
次世代セキュア コンピューティング ベース( NGSCB、コードネームPalladium [ 1 ] 、 Trusted Windows [ 2 ]としても知られる) は、Windowsオペレーティングシステムのユーザーに優れたプライバシー、セキュリティ、およびシステム整合性を提供すると謳われた、マイクロソフトが設計したソフトウェア アーキテクチャです。これは、Windows にTrusted Computing の概念を実装するための取り組みでした。 [ 3 ] [ 4 ] NGSCB は、セットトップ ボックスなどのクローズド プラットフォームのセキュリティと同等のセキュア コンピューティング ソリューションを作成するために、マイクロソフト社内で何年も研究開発を重ねた結果であり、同時にWindowsオペレーティングシステムの後方互換性、柔軟性、およびオープン性を維持しています。[ 5 ] [ 6 ] [ 7 ] NGSCB に関するマイクロソフトの主な目標は、「ソフトウェアからソフトウェアを保護する」ことでした。[ 5 ]
2002 年に発表されたTrustworthy Computingイニシアチブの一部であるNGSCB は、当時「Longhorn」として知られていたWindows Vistaに統合される予定でした。 [ 1 ] NGSCB はTrusted Computing Groupが設計したハードウェアに依存し、Windows と並行して存在する新しいハイパーバイザ(ドキュメントでは一種のカーネルと呼ばれています) である「Nexus」によってホストされる並列動作環境を生成し、ハードウェアベースのプロセス分離、整合性測定に基づくデータ暗号化、ローカルまたはリモートのマシンまたはソフトウェア構成の認証、ユーザー認証およびグラフィック出力の暗号化パスなどの機能を備えた新しいアプリケーションを提供しました。[ 3 ] [ 8 ] NGSCB は、情報の使用に関するデジタル著作権管理(DRM) ポリシーの作成と配布を容易にしました。 [ 9 ]
NGSCB は開発中に多くの論争に巻き込まれ、批評家たちは、それがユーザーに制限を課し、ベンダーロックインを強制し、オープンソース ソフトウェアの実行を妨げ、フェアユース権を損なうと主張した。マイクロソフトは、WinHEC 2003 [ 10 ]で初めてそれを実証し、2004 年に改訂され、以前のアプリケーションがその機能を利用できるようになりました。[ 11 ] 2005 年の報道によると、マイクロソフトは、Windows Vista を自ら設定した期限である 2006 年までに出荷できるように、NGSCB に関する計画を変更する予定であり、代わりに、オペレーティングシステムの起動前にブート ファイルとシステム ファイルの整合性を検証するために、オプションでTrusted Platform Moduleを使用できるBitLockerというアーキテクチャの一部のみを出荷する予定であると示されました。 [ 12 ] NGSCB の開発は中止されるまで約 10 年かかり、[ 6 ] [ 13 ] Windows Vista 向けに意図された主要機能としては最長の開発期間でした。
NGSCB は、開発中にMicrosoft が「 Windows Vista の柱」と謳ったテクノロジー ( Windows Presentation Foundation、Windows Communication Foundation、WinFS)とは異なり、 .NET Frameworkで構築されておらず、マネージド コードソフトウェア開発に重点を置いていませんでした。 [ 8 ] [ 14 ] NGSCB はまだ完全には実現していませんが、その一部は、Windows Vista の BitLocker、Windows 8のMeasured Boot とUEFI、[ 15 ] Windows 8.1の証明書認証、[ 16 ] Windows 10の Device Guard 、[ 17 ]およびインストールにTPM 2.0が必須となるWindows 11 Home エディションの Device Encryption などの機能で利用できます。

NGSCB の開発は、ピーター・ビドルがパーソナルコンピュータ上のコンテンツを保護する新しい方法を考案した後の 1997 年に始まりました。[ 1 ] [ 18 ] [ 19 ] [ 20 ]ビドルは、マイクロソフトリサーチ部門のメンバーの協力を得て、最終的にブレア・ディラウェイ、ブライアン・ラマッキア、ブライアン・ウィルマン、バトラー・ランプソン、ジョン・デトレヴィル、ジョン・マンフェルデリ、マーカス・ペイナード、ポール・イングランドが他の主要な貢献者となりました。 [ 21 ] Windows 2000の開発中にリモートブート機能のセキュリティ確保に取り組んだ元マイクロソフト社員のアダム・バーは、在職中にビドルと同僚から「Trusted Windows」という仮称のイニシアチブを持ちかけられました。これは、 DVDコンテンツがコピーされないように保護することを目的としていました。この目的のために、ランプソンは、Windows 2000 と並行して DVD 再生専用の限定的なオペレーティングシステムを実行するハイパーバイザの使用を提案した。[ 22 ]その後、1999 年にイングランド、デトレヴィル、ランプソンによって DRM オペレーティングシステムの特許が出願された。[ 23 ] [ 24 ]ランプソンは、これらの特許は NGSCB に関するものであると指摘した。[ 25 ]ビドルらは 1999 年までに、NGSCB はコンテンツ保護よりもプライバシーとセキュリティに適していることに気づき、このプロジェクトは2001 年 10 月にマイクロソフトによって正式に承認された。 [ 1 ] [ 19 ] [ 20 ] [ 26 ]
WinHEC 1999 の期間中、ビドルは、新しいハードウェアを活用して信頼性とセキュリティを高めつつ、以前のソフトウェアとの後方互換性を維持する Windows の「信頼できる」アーキテクチャを作成する意図について議論しました。[ 27 ] 1999 年 10 月 11 日、パーソナル コンピューティングの信頼性とセキュリティを高めるために、 Compaq、Hewlett-Packard、IBM、Intel 、Microsoftなどのさまざまなテクノロジー企業からなるコンソーシアムである Trusted Computing Platform Alliance が設立されました。 [ 28 ] TCPA は、整合性測定に基づくコード検証と暗号化、ハードウェア ベースのキー ストレージ、マシン認証などの機能に焦点を当てた、信頼できるコンピューティング プラットフォームの詳細な仕様を発表しました。これらの機能には、TCPA が設計した「Trusted Platform Module」と呼ばれる新しいハードウェア コンポーネントが必要でした (初期の NGSCB ドキュメントでは「Security Support Component」、「Security CoProcessor」、「Security Support Processor」[5 ]または「 Security Support Processor」[ 5 ]と呼ばれていました)。
WinHEC 2000 で、マイクロソフトはプライバシー、セキュリティ、知的財産の保護に関する技術プレゼンテーション「Windows プラットフォームにおけるプライバシー、セキュリティ、コンテンツ」を発表しました。このプレゼンテーションでは、Windows をコンピュータ セキュリティ、ユーザー コンテンツ、ユーザーのプライバシーのための「信頼のプラットフォーム」にすることに焦点を当てました。プレゼンテーションで注目すべきは、「プライバシー保護、コンピュータ セキュリティ、コンテンツ保護に違いはない」という主張、「信頼の保証は普遍的に真実でなければならない」という主張です。[ 2 ]マイクロソフトは WinHEC 2001 でもこれらの主張を繰り返しました。 [ 29 ] NGSCB は、オーディオ トラックや映画の保護のみに焦点を当て、保護する可能性のあるユーザーに焦点を当てない従来の権利管理スキームとは異なり、すべての形式のコンテンツを保護することを目的としており、ビドルの言葉を借りれば「平等主義的」でした。[ 2 ] [ 30 ]
マイクロソフトは、2002 年 4 月に、秘密保持契約を結んだ約 37 社とともに、NGSCB の最初の設計レビューを実施しました。[ 19 ] NGSCB は、2002 年 6 月にNewsweekのSteven Levyによる記事で、コードネーム「Palladium」として一般に公開されました。この記事では、その設計、機能セット、および起源に焦点が当てられました。[ 31 ] [ 32 ] Levy は、アクセス制御、認証、認可、DRM、暗号化、迷惑メールやマルウェアからの保護といった潜在的な機能について簡単に説明し、ポリシーの例として、意図した受信者のみがアクセスできる電子メールや、作成後 1 週間のみ読み取り可能なMicrosoft Word文書を挙げました。 [ 1 ]マイクロソフトは後に、これらの主張が誇張であることを明確にするガイドを公開しました。つまり、NGSCB は本質的にコンテンツ保護を強制したり、迷惑メールやマルウェアから保護したりするものではないということです。その代わりに、アプリケーションを分離し、それらの秘密を保存することで、開発者が存在しない新しいソリューションを構築できるプラットフォームを提供すると説明しました。[ 9 ]マイクロソフトは「コントロール パネルにこの機能を表示するか、別のユーティリティとして提供するか」確信が持てなかったが、NGSCB はオプトイン ソリューションとなり、デフォルトでは無効になっている。[ 33 ]
Microsoft PressPass は後に John Manferdelli 氏にインタビューを行い、同氏はNewsweekの記事で議論された多くの重要な点を改めて述べ、さらに詳しく説明した。Manferdelli 氏は 7 月に Windows の進化プラットフォームであると述べ、「Palladium は DRM を必要とせず、DRM も Palladium を必要としない」と明言した。[ 26 ] Microsoft は 8 月にグループ プログラム マネージャーを募集し、NGSCB を含むいくつかの Microsoft テクノロジーの開発を主導するよう依頼した。[ 34 ] Paul Otellini 氏はIntel Developer Forum 2002 で、コードネーム「 LaGrande」と呼ばれるチップセット、プラットフォーム、プロセッサのセットで Intel が NGSCB をサポートすることを発表した。[ 35 ] [ 36 ]これは NGSCB ハードウェアの基盤を提供し、以前のソフトウェアとの下位互換性を維持するものであった。[ 37 ]
NGSCBは、2003年1月24日にマイクロソフトが「次世代セキュアコンピューティングベース」に改名したと発表するまで、「パラディウム」として知られていました。プロジェクトマネージャーのマリオ・フアレス氏は、この名前は「パラディウム」という名称の権利を取得した匿名の企業からの訴訟を回避するため、また今後10年間のNGSCBに対するマイクロソフトのコミットメントを反映するために選ばれたと述べました。フアレス氏は以前の名前が物議を醸していたことを認めましたが、批判を避けるためにマイクロソフトが変更したことを否定しました。[ 38 ]
Trusted Computing Platform Alliance は、2003 年 4 月に Trusted Computing Group に取って代わられました。[ 39 ]新しいコンソーシアムの主な目標は、NGSCB と互換性のあるTrusted Platform Module (TPM) 仕様を作成することでした。以前の仕様である TPM 1.1 は、その要件を満たしていませんでした。[ 19 ] [ 40 ] TPM 1.2 は NGSCB [ 41 ]に準拠するように設計され、そのようなプラットフォーム向けに多くの機能が導入されました。[ 42 ]最初の TPM 1.2 仕様であるリビジョン 62 は、2003 年にリリースされました。[ 43 ]
ビドル氏は2003年6月に、ハードウェアベンダーとソフトウェア開発者がNGSCBにとって不可欠であると強調した。[ 44 ]マイクロソフトはWinHEC 2003でNGSCBを初めて公開し、[ 10 ] [ 45 ] [ 46 ]メモリ内のデータを攻撃者から保護し、変更されたアプリケーションへのアクセスを防止してユーザーに警告し、リモート管理ツールがインスタントメッセージの会話をキャプチャすることを防止した。[ 47 ] [ 48 ]マイクロソフトはハードウェア上でNGSCBを実証したいと考えていたが、[ 49 ] 利用可能なハードウェアコンポーネントが少なかったため、ソフトウェアエミュレーションが必要だった。 [ 48 ]ビドル氏は、NGSCBはWindowsの進化的な機能強化のセットであると改めて述べ、この評価は後方互換性の維持と開発前に使用されていた概念の採用に基づいているが、NGSCBによって可能になる機能とシナリオは革命的であると述べた。[ 50 ]マイクロソフトはNGSCBの複数年ロードマップも明らかにし、[ 51 ]次の主要な開発マイルストーンはプロフェッショナル開発者会議で予定されており、[ 48 ] [ 52 ]後続バージョンはWindows Vistaのプレリリースビルドと同時に出荷されることを示唆している。しかし、ニュース報道ではNGSCBはリリース時にWindows Vistaに統合されず、代わりにオペレーティングシステム用の別個のソフトウェアとして提供されると示唆されていた。[ 53 ]
マイクロソフトはWinHEC 2003でNGSCBの採用と展開に関する詳細も発表し、コンピュータのコストを大幅に増やすことなく顧客に新たな価値提案を生み出すと述べた。NGSCBが初リリースされた年に採用されることは予想されておらず、サーバーへの即時サポートも期待されていなかった。[ 54 ] [ 55 ]カンファレンスの最終日、ビドル氏は、NGSCBはユーザーがセキュリティ保護されたウィンドウと保護されていないウィンドウを区別する方法を提供する必要があると述べた。つまり、セキュリティ保護されたウィンドウは、なりすまし攻撃からユーザーを保護するために「明らかに異なる」ものでなければならない。[ 53 ] Nvidiaはこの機能を最初に発表した。[ 56 ] WinHEC 2003はNGSCBにとって重要な開発マイルストーンとなった。マイクロソフトはプレゼンテーションに数時間を費やし、多くの技術ホワイトペーパーを公開した[ 57 ] [ 58 ] [ 59 ]。また、Atmel [ 60 ]、Comodo Group [ 61 ] [ 62 ]、富士通[ 61 ]、SafeNet [ 63 ] [ 64 ]などの企業がデモンストレーション用の予備ハードウェアを製作した。マイクロソフトは2003年6月にカリフォルニアとニューヨークのいくつかの米国キャンパスでNGSCBのデモンストレーションも行った[ 52 ] [ 65 ] 。

NGSCB は、Microsoft の PDC 2003 で議論されたトピックの 1 つです。開発者プレビューとして知られるプレベータ版ソフトウェア開発キットが参加者に配布されました。 [ 10 ]開発者プレビューは、Microsoft が NGSCB コードを開発者コミュニティに提供した最初の機会であり、同社が NGSCB ソフトウェア開発の教育機会として提供しました。[ 66 ]このリリースで、Microsoft は、主にビジネスおよびエンタープライズ アプリケーションとシナリオのサポートに重点を置いており、NGSCB の最初のバージョンは Windows Vista に同梱される予定であると述べ、後続のバージョンで消費者に対応するつもりであると付け加えましたが、このバージョンの提供予定時期は示しませんでした。[ 8 ] [ 66 ]会議で、ジム オールチンは、Microsoft はハードウェア ベンダーと協力して、このテクノロジーをサポートできるようにしていると述べました。 [ 67 ]また、ビル ゲイツは、新世代の中央処理装置(CPU) が完全なサポートを提供することを期待していました。[ 68 ] PDC 2003に続き、NGSCBは11月に開催されたRSA Security年次会議でプロトタイプハードウェア上で再びデモンストレーションされた。[ 69 ]
Microsoft は WinHEC 2004 で、NSCBの機能を利用するために既存のプログラムを書き直すことを望まない顧客や独立系ソフトウェアベンダーからのフィードバックに応えて NSCB を改訂すると発表した。 [ 11 ] [ 70 ]この改訂により、オペレーティングシステム、そのコンポーネント、およびアプリケーションの保護された環境により Windows をより直接的にサポートするようになり、NSCB 自体と新しいアプリケーションのための環境ではなくなる。[ 71 ] NGSCB のセキュア入力機能も、コスト評価、ハードウェア要件、および以前の実装のユーザビリティの問題に基づいて大幅に改訂される予定だった。[ 72 ]その後、Microsoft が NGSCB の開発を中止するという報道があった。[ 73 ] [ 74 ] Microsoft はこれらの報道を否定し、提供へのコミットメントを再確認した。[ 14 ] [ 75 ]その年の後半に発表された追加の報道では、Microsoft が業界からのフィードバックに基づいてさらに変更を加える予定であると示唆されていた。[ 6 ] [ 76 ]
2005 年、マイクロソフトが NGSCB の進捗状況について継続的な更新を行わなかったため、業界関係者の間では NGSCB が中止されたのではないかという憶測が広がっていた。[ 77 ]マイクロソフト マネジメント サミット イベントで、スティーブ バルマー氏は、同社が NGSCB で始めたセキュリティ基盤の上に、Windows 用の新しい仮想化技術セットを作成すると述べた。 [ 78 ]これは後にHyper-Vとなった。WinHEC 2005 での報告によると、マイクロソフトは NGSCB の計画を縮小し、すでに多くの遅延や「開発のリセット」に見舞われていた Windows Vista を妥当な期間内に出荷できるようにした。コンポーネントを分離する代わりに、NGSCB はディスク ボリュームを暗号化し、起動前のファームウェアとオペレーティングシステム コンポーネントの両方を検証する「セキュア スタートアップ」(「BitLocker ドライブ暗号化」)を提供する予定だった。[ 12 ] [ 79 ] [ 80 ] [ 81 ]マイクロソフトは、NGSCB の他の側面については後日提供する予定だった。[ 3 ]ジム・オールチンは、NGSCBは「ハードウェアとソフトウェアを融合させてセキュリティを向上させる」と述べ、これはBitLockerの開発に大きく貢献した。[ 81 ]
マイクロソフトをベースとした、トラステッド・コンピューティング対応の完全なシステムは、マイクロソフトが開発したソフトウェアコンポーネントだけでなく、トラステッド・コンピューティング・グループが開発したハードウェアコンポーネントも含むことになる。NGSCBによって導入される機能の大部分は、専用ハードウェアに大きく依存しているため、2004年以前に製造されたPCでは動作しない。
現在のトラステッドコンピューティング仕様では、ハードウェアコンポーネントとして、暗号鍵の安全な保管とセキュアな暗号コプロセッサを提供するトラステッドプラットフォームモジュール(TPM)と、CPU内のカーテンメモリ機能の2つがあります。NGSCBでは、ソフトウェアコンポーネントとして、信頼できるコードが安全に実行される環境(Nexusモード)を提供するオペレーティングシステムの一部であるセキュリティカーネルであるNexusと、NGSCB対応アプリケーション内でNexusモードで実行される信頼できるモジュールであるNexusコンピューティングエージェント(NCA)の2つがあります。
製造時に暗号鍵が生成され、TPM内部に保存されます。この鍵は他のコンポーネントに送信されることはなく、TPMは、所有者であってもリバースエンジニアリングなどの方法で保存された鍵を取得することが極めて困難になるように設計されています。アプリケーションは、この鍵で暗号化されたデータをTPMに渡して復号化することができますが、TPMは特定の厳格な条件下でのみ復号化を行います。具体的には、復号化されたデータは認証済みの信頼できるアプリケーションにのみ渡され、他のアプリケーションやオペレーティングシステムからアクセスできないように、保護されたメモリ領域にのみ保存されます。TPMは単一の暗号鍵しか安全に保存できませんが、安全に保存された鍵でのみ復号化できるようにデータを暗号化することで、任意のデータを安全に保存することが可能です。
TPMは、その隠し鍵に基づいて暗号署名を生成することもできます。この署名はユーザーまたは第三者によって検証できるため、コンピュータが安全な状態にあることをリモートで証明するために使用できます。
NGSCBは、CPUが提供するカーテンメモリ機能にも依存しています。カーテンメモリ内のデータは、それが属するアプリケーションのみがアクセスでき、他のアプリケーションやオペレーティングシステムからはアクセスできません。TPMの認証機能を使用することで、信頼できるアプリケーションが実際にカーテンメモリ内で実行されていることを検証できます。そのため、所有者を含め、誰も信頼できるアプリケーションを騙してカーテンメモリ外で実行させることは非常に困難です。結果として、信頼できるアプリケーションのリバースエンジニアリングは極めて困難になります。
NGSCB対応アプリケーションは、2つの明確な部分に分割されます。1つは、限定されたアプリケーションプログラミングインターフェイス(API)にアクセスできる信頼できるモジュールであるNCA、もう1つは、Windows API全体にアクセスできる信頼できない部分です。NGSCB機能を扱うコードはすべてNCA内に配置する必要があります。
この分割の理由は、Windows APIが長年にわたって開発されてきた結果、非常に複雑になり、セキュリティ上のバグを監査することが困難になっているためです。セキュリティを最大限に高めるには、信頼できるコードで、より小規模で厳密に監査されたAPIを使用する必要があります。セキュリティが最優先事項でない場合は、完全なAPIが利用可能です。
NGSCB は、新しいカテゴリのアプリケーションとシナリオを可能にします。Microsoft が挙げた使用例には、分散型アクセス制御ポリシー、消費者、コンテンツプロバイダー、企業向けのデジタル著作権管理サービス、保護されたインスタントメッセージングの会話とオンライン トランザクション、マシン ヘルス コンプライアンス、ネットワーク認証、リモート アクセスのより安全な形式などがあります。[ 5 ] NGSCB で保護された仮想プライベート ネットワークアクセスは、Microsoft が最初に想定したシナリオの 1 つです。[ 82 ] NGSCB は、ウイルス対策ソフトウェアやWindows Updateに属するものなどのソフトウェア更新メカニズムを強化することもできます。[ 83 ]
Microsoft が考案した初期の NGSCB プライバシー シナリオは、「ワイン購入シナリオ」です。これは、ユーザーがオンライン販売業者と安全に取引を行い、取引中に個人を特定できる情報を開示せずに済むというものです。 [ 84 ] PDC 2003 で NGSCB 開発者プレビューがリリースされた際、Microsoft は、文書署名、安全なデータ表示、安全なインスタント メッセージング、電子メール用の安全なプラグインといったエンタープライズ アプリケーションとシナリオを強調しました。[ 8 ]
「マシンIDの概念は、PC内に小さなセキュアパーティション、つまりセキュアスペースを作成するような状況を作り出すことで、アンチウイルスアップデートを強化するなどの機能を実現します。これにより、ルートキットを回避するなどの対策が可能になります。[...]今日のセキュリティ軍拡競争で起きていることの多くは、オペレーティングシステムを乗っ取り、ユーザーが知らないうちに、オペレーティングシステムが設計どおり、あるいはユーザーが望むとおりに動作しなくなるようにする試みです。また、偽のユーザーを作成し、ユーザーに代わって、実際にはユーザーのためではないこと、つまりお金を使ったり、データを漏洩したり、個人を特定できる情報を漏洩したりするケースもあります。ですから、「これがマシン、これがソフトウェア、これがオペレーティングシステム、これがサービス、これがユーザー」といった、より強力で不変なIDの組み合わせを作成できるものは、ユーザーにとって有益です。なぜなら、そうした領域を削り取ろうとする行為は効果が低いからです。」
—ピーター・ビドル。[ 83 ]
WinHEC 2004 の期間中、マイクロソフトは NGSCB の改訂版に基づく 2 つの機能、Cornerstone と Code Integrity Rooting を発表しました。[ 71 ]
BitLocker はこれらの機能の組み合わせです。「Cornerstone」は BitLocker のコードネームでした。[ 85 ] [ 86 ] BitLocker は起動前にプリブート ファームウェアとオペレーティングシステム コンポーネントを検証し、SYSKEY を不正アクセスから保護します。検証に失敗すると、保護されたシステムへのアクセスが禁止されます。[ 87 ] [ 88 ]
ニューズウィーク誌によるNGSCBの発表後、反応は概ね否定的だった。セキュリティ機能は賞賛されたものの、[ 89 ] [ 90 ]批評家たちは、NGSCBがユーザーへの制限を課すために使用できること、[ 90 ] [ 91 ] [ 92 ] [ 93 ] [ 94 ]競合するソフトウェアベンダーを締め出すために使用できること、[ 91 ] [ 95 ] [ 94 ] [ 96 ]およびLinuxなどのフェアユース権やオープンソースソフトウェアを損なうために使用できると主張した。[ 94 ] [ 97 ] [ 98 ]マイクロソフトがNGSCBをセキュリティ技術として特徴づけたことは、その起源がDRMに焦点を当てていたため批判の対象となった。[ 68 ] [ 99 ] NGSCB の発表は、米国対マイクロソフト社の独占禁止法訴訟でマイクロソフトが反競争的行為で告発されてからわずか数年後のことであり、この事実が同社の技術に対する意図に疑問を投げかけた。NGSCB は同社がパーソナル コンピューティング業界での支配的地位を維持するための試みと見なされた。[ 100 ] Windows 自体が信頼できないことを示唆する「信頼できる Windows」アーキテクチャの概念は、社内でも論争の的となった。[ 101 ]
NGSCBの発表後、マイクロソフトはジョージ・オーウェルのディストピア小説『1984年』に登場する全体主義国家の抑圧的な独裁者ビッグ・ブラザーにしばしば例えられた。電子プライバシー情報センターの立法顧問クリス・フーナグルは、マイクロソフトによるNGSCBの描写を「オーウェル的」と評した。[ 102 ]ビッグ・ブラザー賞は、 NGSCBを理由にマイクロソフトに賞を授与した。[ 84 ]ビル・ゲイツは国土安全保障会議でこれらのコメントに反論し、NGSCBは「我が国をより安全にし、同時にジョージ・オーウェルの悪夢のようなビジョンを防ぐことができる」と述べた。[ 103 ] NGSCBの存在を明らかにした著者であるスティーブン・レヴィは、2004年のニューズウィーク誌の表紙記事で、NGSCBは最終的に「匿名性が違法とされ、支出されたすべての金額が記録される、検閲、監視、創造的衝動の抑圧を助長する情報インフラ」につながる可能性があると主張した。[ 104 ]しかし、マイクロソフトは、NGSCBによって可能になるシナリオを概説し、ユーザーが個人を特定できる情報を開示せずに取引を行うことができるようにした。[ 84 ]
ケンブリッジ大学のロス・アンダーソンは、NGSCBとトラステッド・コンピューティングの最も声高な批判者の一人だった。アンダーソンは、これらの技術は連邦政府機関の要件を満たすように設計されており、コンテンツプロバイダーやその他の第三者がユーザーのマシン内のデータをリモートで監視または削除できるようにし、証明書失効リストを使用して「正当」とみなされるコンテンツのみがコピーされるようにし、固有の識別子を使用してファイルを失効または検証すると主張した。彼はこれを、ソビエト連邦が「すべてのタイプライターとファックス機を登録して制御する」試みになぞらえた。[ 94 ] [ 105 ]アンダーソンはまた、TPMがユーザーのマシン上のアプリケーションの実行を制御できると主張し、このため、消費者向け電子機器向けの消費者ブロードバンドおよびデジタルテレビ促進法などのDRM法案を最近提案した米国上院議員アーネスト「フリッツ」ホリングスにちなんで、嘲笑的に「フリッツ・チップ」という名前を付けた。アンダーソンのレポートはニュースメディアで広く引用され、 BBCニュース[ 106 ]、ニューヨーク・タイムズ[ 107 ]、レジスター[ 108 ]などの出版物に掲載された。IBMリサーチのデビッド・サフォードは、アンダーソンのレポートにはいくつかの技術的な誤りがあり、具体的には、提案された機能はどの仕様にも存在せず、多くは信頼できるプラットフォーム設計の範囲外であると述べた[ 109 ] 。アンダーソンは後に、BitLockerはDRMを容易にし、暗号化されたシステム上で競合するソフトウェアをロックアウトするために設計されたと主張し[ 110 ]、NGSCBは連邦政府機関向けに設計されたという主張にもかかわらず、マイクロソフトにBitLockerにバックドアを追加するよう提唱した[ 111 ] 。GNUプロジェクトとフリーソフトウェア財団の創設者であるリチャード・ストールマンも同様の意見を表明した[ 112 ]。トラステッドコンピューティング技術はDRMを強制し、ユーザーがライセンスのないソフトウェアを実行するのを防ぐために設計されたと主張した。2015年にストールマンは、「TPMはDRMにとって完全に失敗であることが証明された」とし、「DRMにこれらを使用することは実現不可能であると考える理由がある」と述べた。[ 112 ]
「私たちは、パラジウムを使って、私たちにとって最も大切な顧客を怒らせるつもりはありません。」
アンダーソン氏のレポートの公開後、マイクロソフトはNGSCB FAQで、「NGSCBアーキテクチャに基づくWindowsの拡張機能には、コンテンツをフィルタリングするメカニズムはなく、インターネット上で『違法』コンテンツを積極的に検索するメカニズムも提供しない[...]マイクロソフトは、ネクサス対応PCに『取り締まり機能』を組み込むことに断固反対しており、そうするつもりはない」と述べ、この考えは「ユーザーが承認していないポリシーは課されないという前提に基づいて構築された」NGSCBの設計目標と真っ向から対立するものだと説明した。[ 9 ]また、NGSCB TPMは本質的に固有のマシン識別子を使用するという懸念も提起され[ 5 ] 、これは1990年代の固有のハードウェア識別番号であるIntel Pentium IIIプロセッサのシリアル番号と比較され、エンドユーザーのプライバシーに対するリスクと見なされた。[ 94 ] [ 114 ] [ 115 ]しかし、NGSCB では、TPM によって提供されるキーの開示または使用は、ユーザーの裁量のみに基づいて行われることが義務付けられています。[ 9 ] [ 41 ]対照的に、Intel の Pentium III には、どのアプリケーションにも開示される可能性のある固有のシリアル番号が含まれていました。[ 116 ]また、NGSCB は Intel の Pentium III とは異なり、ユーザーが外部の要求者に対して間接的に自身を識別できるようにするオプション機能を提供します。[ 9 ]
NGSCB がコンテンツ プロバイダーのためにユーザーからコントロールを奪うのではないかという懸念に対し、ビル ゲイツは、後者は「コンテンツを簡単にアクセスできる形式で提供しなければ、海賊行為を助長することになる」と述べた。[ 117 ]ブライアン ウィルマン、マーカス ペイナード、ポール イングランド、ピーター ビドルの 4 人の NGSCB エンジニアは、NGSCB の開発の初期段階で、DRM が海賊行為の防止に最終的に失敗することを認識していた。[ 101 ] 2002 年、このグループは「ダークネットとコンテンツ配信の未来」というタイトルの論文を発表し、コンテンツ保護メカニズムが明らかに無益であることを概説した。[ 118 ]この論文の前提は 1990 年代後半にマイクロソフト社内で広まり、マイクロソフト社内で論争の的となった。ビドルは、この論文の発表の結果、会社が自分の雇用をほぼ解雇したと述べている。[ 101 ]ハーバード大学の研究者によって2003年に発表されたレポートでは、NGSCBや同様の技術がピアツーピアネットワークを介した著作権コンテンツの安全な配信を促進する可能性があることが示唆されている。[ 119 ] [ 120 ]
すべての評価が否定的だったわけではない。ポール・サロットはNGSCBを称賛し、「マイクロソフトの信頼できるコンピューティング構想が実現した」ものであり、「次世代コンピュータシステムの基盤となるだろう」と述べた。[ 121 ] Redmond Magazineのスコット・ベッカーは、NGSCBは論争のために誤解されているが、「プライバシー侵害やセキュリティ違反に対する、ユーザー制御による有望な防御策」であるように見えると述べた。[ 89 ] 2004年2月、Microprocessor Reportの発行元であるIn-Stat/MDRは、NGSCBに最優秀技術賞を授与した。[ 122 ]オーストラリアのプライバシーコミッショナーであるマルコム・クロンプトンは、「NGSCBはプライバシー強化の大きな可能性を秘めている[...]マイクロソフトはプライバシー問題が存在することを認識している[...]我々は皆、マイクロソフトと協力し、彼らを信じ、正しいことをするよう促すべきだ」と述べた。[ 123 ]マイクロソフトがWinHEC 2004で、以前のアプリケーションを書き直す必要がないようにNGSCBを改訂すると発表した際、ガートナーのマーティン・レイノルズは、開発を簡素化する「より洗練された」バージョンのNGSCBを作成するという同社の決定を称賛した。[ 124 ]サウスチャイナ・モーニング・ポストに寄稿したデビッド・ウィルソンは、「マイクロソフトの最新の怪物を攻撃するのは国際的な血みどろのスポーツだ」とし、「マイクロソフトが第三世界の飢餓と第一世界の肥満を終わらせることができる新しいテクノロジーを持っていたとしても、デジタルの預言者たちはビル・ゲイツを悪魔の灰色の化身と見なしているため、それを非難するだろう」と述べてNGSCBを擁護した。[ 125 ]マイクロソフトは、2003年のUSENIX年次技術会議などのイベントの後、NGSCBに対する否定的な反応が徐々に弱まったと指摘し、[ 71 ]いくつかのフォーチュン500企業も関心を示した。[ 71 ] [ 126 ]
2005年にマイクロソフトが計画を縮小し、Windows VistaにBitLockerのみを組み込むと発表した際、デジタル著作権管理、ユーザー権利の侵害、ベンダーロックインに関する懸念が残った。[ 12 ] [ 80 ] [ 127 ] [ 128 ] 2008年、ビドルは、否定的な認識がNGSCBの開発中止の最も重要な要因であったと述べた。[ 129 ]
2003年の記事で、ダン・ボネとデビッド・ブラムリーは、NGSCBのようなプロジェクトはタイミング攻撃に対して脆弱である可能性があると指摘した。[ 130 ]
{{cite web}}: CS1メンテナンス: アーカイブサービスは非推奨になりました (リンク)ここで注意すべき点は、今年後半から、次世代WindowsオペレーティングシステムであるMicrosoft Vistaのリリースに伴い、暗号化の状況が変わるということです。Vistaは、メーカーがPCマザーボードに搭載しているTPMと呼ばれるチップの使用をサポートします。[...] これは、いくつかの商業的な理由から行われています。第一に、ダウンロードした音楽や映画のデジタル著作権管理を行うため、そして第二に、ソフトウェアベンダーが顧客をしっかりと囲い込み、製品の価格を高く設定するためです。[...]
追記 (5/3): BitLocker は DRM システムではありません。しかし、これを DRM システムに変えるのは簡単です。プログラムに、ファイルを BitLocker 対応ドライブにのみ保存し、他の BitLocker 対応ドライブにのみ転送できるようにする機能を与えるだけです。これを実装するのがどれほど簡単か、また、それを悪用するのがどれほど難しいかは、システムの詳細によって異なります。