SNS上では時に「マイナポータルアプリを入れるとすべての個人情報が中国や外部に筒抜けになる」「アプリから預金残高や病歴が抜き取られる」といった扇情的な投稿が拡散されます。こうしたマイナポータルアプリ評判と危険性の実態はどうなのでしょうか。
デジタル庁公式発表およびシステム構成定義書を技術的に精査すると、そうした懸念の多くは公的個人認証サービス(JPKI)のアーキテクチャに対する誤解に基づいていることがわかります。マイナポータルアプリ自体は、端末内に個人情報を一切恒久保存しません。カード内のICチップに格納されているのは「電子証明書」と呼ばれる公開鍵暗号の鍵データのみであり、税情報や診療報酬明細などのプライバシー情報は各行政機関(自治体、国税庁、健保組合等)の独立したサーバーに分散管理されています。
アプリはログイン時にカードの証明書を用いて本人確認を行い、分散されたデータをAPI経由で一時的に画面に呼び出しているに過ぎません。ICチップは不正に読み出そうとするとチップ自体が壊れる「耐タンパー性」を備えており、物理的にカードを盗まれ、かつ暗証番号を破られない限り、外部から中身を吸い出すことは不可能です。根拠のない都市伝説を恐れるよりも、スマートフォンの画面ロックをかけずに放置したり、パスワードをメモした紙をカードケースに同封したりするような「人間側のセキュリティ不備」こそが最大の脆弱性と言えます。