SecureCivic
SecureCivic es una plataforma de verificación de identidad de código abierto construida por la ciudadanía, diseñada para permitir que la Administración del Seguro Social (SSA) adopte un sistema de verificación moderno y centrado en la privacidad. Elimina la dependencia de corredores de datos privados e intermediarios al permitir una verificación de identidad segura y en tiempo real con sólidas protecciones criptográficas, detección de fraudes y herramientas de seguridad de identidad controladas por el ciudadano.
SecureCivic está diseñado para ser completamente transparente, auditable y mejorado continuamente mediante la colaboración de código abierto bajo la licencia AGPL-3.0+.
Visión
Crear una capa de confianza digital pública donde la verificación de identidad sea:
- Propiedad del público
- Controlada por los ciudadanos
- Asegurada con criptografía moderna
- Libre de dependencia de corredores de datos privados
- Transparente y auditable mediante desarrollo de código abierto
Concepto Principal
SecureCivic permite:
- Verificación de identidad en tiempo real directamente a través de los sistemas de la SSA
- Protección de identidad tokenizada (sin exponer SSNs en bruto)
- Bloqueos de identidad y alertas de fraude controladas por el ciudadano
- Acceso institucional seguro para bancos, cooperativas de crédito, fintechs y aseguradoras
- Rutas de verificación con conocimiento cero y preservación de la privacidad
Lista Completa de Funcionalidades
1. Sistema Principal de Verificación de Identidad
- API de verificación de identidad en tiempo real
- Entradas: SSN (tokenizado), nombre, fecha de nacimiento o identificadores equivalentes
- Salidas:
- Coincidencia / No coincidencia
- Puntuación de confianza opcional
- Diseño de verificación sin estado (sin almacenamiento persistente de consultas de identidad)
- Puerta de enlace de verificación de alto rendimiento para escala nacional
2. Capa de Token de Identidad Segura (SIT)
- Convierte SSNs en tokens criptográficos seguros
- Modelo basado en HMAC o SHA-256 + sal controlada por la SSA
- Previene la exposición de SSN en bruto en cualquier parte del sistema
- Soporta rotación y revocación de tokens
- Prevención de ataques de repetición
3. Panel de Identidad del Ciudadano
- Ver todos los intentos de verificación de identidad
- Monitoreo de actividad en tiempo real
- Gestión de dispositivos de confianza
- Controles de congelación/descongelación de identidad
- Sistema de aprobación de verificación basado en riesgo
4. Sistema de Congelación de Identidad
- Capacidad de bloqueo completo de identidad
- Ventanas de desbloqueo temporal
- Lista blanca de instituciones de confianza
- Modo de bloqueo de emergencia para escenarios de identidad comprometida
5. Sistema de Alertas de Fraude
- Alertas de detección de fraude en tiempo real
- Notificaciones multicanal:
- SMS
- Correo electrónico
- Notificaciones push
- Clasificación de gravedad:
- Baja (informativa)
- Media (actividad sospechosa)
- Alta (riesgo de compromiso de identidad)
6. Puerta de Enlace de Verificación para Instituciones
- Acceso seguro a la API para:
- Bancos
- Cooperativas de crédito
- Empresas fintech
- Proveedores de seguros
- Autenticación OAuth 2.1 / OpenID Connect
- Aplicación de TLS mutuo (mTLS)
- Límite de tasa y prevención de abusos
- Registros de auditoría a nivel de institución
7. Arquitectura de Privacidad y Seguridad
- Modelo de verificación sin retención de datos
- Cifrado de extremo a extremo (TLS 1.3)
- Cargas útiles cifradas con AES-256-GCM
- Firmas digitales Ed25519
- Diseño de exposición mínima de metadatos
8. Sistema de Registro de Auditoría Cifrado
- Registros de auditoría inmutables de solo anexión
- Cifrados con claves controladas por la SSA
- Historial de verificación accesible para el ciudadano
- Detección de manipulaciones mediante hash o árboles de Merkle
9. Motor de Detección de Fraude
Motor Basado en Reglas (MVP)
- Detección de fraude por velocidad
- Detección de anomalías geográficas
- Puntuación de reputación de instituciones
- Detección de primer acceso
- Marcado de patrones sospechosos
Detección Basada en IA (Avanzada)
- Detección de anomalías con aprendizaje automático (PyTorch / TensorFlow)
- Huella digital de comportamiento
- Modelos de detección de fraude basados en grafos
- Puntuación de riesgo de identidad entre instituciones
10. Ecosistema de SDK Abierto
- SDK de JavaScript
- SDK de Python
- SDK de Java
- SDK de Go
Características del SDK:
- Solicitudes de verificación de identidad
- Manejo de webhooks
- Gestión de autenticación
- Procesamiento de respuestas en tiempo real
11. Sistema de Webhooks y Eventos
- Devoluciones de llamada de verificación en tiempo real
- Transmisión de eventos de alerta de fraude
- Notificaciones de eventos de instituciones
- Entrega segura de cargas útiles firmadas
12. Sistema de Complementos para Instituciones
- Reglas de cumplimiento personalizadas
- Extensiones de puntuación de riesgo interno
- Ganchos de configuración de políticas de verificación
- Soporte de integración modular
13. Capa de Adaptador para la SSA / Gobierno
- Capa de abstracción para la integración con la SSA
- Puente de compatibilidad con sistemas heredados
- Traducción segura entre APIs modernas y sistemas gubernamentales
- Manejo de solicitudes seguro para auditoría
14. Sistema de Prueba de Conocimiento Cero (Avanzado)
- Verificación de identidad sin exponer SSN ni fecha de nacimiento
- Ruta de integración zk-SNARK / zk-STARK
- Pruebas de autenticación que preservan la privacidad
- Capacidades de divulgación selectiva
15. Soporte de Identidad Descentralizada (DID)
- Compatibilidad con DID del W3C
- Integración con Hyperledger Indy / Aries (opcional)
- Portabilidad de identidad entre plataformas
- Extensiones de identidad autosoberana
16. Sistema de Autenticación Multicapa
- OAuth 2.1 / OpenID Connect
- Soporte de FIDO2 / WebAuthn
- Soporte de llaves de seguridad de hardware
- Autenticación biométrica opcional (controlada por el usuario)
17. Capa de Transparencia y Auditabilidad
- Arquitectura de confianza pública
- Especificaciones abiertas de API (OpenAPI / GraphQL)
- Registros de auditoría accesibles para el ciudadano
- Marco de divulgación pública de vulnerabilidades
18. DevOps e Infraestructura
- Contenerización con Docker
- Orquestación con Kubernetes
- Tuberías CI/CD de GitLab
- Escaneo de seguridad automatizado (SAST, escaneo de dependencias, escaneo de contenedores)
- Monitoreo con Prometheus + Grafana
- Trazabilidad con OpenTelemetry
Estructura del Repositorio
- core-api
- auth-service
- fraud-engine
- citizen-portal
- institution-sdk
- ssa-adapter
- zkp-module
- audit-log-system
- docs
- infra/kubernetes
- infra/docker
- security/threat-model
Licencia de Marca de Especificación (SBL)
Estándar
- Sistema completamente compatible con AGPL-3.0+
- Copyleft aplicado para despliegues en red
- Atribución requerida:
Opcional
- Licencia de Marca de Especificación (SBL)
Licencia y Requisitos de Aviso
SecureCivic se publica bajo la GNU Affero General Public License v3.0 o posterior (AGPL-3.0+).
Al contribuir a este proyecto, aceptas que tus contribuciones también se publicarán bajo esta licencia.
Ten en cuenta lo siguiente:
- Todas las contribuciones deben cumplir con los términos de AGPL-3.0+.
- Según la Sección 7 de la licencia, todas las redistribuciones, bifurcaciones y trabajos derivados deben conservar la atribución a:
Roxanne Ardary y roxanneardary.com.
- Las especificaciones de SecureCivic se pueden usar libremente con atribución. Se puede negociar una Licencia de Marca de Especificación a solicitud.
- El archivo notice.md del proyecto rastrea los requisitos de atribución y los reconocimientos de los contribuyentes. Cualquier actualización que agregue o modifique contribuyentes también debe actualizar
notice.md.
- Al enviar una solicitud de extracción, asegúrate de que todos los archivos nuevos mantengan la atribución adecuada cuando corresponda.
- Las versiones de este software desplegadas en red también deben cumplir completamente con AGPL-3.0+, incluida la exposición de modificaciones del código fuente cuando corresponda según la licencia.
Para obtener detalles legales completos, consulta la licencia AGPL-3.0+ y el archivo notice.md.
Visión Final
SecureCivic está diseñado para evolucionar hasta convertirse en una infraestructura de confianza de identidad a escala nacional que sea:
- Construida por la ciudadanía
- Código abierto
- Preservadora de la privacidad
- Resistente al fraude
- Transparente por diseño
Su objetivo es modernizar la verificación de identidad mientras elimina la dependencia de corredores de datos privados y devuelve el control de los sistemas de identidad al público.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs