高帯域幅デジタルコンテンツ保護(HDCP )は、インテル社[ 1 ]が開発したデジタルコピー保護の一種で、デジタルオーディオおよびビデオコンテンツが接続を介して伝送される際にコピーされるのを防ぎます。接続の種類には、DisplayPort(DP)、Digital Visual Interface(DVI)、High-Definition Multimedia Interface(HDMI)のほか、あまり普及していない、または現在では廃止されているプロトコルであるGigabit Video Interface(GVIF)やUnified Display Interface(UDI)などがあります。
このシステムは、HDCPで暗号化されたコンテンツが、許可されていないデバイスやHDCPコンテンツをコピーするように改造されたデバイスで再生されるのを阻止することを目的としています。[ 2 ] [ 3 ]送信デバイスは、データを送信する前に、受信側がそれを受信する権限を持っているかどうかを確認します。権限があれば、送信側はデータが受信側に流れる際に盗聴を防ぐためにデータを暗号化します。[ 4 ]
HDCP対応コンテンツを再生するデバイスを作るには、メーカーはインテルの子会社であるDigital Content Protection LLCから特許のライセンスを取得し、年間料金を支払い、さまざまな条件に従わなければなりません。[ 5 ] [ 6 ] [ 7 ]例えば、デバイスはコピーするように設計されてはならず、「コンテンツ保護要件を回避しようとする試みを阻止する」必要があり、[ 7 ] HDCP非対応の受信機に高解像度保護ビデオを送信してはならず、DVDオーディオ作品はHDCP非対応のデジタルオーディオ出力ではCDオーディオ品質でのみ再生できます(アナログオーディオ出力には品質制限はありません)。デバイスにIntel Management Engineなどの機能が無効になっている場合、HDCPは機能しません。
暗号解読研究者は、2001 年という早い時期に HDCP の欠陥を実証しました。2010 年 9 月には、有効なデバイス キーを生成できる HDCP マスター キーが公開され、HDCP のキー失効機能が無効になりました。[ 8 ] [ 9 ] Intel は、このクラックが実在することを確認しており、[ 9 ]マスター キーは漏洩したのではなくリバース エンジニアリングされたと考えています。 [ 10 ]実際には、このクラックの影響は「テレビにビデオ カメラを向けるデジタル版」と表現されており、メニューなどのインタラクティブな機能が失われるなど、高解像度ディスクの暗号化が直接攻撃されたため、消費者にとっての重要性は限定的です。 [ 11 ] Intel は、ライセンスのないデバイスを製造する者を訴えると脅迫しました。[ 10 ]
HDCPは3つのシステムを使用します。[ 5 ]
HDCP対応デバイスはそれぞれ、固有の40個の56ビットキーのセットを持っています。これらのキーを秘密に保持しないと、ライセンス契約に違反することになります。各キーセットに対して、キー選択ベクトル(KSV)と呼ばれる特別な秘密鍵が作成されます。各KSVは40ビット(HDCPキーごとに1ビット)で構成され、20ビットが0、20ビットが1に設定されます。
認証中、当事者はBlom方式と呼ばれる手順に従ってKSVを交換します。各デバイスは、別のデバイスから受信したKSVに基づいて、自身の秘密鍵を(2 <sup> 56 </sup>を法とする符号なし加算を用いて)加算します。KSVのどのビットが1に設定されているかによって、対応する秘密鍵が加算に使用されるか無視されます。鍵とKSVの生成により、両方のデバイスに同じ56ビットの数値が生成され、これは後でデータの暗号化に使用されます。
暗号化はストリーム暗号によって行われます。復号された各ピクセルは、ジェネレータによって生成された24ビットの数値とのXOR演算を適用することによって暗号化されます。HDCPの仕様では、エンコードされたフレームごとに鍵が常に更新されることが保証されています。
特定の鍵セットが漏洩した場合、対応するKSVが、DVDおよびBlu-ray形式の新しいディスクに書き込まれる失効リストに追加されます。(このリストはDSAデジタル署名で署名されており、悪意のあるユーザーが正規のデバイスの鍵を失効させることを防ぐためのものです。)認証の際、送信側デバイスはリスト上で受信側デバイスのKSVを検索し、リストに該当する場合は、復号化されたデータを失効したデバイスに送信しません。

HDCP対応機器は一般的に3つのカテゴリーに分類されます。
各デバイスには、1つ以上のHDCP送信機および/または受信機が含まれている場合があります。(単一の送信機または受信機チップにHDCPとHDMIの機能が組み合わされている場合があります。)[ 4 ]
米国では、連邦通信委員会(FCC)が2004年8月4日にHDCPを「デジタル出力保護技術」として承認した。[ 12 ]コロンビア特別区巡回控訴裁判所によって無効とされたFCCの放送フラグ規制は、 HDTV信号復調器からのすべてのデジタル出力にDRM技術を要求するものであった。議会は、放送フラグに似たものを実装する法案をまだ検討している。HDCP規格は、FCCのデジタル出力保護技術要件よりも制限的である。HDCPは、おそらくアナログホールのサイズを縮小する試みとして、準拠製品がHDCP制限コンテンツをフル解像度のアナログ形式に変換することを禁止している。
2005年1月19日、欧州情報通信家電技術産業協会(EICTA)は、HDCPが欧州の「HD対応」ラベルの必須コンポーネントであることを発表した。[ 13 ]
Microsoft Windows VistaとWindows 7はどちらも、コンピューターのグラフィックカードとモニターでHDCPを使用しています。[ 14 ] [ 15 ]
HDCPストリッパーはHDCPストリームを復号化し、暗号化されていないHDMIビデオ信号を送信するため、HDCP非対応のディスプレイでも動作します。HDCPライセンス機関がキー失効リストを発行した場合、このようなデバイスが引き続き動作するかどうかは現時点では不明です。キー失効リストは、接続された別のデバイス(例えばBlu-ray Discプレーヤー)で再生される新しいメディア(例えば新しいBlu-ray Disc)を介してインストールされる可能性があります。[ 16 ]
2001年、カーネギーメロン大学のスコット・クロスビーは、イアン・ゴールドバーグ、ロバート・ジョンソン、ドーン・ソング、デビッド・ワグナーと共に「高帯域幅デジタルコンテンツ保護システムの暗号解読」という論文を執筆し、11月5日にACM-CCS8 DRMワークショップで発表した。[ 17 ]
著者らは、HDCPの線形鍵交換方式は根本的な弱点であると結論付け、以下の方法について議論した。
彼らはまた、ブロムの鍵交換方式は、いわゆる陰謀攻撃によって破られる可能性があると述べた。これは、少なくとも40台のデバイスの鍵を入手し、それらの鍵を計算するために使用された秘密の対称マスターマトリックスを再構築するというものだ。
ほぼ同時期に、ニールス・ファーガソンは独自にHDCPスキームを破ったと主張したが、物議を醸しているデジタルミレニアム著作権法(DMCA)に起因する法的懸念を理由に、その研究を発表しなかった。 [ 18 ]
2011年1月、ストーニーブルック大学のロブ・ジョンソン、ミハイル・ルブニッチ、アンドレス・デラクルスは、クロスビーらが提案した「陰謀攻撃」を実際に実行し、41台のHDCP対応モニターから秘密鍵を抽出することでHDCPマスターキーの復元に成功したことを明らかにした。[ 19 ]
2011年11月、ルール大学ボーフム校のベンノ・ロンブとティム・ギュネイスは、市販のフィールドプログラマブルゲートアレイを使用してHDCP 1.3暗号化規格を破ったことを明らかにした。[ 20 ]
2010年9月14日、Engadgetは、The Digital Content Protection LLCから有効なキーを取得することなく、他のHDCP準拠デバイスで認証できるデバイスキーを作成できる可能性のある本物のHDCPマスターキーがリリースされたと報じた。このマスターキーは、古いキーが失効すると新しいキーを作成できるため、HDCPのキー失効機能を無効化する。[ 8 ]マスターキーが知られているため、ライセンスのないHDCPデコードデバイスは、マスターキーを使用して動的に新しいキーをオンザフライで生成し、失効を不可能にすることができる。誰がどのようにキーを発見したかはすぐには明らかにならなかったが、発見は、キーと使用方法の説明を含むPastebinのスニペットへのリンクを含むTwitterの更新で発表された。Engadgetは、攻撃者は2001年にCrosbyが提案した方法を使用してマスターキーを取得した可能性があると述べたが、別の研究者を引用した。9月16日、Intelはコードが解読されたことを確認した。[ 21 ] [ 22 ] Intelは、HDCPを回避するハードウェアを製造する者に対して、おそらくDMCAに基づいて法的措置を取ると脅迫している。[ 10 ]
2012 年 8 月、バージョン 2.1 に脆弱性があることが判明しました。[ 23 ]この攻撃では、ペアリング プロセスがKmキーをXORで難読化して 送信するという事実を利用しました。これにより、暗号化者 (受信者) は、キーを暗号化するか復号化するかを認識できなくなります。さらに、XOR およびその上の AES の入力パラメータは受信側で固定されているため、送信側は同じ操作を繰り返すように強制できます。このような設定により、攻撃者はペアリング プロトコルを監視し、小さな変更を加えてそれを繰り返し、Kmキーを抽出できます。小さな変更とは、「ランダム」キーを前のフローの暗号化されたキーとして選択することです。これで、攻撃者はプロトコルを実行し、ペアリング メッセージで E(E(Km)) を取得します。EはXOR に基づいているため、自身を反転させ、正当なデバイスのKmを露出させます。
V2.2 は、受信側で提供されるランダム性を追加することでその脆弱性を修正するためにリリースされました。ただし、この攻撃を回避するために、V2.2 の送信機は V2.1 または V2.0 の受信機をサポートしてはなりません。そのため、バージョン 2.2 より前のバージョンとの下位互換性を防ぐために、「Type」と呼ばれるフィールドを再定義する新しいエラッタがリリースされました。「Type」フラグは、コンテンツの使用規則 (つまり、コンテンツを開いた DRM または CAS 経由) によって要求される必要があります。[ 24 ]
2015年8月、バージョン2.2に脆弱性があるという噂が流れた。AMCのシリーズ「ブレイキング・バッド」のエピソードがUHD形式でインターネットに流出し、メタデータにはHDMIキャプチャであることが示されていた。これは、HDCP 2.2保護を解除したHDMIインターフェースを介してキャプチャされたことを意味する。[ 25 ] [ 26 ]
2015年11月4日、HDFuryブランドで他のHDCPリッパー/スプリッターで既に知られている中国企業LegendSky Tech Co.は、HDCP対応UHD作品からHDCP 2.2を削除できるデバイスであるHDFury Integralを発売した。[ 27 ] 2015年12月31日、ワーナー・ブラザースとDigital Content Protection LLCはLegendSkyを提訴した。[ 28 ] [ 29 ]しかし、LegendSkyは、このデバイスはHDCPコンテンツ保護を「剥がす」のではなく、古いバージョンにダウングレードしただけであり、これはDMCAの例外として認められている措置であると主張したため、訴訟は最終的に取り下げられ、2016年5月に法廷外で和解した。[ 30 ]
HDCP は、複数の画面をデバイスに接続したいユーザーに問題を引き起こす可能性があります。たとえば、1 つの衛星受信機に接続された複数のテレビがあるバーや、ユーザーがノートパソコンを閉じて外部ディスプレイを唯一のモニターとして使用する場合などです。HDCP デバイスは複数のキーを作成して各画面を操作できますが、その数はデバイスによって異なります。たとえば、Dish や Sky の衛星受信機は 16 個のキーを生成できます。[ 31 ]この技術は、特に古い高解像度ディスプレイで、デバイスが接続を確立できないハンドシェイクの問題を引き起こすことがあります。 [ 32 ] [ 33 ] [ 34 ]
エドワード・フェルテンは「HDCPの主な実際的効果は、電子機器がテレビと正しく動作しなくなる可能性のある方法を1つ増やしたことだ」と書き、マスターキーの失敗の後、HDCPは「セキュリティシステムというより、家電市場を形成するためのツールだった」と結論付けた。[ 35 ]
インタラクティブメディア(ビデオゲームなど)が制御遅延の影響を受けると、エンコード/デコードに追加の処理が必要になるため、さらに問題が発生します。ライブストリーミングやゲームプレイのキャプチャなど、さまざまな日常的な使用状況も悪影響を受けます。[ 36 ]
また、Appleのノートパソコン製品はすべて、おそらく切り替え時間を短縮するために、HDCP対応のシンクデバイスに遭遇すると、HDMI / Mini DisplayPort / USB-CコネクタポートからHDCP暗号化を自動的に有効にするという問題もあります。これは、ユーザーがチェーンの下流で録画やビデオ会議機能を使用したい場合に問題となります。なぜなら、これらのデバイスはほとんどの場合、HDCP対応コンテンツを復号化しないからです(HDCPはコンテンツの直接コピーを防止するためのものであり、そのようなデバイスはまさにそれを行う可能性があるため)。これは、出力がPowerPointプレゼンテーションやデバイスのUIなど、HDCPを必要としないコンテンツであっても当てはまります。[ 37 ] ただし、一部のシンクデバイスはHDCPレポートを完全に無効にする機能があり、この問題がビデオ会議や録画へのコンテンツのブロックを防いでいます。しかし、シンクデバイスが接続されている間にこれが無効になっている場合、多くのソースデバイスでHDCPコンテンツが再生されなくなります。[ 38 ]
HDCP 2.2対応のソース機器を互換性のある配信機器を介して複数の旧型ディスプレイで構成されたビデオウォールに接続した場合、画像の表示は保証されません。[ 39 ]
HDCP 2.x バージョンは HDCPv1 の継続ではなく、まったく異なるリンク保護です。バージョン 2.x は、3072 ビットまたは 1024 ビットのRSA公開鍵と 256 ビットHMAC-SHA256ハッシュ関数を使用した 128 ビットAESなどの業界標準の暗号化アルゴリズムを採用しています。[ 24 ] HDCP v1.x 仕様はすべて以前のバージョンの仕様との下位互換性をサポートしていますが、HDCPv2 デバイスは、HDCPv1 をネイティブにサポートするか、専用のコンバータ デバイスを使用することによってのみ、HDCPv1 ハードウェアとインターフェースできます。つまり、HDCPv2 は新しいテクノロジーにのみ適用可能です。WirelessHD および Miracast (旧 WiFi Display) 規格に採用されています。[ 40 ] [ 41 ]
HDCP 2.x は新しい認証プロトコルと、受信機が比較的近いことを確認するためのロカリティチェックを備えています (通常の DVI/HDMI リンクでは 7 ms 以内にロカリティチェックに応答する必要があります)。[ 24 ]仕様のバージョン 2.1 は暗号解読され、セッション キーを復元できる機能など、いくつかの欠陥があることがわかりました。[ 23 ]
HDCP v2とv1には、依然としていくつかの共通点がある。