You Cannot... — Digital Identity with Gerald Glickman¶
- Dátum: 2026-05-12
- Podcast: TFTC (Tales From The Crypt) #744
- Host: Marty Bent
- Vendég: Gerald Glickman (digitális identitás szakértő, korábban fraud & identity risk management az MVB Banknál)
- Téma: Digitális identitás, decentralizált azonosítók (DID), verifikálható credentialök, zero-knowledge proofok, és hogy miért most van a cselekvés ideje
Összegzés¶
A vendég háttere¶
Gerald Glickman a digitális identitás és csalásmegelőzés területén dolgozik. Korábban az MVB Bank fraud és identity risk management részlegét vezette, ahol olyan, a kormányzat által "problémásnak" tartott iparágaknak segítettek banki szolgáltatásokat nyújtani, mint a kannabisz-üzletág vagy a szerencsejáték (FanDuel, DraftKings). Emellett egy nagy entitás-verifikációs cég fraud csapatát is vezette a COVID alatt, így a magán- és közszféra oldaláról is rálát a problémára.
Miért sürgős most a digitális identitás kérdése?¶
Glickman szerint az amerikai digitális identitás modellje évtizedek óta törésben van, de három tényező tette kritikussá a helyzetet:
-
Az azonosítók és hitelesítők összemosása — A jelenlegi rendszer a nevet, címet, társadalombiztosítási számot használja hitelesítőként, mintha a lakcímed lenne a kulcs a bejárati ajtódhoz. Ez az információ régen titok volt, de évtizedek óta nem az — sorozatos adatszivárgások tették publikus ismeretté.
-
A mesterséges intelligencia és deepfake-ek térnyerése — Az LLM-ek és generatív AI radikálisan lerövidítette az új fraud-prevenciós kontrollok "féléletidejét". Az automatizált rendszereket egyre könnyebb deepfake-kel átverni.
-
A csalásmegelőzési iparág hibás ösztönzői — A fraud risk managerek egyre több és több aggregált adatot — köztük biometrikus adatokat — gyűjtenek, hogy fenntartsák a valószínűségi alapú rendszereik teljesítményét. Ez egy zsákutca, aminek a végén a teljes megfigyelőállam áll.
Néhány sokkoló adat: - 3000 amerikai válik személyazonosság-lopás áldozatává óránként - 3 billió dollár csalás szövetségi programokban két évtized alatt - Több mint 4000 adatszivárgás évente - A beszélgetés alatt kb. 3000 embert lopnak meg identitás szinten
A megoldási spektrum két véglete¶
1. Tudásalapú azonosítás (KBA — Knowledge-Based Authentication): Alapvetően törött. Mindenki adatai kompromittálódtak. Ezt a modellt azonnal el kell engedni.
2. Teljes biometrikus azonosítás (WorldCoin, Orb): Ugyanilyen veszélyes. Az arcodat, íriszedet, ujjlenyomatodat nem tudod "lecserélni", ha egyszer kompromittálódik — és előbb-utóbb kompromittálódni fog. Glickman szerint senkinek sem szabadna elhinnie, hogy egy magáncég "törli" a biometrikus adatait. A biometria lokális hitelesítésre kiváló (Face ID a Secure Enclave-ben), de soha nem szabad azonosítóként használni.
A helyes irány: nyílt szabványok és kriptográfia¶
Glickman a következő elveket képviseli (nagyrészt Christopher Allen és mások munkájára építve):
- Kriptográfia használata az identitásra ugyanúgy, ahogy a digitális élet többi részét védjük — privát és publikus kulcsokkal
- Az authorship fraud (ki írta az adott állítást) teljesen kiküszöbölhető digitális aláírásokkal
- Nyílt szabványok, amelyek az egyént hatalmazzák fel, nem a központosított entitásokat
SETI — Utah úttörő modellje¶
A Steady State Endorsed Digital Identity (SETI) törvény Utah-ban forradalmi: lehetővé teszi, hogy a polgár saját azonosítóját hozza (akár egy nostr npub-ot is), és az állam ehhez a publikus azonosítóhoz ad ki egy credentialt (pl. jogosítványt). Ha valaki elveszíti a jogosítványát, a credential érvénytelenné válik, de az identitás alapja (a DID) megmarad — nem "veszik el" az egész digitális élete.
Ugyanakkor Utah-ban ugyanezen a napon lépett életbe egy VPN-korlátozás is, ami jól mutatja, mennyire vegyes a kép.
Decentralizált azonosítók (DID) és verifikálható credentialök¶
A DID alapja: egy privát/publikus kulcspár. Ez lehetővé teszi annak kriptográfiai bizonyítását, hogy egy adott állítást egy adott személy írt alá. De ez önmagában nem elég — a credential réteg kell hozzá.
Különböző DID rögzítési (anchoring) módszerek: - Domain név alapú: DNS-függőség, de ismert és elfogadott (főleg intézményeknél) - Social media/Nostr alapú: hordozható, de rely-függőség és kulcsrotációs kihívások - Blokklánc alapú: semlegesség és tartósság, de publikus metadata kockázatok - Önhordozó (Kerry/XID): nincs külső függőség, egy aláírt kulcsregiszter-naplót tart fenn a felhasználó
A kontextus a király — a bizalom nem bináris (0 vagy 1), hanem kontextusfüggő, progresszív, akárcsak a fizikai világban.
Az ideális folyamat: issuer → credential → holder → verifier¶
-
Issuer (kibocsátó): Bárki lehet — az állam, egy barát, egy cég. Létrehoz egy credentialt, amely szelektív közzétételt és ZK proofokat támogató szabványban készül, aláírja, és a címzett DID-jéhez köti.
-
Holder (birtokos): Tárolja a credentialt a walletjében. Csak a privát kulcsával tudja prezentálni — ha valaki ellopja a credential fájlt, a privát kulcs nélkül használhatatlan.
-
Verifier (ellenőrző): Egy konkrét kérést küld (pl. "igazold, hogy elmúltál 21"), amire a holder ZK proof-al válaszol, szelektíven felfedve CSAK a szükséges attribútumot.
-
A credential önmagában áll — az ellenőrzőnek nem kell "hazatelefonálnia" a kibocsátóhoz, nem keletkezik nyomonkövethető adatbázis-bejegyzés arról, hogy ki, mikor, hol járt.
Eredmény: Nincs PII (személyes azonosító adat) csere, csak egy proof cserélődik. A bárpultos megtudja, hogy elmúltál 21, de nem tudja meg a neved, címed, születésnapod, vagy hogy szervdonor vagy-e.
Zero-knowledge proofok és szelektív közzététel¶
Glickman példája: A credential tartalmazhat többszintű állításokat: - "Marty-nak van kalapja" - "Marty-nak piros kalapja van" - "Marty-nak a 2023-as Bitcoin Park Classic golfversenyről származó piros kalapja van"
A felhasználó kiválaszthatja, melyik szintű állítást fedi fel, és ZK proof-al bizonyítja anélkül, hogy a teljes credentialt átadná. Ez a "share proofs, not documents" elv.
Kulcsrotáció és helyreállítás¶
A privát kulcs elvesztése vagy kompromittálódása valós probléma — akárcsak a Bitcoinnál. A megoldások:
- Kerry/XID (Blockchain Commons, Chris Rowan): Pre-rotációs mechanizmus — a felhasználó több privát kulcsot tart, és ha egy kompromittálódik, broadcast-olhat egy üzenetet, hogy a régi kulcsot ne fogadják el többé
- Kollaboratív custody modellek (multisig-szerű megoldások)
- Social recovery (családtagok, megbízható barátok)
A trade-off itt is kontextusfüggő: bizonyos esetekben az önálló kulcskezelés megfelelő, máshol elengedhetetlen a recovery mechanizmus. A Bitcoinerek egyedülállóan felkészültek ezekre a kérdésekre, mert évek óta pontosan ezeken a fenyegetési modelleken gondolkodnak.
A Jevons-paradoxon és a Black Mirror forgatókönyvek¶
Glickman figyelmeztet a digitális identitás Jevons-paradoxonára: ha túl könnyűvé tesszük az azonosítást, az több megfigyeléshez vezet, nem kevesebbhez. Ahogy a hatékonyabb gőzgép több szenet fogyasztott, a könnyebb digitális azonosítás több adatgyűjtést és megfigyelést eredményezhet.
A Black Mirror valóság ma is létezik: - Kína: szociális kreditrendszer, ami befolyásolja a közszolgáltatásokhoz való hozzáférést és a privát tranzakciókat - USA: a mobil jogosítványok egy része minden egyes prezentáláskor hazatelefonál a kibocsátó hatósághoz - Zsarolási potenciál: "Marty, láttuk, hogy a könyvtár helyett a kocsmába jártál, kár lenne ha a feleséged megtudná..."
Age verification mint trójai faló¶
A GUARD Act a Szenátus Igazságügyi Bizottságában 22-0 arányban ment át — minden chatbot/AI felhasználó számára kötelező életkor-ellenőrzést írna elő. Ez a "védjük a gyerekeket" narratíva a tökéletes trójai faló a kötelező digitális identitás bevezetéséhez.
Glickman szerint a referenciakeret mindig ez legyen: "Mik a jogaim és elvárásaim a fizikai térben, és hogyan őrizhetjük meg ezeket a digitális térben?" A Walmartban nem kell igazolnod magad, a walmart.com-on viszont igen — ezt a szakadékot kell megszüntetni, de az egyéni kontroll irányába, nem a megfigyelés felé.
Miért most van a cselekvés ablaka?¶
Glickman becslése szerint 1-2 évünk van, mielőtt a digitális identitás architektúrája egy generációra berögzül. Az okok:
- Az államok fele már dolgozik digitális jogosítványokon
- Az age verification törvények terjednek
- A big tech és a fraud iparág érdekei a központosított megoldások felé húznak
- Az AI által generált deepfake-ek miatt a társadalom pánikszerű, elhamarkodott döntéseket hozhat
Kik a kulcsszereplők és mik az ösztönzők?¶
A fraud iparág: Az üzleti modelljük alapja, hogy minden egyes verifikációért pénzt kapnak. Ha az emberek maguk prezentálhatnák a credentialjeiket anélkül, hogy minden weboldalnak újra fel kellene tölteniük a jogosítványuk fotóját és egy szelfit, az aláásná a bevételi modelljüket. Az ösztönzők tehát aktívan a nyílt megoldások ellen hatnak.
Big tech: A digitális identitás bevételi forrás, hálózati hatás és kontroll. Nem fogják önként kiadni a kezükből.
Államok: Az állami szintű kezdeményezések (mint a SETI Utah-ban) ígéretesebbek, mert a szövetségi kormányzat "tisztában van a problémával, de az elmúlt 5-10 évben nem sokat tett".
Szövetségi szint: A Treasury nemrég kért kommenteket arról, hogyan támaszkodhatnának a pénzintézetek más pénzintézetek által kibocsátott verifikálható credentialökre — ez jó irány.
Mit tehetsz?¶
- Nézz utána az államod mobil jogosítványának — hazatelefonál-e? Szelektíven közzétehetők-e az attribútumai? Rosszabb-e, mint a fizikai jogosítvány?
- Támogasd a nyílt szabványokat — W3C (Manu Sporny), Decentralized Identity Foundation, Trust over IP, OpenID Foundation. Ezek nyílt, open source fejlesztési modellel működnek, bárki becsatlakozhat.
- Olvasd el a SETI modelltörvényt Utah-ból — tartalmaz egy "digitális identitás bill of rights"-ot, ami korlátozza az államot és a privát szektort is az adatok korlátlan árusításában.
- Beszélj róla — ne ragadj le a félelemnél (black pill), lépj tovább a megoldások felé (white pill). A white pill nem az, hogy "minden rendben lesz", hanem hogy "az eszközök léteznek, az ablak nyitva, és a kimenetel attól függ, hogy akik értenek hozzá, megjelennek-e".
- Lépj kapcsolatba a helyi képviselőddel, kövesd Jay Stanley-t (ACLU), Peter Van Valkenburghet (Coin Center).
- Bitcoinerekként használd a tudásod — a privát kulcs kezelés, fenyegetési modellezés, self-custody gondolkodásmód pontosan az, amire a digitális identitás területén is szükség van.
Kulcs tanulságok¶
-
A jelenlegi amerikai identitás-verifikációs modell menthetetlenül törött — az azonosítókat (név, SSN, cím) használjuk hitelesítőként, miközben ezek az adatok régóta publikusak. Ez olyan, mintha a lakcímed lenne a kulcs a bejárati ajtódhoz.
-
A biometrikus azonosítók (WorldCoin, írisz-szkennelés) veszélyes zsákutca — az arcodat, ujjlenyomatodat nem tudod lecserélni, ha egyszer kikerül. A biometria kiváló lokális hitelesítésre (Face ID a Secure Enclave-ben), de azonosítóként használni öngyilkosság.
-
A DID-ek (decentralizált azonosítók) + verifikálható credentialök + zero-knowledge proofok jelentik a valódi kiutat: kriptográfiailag bizonyíthatóan igazolhatsz egy állítást (pl. "elmúltam 21") anélkül, hogy a teljes személyes adataidat felfednéd.
-
Az ideális modell: issuer → credential → holder → verifier, ahol a credential a DID-hez van kötve, a prezentálás peer-to-peer történik ZK proof-al, és nincs hazatelefonálás a kibocsátóhoz.
-
A következő 1-2 év kritikus — az államok fele már digitális jogosítványokat vezet be, az age verification törvények terjednek. Ha most nem szólunk bele, egy generációra berögzül egy központosított, megfigyelő architektúra.
-
Az "age verification" a trójai faló — a "védjük a gyerekeket" narratíva mögött kötelező digitális identitást vezetnek be, ami végül minden webes interakcióra kiterjedhet ("igazold magad az időjárás megtekintéséhez").
-
A Bitcoinerek egyedülálló pozícióban vannak — a privát kulcs kezelés, fenyegetési modellezés és self-custody mentalitás pontosan az a tudás, ami a digitális identitás forradalmához kell. A tét nem az, hogy lesz-e digitális identitás (lesz), hanem hogy ki kontrollálja majd.
-
A Jevons-paradoxon valós fenyegetés: ha túl könnyűvé tesszük a digitális azonosítást, az nem kevesebb, hanem több megfigyeléshez vezet. A megoldás: a fizikai világ privacy normáit kell átültetni a digitális térbe — nem fordítva.
Gerald Glickman elérhetősége: X-en @geraldglickman.com — nyitott arra, hogy segítsen az érdeklődőknek elmélyedni a témában.