本仓库对数字身份验证系统进行安全审计,通过白皮书和技术性POC识别漏洞,并提供去中心化、保护隐私的解决方案。
随着《父母决定法案》(H.R.8250)和加利福尼亚州《数字年龄保障法案》(议会第1043号法案)等法律在立法机构中推进,隐私、匿名性和数据安全正充斥着系统性威胁,以及带有未经检验攻击面的新安全架构。如果这些立法获得通过,它们将几乎字面意义上地强制要求为坚定的攻击者制造蜜罐,因为任何希望使用计算机的人都必须提供敏感信息(例如政府签发的身份证件)。这不仅危及这些法律声称要保护的未成年人本身,还提供了一个非常明确的攻击面:攻破存储这些数字身份证件的数据库,你就能一下子窃取上千个新身份。
强制蜜罐项目旨在证明侵入式身份验证并非唯一解决方案。为此,它将发布数字身份验证系统的审计报告、相关立场文件、概念验证以及原型应用程序,这些内容在识别漏洞的同时,也提供去中心化、保护隐私的解决方案。该项目旨在展示 Linux D-Bus(加利福尼亚州《数字年龄保障法案》的核心组成部分)中的漏洞,并已于 2026 年 5 月 6 日被认定为“完成”。随着近期《SCREEN 法案》的提出,更专门的研究很可能随之展开。
本项目分为三个阶段:
dbus 消息并根据用户输入返回响应,以及一个充当应用程序、查询 dbus 以“验证”用户年龄的脚本。dbus 脚本和/或响应设置密码保护,从而实现本地、经家长授权的验证。本项目包含的所有代码仅在研究人员自有硬件上的虚拟化环境中进行测试,且纯粹出于教育目的。项目创建过程中使用的所有信息均来自公开可获取的来源。研究人员及所有相关项目明确秉持善意和真诚的教育意愿开展活动。研究人员不纵容未经明确许可对任何系统进行未授权访问、修改或一般性篡改。