
米国から他国への暗号技術の輸出は、時代とともにさまざまなレベルの制限を受けてきた。 [ 2 ]第二次世界大戦は、暗号解読と暗号技術が国家安全保障と戦争遂行能力において不可欠な役割を果たすことを示した。技術の変化と表現の自由の維持は、暗号技術の輸出規制と制限において競合する要因となっている。
冷戦初期、米国とその同盟国は、西側諸国の幅広い技術が他国、特に東側諸国の手に渡るのを防ぐため、複雑な輸出管理規則を策定した。「重要」と分類される技術の輸出にはすべて許可が必要だった。西側諸国の輸出管理を調整するために、 CoCom(輸出管理委員会)が組織された。
保護された技術は 2 種類ありました。戦争兵器 (「軍需品」) のみに関連する技術と、商業用途にも使用されるデュアルユース技術です。米国では、デュアルユース技術の輸出は商務省が管理し、軍需品は国務省が管理していました。第二次世界大戦直後の時期には暗号技術の市場はほぼ完全に軍事用であったため、暗号技術 (技術、機器、そしてコンピュータが現代生活でより大きな役割を果たすようになってからは暗号ソフトウェア) は、 1954 年 11 月 17 日に米国軍需品リストに「カテゴリー XI - その他の物品」、後に「カテゴリー XIII - 補助軍事装備」として含まれました。冷戦の西側における暗号技術の輸出の多国間管理は、CoCom のメカニズムを通じて行われました。
しかし、1960年代になると、金融機関は急速に成長する電信送金の分野において、強力な商用暗号化を求めるようになった。1975年に米国政府がデータ暗号化規格(DES)を導入したことで、高品質な暗号化の商用利用が一般的になり、輸出管理に関する深刻な問題が生じ始めた。これらの問題は、一般的にIBMなどのコンピュータメーカーやその大企業顧客が個別に輸出許可申請を行うことで対処されていた。

パーソナルコンピュータの登場とともに、暗号化技術の輸出規制は社会的な関心事となった。 1991年にフィル・ジマーマンが開発したPGP暗号化ソフトウェアがインターネット上で配布されたことは、暗号技術の輸出規制に対する最初の大きな「個人レベル」の挑戦となった。1990年代の電子商取引の拡大は、規制緩和への圧力をさらに高めた。VideoCipher IIも衛星テレビの音声暗号化にDESを使用していた。
1989年、暗号化以外の目的での暗号技術の使用(アクセス制御やメッセージ認証など)は、商品管轄権に基づく輸出管理の対象から除外された。1992年、米国軍需品リスト(USML)に暗号化以外の目的での暗号技術(および衛星テレビのスクランブル解除装置)の使用に関する例外が正式に追加され、NSAとソフトウェア出版社協会との合意により、特別な「7日間」および「15日間」の審査プロセスを備えた商品管轄権を使用して、 40ビットのRC2およびRC4暗号化を容易に輸出できるようになった(これにより、管理権限は国務省から商務省に移管された)。この段階では、西側諸国政府は暗号化に関して事実上二重人格の状態にあった。政策は、秘密を「敵」が入手するのを防ぐことだけを目的とする軍の暗号解読者によって策定されたが、その政策は、産業を支援することを職務とする当局者によって商業界に伝えられた。
その後まもなく、NetscapeのSSL技術は、公開鍵暗号を使用してクレジットカード取引を保護する方法として広く採用されました。Netscape は、ウェブ ブラウザの 2 つのバージョンを開発しました。「米国版」は、フル サイズ (通常 1024 ビット以上) のRSA公開鍵とフル サイズ対称鍵 (秘密鍵) (SSL 3.0 および TLS 1.0 の 128 ビット RC4 または 3DES) の組み合わせをサポートしていました。「国際版」では、実効鍵長がそれぞれ 512 ビットと 40 ビットに短縮されました ( SSL 3.0 および TLS 1.0 の 40 ビット RC2 または RC4 を使用した RSA_EXPORT)。[ 5 ] 「米国国内版」を入手するのは非常に面倒なため、米国でさえほとんどのコンピュータ ユーザーは最終的に「国際版」を使用することになりました。[ 6 ]その脆弱な40 ビット暗号化は、現在では 1 台のコンピュータを使用して数日で解読できます。同様の理由で、Lotus Notesでも同様の事態が発生した。
ピーター・ユンガー氏や他の市民自由擁護者、プライバシー擁護者による法的異議申し立て、米国以外での暗号化ソフトウェアの普及、そして多くの企業が脆弱な暗号化に関する否定的な報道が売上や電子商取引の成長を阻害していると認識したことが、米国の輸出規制の緩和につながり、1996年にビル・クリントン大統領が行政命令13026号に署名し、商用暗号化を軍需品リストから商務管理リストに移管するに至った。さらに、この命令では、「当該ソフトウェアは輸出管理規則の意味での『技術』とはみなされない、または扱われない」と規定されている。商品管轄プロセスは商品分類プロセスに置き換えられ、輸出者が1998年末までに「鍵回復」バックドアを追加することを約束すれば、56ビット暗号化の輸出を許可する条項が追加されました。1999年には、EARが変更され、バックドアなしで56ビット暗号化(RC2、RC4、RC5、DESまたはCASTに基づく)と1024ビットRSAを輸出できるようになり、これをサポートするために新しいSSL暗号スイート(56ビットRC4またはDESを使用したRSA_EXPORT1024 )が導入されました。2000年には、商務省が暗号化を含む商用およびオープンソースソフトウェアの輸出を大幅に簡素化する規則を施行し、商品分類プロセスを経て(ソフトウェアを「小売」として分類するために)鍵長制限を解除できるようにし、公開されている暗号化ソースコードに対する例外を追加しました。[ 7 ]
2009年現在米国からの非軍事用暗号化製品の輸出は、商務省産業安全保障局によって管理されています。[ 8 ]大衆市場向け製品であっても、特に「ならず者国家」やテロ組織への輸出に関しては、いくつかの制限が依然として存在します。軍事用暗号化機器、TEMPEST承認済み電子機器、カスタム暗号化ソフトウェア、さらには暗号化コンサルティングサービスでさえ、輸出許可が必要です。[ 8 ] : 6–7さらに、「64 ビットを超える暗号化を備えた大衆市場向け暗号化製品、ソフトウェア、およびコンポーネント」の輸出には、BIS への暗号化登録が必要です ( 75 FR 36494 )。楕円曲線アルゴリズムと非対称アルゴリズムの場合、鍵長の要件はそれぞれ 128 ビットと 768 ビットです。[ 9 ]さらに、他の品目については、ほとんどの国への輸出前に、BIS による 1 回のレビューまたは通知が必要です。[ 8 ]例えば、オープンソースの暗号化ソフトウェアをインターネット上で公開する前に、BIS に通知する必要がありますが、審査は不要です。[ 10 ]輸出規制は 1996 年以前の基準から緩和されていますが、依然として複雑です。[ 8 ]他の国々、特にワッセナー協定に参加している国々は、[ 11 ]同様の制限を設けています。[ 12 ] 2021 年 3 月 29 日、ワッセナー協定 2019 年総会決定の実施[ 13 ]が連邦官報に掲載されました。この規則には、EAR のライセンス例外 ENC セクション 740.17 の変更が含まれています。[ 14 ] [ 15 ]
米国の非軍事輸出は、輸出管理規則(EAR)によって管理されています。EARは、米国連邦規則集(CFR)第15編第VII章C節の略称です。
軍事用途(指揮統制および情報収集用途を含む)向けに特別に設計、開発、構成、適合、または変更された暗号化製品は、米国国務省が発行する米国軍需品リストで管理されています。
暗号化輸出用語はEARパート772.1で定義されています。[ 16 ]特に:
輸出先は、EARパート740補足資料1によって4つの国グループ(A、B、D、E)に分類され、さらに細分化されています。[ 17 ] 1つの国が複数のグループに属することもあります。暗号化の目的においては、グループB、D:1、およびE:1が重要です。
EAR パート 738 の補足資料 No. 1 (商務省国別表) には、国別制限表が含まれています。[ 18 ]表の該当国に対応する行の「規制理由」欄に X が含まれている場合、例外が適用される場合を除き、規制対象品目の輸出にはライセンスが必要です。暗号化の目的においては、次の 3 つの規制理由が重要です。
輸出目的では、各品目は商務省輸出管理リスト(CCL、EARパート774の補足1)の助けを借りて輸出管理分類番号(ECCN)で分類されます。特に:[ 8 ]
品目は、自己分類することも、BIS(商務省産業安全保障局)に分類審査(「レビュー」)を依頼することもできます。一般的な品目の場合、5A992または5D992の分類を取得するには、BISによる審査が必要です。
{{cite web}}: CS1 maint: bot: 元の URL の状態が不明です (リンク)