SecureCivic
SecureCivic est une plateforme de vérification d'identité open source, construite par des citoyens, conçue pour permettre à la Social Security Administration (SSA) d'adopter un système de vérification moderne privilégiant la confidentialité. Elle élimine la dépendance aux courtiers privés en données et aux intermédiaires en permettant une vérification d'identité sécurisée en temps réel, dotée de solides protections cryptographiques, de détection de fraude et d'outils de sécurité d'identité contrôlés par les citoyens.
SecureCivic est conçue pour être entièrement transparente, auditable et continuellement améliorée grâce à une collaboration open source sous licence AGPL-3.0+.
Vision
Créer une couche publique de confiance numérique où la vérification d'identité est :
- Détenue par le public
- Contrôlée par les citoyens
- Sécurisée par la cryptographie moderne
- Exempte de dépendance aux courtiers privés en données
- Transparente et auditable grâce au développement open source
Concept fondamental
SecureCivic permet :
- La vérification d'identité en temps réel directement via les systèmes de la SSA
- La protection de l'identité par jetons (aucun SSN brut exposé)
- Des verrous d'identité et des alertes de fraude contrôlés par les citoyens
- Un accès institutionnel sécurisé pour les banques, les coopératives de crédit, les fintechs et les assureurs
- Des parcours de vérification à divulgation nulle de connaissance et préservant la confidentialité
Liste complète des fonctionnalités
1. Système central de vérification d'identité
- API de vérification d'identité en temps réel
- Entrées : SSN (tokenisé), nom, date de naissance (DOB) ou identifiants équivalents
- Sorties :
- Correspondance / Non-correspondance
- Score de confiance optionnel
- Conception de vérification sans état (aucun stockage persistant des requêtes d'identité)
- Passerelle de vérification à haut débit pour une échelle nationale
2. Couche de jeton d'identité sécurisé (SIT)
- Convertit les SSN en jetons cryptographiques sécurisés
- Modèle basé sur HMAC ou SHA-256 + sel contrôlé par la SSA
- Empêche l'exposition de SSN bruts où que ce soit dans le système
- Prend en charge la rotation et la révocation des jetons
- Prévention des attaques par rejeu
3. Tableau de bord d'identité du citoyen
- Consulter toutes les tentatives de vérification d'identité
- Surveillance de l'activité en temps réel
- Gestion des appareils de confiance
- Contrôles de gel/dégel de l'identité
- Système d'approbation de vérification basé sur les risques
4. Système de gel d'identité
- Capacité de verrouillage complet de l'identité
- Fenêtres de déverrouillage temporaire
- Liste blanche d'institutions de confiance
- Mode de verrouillage d'urgence pour les scénarios d'identité compromise
5. Système d'alertes de fraude
- Alertes de détection de fraude en temps réel
- Notifications multicanal :
- SMS
- E-mail
- Notifications push
- Classification de gravité :
- Faible (informationnel)
- Moyenne (activité suspecte)
- Élevée (risque de compromission d'identité)
6. Passerelle de vérification pour les institutions
- Accès API sécurisé pour :
- Les banques
- Les coopératives de crédit
- Les entreprises fintech
- Les assureurs
- Authentification OAuth 2.1 / OpenID Connect
- Application du TLS mutuel (mTLS)
- Limitation de débit et prévention des abus
- Journaux d'audit au niveau de l'institution
7. Architecture de confidentialité et de sécurité
- Modèle de vérification avec zéro rétention de données
- Chiffrement de bout en bout (TLS 1.3)
- Charges utiles chiffrées AES-256-GCM
- Signatures numériques Ed25519
- Conception minimisant l'exposition des métadonnées
8. Système de journaux d'audit chiffrés
- Journaux d'audit immuables en ajout seul
- Chiffrés avec des clés contrôlées par la SSA
- Historique de vérification accessible aux citoyens
- Détection des altérations par hachage ou arbres de Merkle
9. Moteur de détection de fraude
Moteur basé sur des règles (MVP)
- Détection de fraude basée sur la vélocité
- Détection d'anomalies de géolocalisation
- Score de réputation des institutions
- Détection des premiers accès
- Signalement de schémas suspects
Détection basée sur l'IA (Avancé)
- Détection d'anomalies par apprentissage automatique (PyTorch / TensorFlow)
- Empreinte comportementale
- Modèles de détection de fraude basés sur des graphes
- Score de risque d'identité inter-institutions
10. Écosystème SDK ouvert
- JavaScript SDK
- Python SDK
- Java SDK
- Go SDK
Fonctionnalités du SDK :
- Requêtes de vérification d'identité
- Gestion des webhooks
- Gestion de l'authentification
- Traitement des réponses en temps réel
11. Système de webhooks et d'événements
- Rappels de vérification en temps réel
- Diffusion d'événements d'alerte de fraude
- Notifications d'événements aux institutions
- Livraison sécurisée de charges utiles signées
12. Système de plugins institutionnels
- Règles de conformité personnalisées
- Extensions internes de score de risque
- Hooks de configuration des politiques de vérification
- Prise en charge de l'intégration modulaire
13. Couche d'adaptation SSA / gouvernementale
- Couche d'abstraction pour l'intégration de la SSA
- Pont de compatibilité avec les systèmes existants
- Traduction sécurisée entre les API modernes et les systèmes gouvernementaux
- Traitement des requêtes sûr pour l'audit
14. Système de preuve à divulgation nulle de connaissance (Avancé)
- Vérification d'identité sans exposer le SSN ni la date de naissance (DOB)
- Voie d'intégration zk-SNARK / zk-STARK
- Preuves d'authentification préservant la confidentialité
- Capacités de divulgation sélective
15. Prise en charge de l'identité décentralisée (DID)
- Compatibilité W3C DID
- Intégration Hyperledger Indy / Aries (optionnelle)
- Portabilité de l'identité multiplateforme
- Extensions d'identité auto-souveraine
16. Système d'authentification multicouche
- OAuth 2.1 / OpenID Connect
- Prise en charge de FIDO2 / WebAuthn
- Prise en charge des clés de sécurité matérielles
- Authentification biométrique optionnelle (contrôlée par l'utilisateur)
17. Couche de transparence et d'auditabilité
- Architecture de confiance publique
- Spécifications d'API ouvertes (OpenAPI / GraphQL)
- Journaux d'audit accessibles aux citoyens
- Cadre public de signalement des vulnérabilités
18. DevOps et infrastructure
- Conteneurisation Docker
- Orchestration Kubernetes
- Pipelines CI/CD GitLab
- Analyse de sécurité automatisée (SAST, analyse des dépendances, analyse des conteneurs)
- Surveillance Prometheus + Grafana
- Traçage OpenTelemetry
Structure du dépôt
- core-api
- auth-service
- fraud-engine
- citizen-portal
- institution-sdk
- ssa-adapter
- zkp-module
- audit-log-system
- docs
- infra/kubernetes
- infra/docker
- security/threat-model
Licence de marque de spécification (SBL)
Standard
- Système entièrement conforme à la AGPL-3.0+
- Copyleft appliqué pour les déploiements réseau
- Attribution requise :
Optionnel
- Licence de marque de spécification (SBL)
Exigences de licence et de mentions
SecureCivic est publiée sous la GNU Affero General Public License v3.0 ou ultérieure (AGPL-3.0+).
En contribuant à ce projet, vous acceptez que vos contributions soient également publiées sous cette licence.
Veuillez noter ce qui suit :
- Toutes les contributions doivent respecter les termes de la AGPL-3.0+.
- Conformément à la section 7 de la licence, toutes les redistributions, forks et œuvres dérivées doivent conserver l'attribution à :
Roxanne Ardary et roxanneardary.com.
- Les spécifications de SecureCivic sont libres d'utilisation avec attribution. Une licence de marque de spécification (SBL) peut être négociée sur demande.
- Le fichier notice.md du projet recense les exigences d'attribution et les remerciements aux contributeurs. Toute mise à jour qui ajoute ou modifie des contributeurs doit également mettre à jour
notice.md.
- Lors de la soumission d'une pull request, assurez-vous que tous les nouveaux fichiers conservent une attribution appropriée lorsque cela s'applique.
- Les versions de ce logiciel déployées sur un réseau doivent également rester entièrement conformes à la AGPL-3.0+, y compris l'exposition des modifications du code source lorsque cela est applicable en vertu de la licence.
Pour tous les détails juridiques, reportez-vous à la licence AGPL-3.0+ et au fichier notice.md.
Vision finale
SecureCivic est conçue pour évoluer vers une infrastructure nationale de confiance en matière d'identité qui est :
- Construite par les citoyens
- Open source
- Préservant la confidentialité
- Résistante à la fraude
- Transparente par conception
Elle vise à moderniser la vérification d'identité tout en éliminant la dépendance aux courtiers privés en données et en rendant au public le contrôle des systèmes d'identité.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs