SecureCivic
SecureCivic — это создаваемая гражданами платформа верификации личности с открытым исходным кодом, призванная помочь Управлению социального обеспечения (SSA) внедрить современную систему верификации, в которой приватность является приоритетом. Она устраняет зависимость от частных брокеров данных и посредников, обеспечивая безопасную верификацию личности в реальном времени с сильной криптографической защитой, обнаружением мошенничества и контролируемыми гражданами инструментами безопасности идентичности.
SecureCivic разработана так, чтобы быть полностью прозрачной, проверяемой и непрерывно улучшаемой через сотрудничество в рамках открытого исходного кода под лицензией AGPL-3.0+.
Видение
Создать общедоступный уровень цифрового доверия, на котором верификация личности:
- Принадлежит общественности
- Контролируется гражданами
- Защищена современной криптографией
- Не зависит от частных брокеров данных
- Прозрачна и проверяема благодаря разработке с открытым исходным кодом
Основная концепция
SecureCivic обеспечивает:
- Верификацию личности в реальном времени непосредственно через системы SSA
- Токенизированную защиту идентичности (без раскрытия «сырых» номеров SSN)
- Контролируемые гражданами блокировки идентичности и оповещения о мошенничестве
- Безопасный доступ для организаций: банков, кредитных союзов, финтех-компаний и страховщиков
- Пути верификации с нулевым разглашением и сохранением приватности
Полный список функций
1. Базовая система верификации личности
- API верификации личности в реальном времени
- Входные данные: SSN (токенизированный), имя, дата рождения или эквивалентные идентификаторы
- Выходные данные:
- Совпадение / Отсутствие совпадения
- Опциональная оценка уверенности
- Stateless-дизайн верификации (без постоянного хранения запросов на проверку)
- Шлюз верификации с высокой пропускной способностью для национального масштаба
2. Уровень безопасного токена идентичности (SIT)
- Преобразует номера SSN в безопасные криптографические токены
- Модель на основе HMAC или SHA-256 + соль, контролируемая SSA
- Предотвращает раскрытие «сырых» номеров SSN в любой части системы
- Поддерживает ротацию и отзыв токенов
- Защита от атак повторного воспроизведения (replay)
3. Панель управления идентичностью для граждан
- Просмотр всех попыток верификации личности
- Мониторинг активности в реальном времени
- Управление доверенными устройствами
- Управление заморозкой/разморозкой идентичности
- Система утверждения верификации на основе оценки риска
4. Система заморозки идентичности
- Полная блокировка идентичности
- Временные окна разблокировки
- Белый список доверенных организаций
- Аварийный режим блокировки для сценариев компрометации идентичности
5. Система оповещений о мошенничестве
- Оповещения об обнаружении мошенничества в реальном времени
- Многоканальные уведомления:
- SMS
- Email
- Push-уведомления
- Классификация по степени серьёзности:
- Низкая (информационная)
- Средняя (подозрительная активность)
- Высокая (риск компрометации идентичности)
6. Шлюз верификации для организаций
- Безопасный API-доступ для:
- Банков
- Кредитных союзов
- Финтех-компаний
- Страховых компаний
- Аутентификация OAuth 2.1 / OpenID Connect
- Принудительное использование взаимного TLS (mTLS)
- Ограничение частоты запросов и защита от злоупотреблений
- Журналы аудита на уровне организаций
7. Архитектура приватности и безопасности
- Модель верификации с нулевым хранением данных
- Сквозное шифрование (TLS 1.3)
- Полезные нагрузки, зашифрованные с помощью AES-256-GCM
- Цифровые подписи Ed25519
- Минимальное раскрытие метаданных
8. Система зашифрованного журналирования аудита
- Неизменяемые журналы аудита (append-only)
- Зашифрованные ключами, контролируемыми SSA
- Доступная гражданам история верификаций
- Обнаружение вмешательства с помощью хеширования или деревьев Меркла
9. Модуль обнаружения мошенничества
Модуль на основе правил (MVP)
- Обнаружение мошенничества на основе скорости (velocity)
- Обнаружение аномалий по геолокации
- Оценка репутации организаций
- Обнаружение первого доступа
- Пометка подозрительных паттернов
Обнаружение на основе ИИ (расширенное)
- Обнаружение аномалий с помощью машинного обучения (PyTorch / TensorFlow)
- Поведенческая биометрия (fingerprinting)
- Графовые модели обнаружения мошенничества
- Межорганизационная оценка риска идентичности
10. Открытая экосистема SDK
- JavaScript SDK
- Python SDK
- Java SDK
- Go SDK
Возможности SDK:
- Запросы на верификацию личности
- Обработка вебхуков
- Управление аутентификацией
- Обработка ответов в реальном времени
11. Система вебхуков и событий
- Обратные вызовы верификации в реальном времени
- Потоковая передача событий оповещений о мошенничестве
- Уведомления о событиях для организаций
- Безопасная доставка подписанных полезных нагрузок
12. Система плагинов для организаций
- Пользовательские правила соответствия требованиям (compliance)
- Расширения внутренней оценки риска
- Конфигурируемые хуки политики верификации
- Модульная поддержка интеграций
13. Уровень адаптеров для SSA / государственных органов
- Абстрактный слой для интеграции с SSA
- Мост совместимости с легаси-системами
- Безопасная трансляция между современными API и государственными системами
- Обработка запросов с сохранением аудита
14. Система доказательств с нулевым разглашением (расширенная)
- Верификация личности без раскрытия SSN или даты рождения
- Путь интеграции zk-SNARK / zk-STARK
- Доказательства аутентификации, сохраняющие приватность
- Возможности выборочного раскрытия
15. Поддержка децентрализованных идентификаторов (DID)
- Совместимость с W3C DID
- Опциональная интеграция Hyperledger Indy / Aries
- Кроссплатформенная переносимость идентичности
- Расширения самоуправляемой идентичности
16. Многоуровневая система аутентификации
- OAuth 2.1 / OpenID Connect
- Поддержка FIDO2 / WebAuthn
- Поддержка аппаратных ключей безопасности
- Опциональная биометрическая аутентификация (под контролем пользователя)
17. Уровень прозрачности и проверяемости
- Архитектура общественного доверия
- Открытые спецификации API (OpenAPI / GraphQL)
- Доступные гражданам журналы аудита
- Публичная система приёма сообщений об уязвимостях
18. DevOps и инфраструктура
- Контейнеризация Docker
- Оркестрация Kubernetes
- CI/CD-конвейеры GitLab
- Автоматическое сканирование безопасности (SAST, сканирование зависимостей, сканирование контейнеров)
- Мониторинг Prometheus + Grafana
- Трассировка OpenTelemetry
Структура репозитория
- core-api
- auth-service
- fraud-engine
- citizen-portal
- institution-sdk
- ssa-adapter
- zkp-module
- audit-log-system
- docs
- infra/kubernetes
- infra/docker
- security/threat-model
Specification Branding License (SBL)
Стандартная
- Полностью соответствует требованиям AGPL-3.0+
- Обязательный copyleft для сетевых развёртываний
- Требуемая атрибуция:
Опциональная
- Specification Branding License (SBL)
Требования к лицензии и уведомлениям
SecureCivic выпущена под лицензией GNU Affero General Public License v3.0 или позднее (AGPL-3.0+).
Внося вклад в этот проект, вы соглашаетесь, что ваш вклад также будет выпущен под этой лицензией.
Обратите внимание на следующее:
- Все вклады должны соответствовать условиям AGPL-3.0+.
- В соответствии с Разделом 7 лицензии все редистрибуции, форки и производные работы должны сохранять атрибуцию:
Roxanne Ardary и roxanneardary.com.
- Спецификации SecureCivic можно свободно использовать с указанием авторства. Лицензия Specification Branding License может быть согласована по запросу.
- Файл notice.md проекта отслеживает требования к атрибуции и подтверждения участников. Любые обновления, добавляющие или изменяющие участников, также должны обновлять
notice.md.
- При отправке pull request убедитесь, что все новые файлы содержат надлежащую атрибуцию там, где это применимо.
- Сетевые версии этого программного обеспечения также должны полностью соответствовать AGPL-3.0+, включая раскрытие модификаций исходного кода, когда это применимо в соответствии с лицензией.
Полные юридические детали см. в лицензии AGPL-3.0+ и файле notice.md.
Заключительное видение
SecureCivic разработана так, чтобы превратиться в национальную инфраструктуру доверия к идентичности, которая:
- Создаётся гражданами
- Имеет открытый исходный код
- Сохраняет приватность
- Устойчива к мошенничеству
- Прозрачна по своей конструкции
Она стремится модернизировать верификацию личности, устраняя зависимость от частных брокеров данных и возвращая контроль над системами идентичности общественности.
Open Arsenal Hub
https://gitlab.com/Roxanne_Ardary/open-arsenal-specs