# You Cannot... — Digital Identity with Gerald Glickman

- **Dátum:** 2026-05-12
- **Podcast:** TFTC (Tales From The Crypt) #744
- **Host:** Marty Bent
- **Vendég:** Gerald Glickman (digitális identitás szakértő, korábban fraud & identity risk management az MVB Banknál)
- **Téma:** Digitális identitás, decentralizált azonosítók (DID), verifikálható credentialök, zero-knowledge proofok, és hogy miért most van a cselekvés ideje

---

## Összegzés
### A vendég háttere

Gerald Glickman a digitális identitás és csalásmegelőzés területén dolgozik. Korábban az MVB Bank fraud és identity risk management részlegét vezette, ahol olyan, a kormányzat által "problémásnak" tartott iparágaknak segítettek banki szolgáltatásokat nyújtani, mint a kannabisz-üzletág vagy a szerencsejáték (FanDuel, DraftKings). Emellett egy nagy entitás-verifikációs cég fraud csapatát is vezette a COVID alatt, így a magán- és közszféra oldaláról is rálát a problémára.

### Miért sürgős most a digitális identitás kérdése?

Glickman szerint az amerikai digitális identitás modellje **évtizedek óta törésben van**, de három tényező tette kritikussá a helyzetet:

1. **Az azonosítók és hitelesítők összemosása** — A jelenlegi rendszer a nevet, címet, társadalombiztosítási számot használja hitelesítőként, mintha a lakcímed lenne a kulcs a bejárati ajtódhoz. Ez az információ régen titok volt, de évtizedek óta nem az — sorozatos adatszivárgások tették publikus ismeretté.

2. **A mesterséges intelligencia és deepfake-ek térnyerése** — Az LLM-ek és generatív AI radikálisan lerövidítette az új fraud-prevenciós kontrollok "féléletidejét". Az automatizált rendszereket egyre könnyebb deepfake-kel átverni.

3. **A csalásmegelőzési iparág hibás ösztönzői** — A fraud risk managerek egyre több és több aggregált adatot — köztük biometrikus adatokat — gyűjtenek, hogy fenntartsák a valószínűségi alapú rendszereik teljesítményét. Ez egy zsákutca, aminek a végén a teljes megfigyelőállam áll.

Néhány sokkoló adat:
- **3000 amerikai válik személyazonosság-lopás áldozatává óránként**
- **3 billió dollár csalás** szövetségi programokban két évtized alatt
- **Több mint 4000 adatszivárgás évente**
- A beszélgetés alatt kb. 3000 embert lopnak meg identitás szinten

### A megoldási spektrum két véglete

**1. Tudásalapú azonosítás (KBA — Knowledge-Based Authentication):** Alapvetően törött. Mindenki adatai kompromittálódtak. Ezt a modellt azonnal el kell engedni.

**2. Teljes biometrikus azonosítás (WorldCoin, Orb):** Ugyanilyen veszélyes. Az arcodat, íriszedet, ujjlenyomatodat nem tudod "lecserélni", ha egyszer kompromittálódik — és előbb-utóbb kompromittálódni fog. Glickman szerint senkinek sem szabadna elhinnie, hogy egy magáncég "törli" a biometrikus adatait. A biometria lokális hitelesítésre kiváló (Face ID a Secure Enclave-ben), de soha nem szabad azonosítóként használni.

### A helyes irány: nyílt szabványok és kriptográfia

Glickman a következő elveket képviseli (nagyrészt Christopher Allen és mások munkájára építve):

- **Kriptográfia használata az identitásra** ugyanúgy, ahogy a digitális élet többi részét védjük — privát és publikus kulcsokkal
- Az **authorship fraud** (ki írta az adott állítást) teljesen kiküszöbölhető digitális aláírásokkal
- Nyílt szabványok, amelyek az egyént hatalmazzák fel, nem a központosított entitásokat

### SETI — Utah úttörő modellje

A **Steady State Endorsed Digital Identity (SETI)** törvény Utah-ban forradalmi: lehetővé teszi, hogy **a polgár saját azonosítóját hozza** (akár egy nostr npub-ot is), és az állam ehhez a publikus azonosítóhoz ad ki egy credentialt (pl. jogosítványt). Ha valaki elveszíti a jogosítványát, **a credential érvénytelenné válik, de az identitás alapja (a DID) megmarad** — nem "veszik el" az egész digitális élete.

Ugyanakkor Utah-ban ugyanezen a napon lépett életbe egy VPN-korlátozás is, ami jól mutatja, mennyire vegyes a kép.

### Decentralizált azonosítók (DID) és verifikálható credentialök

**A DID alapja:** egy privát/publikus kulcspár. Ez lehetővé teszi annak kriptográfiai bizonyítását, hogy egy adott állítást egy adott személy írt alá. De ez önmagában nem elég — a credential réteg kell hozzá.

**Különböző DID rögzítési (anchoring) módszerek:**
- **Domain név alapú:** DNS-függőség, de ismert és elfogadott (főleg intézményeknél)
- **Social media/Nostr alapú:** hordozható, de rely-függőség és kulcsrotációs kihívások
- **Blokklánc alapú:** semlegesség és tartósság, de publikus metadata kockázatok
- **Önhordozó (Kerry/XID):** nincs külső függőség, egy aláírt kulcsregiszter-naplót tart fenn a felhasználó

**A kontextus a király** — a bizalom nem bináris (0 vagy 1), hanem kontextusfüggő, progresszív, akárcsak a fizikai világban.

### Az ideális folyamat: issuer → credential → holder → verifier

1. **Issuer (kibocsátó):** Bárki lehet — az állam, egy barát, egy cég. Létrehoz egy credentialt, amely szelektív közzétételt és ZK proofokat támogató szabványban készül, aláírja, és a címzett DID-jéhez köti.

2. **Holder (birtokos):** Tárolja a credentialt a walletjében. Csak a privát kulcsával tudja prezentálni — ha valaki ellopja a credential fájlt, a privát kulcs nélkül használhatatlan.

3. **Verifier (ellenőrző):** Egy konkrét kérést küld (pl. "igazold, hogy elmúltál 21"), amire a holder ZK proof-al válaszol, szelektíven felfedve CSAK a szükséges attribútumot.

4. **A credential önmagában áll** — az ellenőrzőnek nem kell "hazatelefonálnia" a kibocsátóhoz, nem keletkezik nyomonkövethető adatbázis-bejegyzés arról, hogy ki, mikor, hol járt.

**Eredmény:** Nincs PII (személyes azonosító adat) csere, csak egy proof cserélődik. A bárpultos megtudja, hogy elmúltál 21, de nem tudja meg a neved, címed, születésnapod, vagy hogy szervdonor vagy-e.

### Zero-knowledge proofok és szelektív közzététel

Glickman példája: A credential tartalmazhat többszintű állításokat:
- "Marty-nak van kalapja"
- "Marty-nak piros kalapja van"
- "Marty-nak a 2023-as Bitcoin Park Classic golfversenyről származó piros kalapja van"

A felhasználó kiválaszthatja, melyik szintű állítást fedi fel, és ZK proof-al bizonyítja anélkül, hogy a teljes credentialt átadná. Ez a "**share proofs, not documents**" elv.

### Kulcsrotáció és helyreállítás

A privát kulcs elvesztése vagy kompromittálódása valós probléma — akárcsak a Bitcoinnál. A megoldások:

- **Kerry/XID (Blockchain Commons, Chris Rowan):** Pre-rotációs mechanizmus — a felhasználó több privát kulcsot tart, és ha egy kompromittálódik, broadcast-olhat egy üzenetet, hogy a régi kulcsot ne fogadják el többé
- **Kollaboratív custody modellek** (multisig-szerű megoldások)
- **Social recovery** (családtagok, megbízható barátok)

A trade-off itt is kontextusfüggő: bizonyos esetekben az önálló kulcskezelés megfelelő, máshol elengedhetetlen a recovery mechanizmus. A Bitcoinerek egyedülállóan felkészültek ezekre a kérdésekre, mert évek óta pontosan ezeken a fenyegetési modelleken gondolkodnak.

### A Jevons-paradoxon és a Black Mirror forgatókönyvek

Glickman figyelmeztet a digitális identitás **Jevons-paradoxonára**: ha túl könnyűvé tesszük az azonosítást, az több megfigyeléshez vezet, nem kevesebbhez. Ahogy a hatékonyabb gőzgép több szenet fogyasztott, a könnyebb digitális azonosítás több adatgyűjtést és megfigyelést eredményezhet.

**A Black Mirror valóság ma is létezik:**
- Kína: szociális kreditrendszer, ami befolyásolja a közszolgáltatásokhoz való hozzáférést és a privát tranzakciókat
- USA: a mobil jogosítványok egy része **minden egyes prezentáláskor hazatelefonál** a kibocsátó hatósághoz
- Zsarolási potenciál: "Marty, láttuk, hogy a könyvtár helyett a kocsmába jártál, kár lenne ha a feleséged megtudná..."

### Age verification mint trójai faló

A **GUARD Act** a Szenátus Igazságügyi Bizottságában 22-0 arányban ment át — minden chatbot/AI felhasználó számára kötelező életkor-ellenőrzést írna elő. Ez a "védjük a gyerekeket" narratíva a tökéletes trójai faló a kötelező digitális identitás bevezetéséhez.

Glickman szerint a referenciakeret mindig ez legyen: **"Mik a jogaim és elvárásaim a fizikai térben, és hogyan őrizhetjük meg ezeket a digitális térben?"** A Walmartban nem kell igazolnod magad, a walmart.com-on viszont igen — ezt a szakadékot kell megszüntetni, de az egyéni kontroll irányába, nem a megfigyelés felé.

### Miért most van a cselekvés ablaka?

Glickman becslése szerint **1-2 évünk van**, mielőtt a digitális identitás architektúrája egy generációra berögzül. Az okok:

- Az államok fele már dolgozik digitális jogosítványokon
- Az age verification törvények terjednek
- A big tech és a fraud iparág érdekei a központosított megoldások felé húznak
- Az AI által generált deepfake-ek miatt a társadalom pánikszerű, elhamarkodott döntéseket hozhat

### Kik a kulcsszereplők és mik az ösztönzők?

**A fraud iparág:** Az üzleti modelljük alapja, hogy **minden egyes verifikációért pénzt kapnak**. Ha az emberek maguk prezentálhatnák a credentialjeiket anélkül, hogy minden weboldalnak újra fel kellene tölteniük a jogosítványuk fotóját és egy szelfit, az aláásná a bevételi modelljüket. Az ösztönzők tehát aktívan a nyílt megoldások ellen hatnak.

**Big tech:** A digitális identitás bevételi forrás, hálózati hatás és kontroll. Nem fogják önként kiadni a kezükből.

**Államok:** Az állami szintű kezdeményezések (mint a SETI Utah-ban) ígéretesebbek, mert a szövetségi kormányzat "tisztában van a problémával, de az elmúlt 5-10 évben nem sokat tett".

**Szövetségi szint:** A Treasury nemrég kért kommenteket arról, hogyan támaszkodhatnának a pénzintézetek más pénzintézetek által kibocsátott verifikálható credentialökre — ez jó irány.

### Mit tehetsz?

1. **Nézz utána az államod mobil jogosítványának** — hazatelefonál-e? Szelektíven közzétehetők-e az attribútumai? Rosszabb-e, mint a fizikai jogosítvány?
2. **Támogasd a nyílt szabványokat** — W3C (Manu Sporny), Decentralized Identity Foundation, Trust over IP, OpenID Foundation. Ezek nyílt, open source fejlesztési modellel működnek, bárki becsatlakozhat.
3. **Olvasd el a SETI modelltörvényt Utah-ból** — tartalmaz egy "digitális identitás bill of rights"-ot, ami korlátozza az államot és a privát szektort is az adatok korlátlan árusításában.
4. **Beszélj róla** — ne ragadj le a félelemnél (black pill), lépj tovább a megoldások felé (white pill). A white pill nem az, hogy "minden rendben lesz", hanem hogy "az eszközök léteznek, az ablak nyitva, és a kimenetel attól függ, hogy akik értenek hozzá, megjelennek-e".
5. **Lépj kapcsolatba a helyi képviselőddel**, kövesd Jay Stanley-t (ACLU), Peter Van Valkenburghet (Coin Center).
6. **Bitcoinerekként használd a tudásod** — a privát kulcs kezelés, fenyegetési modellezés, self-custody gondolkodásmód pontosan az, amire a digitális identitás területén is szükség van.

---

## Kulcs tanulságok

1. **A jelenlegi amerikai identitás-verifikációs modell menthetetlenül törött** — az azonosítókat (név, SSN, cím) használjuk hitelesítőként, miközben ezek az adatok régóta publikusak. Ez olyan, mintha a lakcímed lenne a kulcs a bejárati ajtódhoz.

2. **A biometrikus azonosítók (WorldCoin, írisz-szkennelés) veszélyes zsákutca** — az arcodat, ujjlenyomatodat nem tudod lecserélni, ha egyszer kikerül. A biometria kiváló lokális hitelesítésre (Face ID a Secure Enclave-ben), de azonosítóként használni öngyilkosság.

3. **A DID-ek (decentralizált azonosítók) + verifikálható credentialök + zero-knowledge proofok** jelentik a valódi kiutat: kriptográfiailag bizonyíthatóan igazolhatsz egy állítást (pl. "elmúltam 21") anélkül, hogy a teljes személyes adataidat felfednéd.

4. **Az ideális modell: issuer → credential → holder → verifier**, ahol a credential a DID-hez van kötve, a prezentálás peer-to-peer történik ZK proof-al, és nincs hazatelefonálás a kibocsátóhoz.

5. **A következő 1-2 év kritikus** — az államok fele már digitális jogosítványokat vezet be, az age verification törvények terjednek. Ha most nem szólunk bele, egy generációra berögzül egy központosított, megfigyelő architektúra.

6. **Az "age verification" a trójai faló** — a "védjük a gyerekeket" narratíva mögött kötelező digitális identitást vezetnek be, ami végül minden webes interakcióra kiterjedhet ("igazold magad az időjárás megtekintéséhez").

7. **A Bitcoinerek egyedülálló pozícióban vannak** — a privát kulcs kezelés, fenyegetési modellezés és self-custody mentalitás pontosan az a tudás, ami a digitális identitás forradalmához kell. A tét nem az, hogy lesz-e digitális identitás (lesz), hanem hogy ki kontrollálja majd.

8. **A Jevons-paradoxon valós fenyegetés:** ha túl könnyűvé tesszük a digitális azonosítást, az nem kevesebb, hanem több megfigyeléshez vezet. A megoldás: a fizikai világ privacy normáit kell átültetni a digitális térbe — nem fordítva.

---

*Gerald Glickman elérhetősége: X-en @geraldglickman.com — nyitott arra, hogy segítsen az érdeklődőknek elmélyedni a témában.*
