SecureCivic
O SecureCivic é uma plataforma de verificação de identidade de código aberto, construída por cidadãos, concebida para permitir que a Administração da Segurança Social (SSA) adote um sistema de verificação moderno e centrado na privacidade. Remove a dependência de corretores privados de dados e intermediários, ao permitir a verificação segura de identidade em tempo real com fortes proteções criptográficas, deteção de fraude e ferramentas de segurança de identidade controladas pelo cidadão.
O SecureCivic foi concebido para ser totalmente transparente, auditável e continuamente melhorado através da colaboração de código aberto sob a licença AGPL-3.0+.
Visão
Criar uma camada pública de confiança digital onde a verificação de identidade seja:
- Propriedade do público
- Controlada pelos cidadãos
- Protegida por criptografia moderna
- Livre de dependência de corretores privados de dados
- Transparente e auditável através do desenvolvimento de código aberto
Conceito Central
O SecureCivic permite:
- Verificação de identidade em tempo real diretamente através dos sistemas da SSA
- Proteção de identidade por tokenização (sem exposição de SSNs em bruto)
- Bloqueios de identidade e alertas de fraude controlados pelo cidadão
- Acesso institucional seguro para bancos, cooperativas de crédito, fintechs e seguradoras
- Caminhos de verificação de conhecimento zero e preservadores de privacidade
Lista Completa de Funcionalidades
1. Sistema Central de Verificação de Identidade
- API de verificação de identidade em tempo real
- Entradas: SSN (tokenizado), nome, data de nascimento ou identificadores equivalentes
- Saídas:
- Correspondência / Sem correspondência
- Pontuação de confiança opcional
- Conceção de verificação sem estado (sem armazenamento persistente de consultas de identidade)
- Portal de verificação de alto débito para escala nacional
2. Camada de Token Seguro de Identidade (SIT)
- Converte SSNs em tokens criptográficos seguros
- Modelo baseado em HMAC ou SHA-256 + sal controlado pela SSA
- Impede a exposição de SSN em bruto em qualquer parte do sistema
- Suporta rotação e revogação de tokens
- Prevenção de ataques de repetição
3. Painel de Identidade do Cidadão
- Visualizar todas as tentativas de verificação de identidade
- Monitorização de atividade em tempo real
- Gestão de dispositivos de confiança
- Controlos de congelamento/descongelamento de identidade
- Sistema de aprovação de verificação baseado em risco
4. Sistema de Congelamento de Identidade
- Capacidade de bloqueio total de identidade
- Janelas de desbloqueio temporário
- Lista de permissões de instituições de confiança
- Modo de bloqueio de emergência para cenários de identidade comprometida
5. Sistema de Alertas de Fraude
- Alertas de deteção de fraude em tempo real
- Notificações multicanal:
- SMS
- Email
- Notificações push
- Classificação por gravidade:
- Baixa (informativa)
- Média (atividade suspeita)
- Alta (risco de comprometimento de identidade)
6. Portal de Verificação para Instituições
- Acesso seguro à API para:
- Bancos
- Cooperativas de crédito
- Empresas fintech
- Seguradoras
- Autenticação OAuth 2.1 / OpenID Connect
- Aplicação de TLS mútuo (mTLS)
- Limitação de taxa e prevenção de abuso
- Registos de auditoria a nível institucional
7. Arquitetura de Privacidade e Segurança
- Modelo de verificação com retenção zero de dados
- Criptografia de ponta a ponta (TLS 1.3)
- Payloads encriptados com AES-256-GCM
- Assinaturas digitais Ed25519
- Conceção de exposição mínima de metadados
8. Sistema de Registo de Auditoria Encriptado
- Registos de auditoria imutáveis e somente de anexação
- Encriptados com chaves controladas pela SSA
- Histórico de verificação acessível ao cidadão
- Deteção de adulteração através de hash ou árvores de Merkle
9. Motor de Deteção de Fraude
Motor Baseado em Regras (MVP)
- Deteção de fraude por velocidade
- Deteção de anomalias geográficas
- Pontuação de reputação institucional
- Deteção de primeiro acesso
- Sinalização de padrões suspeitos
Deteção Baseada em IA (Avançada)
- Deteção de anomalias com aprendizagem automática (PyTorch / TensorFlow)
- Impressão digital comportamental
- Modelos de deteção de fraude baseados em grafos
- Pontuação de risco de identidade entre instituições
10. Ecossistema Aberto de SDKs
- SDK JavaScript
- SDK Python
- SDK Java
- SDK Go
Funcionalidades dos SDKs:
- Pedidos de verificação de identidade
- Tratamento de webhooks
- Gestão de autenticação
- Processamento de respostas em tempo real
11. Sistema de Webhooks e Eventos
- Callbacks de verificação em tempo real
- Transmissão de eventos de alerta de fraude
- Notificações de eventos para instituições
- Entrega de payloads assinados de forma segura
12. Sistema de Plugins Institucionais
- Regras de conformidade personalizadas
- Extensões internas de pontuação de risco
- Ganchos de configuração de políticas de verificação
- Suporte a integração modular
13. Camada Adaptadora para SSA / Governo
- Camada de abstração para integração com a SSA
- Ponte de compatibilidade com sistemas legados
- Tradução segura entre APIs modernas e sistemas governamentais
- Tratamento de pedidos seguro para auditoria
14. Sistema de Prova de Conhecimento Zero (Avançado)
- Verificação de identidade sem expor SSN ou data de nascimento
- Caminho de integração zk-SNARK / zk-STARK
- Provas de autenticação preservadoras de privacidade
- Capacidades de divulgação seletiva
15. Suporte a Identidade Descentralizada (DID)
- Compatibilidade com W3C DID
- Integração com Hyperledger Indy / Aries (opcional)
- Portabilidade de identidade entre plataformas
- Extensões de identidade autossuficiente
16. Sistema de Autenticação Multicamada
- OAuth 2.1 / OpenID Connect
- Suporte a FIDO2 / WebAuthn
- Suporte a chaves de segurança físicas
- Autenticação biométrica opcional (controlada pelo utilizador)
17. Camada de Transparência e Auditabilidade
- Arquitetura de confiança pública
- Especificações de API abertas (OpenAPI / GraphQL)
- Registos de auditoria acessíveis ao cidadão
- Estrutura pública de reporte de vulnerabilidades
18. DevOps e Infraestrutura
- Contentorização Docker
- Orquestração Kubernetes
- Pipelines CI/CD GitLab
- Verificação automatizada de segurança (SAST, verificação de dependências, verificação de contentores)
- Monitorização Prometheus + Grafana
- Rastreamento OpenTelemetry
Estrutura do Repositório
- core-api
- auth-service
- fraud-engine
- citizen-portal
- institution-sdk
- ssa-adapter
- zkp-module
- audit-log-system
- docs
- infra/kubernetes
- infra/docker
- security/threat-model
Licença de Marca de Especificação (SBL)
Padrão
- Sistema totalmente em conformidade com AGPL-3.0+
- Copyleft aplicado a implementações em rede
- Atribuição obrigatória:
Opcional
- Licença de Marca de Especificação (SBL)
Requisitos de Licença e Avisos
O SecureCivic é lançado sob a GNU Affero General Public License v3.0 ou posterior (AGPL-3.0+).
Ao contribuir para este projeto, concorda que as suas contribuições também serão lançadas sob esta licença.
Tenha em atenção o seguinte:
- Todas as contribuições devem estar em conformidade com os termos da AGPL-3.0+.
- De acordo com a Secção 7 da licença, todas as redistribuições, forks e obras derivadas devem preservar a atribuição a:
Roxanne Ardary e roxanneardary.com.
- As especificações do SecureCivic são de utilização livre com atribuição. Uma Licença de Marca de Especificação pode ser negociada mediante pedido.
- O ficheiro notice.md do projeto acompanha os requisitos de atribuição e os reconhecimentos de contribuidores. Quaisquer atualizações que adicionem ou modifiquem contribuidores devem também atualizar
notice.md.
- Ao submeter um pull request, garanta que todos os novos ficheiros mantêm a atribuição adequada quando aplicável.
- As versões do software implementadas em rede devem também permanecer totalmente em conformidade com a AGPL-3.0+, incluindo a exposição das modificações do código-fonte quando aplicável ao abrigo da licença.
Para detalhes legais completos, consulte a licença AGPL-3.0+ e o ficheiro notice.md.
Visão Final
O SecureCivic foi concebido para evoluir numa infraestrutura de confiança de identidade à escala nacional que seja:
- Construída por cidadãos
- Código aberto
- Preservadora de privacidade
- Resistente a fraude
- Transparente por conceção
O objetivo é modernizar a verificação de identidade, eliminando a dependência de corretores privados de dados e devolvendo ao público o controlo dos sistemas de identidade.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs