Kihagyás

TFTC / Bitcoin Park — Digitális identitás válsága és a megoldás útjai

Dátum: 2023 Forrás: Podcast beszélgetések (TFTC, Bitcoin Park, ismeretlen csatorna)

Összegzés

Gerald Glickman, korábbi banki fraud és identitás kockázatkezelő szakember, több beszélgetésben is részletesen kifejti a digitális identitás jelenlegi modelljének összeomlását. A központi probléma, hogy személyes azonosítóinkat (név, cím, társadalombiztosítási szám) hitelesítőként használjuk – ez olyan, mintha a házunk címét használnánk a bejárati ajtó kulcsaként. Az AI és a deepfake technológiák robbanásszerű fejlődése ezt a törékeny rendszert végletesen aláássa, miközben évente több mint 4000 adatszivárgás történik, és az Egyesült Államokban óránként körülbelül 3000 ember válik személyazonosság-lopás áldozatává.

A megoldás nem a központosított biometrikus rendszerekben (mint a WorldCoin) vagy a tudásalapú azonosítás további erőltetésében rejlik, hanem a nyílt szabványokon, kriptográfián és decentralizált azonosítókon (DID) alapuló önrendelkező identitásban. Ez a megközelítés lehetővé teszi a szelektív adatközlést és a zero-knowledge bizonyítékok használatát, visszaadva az egyének kontrollját saját identitásuk felett. A beszélgetések sürgető felhívást fogalmaznak meg: a következő egy-két év kritikus fontosságú, mert a most meghozott döntések egy generációra bebetonozzák a digitális identitás architektúráját.

Főbb témák

A jelenlegi digitális identitás modell összeomlása

A hagyományos azonosítási paradigma azon a feltételezésen alapul, hogy személyes adataink titkosak. Ez az információ azonban évtizedek óta tömegesen kompromittálódott. A fraud kockázatkezelők egyre több aggregált információt – köztük biometrikus adatokat – fogyasztanak, hogy lépést tartsanak a csalókkal, de ez zsákutca. Az AI és a deepfake technológiák megjelenésével az új védelmi mechanizmusok felezési ideje drámaian csökken. A tudásalapú azonosítás (név, cím, SSN) teljesen használhatatlan – Glickman hasonlata szerint ez olyan, mintha a házunk címét használnánk a bejárati ajtó kulcsaként.

A megoldási spektrum két véglete és a helyes út

A spektrum egyik végén a teljesen kompromittálódott tudásalapú azonosítás áll, a másikon a teljes biometrikus azonosítás (pl. WorldCoin), ahol az írisz vagy arc lenyomat véglegesen kompromittálódhat, és ezt nem lehet "lecserélni", mint egy jelszót. A helyes út a nyílt szabványok és kriptográfia alkalmazása, ahol privát és publikus kulcsokkal igazoljuk a hitelesítéseket, hasonlóan ahhoz, ahogy a digitális élet többi területét biztonságossá tesszük. A biometria kiváló eszköz a helyi hitelesítésre (mint az iPhone Face ID-ja a Secure Enclave-ben), de nem szabad, hogy a kormányzatok vagy magáncégek az utcán sétálva azonosítani tudják az embereket az arcuk vagy íriszük alapján.

Utah SETI törvény és a decentralizált identitás

Utah államban életbe lépett a State Endorsed Digital Identity (SETI) szabályozás, amely lehetővé teszi, hogy az állampolgárok saját decentralizált azonosítójukat (pl. egy Nostr NPUB) használják, és az állam erre az azonosítóra állít ki hitelesítő adatokat (credential). Ennek az architektúrának az a jelentősége, hogy ha valakinek bevonják a jogosítványát, az identitásának alapja – a decentralizált azonosítója – megmarad, nem veszíti el teljes digitális énjét. A DID-eket különböző helyeken lehet rögzíteni: domain nevekben, Nostr publikus kulcsokban, blokkláncokon vagy önálló, aláírt kulcsregiszterekben (pl. Gordian Envelope és XID).

Szelektív közzététel és zero-knowledge bizonyítékok

A valódi megoldás a verifikálható hitelesítő adatok (verifiable credentials) használata, amelyek lehetővé teszik a szelektív közzétételt. Egy állam által kibocsátott, DID-hez kötött jogosítvány esetén a felhasználó zero-knowledge bizonyítékkal igazolhatja, hogy elmúlt 21 éves, anélkül hogy felfedné a pontos születési dátumát. A hitelesítő adat a felhasználó privát kulcsához van kötve, így ha valaki ellopja a digitális dokumentumot, nem tudja használni a megfelelő privát kulcs nélkül. Ez a "bizonyítékok megosztása, nem dokumentumok" elv. A hitelesítés egyedi, nem visszajátszható, és QR-kódon vagy NFC-n keresztül is átadható.

A privát kulcsok biztonságának kihívása

A privát kulcsok elvesztésének vagy ellopásának problémája valós kockázat. Olyan megoldások léteznek, mint a KERI protokoll "pre-rotation" mechanizmusa, ahol a kulcsok előre rotálhatók, így kompromittálódás esetén visszavonhatók. Ugyanakkor a decentralizált rendszerekben nincs "forródrót", amit fel lehetne hívni – ez tudatos tervezési döntéseket igényel a felhasználóktól és a rendszertervezőktől egyaránt.

Black Mirror forgatókönyvek és a túlazonosítás veszélye

A digitális identitás könnyebbé tételének van egy Jevons-paradoxon jellegű kockázata: minél egyszerűbb az azonosítás, annál több kontextusban fogják követelni. A cél nem az, hogy a digitális vagy fizikai közterekre való belépéshez "papírokat" kelljen mutatni. A kínai társadalmi kreditrendszer és a közszolgáltatásokhoz való hozzáférés korlátozása már most is létező példák. Az életkor-ellenőrzés (pl. a KOSA törvény vagy Utah VPN korlátozása) a leggyakoribb trójai faló, amellyel a kormányok központosított digitális ID rendszereket próbálnak bevezetni a gyermekvédelem ürügyén.

Az iparági ösztönzők problémája

A személyazonosság-ellenőrzési iparág üzleti modellje alapvetően ellenérdekelt a decentralizált megoldásokban: ezek a cégek minden egyes ellenőrzésért pénzt kapnak, így ha a felhasználók maguk birtokolhatnák és mutathatnák be a hitelesítő adataikat, az aláásná a bevételi forrásaikat. Hasonló a helyzet a nagy techcégekkel is, akik számára az identitásadatok kontrollja bevételt és hálózati hatásokat jelent. Ezért az államoknak kell élen járniuk a változásban, például a Utah-ban kidolgozott SETI modelltörvény mentén.

A döntések időablaka és a cselekvés szükségessége

A következő egy-két év kritikus fontosságú a digitális identitás architektúrájának meghatározásában. Az AI által felerősített személyiséglopási kockázatok, az életkor-ellenőrzési törvények terjedése, és a biometrikus adatok egyre szélesebb körű gyűjtése mind abba az irányba mutatnak, hogy a társadalom elhamarkodott döntéseket hozhat. Több államban már most is olyan digitális jogosítványokat vezetnek be, amelyek minden egyes használatnál "hazatelefonálnak" a kibocsátó hatósághoz. A tétlenség nem szabadságot eredményez a digitális identitástól, hanem olyan digitális identitást, amelyet az egyének beleszólása nélkül terveznek meg.

Nyílt rendszerek kontra zárt kertek és a narratíva fontossága

A nagy tech cégek (hyperscalers) és az olyan kezdeményezések, mint a WorldCoin, a digitális identitást nemzetbiztonsági kérdésként tüntetik fel, és saját, központosított megoldásaikat erőltetik. Ezzel szemben a nyílt forráskódú, elosztott rendszerek és szabványok kiegyenlítik a versenyfeltételeket és erősítik az egyéni szuverenitást. Sok ember – köztük törvényhozók is – a digitális identitást a "fenevad bélyegeként" vagy az Agenda 2030 részének tekinti, és teljes elutasítást hirdet. Ez az álláspont kontraproduktív, mert a valódi harc nem a digitális identitás ellen folyik, hanem azért, hogy az megőrizze a fizikai világ magánéleti normáit. A félelemből és a problémák felismeréséből gyorsan át kell lépni a cselekvésbe és a megoldások keresésébe.

Kulcsidézetek

"Ez a biztonsági modell gyakorlatilag olyan, mintha a házad címét használnád a bejárati ajtód kulcsaként. Senki nem csinálna ilyet. Mégis ezt tesszük."

"Az arcodat nem tudod lecserélni. Az ujjlenyomatodat nem tudod lecserélni. Feltételeznünk kell, hogy ez az információ kompromittálódni fog, mint minden más titkos információ, amit központosított harmadik felekre bízunk."

"A beszélgetésünk következő órájában legalább 3000 amerikai válik személyazonosság-lopás áldozatává. Ez elfogadhatatlan."

"Bármilyen jogok és normák léteznek a fizikai térben az azonosítással kapcsolatban, azokat meg kell őriznünk és harcolnunk kell értük a digitális kontextusban is."

"Ez egy peer-wise bemutatás. A hitelesítő nem visszajátszható – nem tudják elvenni a hitelesített bemutatódat és máshol felhasználni."

"Nincs személyes azonosító adat csere, csak a bizonyíték, és a követelmény teljesül, aztán mindenki megy tovább."

"A következő egy-két évben meghozott döntések egy generációra bebetonozzák az architektúrát."

"Ne használjuk a biometriánkat azonosítóként. Nagyszerű módja a helyi hitelesítésnek – az eszközödön, fantasztikus, nem hagyja el az eszközt, kiváló. De nem akarunk olyan világban élni, ahol a magánipar és a kormány csak az arcod alapján azonosítani tud."

"The alternative to engagement is not like freedom from digital identity. The alternative is digital identity, like designed without our input."

"We want to replicate the rights and norms that we have in the physical space to the digital space. We don't want a digital identity. We want to digitize identity."

"Most van itt az idő, hogy túllépjünk a fekete pirulán és a fehér pirulára koncentráljunk: találjuk meg a módját, hogy az amerikai értékeket – a magánszférát és az önrendelkezést – beépítsük ezekbe az eszközökbe és politikákba."

Kapcsolódó témák

digitális identitás, önrendelkező identitás, decentralizált azonosítók (DID), verifikálható hitelesítő adatok, zero-knowledge bizonyítékok, szelektív közzététel, biometrikus azonosítás, WorldCoin, személyazonosság-lopás, deepfake, AI és fraud, SETI törvény, Utah digitális jogosítvány, Nostr, KOSA törvény, életkor-ellenőrzés, Christopher Allen, Blockchain Commons, Coin Center, Web5, kriptográfiai hitelesítés, privacy-preserving technológiák, KERI protokoll, privát kulcs kezelés, megfigyelés, adatvédelem, nyílt forráskód, decentralizáció, nagy tech, szabályozás, egyéni szuverenitás, Bitcoin, társadalmi részvétel

Vissza a tetejére