
بحث في ثغرات التحقق النظامية من PDF417 في أنظمة الهوية المتوافقة مع AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)
يحتوي هذا المستودع على بحث أمني شامل يوثق ثغرات حرجة في أنظمة التحقق من صحة الباركود PDF417 بمعيار AAMVA التي تؤثر على المعرفات الحكومية وحلول المؤسسات والتطبيقات الاستهلاكية. يتضمن البحث دليلاً عملياً كاملاً على المفهوم (PoC) يوضح عيوباً منهجية في كيفية معالجة أنظمة التحقق من الهوية لباركود رخص القيادة.
هام: هذا الكود مُقدم لأغراض البحث الأمني فقط. راجع ملف LICENSE.md للاستخدام المسموح به.
تم إجراء هذا البحث وفقاً لما يلي:
يوضح هذا البحث ثغرات تم تعيينها:
الدرجة الأساسية: 10.0 (حرجة)
المتجه: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
التفصيل:
مثال على الاستغلال:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems
## تاريخ التنسيق وملخص استجابة البائع
### الجدول الزمني للإفصاح
- **22 مارس 2025**: تقديم طلب CVE الأولي إلى MITRE
- **25 مارس 2025**: تقديم إثبات المفهوم والاعتراف به من IDScan.net
- **28 مارس 2025**: استلام الاعتراف بثغرة TokenWorks
- **3 أبريل 2025**: فتح قضية CISA VINCE VU#396042 رسميًا
- **9-16 أبريل 2025**: مناقشات تقنية مكثفة مع البائعين المتأثرين
- **18 يونيو 2025**: قرار إغلاق قضية CISA (تم رفضها كـ "خطر مفهوم")
- **1 يوليو 2025**: الإفصاح العام بعد فترة تنسيق ممتدة
### استجابات البائعين والخلافات الفنية
#### IDScan.net (Joshua Sheetz, CISO/VP Engineering)
**الرد الأولي**: *"بعد التحقيق في هذا الأمر، يبدو أنك تقوم فقط بتزوير بيانات الباركود. هذا معيار شائع."*
**الموقف التقني**:
- ادعى أن المحلل الخاص بهم "يقرأ البيانات فقط" وليس مسؤولاً عن التحقق من الصحة
- جادل بأن القيم المستحيلة (أفراد عمرهم 524 عامًا) مقبولة في "محلل"
- رفض نقاط الضعف الخاصة بالتطبيق كقيود لمعيار AAMVA
- ناقض ادعاءاتهم التسويقية حول "المئات من عمليات التحقق الأمنية الخوارزمية"
**الفجوة بين التسويق والواقع**:
- يعد موقع VeriScan الإلكتروني بـ "كشف الهويات المزيفة / التحقق من الهوية"
- يدعي أنه "يمسك بالهويات المزيفة" ويقوم بـ "فحوصات أمنية"
- كشف التحليل الفني عن الحد الأدنى من التحقق من الصحة بخلاف التوافق مع التنسيق
#### استجابة TokenWorks
- اعترف بالمشكلة على أنها "مشكلة تنفيذ من إدارة المركبات"
- قلل من مسؤولية البائع عن التحقق التشفيري
- لم يتم تقديم جدول زمني للمعالجة
#### قرار CISA (18 يونيو 2025)
**القرار النهائي**: *"قررت CISA أن هذا ليس ثغرة أمنية بل هو خطر مفهوم في معيار رخصة القيادة AAMVA."*
**التحليل الفني لموقف CISA**:
يبدو أن هذا القرار يخلط بين قيود المعيار والثغرات الخاصة بالتطبيق. وثق البحث مشكلات تقنية متميزة:
1. **تصنيف الثغرات متعدد الطبقات**:
- **الطبقة 1**: القصور التشفيري لمعيار AAMVA (مُعترف به)
- **الطبقة 2**: فشل التحقق الخاص بالتطبيق (مرفوض من قبل CISA)
- **الطبقة 3**: الادعاءات التسويقية مقابل القدرات الأمنية الفعلية (لم يتم معالجتها)
2. **المشكلات الخاصة بالتطبيق الموثقة**:
- **CWE-20 (التحقق غير الصحيح من المدخلات)**: قبول قيم مستحيلة فيزيولوجيًا
- **CWE-345 (التحقق غير الكافي من أصالة البيانات)**: لا توجد فحوصات تشفيرية
- **CWE-770 (تخصيص الموارد دون حدود)**: لا يوجد تحديد لمعدل الاستخدام
- **CWE-841 (الإنفاذ غير السليم لسير العمل السلوكي)**: لا يوجد اكتشاف للأنماط
## أدلة التحقق من صحة المفهوم
### تجاوز تطبيق Missouri ShowMeID الحكومي
 دليل تجاوز Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png
التأثير: تجاوز كامل لتطبيق التحقق من الهوية الرسمي لولاية ميسوري، مما يكشف عن ثغرات نظامية في أنظمة التحقق من الهوية على مستوى الولايات.
```shell
gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png
gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png
#### تجاوزات التحقق من رخصة أريزونا



```shell
gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png
```shell
gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png
#### تجاوز التحقق من رخصة جورجيا

```bash
# Verify Georgia bypass evidence
gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png
```shell
gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png
#### تجاوز التحقق من رخصة كارولاينا الجنوبية

```shell
gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png
دليل تجاوز تكساس - يظهر نمط الثغرة المتسق عبر تطبيقات الولايات```shell
gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png
## الأدلة الفنية وردود البائعين
### الثغرات الموثقة
#### 1. تجاوز التحقق الزمني
**الاكتشاف**: يقبل VeriScan تواريخ ميلاد من العصور الوسطى (مثل عام 1500)
**رد البائع**: *"أين ترسم الحد، خاصة في مجرد محلل"*
**الرد التقني**: توفر الحدود الفسيولوجية البشرية حدود تحقق واضحة (الحد الأقصى ~122 عامًا)
#### 2. فشل اكتشاف الأنماط
**الاكتشاف**: قبول نفس رقم الترخيص بأسماء مختلفة بشكل متكرر
**رد البائع**: *"لن نعرف إذا كانت المسح الأول أو الثاني حقيقياً"*
**الرد التقني**: يكتشف اكتشاف الأنماط السلوك المشبوه بغض النظر عن أصالة أي منهما
#### 3. تضارب الادعاءات التسويقية
**الاكتشاف**: المنتج يُسوَّق على أنه يوفر "فحوصات أمنية" و"كشف عن الهويات المزيفة"
**رد البائع**: *"باستخدام أداة التحليل فقط... فأنت مقيد بمجموعة الميزات المتاحة لديك"*
**الرد التقني**: المواد التسويقية تدّعي صراحة قدرات التحقق
#### 4. آثار الترخيص التجاري
**الاكتشاف**: تجاوز رخصة القيادة التجارية (CDL) يشكل مخاطر على السلامة العامة
**رد البائع**: لم يتم تناوله بشكل محدد
**الأثر التقني**: احتمالية تزوير شهادات المواد الخطرة/النقل
## CVE-2025-31337: ثغرة التحقق من IDScan.net
### المنتجات المتأثرة
- **VeriScan** منصة التحقق للمؤسسات
- **VSCloud Enterprise** التحقق السحابي
- **تطبيقات التحقق المحمولة** التي تستخدم واجهات برمجة تطبيقات IDScan
### تفاصيل الثغرة
**المشكلات التقنية الأساسية**:
1. **فشل التحقق الزمني**:
- يقبل تواريخ ميلاد مستحيلة فسيولوجياً (مثل عام 1500)
- لا يوجد حد أعلى للتحقق من حسابات العمر
- تواريخ الإصدار/الانتهاء المستقبلية تمر بالتحقق
2. **التحقق من الرأس فقط**:
- يتحقق من توافق تنسيق AAMVA على حساب أصالة المحتوى
- عدم وجود التحقق من التوقيعات المشفرة
- تحقق من الحقول الثابتة دون فحوصات اتساق منطقية
3. **قبول IIN ثابت**:
- لا يوجد تدقيق متقاطع في الوقت الحقيقي مع قواعد بيانات المصدر
- يقبل رموز IIN الخاصة بالولايات (مثل 636014=CA) مع بيانات مصنّعة
- عدم التحقق من سجلات DMV الموثوقة
## CVE-2025-31336: ثغرة التحقق من معرف TokenWorks
### المنتجات المتأثرة
- **IDentiFake Plus** محطة التحقق
- **AgeVisor Series** أجهزة التحقق من العمر
- **IDVisor Sentry** أنظمة المسح الأمني
- **جميع الإصدارات الحالية** عبر خط المنتج
### تفاصيل الثغرة
**السبب الجذري**:
يؤدي التحقق غير السليم من حقول البيانات الزمنية للباركود PDF417 وعلامات الملفات الفرعية إلى إمكانية توليد هويات مصنّعة بالكامل تتجاوز أنظمة التحقق من TokenWorks.
**ناقلات الاستغلال التقنية**:
1. **التلاعب بحقل تاريخ الميلاد**:
- يقبل النظام تواريخ من 1400-2025 دون تحقق
- لم يتم تطبيق فحص الحدود الفسيولوجية
- التواريخ من العصور الوسطى (مثل القرن الخامس عشر) تمر على أنها شرعية
2. **تزوير إزاحات الملفات الفرعية**:
- قبول علامات ZC/ZF/ZG الخاصة بالولاية المزورة
- تجاوز الإزاحات المحسوبة للتحقق من التنسيق
- عدم وجود تحقق متقاطع مع الأنماط المعروفة
## الثغرات النظامية في معايير هوية AAMVA
### تحليل السبب الجذري
تنشأ الثغرات من فجوات أساسية في **معيار AAMVA DL/ID-2020**:
**العيوب الحرجة في المعيار**:
- **عدم وجود متطلبات تحقق مشفر**: نقص مواصفات التوقيع الرقمي
- **فحوصات نطاق زمني غير كافية**: يفتقر القسم 4.3.2 إلى متطلبات التحقق من السنة
- **الأولوية للتوافق مع التنسيق على حساب أصالة البيانات**: قيمة التحليل الصحيح تفوق التحقق من المحتوى
### مصفوفة الأنظمة المتأثرة
| نوع النظام | أمثلة | مستوى التأثير | تجاوز التحقق |
|----------------------|------------------------------|--------------|-------------------|
| تطبيقات الهوية الحكومية | Missouri ShowMeID v3.0.14 | **حرج** | كامل |
| ماسحات المؤسسات | TokenWorks IDentiFake Plus | **عالٍ** | زمني/نمطي |
| أدوات المستهلكين | Scannr iOS v4.2.1+ | **عالٍ** | قائم على التنسيق |
| منصات KYC | IDScan.net VSCloud | **حرج** | المصادقة |
## هيكل المستودع```shell
./
├── Cargo.lock
├── Cargo.toml # Rust project configuration
├── generated_pdf417.png # Example output barcode
├── LICENSE.md # Security Research License
├── README.md # This comprehensive documentation
├── scan_proof/ # Validation evidence and screenshots
│ ├── show_me_id/ # Missouri ShowMeID bypass evidence
│ │ └── img.png
│ └── veriscan/ # VeriScan validation bypasses
│ ├── arizona/ # Arizona license validation tests
│ │ ├── cole_after.png
│ │ ├── cole_before.png
│ │ ├── unanimous_1.png
│ │ └── unanimous.png
│ ├── california/ # California license validation tests
│ │ ├── andrew_before.png
│ │ ├── andrew_after.png
│ │ └── joe_biden.png
│ ├── florida/ # Florida license validation tests
│ │ ├── before.png
│ │ └── wendy_synthesized.png
│ ├── georgia/ # Georgia license validation tests
│ │ ├── hire_me_2.png
│ │ └── lucas_real.png
│ ├── new_jersey/ # New Jersey license validation tests
│ │ ├── ana_real.png
│ │ └── wendy_synthesized.png
│ ├── south_carolina/ # South Carolina license validation tests
│ │ ├── jason_real.png
│ │ └── slander.png
│ └── texas/ # Texas license validation tests
│ └── slander.png
├── signatures/ # PGP signatures for all evidence
│ ├── show_me_id/
│ │ └── img.png.asc
│ └── veriscan/
│ ├── arizona/
│ │ ├── unanimous_1.png.asc
│ │ └── unanimous.png.asc
│ ├── california/
│ │ └── joe_biden.png.asc
│ ├── florida/
│ │ └── wendy_synthesized.png.asc
│ ├── georgia/
│ │ └── hire_me_2.png.asc
│ ├── new_jersey/
│ │ └── wendy_synthesized.png.asc
│ └── south_carolina/
│ └── slander.png.asc
├── vince_coordination/ # CISA VINCE case documentation
│ └── VU396042_thread.pdf # Complete coordination thread
├── scripts/
│ └── barcode_reader.sh # Barcode validation utility
└── src/ # Proof of Concept implementation
├── main.rs # Interactive demonstration program
├── states/ # State-specific implementations
│ ├── california_cdl.rs # California Commercial Driver's License
│ ├── california.rs # California standard license
│ ├── florida.rs # Florida license implementation
│ ├── georgia.rs # Georgia license implementation
│ ├── illinois.rs # Illinois license implementation
│ ├── mod.rs # States module
│ ├── new_jersey.rs # New Jersey license implementation
│ ├── south_carolina.rs # South Carolina license implementation
│ └── texas.rs # Texas license implementation
└── utils/ # Core functionality
├── decoding/ # PDF417 barcode decoding
│ ├── base64_to_str.rs
│ ├── decode.rs
│ ├── errors.rs
│ ├── mod.rs
│ └── tests.rs
└── encoding/ # PDF417 barcode generation
├── encode.rs
└── mod.rs
تظهر نقاط الضعف الأساسية عبر طبقات متعددة من نظام التحقق من الهوية:
المشكلة الفنية: تقوم أنظمة التحقق بالتحقق من توافق تنسيق AAMVA دون التحقق من صحة محتوى البيانات أو مصدرها.
التأثير: يمكن تجاوز التحقق من بيانات الاعتماد الاصطناعية بالكامل إذا حافظت على هيكل PDF417 صحيح وتنسيق خاص بالولاية.
المشكلة الفنية: تفشل الأنظمة في التحقق من أن معلومات الباركود تتطابق مع السجلات الرسمية لدى الجهات المصدرة.
التأثير: يتيح إنشاء بيانات اعتماد بتنسيق صحيح ولكن بمعلومات شخصية مخترعة بالكامل.
المشكلة الفنية: عن طريق حساب قيم الإزاحة الصحيحة تقنيًا مع استخدام بيانات اصطناعية، تتجاوز بيانات الاعتماد المزيفة التحقق من التحليل.
التأثير: يمكن للمهاجمين المتطورين إنشاء بيانات اعتماد تجتاز كلاً من التحقق من التنسيق والفحوصات الأساسية للاتساق.
المشكلة الفنية: تقبل الأنظمة قيماً مستحيلة من الناحية الفسيولوجية والمنطقية (تواريخ ميلاد من العصور الوسطى، تواريخ إصدار مستقبلية).
التأثير: يظهر غيابًا جوهريًا لفحوصات الصحة الأساسية في سير عمل التحقق.
المشكلة الفنية: مستندات الرخص التجارية ذات الأمان المعزز معرضة لنفس تقنيات الاستغلال.
التأثير: يشكل مخاطر كبيرة على السلامة العامة من خلال إمكانية تزوير بيانات اعتماد النقل/المواد الخطرة.
تتضمن هذه الدراسة تطبيقات شاملة لسبع ولايات، مما يوضح أنماط ثغرات متسقة عبر مخططات ترميز مختلفة:
california.rs، california_cdl.rs)florida.rs)georgia.rs)illinois.rs)new_jersey.rs)south_carolina.rs)texas.rs)ملاحظة حول القيم القابلة للتعديل
في جميع تطبيقات الولايات، يمكن تعديل بعض القيم دون كسر التحقق:
- تسلسلات '9': الحقول التي تستخدم
999999999يمكن تعديلها بقيم عشوائية- عناصر 'X': الحقول التي تستخدم
XXXXXيمكن استبدالها بأي أحرف- الحقول الزمنية: يمكن تعديل أي تواريخ، بما في ذلك القيم المستحيلة (تواريخ ميلاد من العصور الوسطى، تواريخ إصدار مستقبلية)
- المعلومات الشخصية: يمكن اختلاق الأسماء والعناوين بالكامل
تبرز هذه المرونة الافتقار إلى التحقق الشامل من صحة البيانات في الأنظمة المتأثرة.
يوفر التنفيذ أنماط بناء لكل ولاية:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;
let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");
// Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();
### الاختبار والتحقق```bash
# Run comprehensive test suite
cargo test
# Execute specific vulnerability demonstrations
cargo test -- --nocapture test_temporal_validation_bypass
cargo test -- --nocapture test_commercial_license_spoofing
cargo test -- --nocapture test_cross_state_consistency
# Generate and test specific state implementations
cargo test -- --nocapture test_california_license
cargo test -- --nocapture test_texas_license
git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research
cargo build --release
./target/release/id-validation-poc
### مسح الباركودات المُولَّدة
سيتم حفظ الباركودات المُولَّدة كملفات PNG يمكن عرضها على أنظمة التحقق للاختبار:```bash
# Using the provided script to read a generated barcode (requires zbar tools)
./scripts/barcode_reader.sh generated_pdf417.png
معايير لون العين:
معايير لون الشعر:
للتحقق من أصالة وسلامة هذا البحث:
curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import
gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
**بصمة PGP**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`
## منهجية البحث والأخلاقيات
### نهج الإفصاح المسؤول
على الرغم من تجاهل البائعين وإغلاق قضية CISA، يلتزم هذا البحث بمبادئ الإفصاح المسؤول:
1. **فترة تنسيق ممتدة**: 120+ يومًا (تتجاوز فترة 90 يومًا القياسية)
2. **بيانات اصطناعية فقط**: تستخدم جميع العروض التوضيحية بيانات بحثية موسومة بوضوح
3. **مشاركة البائعين**: مناقشات تقنية موسعة وحلول مقترحة
4. **التركيز على السلامة العامة**: التركيز على التحسينات الدفاعية بدلاً من الاستغلال
### معايير التحقق التقني
تم التحقق من جميع النتائج مقابل:
- **إرشادات التحقق من الهوية NIST SP 800-63B**
- **ضوابط الأمن السيبراني لإطار NIST Cybersecurity Framework v1.1**
- **تصنيفات الثغرات CWE/SANS Top 25**
- **معايير الإفصاح ISO/IEC 29147**
## المراجع والمعايير
### المعايير والإرشادات التقنية
- [معيار بطاقة DL/ID الصادرة عن AAMVA](https://www.aamva.org/dl-id-standards/) - مواصفات تنفيذ AAMVA الرسمية
- [إرشادات التحقق من الهوية NIST SP 800-63B](https://pages.nist.gov/800-63-3/sp800-63b.html) - معايير التحقق الفيدرالية من الهوية
- [إطار NIST للأمن السيبراني v1.1](https://www.nist.gov/cyberframework) - إرشادات تنفيذ الأمن السيبراني
- [أخطر أخطاء البرامج وفق CWE/SANS Top 25](https://cwe.mitre.org/top25/) - إطار تصنيف الثغرات
- [الإفصاح عن الثغرات ISO/IEC 29147](https://www.iso.org/standard/45170.html) - معايير الإفصاح الدولية
### مراجع التنسيق والنشر
- [برنامج CVE التابع لـ MITRE](https://cve.mitre.org/) - تنسيق الثغرات ونشرها
- [سياسة الإفصاح عن الثغرات لدى CISA](https://www.cisa.gov/vulnerability-disclosure-policy) - إطار التنسيق الفيدرالي
## القيود والاعتبارات الأخلاقية
### القيود التقنية
1. **غياب ميزات الأمان المادية**: تفتقر الرموز الشريطية المُنشأة إلى ميزات الأمان المادية (الصور المجسمة، RFID، الأحبار الخاصة)
2. **متطلبات الامتثال القانوني**: تستخدم جميع العروض التوضيحية بيانات اصطناعية مع علامات مائية "للاستخدام البحثي فقط" (RESEARCH USE ONLY)
3. **تحديات التنسيق**: مقاومة الصناعة لمعالجة الثغرات الأمنية الخاصة بالتنفيذ
4. **فجوات الأطر التنظيمية**: أطر محدودة قائمة لمعالجة مشكلات أمان التحقق المنهجية
### حدود البحث الأخلاقية
1. **الاستخدام الحصري للبيانات الاصطناعية**: لم يُستخدم أي معلومات شخصية حقيقية في أي من العروض التوضيحية
2. **التركيز على الغرض التعليمي**: يهدف البحث إلى تحسين قدرات الأمن الدفاعي
3. **الامتثال للإفصاح المسؤول**: فترات تنسيق ممتدة ومشاركة تعاونية مع البائعين
4. **أولوية السلامة العامة**: التركيز على التحسينات الوقائية بدلاً من تمكين الاستغلال
## توجهات البحث المستقبلية
### التحسينات التقنية المطلوبة
1. **التحقق بالتشفير**: تطبيق التحقق من التوقيع الرقمي
2. **التحليلات السلوكية**: اكتشاف الأنماط لسلوك المسح المشبوه
3. **التكامل مع قواعد البيانات**: الإسناد الترافقي في الوقت الحقيقي مع جهات الإصدار
4. **التحقق متعدد العوامل**: الجمع بين طرق التحقق المادية والرقمية
### تحسينات السياسة والتنسيق
1. **تصنيف الثغرات**: أطر أفضل للتمييز بين المشكلات القياسية والخاصة بالتنفيذ
2. **مساءلة الصناعة**: نماذج مسؤولية أوضح للمطالبات الأمنية
3. **دمج السلامة العامة**: اعتبار معزز للتأثير في العالم الحقيقي
4. **التنسيق الدولي**: معايير التحقق من الهوية عبر الحدود
## الإفصاح المسؤول والمصلحة العامة
يُنشر هذا البحث لخدمة المصلحة العامة بعد جهود تنسيق موسعة. عوامل قرار النشر:
1. **الالتزام بالتنسيق الممتد**: 120+ يومًا من المشاركة الحسنة النية مع البائعين والجهات التنظيمية
2. **تقييم مخاطر السلامة العامة**: قدرات التزوير التجاري للتراخيص تشكل مخاطر كبيرة على أمن النقل
3. **التحقق من الجدارة التقنية**: ثغرات موثقة خاصة بالتنفيذ تتطلب اهتمام الصناعة
4. **تقديم القيمة التعليمية**: يحسن البحث الوعي الأمني وتطوير القدرات الدفاعية
### المشاركة المستمرة مع البائعين
على الرغم من الخلافات في التنسيق، يظل الباحث متاحًا من أجل:
- المساعدة في تحسين التنفيذ التقني
- دعم وتعزيز معايير AAMVA والتعاون
- تطوير إجراءات الأمن الدفاعي
- تقديم تحليل تقني إضافي حسب الحاجة
## الاتصال والتنسيق
### معلومات الاتصال بالباحث
- **البريد الإلكتروني الأساسي**: [email protected] (يُفضل تشفير PGP)
- **ملف GitHub**: [github.com/coleleavitt](https://github.com/coleleavitt)
- **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)
### قنوات التنسيق المستمرة
- **برنامج CVE التابع لـ MITRE**: [email protected]
- **الإفصاح عن الثغرات لدى CISA**: [email protected]
- **مرجع قضية VINCE**: VU#396042 (مغلقة، لكن الوثائق متاحة)
## الترخيص والإطار القانوني
يُقدم هذا البحث بموجب ترخيص أبحاث أمنية شامل. راجع [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/PoC/LICENSE.md) للاطلاع على الشروط والأحكام الكاملة.
**هدف البحث**: أُجري هذا البحث بهدف تحسين الأمن عبر نظام التحقق من الهوية. ورغم مواجهة جهود التنسيق لتحديات كبيرة، تظل النتائج التقنية صحيحة وتتطلب اهتمام الصناعة لحماية السلامة العامة والمصالح الأمنية الوطنية.
**الامتثال القانوني**: تلتزم جميع أنشطة البحث بالقوانين المعمول بها بما في ذلك قانون الاحتيال وإساءة استخدام الحاسوب (CFAA)، وقانون حقوق الطبع والنشر للألفية الرقمية (DMCA)، واللوائح ذات الصلة بوثائق الهوية الفيدرالية والولائية. لم تُستخدم أي معلومات شخصية حقيقية، وجميع العروض التوضيحية تستخدم بيانات بحثية اصطناعية موسومة بوضوح.
**ملاحظة**: أُجري هذا البحث بهدف تحسين الأمن عبر نظام التحقق من الهوية. ورغم مواجهة جهود التنسيق لتحديات، تظل النتائج التقنية صحيحة وتتطلب اهتمام الصناعة لحماية السلامة العامة والمصالح الأمنية الوطنية.