ジョン・アレクサンダー・ハルダーマン[ 1 ] (1981年1月頃生まれ)は、アメリカのコンピュータ科学者です。現在はミシガン大学のコンピュータ科学・工学教授を務めるとともに、ミシガン工学部のコンピュータセキュリティ・社会センターの所長も務めています。彼の研究はコンピュータセキュリティとプライバシーに焦点を当てており、社会や公共政策に広く影響を与える問題に重点を置いています。
ハルダーマンはプリンストン大学で、 2003年6月に最優等の成績で文学士号 、 2005年6月に文学修士号、 2009年6月に哲学博士号を、いずれもコンピュータサイエンスの分野で取得した。[ 2 ]
プリンストン大学の学生だったハルダーマンは、コンパクトディスクで使用されているデジタル著作権管理(DRM)ソフトウェアの欠陥を明らかにする上で重要な役割を果たした。2004年、彼はMediaMax CD-3と呼ばれるDRMシステムが、CDを挿入する際にシフトキーを押し続けるだけで簡単に回避できることを発見した。このシステムを開発した会社は、彼を1000万ドルの訴訟で脅迫し、彼はUSA Todayの一面を飾ることになった。[ 3 ]その後、2005年には、 Extended Copy Protectionと呼ばれるDRMシステムがルートキットと全く同じように機能し、オーディオCDを再生するコンピュータのセキュリティを弱めることを示すのに貢献した。その結果、ソニーBMGのコピープロテクション・ルートキットのスキャンダルが発生し、数百万枚のCDの回収、集団訴訟、米国連邦取引委員会による執行措置につながった。
2008年、ハルダーマンは、コンピュータ デバイスに物理的にアクセスできる攻撃者がメモリから暗号鍵やその他の秘密情報を抽出できる、ディスク暗号化に対するコールドブート攻撃を発見したチームを率いました。この技術は、当初は市場に出回っているほぼすべてのフルディスク暗号化製品に対して有効で、デバイスの電源が短時間オフになった後でもメモリの内容を取得するためにDRAMデータの残留性を利用します。 [ 4 ]この技術の1つのバージョンでは、DRAMモジュールをフリーズスプレーで冷却してデータの劣化を遅らせ、コンピュータから取り外して外部デバイスで読み取ります。これはコンピュータ フォレンジックの実践において重要な部分となり、漏洩耐性のある暗号化や暗号化されたRAMのハードウェア実装など、さまざまな防御研究にも影響を与えています。この攻撃の開発に関する彼らの功績により、ハルダーマンと彼の共著者は、最も革新的な研究に対するPwnie賞とUSENIXセキュリティシンポジウムの最優秀学生論文賞を受賞しました。
ミシガン大学で、ハルダーマンと共著者は、中国[ 5 ]とイラン[ 6 ]におけるインターネット検閲、およびキューバの地下「ストリートネットワーク」 [ 7 ]に関する最初の包括的な研究のいくつかを実施した。2009年、彼は中国政府が義務付けたクライアント側の検閲ソフトウェア のセキュリティ問題と著作権侵害を明らかにしたチームを率いた[ 8 ] 。この発見は、プログラムに対する大衆の抗議を促し、中国が新しいPCへのインストールを義務付ける政策を撤回するきっかけとなった。2011年、ハルダーマンと彼の学生は、検閲国外のコアネットワークインフラストラクチャに検閲対策技術を配置することによって、インターネット検閲を回避する新しいアプローチであるTelexを発明した。米国国務省の支援を受け、同省はこの技術を検閲抵抗における「世代的な飛躍」と呼び、[ 9 ]ハルダーマンは複数の機関による共同研究を主導し、この技術をさらに発展させ、Refraction Networkingという名称でISP規模で展開した。[ 10 ] 2015年、サマンサ・パワー米国国連大使は、総会と並行して開催された会議でこの技術を実演するために彼をニューヨークに招いた。[ 9 ]
2012年、ハルダーマンと共著者は、数百万台のIoTデバイスで使用されているHTTPSおよびSSHサーバー用の公開鍵暗号を弱体化させる乱数生成器の深刻な欠陥を発見しました。彼らは60のデバイスメーカーに脆弱性を開示し、 Linuxカーネルの変更を促しました。[ 11 ]彼らの研究はUSENIX Security Symposiumで最優秀論文賞を受賞し、ACM Computing Reviewsによってその年の注目すべきコンピューティング記事の1つに選ばれました。[ 12 ]ハルダーマンはTLSプロトコルのいくつかの重大な脆弱性の修正に重要な役割を果たしました。彼はLogjam [ 13 ]およびDROWN [ 14 ]攻撃の共同発見者であり、FREAK攻撃の最初の影響評価を実施しました。[ 15 ]これら3つの欠陥は数千万のHTTPS Webサイトのセキュリティを侵害し、HTTPSサーバーソフトウェア、Webブラウザ、およびTLSプロトコルの変更につながりました。これらの攻撃は、1990年代に米国からの暗号技術の輸出が制限されたためにプロトコルの古いバージョンが意図的に弱体化された方法の残滓を利用して機能したため、[ 16 ]法執行機関向けの暗号バックドアに関する進行中の公共政策論争に教訓を与えた。[ 17 ]
ハルダーマンの Logjam の研究は、エドワード・スノーデンの暴露によって提起された主要な疑問、すなわち国家安全保障局が大量の暗号化されたネットワーク トラフィックをどのように解読できるのかという疑問に対するもっともらしい説明も提供した。研究者らは、その結果を主要政府のリソースに外挿することで、国家の攻撃者が専用のスーパー コンピュータを使用して 1,024 ビットのDiffie-Hellman 鍵交換を破ることができると結論付けた。[ 18 ]諜報機関は、1 億ドル程度の費用で、仮想プライベート ネットワークの約 3 分の 2 で使用されている暗号化を破ることができる。[ 19 ]スノーデンは、研究者らの疑念を共有し、多くの人々を危険にさらした脆弱性を塞がなかったとして米国政府を非難した。[ 20 ]この研究は、2015 年のPwnie Awardの最も革新的な研究賞を受賞し、ACM コンピュータおよび通信セキュリティ会議で最優秀論文に選ばれた。
2013年、ハルダーマンと彼の大学院生は、情報セキュリティ研究用に設計された無料のオープンソースのセキュリティスキャンツールであるZMapを作成しました。[ 21 ] ZMapはネットワーク帯域幅を 効率的に使用することで、インターネットのIPv4アドレス空間全体を1時間以内にスキャンすることができ、研究者は脆弱なシステムを定量化したり、セキュリティパッチの採用状況を追跡したり、インターネットアクセスを妨害する自然災害の影響を測定したりすることができます。[ 22 ]ハルダーマンと共同研究者は、これを使用してOpenSSL Heartbleed脆弱性を追跡し[ 23 ]、パッチ未適用のWebサーバーのオペレーターに警告することで、世界的なパッチ適用率を50%向上させました。[ 24 ]彼らの研究は、ACMインターネット測定会議で最優秀論文賞を受賞しました。Googleと提携して、ハルダーマンの研究グループはZMapを使用して電子メール配信のセキュリティを調査し、[ 25 ]ネットワーク攻撃者により、受信Gmailメッセージの20%以上が暗号化されずに届いた7つの国を明らかにしました。[ 26 ]この問題を軽減するために、Gmail は暗号化を使用して配信されなかったメッセージを受信したことをユーザーに知らせるインジケーターを追加し、その結果、暗号化された接続を介して送信される受信メッセージが 25% 増加しました。[ 27 ]ハルダーマンと彼の共同研究者は、2015 年IRTF応用ネットワーク研究賞を受賞しました。
ウェブサーバーによる暗号化の採用を加速させるため、ハルダーマンは2012年にMozillaと電子フロンティア財団と提携し、 Let's Encrypt HTTPS認証局を設立しました。Let's Encryptは自動化されたプロトコルを通じてHTTPS証明書を無料で提供し、TLS暗号化の設定と維持の複雑さを大幅に軽減します。2016年の設立以来、Let's Encryptは1億5000万以上のウェブサイトを保護するまでに成長しました。[ 28 ]ハルダーマンと彼の学生は、クライアントが認証局とインターフェースするために使用するIETF標準プロトコルである自動証明書管理環境の基礎を築きました。[ 29 ]彼はLet's Encryptを運営する非営利団体であるインターネットセキュリティ研究グループの理事を務めています。 [ 30 ]また、彼はネットワークセキュリティ企業Censysの共同創設者兼チーフサイエンティストでもあります。[ 31 ]彼は、セキュリティをより定量的、より精密、より正確にすることで、セキュリティの仕組みを変えることを目指していると述べています。[ 32 ]
2015年、ハルダーマンは、スティーブン・M・ベロビン、マット・ブレイズ、ナディア・ヘニンガー、アンドレア・M・マトウィシンを含む推進者チームの一員として、デジタルミレニアム著作権法第1201条に対するセキュリティ研究の免除を提案し、成功させた。[ 33 ]
2015年にハルダーマンはスローン研究フェローシップを授与され、2019年にはアンドリュー・カーネギー財団のフェローに選ばれた。[ 34 ]彼は2016年11月号のプレイボーイ誌 で特集された。[ 9 ]
2016年の米国大統領選挙後、ハルダーマンを含むコンピュータ科学者たちは、電子投票機のハッキングが記録された結果に影響を与えた可能性を排除するために、ウィスコンシン州、ミシガン州、ペンシルベニア州(トランプが僅差で勝利し、クリントンがニューハンプシャー州とメイン州で僅差で勝利した3つの激戦州)で選挙の再集計を要求するようクリントン陣営に促した。[ 35 ] [ 36 ] [ 37 ]
2017年6月21日、ハルダーマン氏は米国上院情報特別委員会で証言した。[ 38 ] [ 39 ] [ 40 ] 「 2016年米国選挙におけるロシアの干渉」と題されたこの公聴会は、外部からの干渉から米国の選挙を守る連邦政府の役割に焦点を当てた。ハルダーマン氏は、コンピュータ科学とサイバーセキュリティに関する自身の研究について説明した。彼は、投票機を改ざんして選挙結果を変える能力を示した事例について説明した。また、米国の選挙を守るための3つの政策提言を行った。それは、老朽化して脆弱な投票機をアップグレードおよび交換すること、米国の選挙結果が正確であることを一貫して定期的に確認すること、そして投票機器の設計と選挙の管理にサイバーセキュリティのベストプラクティスを適用することである。ハルダーマン氏は、上院議員から自身の研究と政策提言に関する質問に答えた。公聴会の最後に、バー委員長はハルダーマン氏の業績を称賛し、彼の研究がいかに重要であるかを指摘した。
2020年の米国大統領選挙後、ハルダーマン氏は、非公式の投票集計中のソフトウェアの不具合は不正行為ではなく人為的ミスによるものだと述べ[ 41 ] 、スーパーコンピューターを使ってトランプ氏からバイデン氏に票を移したという陰謀論は「ナンセンス」だと述べた[ 42 ] 。
投票機の脆弱性に関する彼の専門家証人報告書は、ジョージア州の訴訟で非公開で提出されたが、 2022年1月時点で別の訴訟の原告とルイジアナ州の選挙管理当局者によって求められていた。 [ 43 ]
2022年、CISAはハルダーマンの研究に基づき、「Dominion投票システムImageCast Xに影響を与える脆弱性」に関する勧告を発行した。[ 44 ]
私の結論は、高度にコンピュータ化された選挙インフラは、妨害行為や、投票結果を変える可能性のあるサイバー攻撃に対して脆弱であるということです。こうした現実により、アメリカ国民が選挙結果を信頼することがより困難になる恐れがあります。アメリカの投票機が脆弱であることは、同僚と私がハッキングした経験から知っています。
同様に、ミシガン大学のコンピューター科学および工学の教授であるJ・アレックス・ハルダーマンは、この陰謀論は「ナンセンス」だと私たちに語った。