プライバシー重視のリメーラーとは、次に送信する先を示す指示が埋め込まれたメッセージを受信し、送信元を隠蔽しながら転送するサーバーです。サイファーパンク・リメーラー、ミックスマスター・リメーラー、ニーム・サーバーなどがあり、それぞれ設計や提供を意図したプライバシーレベルが異なります。Torのような匿名ネットワークと統合しない限り、これらのシステムは強力な攻撃者に対して匿名性を提供できないことを理解しておくことが重要です。
本稿で説明する リメールは、特定の受信者宛ての電子メールに適用され、一般公開には適用されません。後者の場合、匿名性は、いくつかの匿名公開方法のいずれかを使用することで容易に確保できます。また、リメールは、電子メールエイリアスを提供する最新のサービスと混同しないように注意が必要です。
処理される電子メールの匿名性に影響を与える戦略はいくつかあります。これらのリメーラーの種類は、設計者/運営者が行った選択に関して異なります。これらの選択は、特定の種類のリメーラーを運用することによる法的影響によって影響を受ける可能性があります。[ 1 ]
インターネット上を伝送されるすべてのデータパケットには、送信元ノードと受信先ノードの両方のノードアドレス(生のIPビット列として)が含まれているため、このレベルではデータパケットを匿名化することは不可能であることを理解しておく必要がある。さらに、すべての標準規格に準拠した電子メールメッセージのヘッダーには、送信元および送信元エンティティ(インターネットノードも含む)を必ず含める必要がある定義済みのフィールドが含まれている。
一部のリメーラーは、転送するメッセージのアドレスの種類と転送ノードのリストを、メッセージが通過する際に変更します。つまり、元の送信元アドレスを「偽の送信元アドレス」に置き換えているのです。パケットの「IP送信元アドレス」はリメーラーサーバー自身のものになり、メールメッセージ(通常は複数のパケットで構成される)内では、そのサーバー上の名目上の「ユーザー」のアドレスになります。一部のリメーラーは、匿名化されたメールをさらに別のリメーラーに転送し、このようなホップを何度か経て初めて、メールは目的の宛先に実際に配信されます。
リメーラーには、おおよそ4つの種類があります。
匿名リメーラーは、送信者の電子メールアドレスを取得し、送信者に仮名を与え、メッセージを意図した受信者に送信するだけです(受信者はそのリメーラー経由で返信できます)。[ 2 ]
サイファーパンクのリメーラーは、送信者アドレスを削除したメッセージを受信者に送信します。サイファーパンクのリメーラー経由で送信されたメッセージには返信できません。リメーラーに送信されるメッセージは通常暗号化されており、リメーラーはそれを復号化して、暗号化されたメッセージ内に隠された受信者アドレスに送信します。さらに、2つまたは3つのリメーラーを連結することも可能で、各リメーラーは誰が誰にメッセージを送信しているかを知ることができません。サイファーパンクのリメーラーは通常、トランザクションのログを保持しませんが、その設計はトラフィック分析に対して脆弱です。
Mixmasterでは、ユーザーがリメーラー宛てのメールを作成すると、そのメールはSMTPを使用してネットワーク上の各ノードを経由して中継され、最終的に受信者に届きます。Mixmasterはメールを一方向にしか送信できません。メールは匿名で個人に送信されますが、返信するにはメール本文に返信先アドレスを含める必要があります。また、Mixmasterのリメーラーはメッセージを作成するためのコンピュータプログラムを必要とします。このようなプログラムは、ほとんどのオペレーティングシステムやメール管理システムには標準で含まれていません。Mixmasterは長期的なトラフィック分析に対して脆弱であり、時代遅れとみなされています。
Mixminionリメーラーは、 Mixmasterリメーラーにおける以下の課題、すなわち返信、転送匿名性、リプレイ攻撃防止と鍵ローテーション、終了ポリシー、統合ディレクトリサーバー、ダミートラフィックといった課題への対応を目指しています。現在、LinuxおよびWindowsプラットフォームで利用可能です。一部の実装はオープンソースです。改善はされているものの、Mixminionはトラフィック分析に対する根本的な脆弱性を抱えており、真の意味での匿名性を確保するにはTorのようなネットワークによる保護が必要です。
一部のリメーラーは、実際の送信者と架空の名前の内部リストを作成し、受信者が架空の名前AT some-remailer.exampleにメールを送信できるようにします。このユーザー宛のトラフィックを受信すると、サーバーソフトウェアはそのリストを参照し、メールを元の送信者に転送します。これにより、匿名性を保ちつつも、リストにアクセスすれば追跡可能な双方向通信が可能になります。フィンランドの有名なリメーラー「penet.fi」は、数年間まさにこの方法で行っていました。[ 3 ]このようなリメーリングサーバーにリストが存在するため、リストにアクセスしたり、コンピュータに侵入したり、裁判所(または場所によっては警察)に匿名性を解除するよう命令を求めたり、係員に賄賂を渡したりすることで、匿名性を破ることが可能です。サイエントロジーに関するトラフィックがpenet.fiを経由した結果、penet.fiでこの事態が発生しました。教会は著作権侵害を主張し、penet.fiの運営者を訴えました。裁判所はリストの公開を命じました。 Penetの運営者は、ユーザーの個人情報の機密性を維持するため、記録(リストを含む)を破棄した後、サービスを停止した。ただし、停止する前に、2人のユーザーの実際のメールアドレスを裁判所に提供せざるを得なかった。
より新しいリメーラー設計では、暗号化技術を用いて、ユーザーの機密性が失われるリスクを抑えつつ、ほぼ同じサービスを提供しようとしています。これらは一般的に匿名サーバーまたは擬似匿名リメーラーと呼ばれています。新たな法令や規制、そして新たな暗号解読技術の開発が急速に進んでいるため、これらのリメーラーが(裁判所や警察による)強制開示に対してどの程度脆弱であるかは、現在も将来も不明確なままです。異なる法域にある協力リメーラー間での複数の匿名転送は、1つまたは複数の政府機関や民事訴訟担当者による執拗な試みに対して匿名性を維持できる可能性はありますが、完全に保証することはできません。
従来のリメーラーはトラフィック相関[ 4 ]やメタデータ監視に対して本質的に脆弱であるため、匿名メールの現代的なアプローチは、リメーラー機能と堅牢な匿名ネットワークを統合することに依存しています。
Tor ベースのリメーラー: Onion Courier Mixnet [ 5 ]のようなシステムは、Torの隠しサービスとして動作します。これにより、ユーザーの IP アドレスとリメーラーの場所がネットワーク監視者から保護されます。Tor はネットワーク メタデータに対して強力な保護を提供しますが、ミックス ノードはホップごとに匿名性をさらに強化します。
ミックスネットベースのリメーラー: Nymネットワークは、古いリメーラーや場合によっては Tor さえも脅かす強力なトラフィック分析攻撃に耐えるように特別に設計されています。Nym は、カバー トラフィックを備えた階層型ミックスネット アーキテクチャを使用して、メッセージのタイミングとメタデータの強力な匿名性を提供します。将来の匿名メール システムは、国家の敵対者に対する匿名性を提供するために、Nym のようなミックスネットの上に直接構築される可能性が高いです。[ 6 ] 意味のある匿名性を実現するには、このような統合ネットワークの使用が不可欠であると考えられており、スタンドアロンの従来のリメーラーでは十分なセキュリティが提供できません。
匿名で電子メールメッセージを送信できるウェブサービスもあります。これらのサービスは通常、暗号化リメーラーのような強力な仮名性は提供せず、ましてや匿名性も提供しませんが、多くの場合、使いやすいです。ウェブベースの匿名電子メールサービスを利用する場合は、送信者と受信者の間にサービスが存在するため、まずその評判とプライバシーポリシーを慎重に分析する必要があります。このようなサービスの多くはユーザーのIPアドレスを記録します。また、より優れたプライバシーを提供するサービスもありますが、それでも運営者への信頼が必要です。[ 7 ]
ほとんどの場合、リメーラーは個人によって所有および運営されており、理想的なほど安定していません。実際、リメーラーは予告なしに停止する可能性があり、実際に停止したこともあります。リメーラーを選択する際には、SEC3 [ 8 ]が提供するような最新の統計情報を使用することが重要です。
ほとんどのリメーラーは責任を持って使用されていますが、その匿名性が違法行為に悪用された例もあります。顕著な例としては、2012年のピッツバーグ大学爆破予告事件があり、匿名ハッカー集団「アノニマス」に関連するリメーラーが100通以上の脅迫メールの送信に使用された後、 FBIによって押収されました。[ 9 ]
リメーラーの中には、技術的および倫理的な制約によりオペレーターがユーザーを特定できないことを理由に、不正使用に対する責任を否定するものもあります。[ 10 ]また、特定の不正使用を監視すること自体がプライバシー法の下で違法になると主張する人もいます。[ 10 ]
リメーラーの脆弱性、メールセキュリティ、ブルース・シュナイアー(ISBN) 0-471-05318-X) コンピュータプライバシーハンドブック、アンドレ・バカード(ISBN 1-56609-171-3)