標籤彙整: Apple

歐盟的數位身分皮夾,為何被批評是「送給 Google 與 Apple 的大禮」?

歐盟這幾年一再對外強調要對抗科技巨頭的壟斷,從 GDPR 到數位市場法(DMA,Digital Markets Act,一套要求大型平台不得濫用守門人地位的法規)都是同一條路線。然而最近讀到荷蘭數位公共基礎建設組織 Waag一篇評論,作者 Danny Lämmerhirt 指出,歐盟各國正在推動的數位身分皮夾,實際的技術設計卻將「驗證使用者裝置」的權力交回到 Google 與 Apple 手上,與歐盟自身的反壟斷立場相互矛盾。文章標題說得相當直接,此舉無異於送給 Google 與 Apple 的一份大禮。

以下先補一點背景,再整理 Waag 這篇文章的重點。整理的部分是重點編譯、加上少許個人理解,不是逐字翻譯,原文的技術細節相當完整,建議直接閱讀完整版。

一、背景:歐盟為何要做數位皮夾

歐盟的舊 eIDAS(2014 年,歐盟的電子身分識別與信任服務規範)只解決「跨境登入政府網站」這件事,但推了幾年,只有 14 個會員國通報了電子身分方案,大約六成歐盟居民其實無法在別國使用自己國家的 eID。2020 年,執委會主席 von der Leyen 在國情咨文裡講了一句常被引用的話:每次 app 或網站要求以某個大型平台登入,使用者其實不知道自己的資料會被如何使用。隔年執委會就提出「歐洲數位身分」框架,2024 年正式修法成 eIDAS 2.0(Regulation (EU) 2024/1183,2024 年 5 月生效),要求每個會員國在 2026 年底前,至少提供公民一款數位皮夾。

官方講的目標,是讓公民用同一個皮夾在整個歐盟證明身分、自己決定要揭露哪些資料(選擇性揭露),而且不必倚賴私人的身分驗證方式。一個為了「少依賴大型平台登入」而生的計畫,真正上路後,卻在最底層「這台手機可不可信」這一關,把決定權交回給 Google 和 Apple。而 Waag 這篇文章要處理的,就是這個矛盾。

二、Waag 這篇文章在說什麼

為何需要驗證裝置

歐盟正在推動的 EUDI Wallet(European Digital Identity Wallet,歐洲數位身分皮夾),目標是讓歐盟公民以手機上的一個 app 存放身分證、駕照這類官方憑證,日後辦理政府服務、進行身分識別皆可使用。這類 app 牽涉相當敏感的官方憑證,因此會先確認目前執行這個 app 的手機,是否為一台未經竄改、可以信任的裝置。這個確認動作在技術上稱為遠端驗證(remote attestation,就像有些銀行 app 一偵測到手機被 root 或越獄就會拒絕登入,由遠端判斷這台裝置能否信任)。問題就在於,各國採用何種工具來完成這項驗證。

Play Integrity 的生態綁定

文章指出,荷蘭與義大利的皮夾採用 Google 的 Play Integrity API 進行裝置驗證。這個 API 表面上檢查的是「app 是否遭到竄改」、「是否透過官方管道安裝」,但它實際判斷的標準為兩點:這個 app 是否透過 Google Play Store 安裝、這台裝置執行的是否為 Google 授權的 Android(市售手機多半預裝通過 Google 認證的版本,GrapheneOS/e/OS 這類去 Google 化系統則不算在內)。

換言之,Play Integrity 將 Google Play Store 視為唯一的可信來源。作者原文寫道(以下為翻譯):Google 的這套安全服務,在設計上就是要排除非 Google 授權的作業系統、鼓勵使用者透過 Play Store 安裝、並要求使用者以 Google 帳號登入。結果便是,只要使用的並非 Google 版本的 Android,就可能連政府的身分皮夾都無法開啟。iOS 那一側,Apple 的 Managed Device Attestation 扮演對應的角色,文章把兩家並列點名,只是技術細節主要以 Google 這套為例展開。

開源的替代方案

作者強調,這種綁定在技術上並非不得不然。Android 本身即具備另一個 Hardware Attestation API(硬體層級的裝置驗證),改用裝置內建的安全晶片來證明自己未被竄改,同樣能達成足夠的安全檢查,卻不會額外要求 Google 授權、透過 Play Store 安裝或以 Google 帳號登入。可見「確認裝置可信」這件事,存在不綁定單一廠商的做法,只是荷蘭與義大利並未採用。

各國實作不一

這不只是紙上談兵,各國的實際選擇已經分岔。

  • 荷蘭、義大利:直接採用 Play Integrity,無條件綁定 Google。
  • 瑞士官方文件明講,基於資料保護、數位主權與使用者選擇自由的考量,放棄原本要用的 Play Integrity,改用硬體層級的驗證。
  • 歐盟的架構參考框架(ARF,Architecture Reference Framework):僅「建議」採用 Google 與 Apple 的驗證,並未強制。正因僅止於建議,各國才做出寬嚴不一的選擇。

瑞士的選擇說明,不綁定 Google 在技術上同樣可行。

與歐盟法規的矛盾

  • eIDAS(也是 EUDI 皮夾的法源):將互通性(interoperability)列為關鍵目標。一旦驗證機制綁死 Google 的生態系,等同將不使用 Google 服務的人排除在外,與互通性的目標背道而馳。
  • DMA數位市場法):要求大型平台不得濫用守門人地位。將 Play Integrity 納入公共基礎建設,等同藉政府服務去強制執行 Google 的生態系政策,作者認為這明顯違反 DMA。

一邊立法反壟斷,一邊在公共服務中將守門權交予被規範的對象,這是整篇文章反覆指出的核心矛盾。

來自實測的佐證

Waag 自身執行了一項由歐盟資助的 Mobifree 專案,歷經兩年研究、招募 120 位測試者,探討何種條件會使人願意改用「去 Google 化(de-Googled)」的作業系統,例如 GrapheneOS、/e/OS 這類移除 Google 追蹤器與預載軟體的 Android 分支。研究發現,許多測試者是否願意轉換,關鍵在於這些系統能否使用支付、政府身分識別這類生活必需的 app。而 EUDI 皮夾綁定 Play Integrity 之後,想使用較能保護隱私的手機系統,反而會因此無法連上政府服務。

行動呼籲

作者最後分別點出三種人各自可著手的行動:

  • 使用替代作業系統的人:聯絡所在國家 EUDI 皮夾 app 的開發團隊,要求其擺脫對 Google 與 Apple 驗證的依賴。
  • 一般公民:聯絡所在選區的民意代表,要求將身分皮夾與 Google、Apple 脫鉤。
  • 記者:持續關注相關的政治與設計過程,使這件事受到公開監督。

不只裝置驗證這一樁

Waag 這篇並非孤例。早在 2025 年 2 月,就有人在歐盟官方皮夾 app 的開發庫提交了一則 issue(問題回報),要求移除 Play Integrity 的強制要求,理由和 Waag 幾乎一樣。歐盟另一個年齡驗證 app 專案,也因為同樣的質疑,由開發商出面澄清不會強制綁定、會支援硬體驗證等替代方案。

eIDAS 2.0 推行過程中引發的爭議,也不只裝置驗證這一項。2023 年底,超過 500 位資安專家與密碼學家連署反對其中第 45 條,擔心要求瀏覽器信任政府指定的憑證會削弱 HTTPS 的安全。EDRi 等數位權利團體則持續質疑皮夾的「不可連結性」保障不足、可能造成過度識別。推行進度也普遍落後,連荷蘭都已公開表示可能趕不上 2026 年底的期限。

三、不只歐盟:其他國家的做法

將身分證件整合進手機是全球趨勢,不只歐盟在推動。各國採取的做法並不一致,大致可分為兩種路線。

路線代表國家做法
整合進 Apple、Google、Samsung 錢包美國、日本、南韓政府把證件開放給大廠錢包收錄,證件的操作介面直接整合進平台既有的 app
政府自建、避免綁定大廠瑞士、英國、新加坡、澳洲各有獨立的官方 app,不整合進大廠錢包

美國的做法比歐盟更徹底。歐盟至少還是政府自己的皮夾 app,只是採用 Google、Apple 的 API 驗證裝置。美國則是連證件的呈現介面都直接放進 Apple Wallet、Google Wallet,已有十幾個州上線,連機場的 TSA 安檢也開始接受。瑞士則做出相反的選擇,前面提過,它的官方文件為了資料保護與數位主權,刻意放棄了 Play Integrity。

大廠甚至不必等政府推出官方皮夾,就能自行把身分驗證功能整合進錢包。Google 從 2026 年 4 月起在 Google Wallet 推出「護照身分證」功能,讓使用者掃描護照晶片自己建立數位身分,已上線的地區包含新加坡、巴西和台灣,並宣布 2026 年夏天將擴及歐洲多國。

四、從歐盟看回台灣

當公共服務愈來愈以手機 app 為前提,決定「哪一台手機算可信」的權力,會在不知不覺間落入平台商手中。

平時談自架服務、開源、隱私,經常被視為少數人的偏好。一個想使用 GrapheneOS 的人,只是做了一個更能保護隱私的選擇,卻可能因此連政府身分識別都無法使用。當「保護自身隱私」與「使用基本公共服務」淪為二擇一,問題便從個人品味,轉為公共政策是否剝奪了使用者的選擇權。

回到台灣。數位發展部的數位憑證皮夾已經在 2025 年底進入試營運,設計理念上參考了歐盟的分散式身分框架,只是收錄的憑證還是以電信門號卡、駕照為主,其中門號卡自試營運起就上線,駕照要到 2026 年才陸續開放,國民身分證則尚未納入。另一條晶片身分證(New eID)的路線,則因隱私爭議停擺至今超過五年。官方當初說要先完善法制再重啟,但相關專法尚未立法,個人資料保護委員會也還停在籌備處,重啟條件並未達成。

那數位憑證皮夾會不會重演歐盟這一步?這要先分清楚兩個層次。皮夾本身有一整套身分與憑證的驗證流程,這是它能上路的前提。文章擔心的是另一層的裝置驗證。Google、Apple 那種驗證會判斷「這台手機本身可不可信」,並把去 Google 化系統排除在外。就這一層而言,台灣的情況其實比想像中好。這款皮夾的 app 是開源的,程式碼裡找不到 Play Integrity、App Attest 這類呼叫,保護金鑰靠的是手機內建的硬體金鑰庫(Android Keystore、iOS Secure Enclave),不綁定 Google 或 Apple 的生態系,也不會因為使用者改用 GrapheneOS 而拒絕服務。不過要注意,這是依 2026 年 6 月的開源版本判斷,上架的實際版本未逐一反編譯核對,也還沒有人實測它在去 Google 化手機上的相容性。

同樣的排除風險,台灣也存在。台灣人權促進會等團體在 2026 年初的聯合聲明就指出,數位憑證皮夾在缺乏專法保障的情況下便先行試營運,若日後強制使用特定驗證方式,手機不支援或不願安裝 app 的人可能被排除在公共服務之外,聲明並直接點名歐盟 eIDAS 已有的規範框架作為對照。台灣現行對數位皮夾的規範,並非完全無法可管,目前是靠幾部現行的一般性法律拼湊而成:

現行法源管什麼管不到什麼
電子簽章法給憑證「與紙本同等效力」皮夾如何使用、誰能強制要求使用
個人資料保護法皮夾裡的個資處理主管機關(個人資料保護委員會)仍是籌備處,尚未正式成立
資通安全管理法數發部與公務機關的系統資安超商、租車等實際驗證皮夾的民間業者
數位發展部組織法數發部「推動數位服務」的職權隱私邊界等實體規範

就連沙盒測試與試營運本身,也沒有專屬法規,靠的是行政措施與使用者同意的服務條款。歐盟正在爭論的「技術設計會不會把一部分人擋在門外」,台灣其實也還沒把配套規範補上。

五、小結

驗證裝置本身合理,敏感的官方憑證確實需要確認裝置可信。真正的關鍵在於採用何種驗證,因為這決定了公共服務將誰排除在外。採用 Google 的 Play Integrity,等同預設把不使用 Google 的人拒於門外。改採開源的硬體驗證,同樣能確保安全,又不致替 Google 鞏固壟斷。歐盟的反壟斷立法,與它在數位皮夾上的實際技術設計是否一致,端看它將「數位主權」視為口號,還是視為真正的設計原則。這道題不只屬於歐盟。台灣的數位憑證皮夾也已經上路,配套規範卻還沒跟上,把誰隔絕在外、由誰把關,同樣是我們無法迴避的問題。


本文為 Waag〈European Digital ID Wallets Are a Gift to Google and Apple〉(作者 Danny Lämmerhirt,2026-06-22)的重點整理與編譯,非逐字翻譯,僅為評論性引用。原文:https://waag.org/en/article/european-digital-id-wallets-are-gift-google-and-apple/