SecureCivic
SecureCivic은 시민 주도의 오픈소스 신원 확인 플랫폼으로, 미국 사회보장청(SSA)이 현대적이고 프라이버시 우선의 검증 시스템을 도입할 수 있도록 설계되었습니다. 강력한 암호화 보호, 사기 탐지, 시민 통제형 신원 보안 도구를 통해 실시간 신원 확인을 안전하게 수행하며, 민간 데이터 중개업체와 중간자에 대한 의존을 제거합니다.
SecureCivic은 AGPL-3.0+ 라이선스 하에 오픈소스 협업을 통해 완전히 투명하고 감사 가능하며 지속적으로 개선되도록 설계되었습니다.
비전
다음과 같은 공공 디지털 신뢰 계층을 만드는 것입니다:
- 공공이 소유하는 신원 확인
- 시민이 통제하는 신원 관리
- 현대 암호화로 보호되는 보안
- 민간 데이터 중개업체 의존성 없음
- 오픈소스 개발을 통한 투명성 및 감사 가능성
핵심 개념
SecureCivic이 제공하는 기능:
- SSA 시스템을 통한 실시간 신원 확인
- 토큰화된 신원 보호(원본 SSN 노출 없음)
- 시민 통제형 신원 잠금 및 사기 경보
- 은행, 신용협동조합, 핀테크, 보험사를 위한 안전한 기관 액세스
- 영지식 및 프라이버시 보존 검증 경로
전체 기능 목록
1. 핵심 신원 확인 시스템
- 실시간 신원 확인 API
- 입력: SSN(토큰화), 이름, 생년월일 또는 이에 상응하는 식별자
- 출력:
- 무상태(stateless) 검증 설계(영구 신원 조회 저장소 없음)
- 국가 규모를 위한 고처리량 검증 게이트웨이
2. 보안 신원 토큰(SIT) 계층
- SSN을 안전한 암호화 토큰으로 변환
- HMAC 기반 또는 SHA-256 + SSA 통제 솔트 모델
- 시스템 어디에서도 원본 SSN이 노출되지 않도록 방지
- 토큰 교체 및 폐기 지원
- 재전송 공격 방지
3. 시민 신원 대시보드
- 모든 신원 확인 시도 조회
- 실시간 활동 모니터링
- 신뢰 기기 관리
- 신원 동결/해제 제어
- 위험 기반 검증 승인 시스템
4. 신원 동결 시스템
- 전체 신원 잠금 기능
- 임시 잠금 해제 창
- 신뢰 기관 화이트리스트
- 신원 침해 시 비상 잠금 모드
5. 사기 경보 시스템
- 실시간 사기 탐지 경보
- 다중 채널 알림:
- 심각도 분류:
- 낮음(정보 제공)
- 중간(의심스러운 활동)
- 높음(신원 침해 위험)
6. 기관용 검증 게이트웨이
- 다음을 위한 안전한 API 액세스:
- OAuth 2.1 / OpenID Connect 인증
- 상호 TLS(mTLS) 적용
- 속도 제한 및 남용 방지
- 기관 수준 감사 로그
7. 프라이버시 및 보안 아키텍처
- 데이터 무보존 검증 모델
- 종단 간 암호화(TLS 1.3)
- AES-256-GCM 암호화 페이로드
- Ed25519 디지털 서명
- 최소 메타데이터 노출 설계
8. 암호화 감사 로깅 시스템
- 변경 불가능한 추가 전용 감사 로그
- SSA 통제 키로 암호화
- 시민이 접근 가능한 검증 기록
- 해싱 또는 머클 트리를 통한 변조 탐지
9. 사기 탐지 엔진
규칙 기반 엔진(MVP)
- 속도 기반 사기 탐지
- 지리적 위치 이상 탐지
- 기관 평판 점수화
- 최초 액세스 탐지
- 의심스러운 패턴 플래그 지정
AI 기반 탐지(고급)
- 머신러닝 이상 탐지(PyTorch / TensorFlow)
- 행동 지문 생성
- 그래프 기반 사기 탐지 모델
- 기관 간 신원 위험 점수화
10. 오픈 SDK 생태계
- JavaScript SDK
- Python SDK
- Java SDK
- Go SDK
SDK 기능:
- 신원 확인 요청
- 웹훅 처리
- 인증 관리
- 실시간 응답 처리
11. 웹훅 및 이벤트 시스템
- 실시간 검증 콜백
- 사기 경보 이벤트 스트리밍
- 기관 이벤트 알림
- 서명된 페이로드의 안전한 전달
12. 기관 플러그인 시스템
- 맞춤형 규정 준수 규칙
- 내부 위험 점수 확장
- 검증 정책 구성 훅
- 모듈형 통합 지원
13. SSA / 정부 어댑터 계층
- SSA 통합을 위한 추상화 계층
- 레거시 시스템 호환성 브리지
- 최신 API와 정부 시스템 간의 안전한 변환
- 감사 안전 요청 처리
14. 영지식 증명 시스템(고급)
- SSN 또는 생년월일을 노출하지 않는 신원 확인
- zk-SNARK / zk-STARK 통합 경로
- 프라이버시 보존 인증 증명
- 선택적 공개 기능
15. 분산 신원(DID) 지원
- W3C DID 호환성
- Hyperledger Indy / Aries 통합(선택 사항)
- 플랫폼 간 신원 이동성
- 자기 주권 신원 확장
16. 다중 계층 인증 시스템
- OAuth 2.1 / OpenID Connect
- FIDO2 / WebAuthn 지원
- 하드웨어 보안 키 지원
- 선택적 생체 인증(사용자 통제)
17. 투명성 및 감사 가능성 계층
- 공공 신뢰 아키텍처
- 공개 API 사양(OpenAPI / GraphQL)
- 시민 접근 가능 감사 로그
- 공개 취약점 신고 프레임워크
18. DevOps 및 인프라
- Docker 컨테이너화
- Kubernetes 오케스트레이션
- GitLab CI/CD 파이프라인
- 자동화된 보안 스캐닝(SAST, 의존성 스캐닝, 컨테이너 스캐닝)
- Prometheus + Grafana 모니터링
- OpenTelemetry 추적
저장소 구조
- core-api
- auth-service
- fraud-engine
- citizen-portal
- institution-sdk
- ssa-adapter
- zkp-module
- audit-log-system
- docs
- infra/kubernetes
- infra/docker
- security/threat-model
사양 브랜딩 라이선스(SBL)
표준
- 완전한 AGPL-3.0+ 준수 시스템
- 네트워크 배포에 대한 카피레프트 적용
- 필수 귀속 표시:
선택 사항
라이선스 및 고지 요구 사항
SecureCivic은 GNU Affero General Public License v3.0 또는 이후 버전(AGPL-3.0+) 으로 출시됩니다.
이 프로젝트에 기여함으로써 귀하의 기여도 이 라이선스 하에 배포되는 데 동의하게 됩니다.
다음 사항을 유의하십시오:
- 모든 기여는 AGPL-3.0+ 조건을 준수해야 합니다.
- 라이선스 제7조에 따라 모든 재배포, 포크 및 파생 저작물은 다음에 대한 귀속 표시를 유지해야 합니다:
Roxanne Ardary 및 roxanneardary.com.
- SecureCivic 사양은 귀속 표시와 함께 자유롭게 사용할 수 있습니다. 사양 브랜딩 라이선스는 요청 시 협의할 수 있습니다.
- 프로젝트의 notice.md 파일은 귀속 요구 사항과 기여자 인정을 추적합니다. 기여자를 추가하거나 수정하는 모든 업데이트는
notice.md도 업데이트해야 합니다.
- 풀 리퀘스트를 제출할 때 모든 새 파일이 해당되는 경우 적절한 귀속 표시를 유지하는지 확인하십시오.
- 이 소프트웨어의 네트워크 배포 버전은 라이선스에 따라 소스 코드 수정 사항 공개를 포함하여 완전히 AGPL-3.0+를 준수해야 합니다.
전체 법적 세부 사항은 AGPL-3.0+ 라이선스와 notice.md 파일을 참조하십시오.
마무리 비전
SecureCivic은 다음과 같은 국가 규모의 신원 신뢰 인프라로 발전하도록 설계되었습니다:
- 시민 주도
- 오픈소스
- 프라이버시 보존
- 사기 방지
- 설계상 투명성
민간 데이터 중개업체에 대한 의존을 제거하고 신원 시스템의 통제권을 대중에게 되돌려줌으로써 신원 확인을 현대화하는 것을 목표로 합니다.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs