RFC 6973 クイズ

privacy threat modelingとdata minimization

0 / 0

参照仕様

Q1: privacy analysisがlegitimate recipientとintermediaryもpotential observerに含める理由はどれ?

単一選択
**解説:** RFC 6973はobserverをtraditional attackerと区別しcontextをevaluateする. legitimate roleでもcollection, compromise, secondary useでprivacy harmを作りうる. endpointとintermediaryは設計上dataを見る場合がありtraffic patternもobservableでありうる.

Q2: agentがunrelated service間で1つのstable identifierを使う. どのprivacy threatが増える?

単一選択
**解説:** identifier reuseはmessage framingよりlinkabilityへ影響する. stable identifierはservice uptimeを直接変えない. persistent identifierでobserverはseparateであるとuserが期待するactivityをconnectできる.

Q3: data minimizationはprotocol designerに何を求める?

単一選択
**解説:** minimizationでcollection, exposure, retention, later misuseのopportunityを減らす. speculative collectionはunnecessary dataのminimizationと衝突する. encryptionはindefinite collectionやretentionを正当化しない.

Q4: serviceがdebuggingのためfull promptとtokenをdeletion policyなしでlogする. どのriskをreviewすべき?

単一選択
**解説:** main privacy issueはretained sensitive dataでperformanceだけではない. logはpurposeより長く残りbreachやuser expectation外のreuseが起こりうる. internal recipientとstorage systemもobserverでcompromise targetである.

Q5: A2A connectionのencryptionでsurveillance riskはeliminateされる?

単一選択
**解説:** packet size, timing, endpoint, protocol patternはobservableなままの場合がある. stable identifierはsurveillanceをremoveせずcorrelationを増やしうる. confidentialityはcontentをprotectするがundetectabilityを自動提供しない.

Q6: secondary useとは何?

単一選択
**解説:** original collectionがauthorizedでもunexpected reuseはautonomyを害しうる. それはsecondary useというprivacy概念ではなくretryまたはreplay問題である. infrastructure redundancyはdata purposeが変わらない限りsecondary useではない.

Q7: user participationはprivacy designへ何を加える?

単一選択
**解説:** participationにはusable controlが必要でdocumentationだけでは達成しない. これらのmechanismでindividualがdataのexposureとuseへ影響できる. participationはrecipientまたはintermediaryごとのinformation limitをsupportできる.

Q8: protocolにprivacy-protective modeとdata-rich modeがある. designerはdefaultについて何を確認すべき?

単一選択
**解説:** analytics convenienceだけではless protective defaultを正当化しない. control removalはuser participationを悪化させexplicitなtrade-off analysisが必要である. RFC 6973はless protectiveなdefaultを選ぶ場合の説明を求める.

Q9: A2A workflowにclient, broker, agent, tool, audit serviceのphaseがある. privacy analysisをどうstructureする?

単一選択
**解説:** phase別analysisでchanging observerを見つけwhole-flow viewでcross-phase correlationを見つける. earlier enablerとintermediaryもequally sensitiveなdataをobserveまたはretainしうる. visibility, purpose, trust, controlはroleとphaseごとに異なる.

Q10: RFC 6973に最も整合するprivacy reviewはどれか

単一選択

A2A gatewayがincident調査のため, 完全なgrant, session proof, tenant ID, task ID, promptを1年間保存します. storeはencryptedでoperator accessもauthenticatedです. 後から同じrecordをemployee productivity rankingへ再利用する案が出ました.

**解説:** RFC 6973 Section 5.2.3は, 収集時と異なる目的でindividual informationを同意なく使うことをsecondary useと定義します. encryptionとauthenticated accessは一部のdisclosure riskを下げますが, productivity rankingをoriginal incident-response purposeの一部にはせず, correlation riskも消しません. Section 6.1のdata minimizationはcollection, use, disclosure, storageを対象にします. incident responseに必要なfieldを特定し, 可能ならidentifiabilityを下げ, retentionとaccessを限定した上で, later useにはparticipationやtransparencyを含む別のcontrolを評価します. RFC 6973はInformational guidanceであり, 単一のretention期間やlogging全面禁止を規定しません. purpose, observer, identifiability, secondary use, mitigationのtrade-offを明らかにするanalysis frameworkです.