスの多くは Tor ユーザーに対して非常に攻撃的です。たとえば、reCAPTCHA や Cloudflare Turnstile(Google Search)を何度も表示したり、アカウントへのログインを強制したり(YouTube)、さらには完全に動作しなくなったりします(Grok)。そのため、匿名性に適したサービスを知り、利用することが重要です。
私からのおすすめをいくつか挙げます。
- Duck.ai は DuckDuckGo が提供する非常に優れた LLM サービスです。アカウントを必要とせず、LLM サービスプロバイダーへ通信をルーティングして GPT やその他の LLM を匿名で利用できるようにし、Tor 経由でも非常によく動作します。
- Port87 と Atomic Mail は KYC を必要とせず、Tor 経由での登録に対応したメールサービスです。使い捨てメールアドレスや、長期間使用する仮名メールアドレスを登録し、各種アカウントの作成に利用できます。ただし、IMAP/SMTP には対応しておらず、メールを送信できない場合があります。KYC を必要とせずに登録できる完全な機能を備えたメールアドレスが必要なら、cock.li を利用できます。
- Invidious は、YouTube の動画を取得するためのプロキシを提供することで匿名化を行う、プライバシーに配慮した YouTube フロントエンドです。インスタンスの一覧はこちらにあり、その多くは Tor に対応しており、Tor Onion サービスを提供しているものもあります!
- 匿名性を重視するなら、SimpleX が最も適した選択です。プロフィールを取得するのにあなたに関する情報を一切必要とせず、不要になった時点でいつでも捨てることができます。XMPP も優れた選択肢です。ほとんどのインスタンスが KYC を必要とせず、Tor に対応しているからです。
現実世界で匿名性を維持するための提案
オンラインでの日常生活では Tor によって匿名性を維持できますが、現実世界でも異なる方法によって匿名性を維持できます。
まず、買い物では現金で支払い、クレジットカードの利用を避けてください。これにより、小売業者や銀行があなたを追跡することがはるかに難しくなります。会員特典よりも匿名性を重視するなら、会員登録を避けてください。公共交通機関を利用するときは、交通カードではなく切符を使いましょう。
仮名性を簡単に説明すると
人間関係や評判を維持するために、短期的な匿名性ではなく長期的な仮名性を求める人もいます。その一方で、自分の活動と現実の身元との結び付きを維持したままにしないことを望みます。そして、「匿名性」と「仮名性」を混同している人も依然として多くいます。
実際、仮名性を実現することは匿名性よりもはるかに難しいです。なぜなら、
- 安定した長期的な仮名を維持するには、多くの時間と労力が必要になる。2人以上の人格として振る舞う必要があるからです。
- 文体分析や活動に現れるその他のパターンによって、時間が経つにつれて正体が露見します。活動が蓄積されていくためです。
- 1回の OPSEC 上のミスだけで、仮名と現実の身元がすぐに結び付けられ、何か月、あるいは何年もの努力が無駄になる可能性があります。
私自身、仮名性の維持に失敗しており、維持できなかった仮名の1つをつい先ほど現在の身元に統合してしまったため、大したアドバイスはできません。しかし、それでもいくつかのヒントを共有することはできます。
- 偽りではあるものの完全な人格設定を作り、現実の自分の身元とは異なるものにする。
- 文体上の特徴を調整し、別人が書いたように見えるようにする。
- 時間の経過に応じて、定期的または不定期に仮名を引退させ、入れ替える。
- 現実の身元と仮名との関連については、具体的な脅威モデルによって許容されていない限り、決して誰にも話さない。
結論
セキュリティ、プライバシー、匿名性はいずれも基本的なデジタル権利です。私たちは関連する自由ソフトウェアのツールを賢く使うことで、それらを守るべきです。また、これらのうち1つが別の1つを助けたり、依存したりすることもよくあります。さらに、常に自分の脅威モデルを考慮し、そのうえでこれらの問題について適切なトレードオフを選択してください。