
Pesquisa sobre vulnerabilidades sistêmicas de validação de PDF417 em sistemas de identificação compatíveis com AAMVA (CVE-2025-31336, CVE-2025-31337, scr1841160)
Este repositório contém uma pesquisa abrangente de segurança documentando vulnerabilidades críticas em sistemas de validação de código de barras PDF417 padrão AAMVA que afetam IDs governamentais, soluções empresariais e aplicações de consumo. A pesquisa inclui uma Prova de Conceito (PoC) totalmente funcional demonstrando falhas sistêmicas na forma como os sistemas de verificação de ID processam códigos de barras de carteiras de motorista.
IMPORTANTE: Este código é fornecido apenas para fins de pesquisa em segurança. Consulte o arquivo LICENSE.md para uso permitido.
Esta pesquisa foi conduzida seguindo:
Esta pesquisa demonstra vulnerabilidades atribuídas:
Pontuação Base: 10.0 (Crítico)
Vetor: AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:N
Detalhamento:
Exemplo de Exploit:```rust // Temporal validation bypass demonstration let license = CaliforniaLicense::builder() .birth_date("06201500") // Year 1500 - Medieval era .validate(); // Returns OK in affected systems
## Histórico de Coordenação e Resumo das Respostas dos Fornecedores
### Linha do Tempo da Divulgação
- **22 de março de 2025**: Solicitação inicial de CVE submetida à MITRE
- **25 de março de 2025**: Submissão de prova de conceito e reconhecimento da IDScan.net
- **28 de março de 2025**: Reconhecimento de vulnerabilidade da TokenWorks recebido
- **3 de abril de 2025**: Caso VU#396042 da CISA VINCE oficialmente aberto
- **9 a 16 de abril de 2025**: Extensas discussões técnicas com fornecedores afetados
- **18 de junho de 2025**: Decisão de encerramento do caso da CISA (arquivado como "risco compreendido")
- **1 de julho de 2025**: Divulgação pública após período prolongado de coordenação
### Respostas dos Fornecedores e Discordâncias Técnicas
#### IDScan.net (Joshua Sheetz, CISO/VP de Engenharia)
**Resposta Inicial**: *"Após investigar, parece que você está apenas falsificando os dados do código de barras. Isso é um padrão comum."*
**Posição Técnica**:
- Alegou que seu analisador "apenas lê dados" e não é responsável pela validação
- Argumentou que valores impossíveis (indivíduos de 524 anos) são aceitáveis em um "analisador"
- Desconsiderou vulnerabilidades específicas de implementação como limitações do padrão AAMVA
- Contradisse suas próprias alegações de marketing sobre "centenas de verificações de segurança algorítmicas"
**Diferença entre Marketing e Realidade**:
- O site da VeriScan promete "Detecção de ID Falsa / Autenticação de ID"
- Alega "capturar IDs falsas" e realizar "verificações de segurança"
- A análise técnica revelou validação mínima além da conformidade de formato
#### Resposta da TokenWorks
- Reconheceu o problema como um "problema de implementação do DMV"
- Minimizou a responsabilidade do fornecedor pela validação criptográfica
- Nenhum prazo de correção fornecido
#### Decisão da CISA (18 de junho de 2025)
**Determinação Final**: *"A CISA decidiu que isso não é uma vulnerabilidade, pois é um risco compreendido no Padrão AAMVA DL."*
**Análise Técnica da Posição da CISA**:
Esta decisão parece confundir limitações do padrão com vulnerabilidades específicas de implementação. A pesquisa documentou questões técnicas distintas:
1. **Classificação de Vulnerabilidade em Múltiplas Camadas**:
- **Camada 1**: Deficiências criptográficas do padrão AAMVA (reconhecidas)
- **Camada 2**: Falhas de validação específicas de implementação (desconsideradas pela CISA)
- **Camada 3**: Alegações de marketing vs. capacidades reais de segurança (não abordadas)
2. **Questões Específicas de Implementação Documentadas**:
- **CWE-20 (Validação de Entrada Incorreta)**: Aceitação de valores fisiologicamente impossíveis
- **CWE-345 (Verificação Insuficiente da Autenticidade dos Dados)**: Sem verificações criptográficas
- **CWE-770 (Alocação de Recursos sem Limites)**: Sem limitação de taxa
- **CWE-841 (Aplicação Incorreta do Fluxo de Trabalho Comportamental)**: Sem detecção de padrões
## Evidência de Validação de Prova de Conceito
### Bypass da Aplicação Governamental Missouri ShowMeID
 Evidência de bypass do Missouri ShowMeID```shell
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png
Impacto: Bypass completo do aplicativo oficial de verificação de identidade do Missouri, demonstrando vulnerabilidades sistêmicas em sistemas de verificação de identidade em nível estadual.
```shell
gpg --verify signatures/veriscan/california/andrew_before.png.asc scan_proof/veriscan/california/andrew_before.png
gpg --verify signatures/veriscan/california/andrew_after.png.asc scan_proof/veriscan/california/andrew_after.png
#### Bypasses de Validação de Licenças do Arizona



```shell
gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
gpg --verify signatures/veriscan/arizona/unanimous_1.png.asc scan_proof/veriscan/arizona/unanimous_1.png
```shell
gpg --verify signatures/veriscan/florida/wendy_synthesized.png.asc scan_proof/veriscan/florida/wendy_synthesized.png
#### Bypass de Validação de Licença da Geórgia

```bash
# Verify Georgia bypass evidence
gpg --verify signatures/veriscan/georgia/hire_me_2.png.asc scan_proof/veriscan/georgia/hire_me_2.png
```shell
gpg --verify signatures/veriscan/new_jersey/wendy_synthesized.png.asc scan_proof/veriscan/new_jersey/wendy_synthesized.png
#### Bypass de Validação de Licença da Carolina do Sul

```shell
gpg --verify signatures/veriscan/south_carolina/slander.png.asc scan_proof/veriscan/south_carolina/slander.png
Evidência de bypass do Texas - demonstra um padrão de vulnerabilidade consistente entre implementações estaduais```shell
gpg --verify signatures/veriscan/texas/slander.png.asc scan_proof/veriscan/texas/slander.png
## Evidências Técnicas e Respostas do Fornecedor
### Vulnerabilidades Documentadas
#### 1. Bypass de Validação Temporal
**Descoberta**: VeriScan aceita datas de nascimento de tempos medievais (ex.: ano 1500)
**Resposta do Fornecedor**: *"Onde você traça o limite, especialmente em apenas um parser"*
**Contraponto Técnico**: Limites fisiológicos humanos fornecem fronteiras claras de validação (máx ~122 anos)
#### 2. Falha na Detecção de Padrões
**Descoberta**: Mesmo número de licença com nomes diferentes aceito repetidamente
**Resposta do Fornecedor**: *"Não saberíamos se o primeiro ou o segundo escaneamento era real"*
**Contraponto Técnico**: A detecção de padrões sinaliza comportamento suspeito independentemente de qual seja autêntico
#### 3. Discrepância de Alegações de Marketing
**Descoberta**: Produto comercializado como fornecendo "verificações de segurança" e "detecção de documentos falsos"
**Resposta do Fornecedor**: *"Usando apenas nossa ferramenta de parsing...você está limitado aos conjuntos de recursos que possui"*
**Contraponto Técnico**: Materiais de marketing afirmam explicitamente capacidades de validação
#### 4. Implicações da Licença Comercial
**Descoberta**: O bypass da CDL (Carteira de Motorista Comercial) representa riscos à segurança pública
**Resposta do Fornecedor**: Não abordada especificamente
**Impacto Técnico**: Potencial de falsificação de credenciais de materiais perigosos/transporte
## CVE-2025-31337: Falha de Validação do IDScan.net
### Produtos Afetados
- **VeriScan** plataforma de validação empresarial
- **VSCloud Enterprise** verificação baseada em nuvem
- **Aplicativos móveis de verificação** usando APIs do IDScan
### Detalhes da Vulnerabilidade
**Principais Problemas Técnicos**:
1. **Falha de Validação Temporal**:
- Aceita datas de nascimento fisiologicamente impossíveis (ex.: ano 1500)
- Nenhuma validação de limite superior para cálculos de idade
- Datas futuras de emissão/expiração passam na validação
2. **Verificação Apenas de Cabeçalho**:
- Valida conformidade com formato AAMVA sobre autenticidade do conteúdo
- Falta verificação de assinatura criptográfica
- Validação de campo estático sem verificações de consistência lógica
3. **Aceitação Estática de IIN**:
- Nenhuma verificação cruzada em tempo real com banco de dados de emissores
- Aceita IINs estaduais válidos (ex.: 636014=CA) com dados sintéticos
- Falta verificação contra registros autoritativos do DMV
## CVE-2025-31336: Vulnerabilidade de Validação de ID do TokenWorks
### Produtos Afetados
- **IDentiFake Plus** terminal de verificação
- **AgeVisor Series** dispositivos de verificação de idade
- **IDVisor Sentry** sistemas de escaneamento de segurança
- **Todas as versões atuais** em toda a linha de produtos
### Detalhes da Vulnerabilidade
**Causa Raiz**:
A validação inadequada de campos de dados temporais e marcadores de subarquivo do código de barras PDF417 permite a geração completa de ID sintética que contorna os sistemas de validação do TokenWorks.
**Vetores de Exploração Técnica**:
1. **Manipulação do Campo de Data de Nascimento**:
- Sistema aceita datas de 1400-2025 sem validação
- Nenhuma verificação de limite fisiológico implementada
- Datas medievais (ex.: anos 1400) passam como legítimas
2. **Falsificação de Offset de Subarquivo**:
- Marcadores estaduais específicos ZC/ZF/ZG falsificados são aceitos
- Offsets calculados contornam a validação de formato
- Falta validação de referência cruzada contra padrões conhecidos
## Vulnerabilidades Sistêmicas nos Padrões de ID da AAMVA
### Análise da Causa Raiz
As vulnerabilidades decorrem de lacunas fundamentais no **Padrão AAMVA DL/ID-2020**:
**Deficiências Críticas do Padrão**:
- **Nenhum requisito de validação criptográfica**: Especificações de assinatura digital ausentes
- **Verificações de intervalo temporal inadequadas**: A seção 4.3.2 não possui requisitos de validação de ano
- **Conformidade de formato priorizada sobre autenticidade dos dados**: Correção de parsing valorizada sobre verificação de conteúdo
### Matriz de Sistemas Afetados
| System Type | Examples | Impact Level | Validation Bypass |
|----------------------|------------------------------|--------------|-------------------|
| Government ID Apps | Missouri ShowMeID v3.0.14 | **Critical** | Complete |
| Enterprise Scanners | TokenWorks IDentiFake Plus | **High** | Temporal/Pattern |
| Consumer Tools | Scannr iOS v4.2.1+ | **High** | Format-based |
| KYC Platforms | IDScan.net VSCloud | **Critical** | Authentication |
## Repository Structure```shell
./
├── Cargo.lock
├── Cargo.toml # Rust project configuration
├── generated_pdf417.png # Example output barcode
├── LICENSE.md # Security Research License
├── README.md # This comprehensive documentation
├── scan_proof/ # Validation evidence and screenshots
│ ├── show_me_id/ # Missouri ShowMeID bypass evidence
│ │ └── img.png
│ └── veriscan/ # VeriScan validation bypasses
│ ├── arizona/ # Arizona license validation tests
│ │ ├── cole_after.png
│ │ ├── cole_before.png
│ │ ├── unanimous_1.png
│ │ └── unanimous.png
│ ├── california/ # California license validation tests
│ │ ├── andrew_before.png
│ │ ├── andrew_after.png
│ │ └── joe_biden.png
│ ├── florida/ # Florida license validation tests
│ │ ├── before.png
│ │ └── wendy_synthesized.png
│ ├── georgia/ # Georgia license validation tests
│ │ ├── hire_me_2.png
│ │ └── lucas_real.png
│ ├── new_jersey/ # New Jersey license validation tests
│ │ ├── ana_real.png
│ │ └── wendy_synthesized.png
│ ├── south_carolina/ # South Carolina license validation tests
│ │ ├── jason_real.png
│ │ └── slander.png
│ └── texas/ # Texas license validation tests
│ └── slander.png
├── signatures/ # PGP signatures for all evidence
│ ├── show_me_id/
│ │ └── img.png.asc
│ └── veriscan/
│ ├── arizona/
│ │ ├── unanimous_1.png.asc
│ │ └── unanimous.png.asc
│ ├── california/
│ │ └── joe_biden.png.asc
│ ├── florida/
│ │ └── wendy_synthesized.png.asc
│ ├── georgia/
│ │ └── hire_me_2.png.asc
│ ├── new_jersey/
│ │ └── wendy_synthesized.png.asc
│ └── south_carolina/
│ └── slander.png.asc
├── vince_coordination/ # CISA VINCE case documentation
│ └── VU396042_thread.pdf # Complete coordination thread
├── scripts/
│ └── barcode_reader.sh # Barcode validation utility
└── src/ # Proof of Concept implementation
├── main.rs # Interactive demonstration program
├── states/ # State-specific implementations
│ ├── california_cdl.rs # California Commercial Driver's License
│ ├── california.rs # California standard license
│ ├── florida.rs # Florida license implementation
│ ├── georgia.rs # Georgia license implementation
│ ├── illinois.rs # Illinois license implementation
│ ├── mod.rs # States module
│ ├── new_jersey.rs # New Jersey license implementation
│ ├── south_carolina.rs # South Carolina license implementation
│ └── texas.rs # Texas license implementation
└── utils/ # Core functionality
├── decoding/ # PDF417 barcode decoding
│ ├── base64_to_str.rs
│ ├── decode.rs
│ ├── errors.rs
│ ├── mod.rs
│ └── tests.rs
└── encoding/ # PDF417 barcode generation
├── encode.rs
└── mod.rs
As vulnerabilidades fundamentais manifestam-se em várias camadas do ecossistema de verificação de identidade:
Problema Técnico: Os sistemas de verificação validam a conformidade com o formato AAMVA sem autenticar o conteúdo dos dados ou a sua origem. Impacto: Credenciais completamente sintéticas podem passar na validação se mantiverem a estrutura adequada do PDF417 e a formatação específica do estado.
Problema Técnico: Os sistemas não verificam se as informações do código de barras correspondem aos registos oficiais das entidades emissoras. Impacto: Permite a criação de credenciais com formatação válida, mas com informações pessoais completamente fabricadas.
Problema Técnico: Ao calcular valores de offset tecnicamente corretos enquanto usam dados sintéticos, credenciais falsificadas contornam a validação de parsing. Impacto: Atacantes sofisticados podem gerar credenciais que passam tanto na verificação de formato quanto nas verificações básicas de consistência.
Problema Técnico: Os sistemas aceitam valores fisiologicamente e logicamente impossíveis (datas de nascimento medievais, datas de emissão futuras). Impacto: Demonstra a ausência fundamental de verificações básicas de sanidade nos fluxos de verificação.
Problema Técnico: Documentos de segurança reforçada, como as Cartas de Condução Comerciais (CDL), são igualmente vulneráveis às mesmas técnicas de exploração. Impacto: Representa riscos significativos para a segurança pública através de potencial falsificação de credenciais de transporte de materiais perigosos.
Esta pesquisa inclui implementações abrangentes para sete estados, demonstrando padrões de vulnerabilidade consistentes em diferentes esquemas de codificação:
california.rs, california_cdl.rs)florida.rs)georgia.rs)illinois.rs)new_jersey.rs)south_carolina.rs)texas.rs)Nota de Implementação: Valores Modificáveis
Ao longo das implementações dos estados, certos valores podem ser modificados sem quebrar a validação:
- Sequências '9': Campos que usam
999999999podem ser modificados com valores arbitrários- Marcadores 'X': Campos que usam
XXXXXpodem ser substituídos por quaisquer caracteres- Campos temporais: Quaisquer datas podem ser modificadas, incluindo valores impossíveis (datas de nascimento medievais, datas de emissão futuras)
- Informações pessoais: Nomes, endereços podem ser completamente fabricados
Esta flexibilidade destaca a falta de validação abrangente de dados nos sistemas afetados.
A implementação fornece padrões de construção (builder) para cada estado:```rust // Example demonstrating comprehensive validation bypass use crate::states::california::CaliforniaLicense;
let license = CaliforniaLicense::builder() .expiration_date("12312030") // Future expiration (accepted) .last_name("RESEARCH") // Synthetic data .first_name("TEMPORAL") .middle_name("BYPASS") .issue_date("07012025") // Current date .birth_date("01011500") // Medieval date (accepted by VeriScan) .sex("1") // Male .eye_color("BLU") // Blue eyes .height("070 IN") // Height in inches .address("123 VALIDATION ST") // Synthetic address .city("TESTTOWN") .state("CA") .zip_code("900010000") .license_number("T3ST1234") // Synthetic license number .country("USA") .weight("150") // Weight in pounds .hair_color("BRO") // Brown hair .sequence("99999") // Research sequence number .issuer_identification_number("636014") // Valid CA IIN .redundant_eye_color("BLU") // AAMVA redundant field .alternative_hair_color("BRO") // AAMVA alternative field .build() .expect("Failed to build California license");
// Generate barcode that bypasses VeriScan validation let barcode_data = license.to_barcode();
### Testes e Validação```bash
# Run comprehensive test suite
cargo test
# Execute specific vulnerability demonstrations
cargo test -- --nocapture test_temporal_validation_bypass
cargo test -- --nocapture test_commercial_license_spoofing
cargo test -- --nocapture test_cross_state_consistency
# Generate and test specific state implementations
cargo test -- --nocapture test_california_license
cargo test -- --nocapture test_texas_license
git clone https://github.com/coleleavitt/AAMVA-PDF417-Vulnerability-Research.git cd AAMVA-PDF417-Vulnerability-Research
cargo build --release
./target/release/id-validation-poc
### Digitalização de Códigos de Barras Gerados
Os códigos de barras gerados serão salvos como arquivos PNG que podem ser apresentados a sistemas de verificação para teste:```bash
# Using the provided script to read a generated barcode (requires zbar tools)
./scripts/barcode_reader.sh generated_pdf417.png
Eye Color Standards:
Hair Color Standards:
To verify the authenticity and integrity of this research:
curl https://keys.openpgp.org/vks/v1/by-fingerprint/2EFAA4791439CF3547A966801ECC2986AF903402 | gpg --import
gpg --verify complete-evidence.tar.gz.asc complete-evidence.tar.gz
gpg --verify signatures/show_me_id/img.png.asc scan_proof/show_me_id/img.png gpg --verify signatures/veriscan/california/joe_biden.png.asc scan_proof/veriscan/california/joe_biden.png gpg --verify signatures/veriscan/arizona/unanimous.png.asc scan_proof/veriscan/arizona/unanimous.png
**PGP Fingerprint**: `2EFA A479 1439 CF35 47A9 6680 1ECC 2986 AF90 3402`
## Metodologia de Pesquisa e Ética
### Abordagem de Divulgação Responsável
Apesar do descarte por parte dos fornecedores e do encerramento do caso pela CISA, esta pesquisa mantém princípios de divulgação responsável:
1. **Período de Coordenação Estendido**: 120+ dias (excedendo o período padrão de 90 dias)
2. **Apenas Dados Sintéticos**: Todas as demonstrações usam dados de pesquisa claramente marcados
3. **Engajamento com Fornecedores**: Discussões técnicas extensas e soluções propostas
4. **Foco em Segurança Pública**: Ênfase em melhorias defensivas em vez de exploração
### Padrões de Validação Técnica
Todas as descobertas foram validadas em relação a:
- **NIST SP 800-63B** diretrizes de verificação de identidade
- **NIST Cybersecurity Framework v1.1** controles de segurança
- **CWE/SANS Top 25** classificações de vulnerabilidades
- **ISO/IEC 29147** padrões de divulgação
## Referências e Padrões
### Padrões Técnicos e Diretrizes
- [AAMVA DL/ID Card Design Standard](https://www.aamva.org/dl-id-standards/) - Especificações oficiais de implementação da AAMVA
- [NIST SP 800-63B Identity Verification Guidelines](https://pages.nist.gov/800-63-3/sp800-63b.html) - Padrões federais de verificação de identidade
- [NIST Cybersecurity Framework v1.1](https://www.nist.gov/cyberframework) - Guia de implementação de cibersegurança
- [CWE/SANS Top 25 Most Dangerous Software Errors](https://cwe.mitre.org/top25/) - Estrutura de classificação de vulnerabilidades
- [ISO/IEC 29147 Vulnerability Disclosure](https://www.iso.org/standard/45170.html) - Padrões internacionais de divulgação
### Referências de Coordenação e Publicação
- [MITRE CVE Program](https://cve.mitre.org/) - Coordenação e publicação de vulnerabilidades
- [CISA Vulnerability Disclosure Policy](https://www.cisa.gov/vulnerability-disclosure-policy) - Estrutura federal de coordenação
## Limitações e Considerações Éticas
### Limitações Técnicas
1. **Ausência de Recursos de Segurança Física**: Códigos de barras gerados carecem de recursos de segurança física (hologramas, RFID, tintas especiais)
2. **Requisitos de Conformidade Legal**: Todas as demonstrações usam dados sintéticos com marcas d'água "APENAS PARA PESQUISA"
3. **Desafios de Coordenação**: Resistência da indústria em abordar vulnerabilidades específicas de implementação
4. **Lacunas no Quadro Regulatório**: Estruturas existentes limitadas para lidar com questões de segurança de validação sistêmica
### Limites da Pesquisa Ética
1. **Uso Exclusivo de Dados Sintéticos**: Nenhuma informação pessoal real usada em qualquer demonstração
2. **Foco em Propósito Educacional**: Pesquisa voltada para melhorar as capacidades de segurança defensiva
3. **Conformidade com Divulgação Responsável**: Períodos de coordenação estendidos e engajamento colaborativo com fornecedores
4. **Prioridade de Segurança Pública**: Ênfase em melhorias protetivas em vez de capacitação para exploração
## Direções Futuras de Pesquisa
### Melhorias Técnicas Necessárias
1. **Validação Criptográfica**: Implementação de verificação de assinatura digital
2. **Analíticas Comportamentais**: Detecção de padrões para comportamento de varredura suspeito
3. **Integração com Banco de Dados**: Referência cruzada em tempo real com autoridades emissoras
4. **Validação Multifator**: Combinação de métodos de verificação física e digital
### Melhorias em Políticas e Coordenação
1. **Classificação de Vulnerabilidades**: Melhores estruturas para questões padrão vs. implementação
2. **Responsabilidade da Indústria**: Modelos de responsabilidade mais claros para alegações de segurança
3. **Integração de Segurança Pública**: Consideração aprimorada do impacto no mundo real
4. **Coordenação Internacional**: Padrões transfronteiriços de verificação de identidade
## Divulgação Responsável e Interesse Público
Esta pesquisa é publicada no interesse público após extensos esforços de coordenação. Fatores da decisão de publicação:
1. **Compromisso de Coordenação Estendida**: 120+ dias de engajamento de boa-fé com fornecedores e órgãos reguladores
2. **Avaliação de Risco de Segurança Pública**: Capacidades de falsificação de licenças comerciais representam riscos significativos à segurança de transporte
3. **Validação de Mérito Técnico**: Vulnerabilidades documentadas específicas de implementação que exigem atenção da indústria
4. **Provisão de Valor Educacional**: A pesquisa melhora a conscientização sobre segurança e o desenvolvimento de capacidades defensivas
### Engajamento Contínuo com Fornecedores
Apesar de desacordos de coordenação, o pesquisador permanece disponível para:
- Assistência na melhoria da implementação técnica
- Apoio e colaboração no aprimoramento do padrão AAMVA
- Desenvolvimento de medidas de segurança defensiva
- Fornecimento de análise técnica adicional conforme necessário
## Contato e Coordenação
### Informações de Contato da Pesquisa
- **Email Principal**: [email protected] (PGP criptografia preferida)
- **Perfil GitHub**: [github.com/coleleavitt](https://github.com/coleleavitt)
- **LinkedIn**: [linkedin.com/in/coleleavitt](https://linkedin.com/in/coleleavitt)
### Canais de Coordenação Contínuos
- **Programa MITRE CVE**: [email protected]
- **Divulgação de Vulnerabilidades CISA**: [email protected]
- **Referência de Caso VINCE**: VU#396042 (encerrado, mas documentação disponível)
## Licença e Estrutura Legal
Esta pesquisa é fornecida sob uma Licença Abrangente de Pesquisa de Segurança. Veja [LICENSE.md](https://github.com/coleleavitt/aamva-pdf417-vulnerability-research/blob/HEAD/LICENSE.md) para termos e condições completos.
**Objetivo da Pesquisa**: Esta pesquisa foi conduzida com o objetivo de melhorar a segurança em todo o ecossistema de verificação de identidade. Embora os esforços de coordenação tenham encontrado desafios significativos, as descobertas técnicas permanecem válidas e exigem atenção da indústria para proteger a segurança pública e os interesses de segurança nacional.
**Conformidade Legal**: Todas as atividades de pesquisa cumprem as leis aplicáveis, incluindo o Computer Fraud and Abuse Act (CFAA), o Digital Millennium Copyright Act (DMCA) e os regulamentos estaduais e federais relevantes sobre documentos de identidade. Nenhuma informação pessoal real foi usada, e todas as demonstrações empregam dados de pesquisa sintética claramente marcados.
**Nota**: Esta pesquisa foi conduzida com o objetivo de melhorar a segurança em todo o ecossistema de verificação de identidade. Embora os esforços de coordenação tenham encontrado desafios, as descobertas técnicas permanecem válidas e exigem atenção da indústria para proteger a segurança pública e os interesses de segurança nacional.