SecureCivic
SecureCivic è una piattaforma di verifica dell'identità open source costruita dai cittadini, progettata per consentire alla Social Security Administration (SSA) di adottare un sistema di verifica moderno e incentrato sulla privacy. Elimina la dipendenza da broker di dati privati e intermediari, abilitando una verifica dell'identità sicura e in tempo reale con robuste protezioni crittografiche, rilevamento delle frodi e strumenti di sicurezza dell'identità controllati dai cittadini.
SecureCivic è progettata per essere completamente trasparente, verificabile e in continuo miglioramento grazie alla collaborazione open source sotto licenza AGPL-3.0+.
Visione
Creare uno strato pubblico di fiducia digitale in cui la verifica dell'identità sia:
- Di proprietà del pubblico
- Controllata dai cittadini
- Protetta dalla crittografia moderna
- Libera dalla dipendenza da broker di dati privati
- Trasparente e verificabile attraverso lo sviluppo open source
Concetto Chiave
SecureCivic consente:
- Verifica dell'identità in tempo reale direttamente tramite i sistemi SSA
- Protezione dell'identità tokenizzata (nessun SSN esposto in chiaro)
- Blocchi dell'identità e avvisi di frode controllati dai cittadini
- Accesso istituzionale sicuro per banche, cooperative di credito, fintech e assicuratori
- Percorsi di verifica a conoscenza zero e che preservano la privacy
Elenco Completo delle Funzionalità
1. Sistema di Verifica dell'Identità di Base
- API di verifica dell'identità in tempo reale
- Input: SSN (tokenizzato), nome, data di nascita (DOB) o identificatori equivalenti
- Output:
- Corrispondenza / Nessuna corrispondenza
- Punteggio di confidenza opzionale
- Progettazione di verifica senza stato (nessuna memorizzazione persistente delle query di identità)
- Gateway di verifica ad alta produttività per scala nazionale
2. Layer del Token di Identità Sicuro (SIT)
- Converte gli SSN in token crittografici sicuri
- Modello basato su HMAC o SHA-256 + salt controllato dalla SSA
- Impedisce l'esposizione dell'SSN in chiaro ovunque nel sistema
- Supporta la rotazione e la revoca dei token
- Prevenzione degli attacchi di replay
3. Dashboard dell'Identità del Cittadino
- Visualizza tutti i tentativi di verifica dell'identità
- Monitoraggio dell'attività in tempo reale
- Gestione dei dispositivi affidabili
- Controlli di blocco/sblocco dell'identità
- Sistema di approvazione della verifica basato sul rischio
4. Sistema di Blocco dell'Identità
- Capacità di blocco completo dell'identità
- Finestre di sblocco temporaneo
- Whitelist di istituzioni affidabili
- Modalità di blocco di emergenza per scenari di identità compromessa
5. Sistema di Avvisi di Frode
- Avvisi di rilevamento frodi in tempo reale
- Notifiche multicanale:
- SMS
- E-mail
- Notifiche push
- Classificazione della gravità:
- Bassa (informativa)
- Media (attività sospetta)
- Alta (rischio di compromissione dell'identità)
6. Gateway di Verifica per le Istituzioni
- Accesso API sicuro per:
- Banche
- Cooperative di credito
- Aziende fintech
- Compagnie assicurative
- Autenticazione OAuth 2.1 / OpenID Connect
- Applicazione del TLS reciproco (mTLS)
- Limitazione della frequenza e prevenzione degli abusi
- Log di audit a livello di istituzione
7. Architettura di Privacy e Sicurezza
- Modello di verifica a zero conservazione dei dati
- Crittografia end-to-end (TLS 1.3)
- Payload crittografati con AES-256-GCM
- Firme digitali Ed25519
- Progettazione con esposizione minima dei metadati
8. Sistema di Log di Audit Crittografato
- Log di audit immutabili e solo append
- Crittografati con chiavi controllate dalla SSA
- Cronologia di verifica accessibile ai cittadini
- Rilevamento di manomissioni tramite hashing o alberi di Merkle
9. Motore di Rilevamento Frodi
Motore Basato su Regole (MVP)
- Rilevamento frodi basato sulla velocità
- Rilevamento di anomalie di geolocalizzazione
- Punteggio di reputazione delle istituzioni
- Rilevamento del primo accesso
- Segnalazione di pattern sospetti
Rilevamento Basato su IA (Avanzato)
- Rilevamento di anomalie tramite machine learning (PyTorch / TensorFlow)
- Fingerprinting comportamentale
- Modelli di rilevamento frodi basati su grafi
- Punteggio del rischio di identità tra istituzioni
10. Ecosistema Open SDK
- JavaScript SDK
- Python SDK
- Java SDK
- Go SDK
Caratteristiche degli SDK:
- Richieste di verifica dell'identità
- Gestione dei webhook
- Gestione dell'autenticazione
- Elaborazione delle risposte in tempo reale
11. Sistema di Webhook ed Eventi
- Callback di verifica in tempo reale
- Streaming di eventi di avviso frode
- Notifiche di eventi per le istituzioni
- Consegna sicura di payload firmati
12. Sistema di Plugin Istituzionali
- Regole di conformità personalizzate
- Estensioni interne del punteggio di rischio
- Hook di configurazione delle policy di verifica
- Supporto all'integrazione modulare
13. Layer Adattatore SSA / Governativo
- Layer di astrazione per l'integrazione con la SSA
- Ponte di compatibilità con i sistemi legacy
- Traduzione sicura tra API moderne e sistemi governativi
- Gestione delle richieste sicura per l'audit
14. Sistema di Prove a Conoscenza Zero (Avanzato)
- Verifica dell'identità senza esporre SSN o DOB
- Percorso di integrazione zk-SNARK / zk-STARK
- Prove di autenticazione che preservano la privacy
- Capacità di divulgazione selettiva
15. Supporto all'Identità Decentralizzata (DID)
- Compatibilità con W3C DID
- Integrazione con Hyperledger Indy / Aries (opzionale)
- Portabilità dell'identità tra piattaforme
- Estensioni di identità auto-sovrana
16. Sistema di Autenticazione Multilivello
- OAuth 2.1 / OpenID Connect
- Supporto FIDO2 / WebAuthn
- Supporto per chiavi di sicurezza hardware
- Autenticazione biometrica opzionale (controllata dall'utente)
17. Layer di Trasparenza e Verificabilità
- Architettura di fiducia pubblica
- Specifiche API aperte (OpenAPI / GraphQL)
- Log di audit accessibili ai cittadini
- Framework pubblico di segnalazione delle vulnerabilità
18. DevOps e Infrastruttura
- Containerizzazione Docker
- Orchestrazione Kubernetes
- Pipeline CI/CD GitLab
- Scansione automatica della sicurezza (SAST, scansione delle dipendenze, scansione dei container)
- Monitoraggio con Prometheus + Grafana
- Tracing con OpenTelemetry
Struttura del Repository
- core-api
- auth-service
- fraud-engine
- citizen-portal
- institution-sdk
- ssa-adapter
- zkp-module
- audit-log-system
- docs
- infra/kubernetes
- infra/docker
- security/threat-model
Licenza di Branding della Specifica (SBL)
Standard
- Sistema pienamente conforme ad AGPL-3.0+
- Copyleft applicato per le distribuzioni di rete
- Attribuzione richiesta:
Opzionale
- Licenza di Branding della Specifica (SBL)
Requisiti di Licenza e Avvisi
SecureCivic è rilasciata sotto la GNU Affero General Public License v3.0 o successiva (AGPL-3.0+).
Contribuendo a questo progetto, accetti che anche i tuoi contributi vengano rilasciati sotto questa licenza.
Si prega di notare quanto segue:
- Tutti i contributi devono essere conformi ai termini della AGPL-3.0+.
- Ai sensi della Sezione 7 della licenza, tutte le ridistribuzioni, i fork e le opere derivate devono preservare l'attribuzione a:
Roxanne Ardary e roxanneardary.com.
- Le specifiche di SecureCivic sono liberamente utilizzabili con attribuzione. Una Licenza di Branding della Specifica può essere negoziata su richiesta.
- Il file notice.md del progetto tiene traccia dei requisiti di attribuzione e dei riconoscimenti dei contributori. Qualsiasi aggiornamento che aggiunga o modifichi i contributori deve aggiornare anche
notice.md.
- Quando invii una pull request, assicurati che tutti i nuovi file mantengano un'attribuzione corretta ove applicabile.
- Anche le versioni di questo software distribuite in rete devono rimanere pienamente conformi ad AGPL-3.0+, inclusa l'esposizione delle modifiche al codice sorgente quando applicabile ai sensi della licenza.
Per tutti i dettagli legali, fare riferimento alla licenza AGPL-3.0+ e al file notice.md.
Visione Finale
SecureCivic è progettata per evolversi in un'infrastruttura di fiducia per l'identità su scala nazionale che sia:
- Costruita dai cittadini
- Open source
- Rispettosa della privacy
- Resistente alle frodi
- Trasparente per progettazione
L'obiettivo è modernizzare la verifica dell'identità eliminando la dipendenza dai broker di dati privati e restituendo al pubblico il controllo dei sistemi di identità.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs