SecureCivic
SecureCivic ist eine von Bürgern entwickelte Open-Source-Identitätsverifikationsplattform, die es der Social Security Administration (SSA) ermöglichen soll, ein modernes, datenschutzorientiertes Verifikationssystem zu übernehmen. Es beseitigt die Abhängigkeit von privaten Datenbrokern und Zwischenhändlern durch eine sichere, echtzeitfähige Identitätsprüfung mit starken kryptografischen Schutzmaßnahmen, Betrugserkennung und bürgergesteuerten Tools zur Identitätssicherheit.
SecureCivic ist darauf ausgelegt, vollständig transparent, prüfbar und durch Open-Source-Zusammenarbeit unter der AGPL-3.0+-Lizenz kontinuierlich verbessert zu werden.
Vision
Eine öffentliche digitale Vertrauensschicht zu schaffen, in der die Identitätsverifikation:
- dem Volk gehört
- von Bürgern kontrolliert wird
- durch moderne Kryptografie geschützt ist
- frei von Abhängigkeiten von privaten Datenbrokern ist
- durch Open-Source-Entwicklung transparent und prüfbar ist
Kernkonzept
SecureCivic ermöglicht:
- Echtzeit-Identitätsverifikation direkt über SSA-Systeme
- Tokenisierten Identitätsschutz (keine rohen SSNs offengelegt)
- Bürgerkontrollierte Identitätssperren und Betrugswarnungen
- Sicheren institutionellen Zugang für Banken, Kreditgenossenschaften, Fintechs und Versicherungen
- Zero-Knowledge- und datenschutzerhaltende Verifikationswege
Vollständige Funktionsliste
1. Kern-Identitätsverifikationssystem
- Echtzeit-Identitätsverifikations-API
- Eingaben: SSN (tokenisiert), Name, Geburtsdatum oder gleichwertige Identifikatoren
- Ausgaben:
- Übereinstimmung / keine Übereinstimmung
- Optionales Konfidenzrating
- Zustandsloses Verifikationsdesign (keine dauerhafte Speicherung von Identitätsabfragen)
- Hochdurchsatz-Verifikationsgateway für nationale Größenordnung
2. Secure Identity Token (SIT)-Schicht
- Konvertiert SSNs in sichere kryptografische Token
- HMAC-basiertes oder SHA-256 + SSA-kontrolliertes Salt-Modell
- Verhindert die Offenlegung roher SSNs an irgendeiner Stelle im System
- Unterstützt Token-Rotation und -Widerruf
- Schutz vor Replay-Angriffen
3. Bürger-Identitäts-Dashboard
- Anzeige aller Identitätsverifikationsversuche
- Echtzeit-Aktivitätsüberwachung
- Verwaltung vertrauenswürdiger Geräte
- Kontrollen zum Einfrieren/Auftauen der Identität
- Risikobasiertes Verifikationsgenehmigungssystem
4. Identitätssperrsystem
- Vollständige Identitätssperrfunktion
- Temporäre Entsperrfenster
- Whitelist vertrauenswürdiger Institutionen
- Notfallsperrmodus für kompromittierte Identitätsszenarien
5. Betrugswarnsystem
- Echtzeit-Betrugserkennungsbenachrichtigungen
- Mehrkanalbenachrichtigungen:
- SMS
- E-Mail
- Push-Benachrichtigungen
- Schweregradklassifizierung:
- Niedrig (informativ)
- Mittel (verdächtige Aktivität)
- Hoch (Risiko der Identitätskompromittierung)
6. Verifikationsgateway für Institutionen
- Gesicherter API-Zugang für:
- Banken
- Kreditgenossenschaften
- Fintech-Unternehmen
- Versicherungsanbieter
- OAuth 2.1 / OpenID Connect Authentifizierung
- Mutual TLS (mTLS) Durchsetzung
- Ratenbegrenzung und Missbrauchsprävention
- Prüfprotokolle auf Institutionsebene
7. Datenschutz- und Sicherheitsarchitektur
- Null-Datenspeicherungs-Verifikationsmodell
- Ende-zu-Ende-Verschlüsselung (TLS 1.3)
- AES-256-GCM-verschlüsselte Nutzlasten
- Ed25519-digitale Signaturen
- Minimales Metadaten-Expositionsdesign
8. Verschlüsseltes Prüfprotokollsystem
- Unveränderliche, nur-anhängbare Prüfprotokolle
- Mit SSA-kontrollierten Schlüsseln verschlüsselt
- Bürgern zugänglicher Verifikationsverlauf
- Manipulationserkennung durch Hashing oder Merkle-Bäume
9. Betrugserkennungsmodul
Regelbasiertes Modul (MVP)
- Geschwindigkeitsbasierte Betrugserkennung
- Geolokalisierungs-Anomalieerkennung
- Reputationsbewertung von Institutionen
- Erstzugriffserkennung
- Markierung verdächtiger Muster
KI-basierte Erkennung (Fortgeschritten)
- Maschinelles Lernen zur Anomalieerkennung (PyTorch / TensorFlow)
- Verhaltens-Fingerprinting
- Graphbasierte Betrugserkennungsmodelle
- Institutionsübergreifendes Identitätsrisiko-Rating
10. Offenes SDK-Ökosystem
- JavaScript SDK
- Python SDK
- Java SDK
- Go SDK
SDK-Funktionen:
- Identitätsverifikationsanfragen
- Webhook-Verarbeitung
- Authentifizierungsverwaltung
- Echtzeit-Antwortverarbeitung
11. Webhook- & Ereignissystem
- Echtzeit-Verifikationsrückrufe
- Ereignis-Streaming für Betrugswarnungen
- Ereignisbenachrichtigungen für Institutionen
- Sichere signierte Zustellung von Nutzlasten
12. Institutions-Plugin-System
- Benutzerdefinierte Compliance-Regeln
- Interne Risikobewertungserweiterungen
- Konfigurations-Hooks für Verifikationsrichtlinien
- Modulare Integrationsunterstützung
13. SSA-/Regierungs-Adapter-Schicht
- Abstraktionsschicht für die SSA-Integration
- Brücke zur Kompatibilität mit Altsystemen
- Sichere Übersetzung zwischen modernen APIs und Regierungssystemen
- Prüfsichere Anfragenbearbeitung
14. Zero-Knowledge-Proof-System (Fortgeschritten)
- Identitätsverifikation ohne Offenlegung von SSN oder Geburtsdatum
- zk-SNARK / zk-STARK Integrationspfad
- Datenschutzerhaltende Authentifizierungsnachweise
- Selektive Offenlegungsfähigkeiten
15. Dezentrales Identitäts-DID-Support
- W3C DID-Kompatibilität
- Hyperledger Indy / Aries Integration (optional)
- Plattformübergreifende Identitätsportabilität
- Self-Sovereign Identity-Erweiterungen
16. Mehrschichtiges Authentifizierungssystem
- OAuth 2.1 / OpenID Connect
- FIDO2 / WebAuthn Unterstützung
- Hardware-Sicherheitsschlüssel-Unterstützung
- Optionale biometrische Authentifizierung (benutzergesteuert)
17. Transparenz- & Prüfbarkeitsschicht
- Öffentliche Vertrauensarchitektur
- Offene API-Spezifikationen (OpenAPI / GraphQL)
- Bürgern zugängliche Prüfprotokolle
- Öffentliches Schwachstellenmelde-Framework
18. DevOps & Infrastruktur
- Docker-Containerisierung
- Kubernetes-Orchestrierung
- GitLab CI/CD-Pipelines
- Automatisierte Sicherheitsscans (SAST, Abhängigkeitsscans, Container-Scans)
- Prometheus + Grafana Überwachung
- OpenTelemetry-Tracing
Repository-Struktur
- core-api
- auth-service
- fraud-engine
- citizen-portal
- institution-sdk
- ssa-adapter
- zkp-module
- audit-log-system
- docs
- infra/kubernetes
- infra/docker
- security/threat-model
Spezifikations-Branding-Lizenz (SBL)
Standard
- Vollständig AGPL-3.0+-konformes System
- Copyleft für Netzwerkbereitstellungen durchgesetzt
- Erforderliche Namensnennung:
Optional
- Specification Branding License (SBL)
Lizenz- & Hinweispflichten
SecureCivic wird unter der GNU Affero General Public License v3.0 oder später (AGPL-3.0+) veröffentlicht.
Durch einen Beitrag zu diesem Projekt erklärst du dich damit einverstanden, dass deine Beiträge ebenfalls unter dieser Lizenz veröffentlicht werden.
Bitte beachte folgende Punkte:
- Alle Beiträge müssen den AGPL-3.0+-Bedingungen entsprechen.
- Gemäß Abschnitt 7 der Lizenz müssen alle Weiterverbreitungen, Forks und abgeleiteten Werke die Namensnennung beibehalten für:
Roxanne Ardary und roxanneardary.com.
- Die SecureCivic-Spezifikationen dürfen unter Namensnennung frei verwendet werden. Eine Spezifikations-Branding-Lizenz kann auf Anfrage ausgehandelt werden.
- Die notice.md-Datei des Projekts verfolgt die Anforderungen an die Namensnennung und die Danksagungen der Beitragenden. Alle Aktualisierungen, die Beitragende hinzufügen oder ändern, müssen auch
notice.md aktualisieren.
- Stelle beim Einreichen eines Pull-Requests sicher, dass alle neuen Dateien die entsprechende Namensnennung enthalten, wo zutreffend.
- Netzwerkbereitgestellte Versionen dieser Software müssen ebenfalls vollständig AGPL-3.0+-konform bleiben, einschließlich der Offenlegung von Quellcode-Änderungen, wenn dies gemäß der Lizenz erforderlich ist.
Die vollständigen rechtlichen Details findest du in der AGPL-3.0+-Lizenz und der Datei notice.md.
Abschließende Vision
SecureCivic ist darauf ausgelegt, sich zu einer nationalen Identitätsvertrauensinfrastruktur zu entwickeln, die:
- von Bürgern gebaut
- Open Source
- datenschutzerhaltend
- betrugsresistent
- von Grund auf transparent ist.
Es zielt darauf ab, die Identitätsverifikation zu modernisieren und gleichzeitig die Abhängigkeit von privaten Datenbrokern zu beseitigen und die Kontrolle über Identitätssysteme an die Öffentlichkeit zurückzugeben.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs