Вчора був офіційно запущений проект шифрування Worldcoin, співзасновником якого є засновник OpenAI Сем Альтман. Це проект системи зашифрованої ідентифікації, який генерує та перевіряє ідентифікатор World ID (ідентифікацію) для користувачів шляхом сканування райдужної оболонки очей користувача за допомогою сканера очей Orb.
Того ж дня Ethereum LianVin опублікував статтю «Що я думаю про біометричне підтвердження особистості?», пояснюючи свої погляди на Worldcoin та підтвердження особи людини. Дослідницький інститут Baize склав наступне:
Люди в спільноті Ethereum намагалися створити децентралізовані рішення для The Proof of Humanity, яка завжди була однією з найскладніших, але цінних проблем. Ідентифікатор людини — це обмежена форма ідентифікації в реальному світі, яка дозволяє реальній особі контролювати зареєстрований обліковий запис, в ідеалі, не розкриваючи реальну особу, яка стоїть за ним.
Криптоспільнота докладала багато зусиль, щоб спробувати вирішити цю проблему раніше: BrightID, Idena та Circles є типовими прикладами. Деякі з них мають власні програми (зазвичай токени UBI), а деякі знайшли обхідні шляхи в Gitcoin Passport, щоб перевірити, які облікові записи дійсні для вторинного голосування. Технології з нульовим знанням, такі як Sismo, додають конфіденційності багатьом подібним рішенням.
Лише нещодавно ми побачили зростання більшого та амбітнішого проекту людської ідентичності: Worldcoin.
Worldcoin був заснований Семом Альтманом, який раніше був відомий як генеральний директор OpenAI. Ідея, що лежить в основі проекту, проста: штучний інтелект (ШІ) створить багато багатства для людства, але він також може вбити багато робочих місць людей, тому що ШІ з часом розвинеться до такого рівня, що буде майже неможливо визначити, хто це людина, а не робот. Отже, нам потрібно заповнити цю діру:
(1) Створити дуже хорошу систему ідентифікації людини, щоб люди могли довести, що вони насправді справжні люди;
(2) Надайте UBI кожному. Унікальність Worldcoin полягає в тому, що вона ґрунтується на дуже складній біометричній технології, яка відома як
Спеціалізоване обладнання "Orb" сканує райдужну оболонку кожного користувача.

Мета Worldcoin полягає в тому, щоб виробляти велику кількість цих «сфер» і широко розповсюджувати їх по всьому світу, розміщуючи їх у громадських місцях, щоб кожен міг легко отримати свій власний ідентифікатор — World ID.
До честі Worldcoin також прагне розвитку децентралізації. Це означає децентралізацію технології: використання OP Stack, щоб стати L2 Ethereum, і використання ZK-SNARK та інших технологій шифрування для захисту конфіденційності користувачів, а також включає децентралізоване управління самою системою. Worldcoin критикували за проблеми конфіденційності та безпеки Orb, проблеми з дизайном його токена та етичність деяких рішень, які зробила компанія. Фактично, сам проект Worldcoin все ще знаходиться на стадії перегляду та розробки. Проте дехто висловив більш фундаментальне занепокоєння щодо того, чи отримають широке визнання біометричні дані — не лише біометрія сканування очей Worldcoin, але й простіші завантаження відео та перевірки обличчя, які використовуються в Proof of Humanity та Idena?
Критик цих проектів, звичайно, не бракує, оскільки ризики включають неминучі порушення конфіденційності, подальше зниження здатності людей анонімно переглядати Інтернет, примус з боку авторитарних урядів і те, як підтримувати безпеку під час децентралізації.

У цій статті ми обговоримо ці проблеми та наведемо деякі аргументи, які допоможуть вам вирішити, чи є гарною ідеєю сканування райдужних оболонок за допомогою «сферичного» інструменту Worldcoin? І які є альтернативи відмови від розробки доказів ідентифікації людини?
Що таке система ідентифікації людини і чому вона важлива?
Найпростіший спосіб визначити систему підтвердження ідентичності — це створити список відкритих ключів, і система гарантує, що кожен ключ контролюється унікальною особою. Іншими словами, якщо ви людина, ви можете додати один ключ до списку, але ви не можете додати два ключі, а якщо ви робот, ви не можете додати жодного ключа до списку.
Ідентифікація людини є цінною, оскільки вона вирішує проблеми захисту від спаму та централізації влади, з якими стикається багато людей, таким чином, щоб уникнути покладення на централізовані повноваження та відкрити якомога менше інформації. Якщо перевірку особистості людини не розглянути, децентралізоване управління (включно з «мікроуправлінням», таким як голосування в публікаціях у соціальних мережах) стане легше контролюватись дуже заможними суб’єктами, включаючи ворожі уряди. Багато служб можуть захистити від атак типу «відмова в обслуговуванні», лише встановивши ціну за доступ, і іноді ціна, яка є достатньо високою, щоб виключити зловмисників, також є занадто високою для багатьох законних користувачів з низьким рівнем доходу.
Багато основних програм у світі сьогодні вирішують цю проблему за допомогою державних систем ідентифікації, таких як ідентифікаційні картки та паспорти. Це справді вирішує проблему, але приносить величезну та неприйнятну жертву конфіденційності та може стати предметом незначних атак з боку самого уряду.

У багатьох проектах ідентифікації людини – не лише у Worldcoin, а й у «флагманських програмах», таких як Circles, є вбудований код «токена, доступного кожному» (також відомий як «токени UBI»). Кожен зареєстрований у системі користувач отримує певну фіксовану кількість токенів щодня (або щогодини чи щотижня). Існує багато інших програм, зокрема:
- Механізм розповсюдження токенів
- Продаж токенів або NFT з кращими умовами для менш заможних користувачів
- Голосуйте в DAO
- Як ініціалізувати графічну систему репутації
- Вторинне голосування (виплата коштів та уваги)
- Захист від атак ботів/сибіл у соціальних мережах
- Альтернатива CAPTCHA для запобігання DoS-атак
У багатьох із цих випадків спільною темою є створення відкритих і демократичних механізмів, які уникають централізованого контролю операторів проекту та домінування його найбагатших користувачів. Останнє є особливо важливим у децентралізованому управлінні.
У подібних ситуаціях існуючі сьогодні рішення покладаються на:
(1) Дуже непрозорі алгоритми ШІ, які здійснюють непомітну дискримінацію користувачів, які не подобаються оператору
(2) Централізована ідентифікація, а саме «KYC».
Таким чином, ефективне рішення для перевірки ідентифікації було б кращим варіантом для досягнення властивостей безпеки, необхідних цим програмам, не потрапляючи на пастки існуючих централізованих підходів.
Якими були перші спроби ідентифікації людини?
Існує дві основні форми ідентифікації людини: соціальні графи та біометрія.
Доказ ідентичності людини на основі соціальних графів спирається на певну форму доказу: якщо Аліса, Боб, Чарлі та Девід — перевірені люди, і всі вони кажуть, що Емілі — перевірена людина, тоді Емілі, ймовірно, також перевірена людина.
Це виправдання часто підкріплюється заохоченнями: якщо Аліса каже, що Емілі реальна людина, але виявляється, що це не так, то і Аліса, і Емілі можуть бути покарані.
Біометрична ідентифікація людини передбачає перевірку деяких фізичних або поведінкових характеристик Емілі, які відрізняють людей від роботів (і окремих людей один від одного).
Більшість проектів використовують поєднання цих двох технологій.
Чотири системи, які я згадав на початку цієї статті, приблизно такі:
(1) Доказ людяності: ви завантажуєте власне відео та вносите депозит. Щоб отримати схвалення, існуючі користувачі повинні поручитися за вас, а інші претенденти будуть кидати вам виклик протягом певного періоду часу. Якщо є претендент, децентралізований суд Kleros перевірить, чи ваше відео є автентичним; якщо ні, депозит буде втрачено, а претендент отримає винагороду.
(2) BrightID: ви приєднуєтеся до «групи перевірки» відеодзвінка з іншими користувачами, і кожен перевіряє один одного. З Bitu ви можете отримати вищий рівень перевірки, якщо за вас поручиться достатня кількість інших підтверджених користувачів Bitu.
(3) Idena: Ви повинні грати в гру CAPTCHA в певний момент часу (щоб запобігти участі людей більше одного разу, частина гри CAPTCHA передбачає створення та перевірку CAPTCHA, яка буде використовуватися для перевірки інших).
(4) Circle: Існуючі користувачі Circle повинні поручитися за вас. Кола унікальні тим, що вони не намагаються створити «глобальний ідентифікатор, який можна перевірити», а створюють графік довіри, де надійність когось можна перевірити лише з вашої власної позиції в цьому графіку.
Як працює Worldcoin?
Кожен користувач Worldcoin повинен встановити на свій телефон програму, яка генерує приватні та відкриті ключі, як гаманець Ethereum. Потім вони повинні вийти в режим офлайн і особисто знайти «Кулю», яку можна перевірити. Користувачі дивляться в камеру Orb, показуючи Orb QR-код, згенерований їхнім додатком Worldcoin, який містить їхній відкритий ключ. Orb сканує очі користувача та використовує складне апаратне сканування та класифікатори машинного навчання, щоб перевірити:
(1) Чи є користувач реальною людиною; (2) Райдужка ока користувача не збігається з райдужною оболонкою будь-якого іншого користувача, який раніше користувався системою.
Якщо обидва сканування пройшли успішно, Orb підпише повідомлення про затвердження приватного хешу сканування райдужної оболонки ока користувача. Хеші завантажуються в базу даних — наразі це централізований сервер, який планується замінити децентралізованою системою в ланцюжку, як тільки буде визначено, що механізм хешування працює. Система не зберігає повне сканування райдужної оболонки, вона зберігає лише хеші, які використовуються для перевірки унікальності. З цього моменту користувач має "World ID".
Власники World ID можуть довести, що вони є унікальною людиною, згенерувавши ZK-SNARK, щоб підтвердити, що вони володіють закритим ключем, який відповідає відкритому ключу в базі даних, не розкриваючи, який ключ вони мають. Отже, навіть якщо хтось повторно відсканує ваші райдужні оболонки, вони не зможуть побачити жодних дій, які ви виконали.
Які основні проблеми зі створенням Worldcoin?
Людей в основному хвилюють чотири ризики:
(1) Конфіденційність
Реєстр сканів райдужної оболонки може виявити інформацію. Принаймні, якщо хтось інший сканує вашу райдужну оболонку очей, він зможе порівняти це з базою даних, щоб визначити, чи є у вас World ID. Сканування райдужної оболонки може виявити більше.
(2) Доступність
Якщо немає достатньої кількості куль, щоб кожен у світі міг легко їх знайти, World ID не буде надійно доступним.
(3) Централізація
Orb є апаратним пристроєм, і ми не можемо перевірити, чи він правильно сконструйований і чи не має бекдорів. Отже, навіть якби рівень програмного забезпечення був досконалим і повністю децентралізованим, Worldcoin Foundation все одно мав би можливість вставляти в систему бекдор, дозволяючи створювати стільки фальшивих ідентифікаторів людей, скільки забажає.
(4) Безпека
Телефони користувачів можуть бути зламані, користувачів можуть змусити сканувати власні райдужні оболонки, пред’являючи відкритий ключ, що належить комусь іншому, і можна надрукувати 3D-макет і відсканувати свою райдужну оболонку, щоб отримати World ID.
Важливо розрізняти:
(1) Особливі проблеми вибору Worldcoin;
(2) Проблеми, неминучі в будь-якій біометричній системі ідентифікації людини;
(3) Проблеми, які існуватимуть у будь-якій системі ідентифікації людини. Наприклад, зареєструватися в Proof of Humanity означає показати своє обличчя в Інтернеті.
Навіть приєднання до «підтверджувальної групи» BrightID повністю не змінить цього, оскільки ваша особистість все одно буде доступна для багатьох інших людей. Приєднавшись до кіл, ваш соціальний графік стане доступним для всіх.
Worldcoin набагато краще захищає конфіденційність, ніж обидва.
Worldcoin, з іншого боку, покладається на спеціалізоване обладнання, що ставить питання про те, чи можна повністю довіряти виробникам Orb. Цього немає в Proof of Humanity, BrightID або Circles. Можна навіть припустити, що в майбутньому, в майбутньому, хтось може створити спеціальне апаратне рішення, відмінне від Worldcoin, яке матиме інші компроміси.
Як система ідентифікації людини на основі біометричних даних вирішує проблеми конфіденційності?
Найбільш очевидним і найбільшим потенційним порушенням конфіденційності будь-якої системи ідентифікації людини є прив’язування дій кожної людини до її реальної особистості. Цей вид витоку даних є дуже великим і, можна сказати, неприйнятно великим. Але, на щастя, це легко вирішити за допомогою методів підтвердження з нульовим знанням.
Замість підпису безпосередньо за допомогою приватного ключа, відповідний відкритий ключ якого знаходиться в базі даних, користувачі можуть створити ZK-SNARK, який підтверджує, що вони володіють приватним ключем, що відповідає певному відкритому ключу в базі даних, не розкриваючи, який саме ключ вони мають прямого підписання закритим ключем, що відповідає відкритому ключу в базі даних. Це можна зробити за допомогою таких інструментів, як Sismo, тоді як Worldcoin має власну вбудовану реалізацію. Тут варто похвалити Worldcoin за те, що він є «криптографічною» системою перевірки ідентифікації людини: вони насправді дбають про фундаментальний крок ZK-SNARK, щоб забезпечити анонімізацію, якої немає майже в усіх централізованих рішеннях ідентифікації.
Існування публічного реєстру біометричних даних є більш тонким порушенням конфіденційності. У випадку з Proof of Humanity це централізує величезну кількість даних: ви отримуєте відео кожного учасника Proof of Humanity, що дає зрозуміти будь-кому у світі, хто бажає дослідити, хто такі учасники Proof of Humanity.
У випадку з Worldcoin витік набагато менший: Orb обчислює та публікує лише «хеш» сканування райдужної оболонки кожної людини локально. Цей хеш не є звичайним хешем, як SHA256; натомість це спеціалізований алгоритм, заснований на фільтрі Габора машинного навчання, який обробляє неточності, притаманні будь-якому біометричному скануванню, і гарантує, що райдужна оболонка ока тієї самої людини має однакові результати.

Ці хеші райдужки можуть призвести до витоку лише невеликої кількості даних. Якщо зловмисник може примусово (або приховано) просканувати вашу райдужну оболонку ока, він може самостійно обчислити ваш хеш райдужної оболонки ока та порівняти його з базою даних хешів райдужної оболонки ока, щоб побачити, чи ви берете участь у системі. Ця можливість перевіряти, чи хтось уже зареєструвався, необхідна для самої системи, щоб запобігти багаторазовій реєстрації людей, але вона також має потенціал для зловживань.
Крім того, хешування райдужної оболонки ока може призвести до витоку певної кількості медичних даних (стать, раса та, можливо, захворювання), але цей витік набагато менший, ніж будь-яка інша широкомасштабна система збору даних, яка використовується сьогодні (наприклад, навіть вулична камери) дані, які можна записати. Загалом, я вважаю, що конфіденційність зберігання хешів iris виглядає достатньою.
Якщо хтось не погоджується з цим судженням і вирішить створити систему з більшою конфіденційністю, є два способи зробити це:
1. Якщо алгоритм хешування райдужної оболонки ока можна вдосконалити так, щоб різниця між двома скануваннями однієї особи була меншою (наприклад, достовірно менше 10% перевертань бітів), тоді система може зберігати меншу кількість бітів хешування райдужної оболонки ока з виправленими помилками. (див.: Fuzzy Extractor) замість того, щоб зберігати повний хеш ірису. Якщо різниця між двома сканами становить менше 10%, то потрібно опублікувати принаймні в 5 разів менше бітів.
2. Якщо ми хочемо піти далі, ми можемо зберігати хеш-базу райдужної оболонки в системі багатосторонніх обчислень (MPC), до якої може отримати доступ лише Orb (з обмеженнями швидкості), що робить дані повністю недоступними, але за рахунок Значна складність протоколу та соціальна складність управління колекцією учасників MPC. Це дасть перевагу тому, що користувачі не зможуть довести зв’язок між двома різними ідентифікаторами світу, які вони мали в різний час, навіть якщо захочуть.
На жаль, ці методи не застосовуються до Доказу людяності, який вимагає, щоб повне відео кожного учасника було загальнодоступним, щоб можна було оскаржити, якщо з’являться ознаки підробки (включно з підробкою, згенерованою штучним інтелектом), і в таких випадках докладніше розслідування проводиться нижче.
Загалом, незважаючи на те, що ви дивитеся на Orb і скануєте його очима, спеціалізовані апаратні системи справді добре справляються із захистом конфіденційності. Однак зворотною стороною цього є те, що спеціалізовані апаратні системи створюють більші проблеми з централізацією. Тож ми, шифрпанки, здається, опинилися в безвиході: нам потрібно знайти компроміс між двома глибоко вкоріненими цінностями шифрпанку.
Які проблеми доступності в біометричних системах ідентифікації людини?
Спеціальне обладнання створює проблеми з доступністю, оскільки спеціалізоване обладнання недоступне. Від 51% до 64% африканців на південь від Сахари зараз володіють смартфонами, і очікується, що до 2030 року цей показник зросте до 87%.
Але хоча в усьому світі існують мільярди смартфонів, Orb лише кілька сотень. Навіть із більш масштабним розподіленим виробництвом буде важко досягти Сфери в межах п’яти кілометрів від кожного.

Варто також зазначити, що багато інших форм ідентифікації людини мають ще гірші проблеми з доступністю. Якщо ви вже не знаєте когось у соціальному графі, приєднатися до системи ідентифікації людини, заснованої на соціальному графі, дуже важко. Це дозволяє легко обмежити такі системи однією спільнотою в одній країні.
Навіть централізовані системи ідентифікації засвоїли цей урок: індійська ідентифікаційна система Aadhaar заснована на біометрії, оскільки це був єдиний спосіб швидко поглинути величезне населення країни, уникаючи при цьому масового шахрайства з дублікатами та фальшивими обліковими записами (таким чином заощаджуючи багато коштів). Звичайно, система Aadhaar набагато менше зберігає конфіденційність, ніж будь-що, запропоноване криптоспільнотою.
Найефективніші системи з точки зору доступності – це насправді такі системи, як Proof of Humanity, де ви можете зареєструватися, використовуючи лише свій смартфон. Однак, як ми бачили, такі системи мають різні інші компроміси.
Які проблеми централізації в біометричних системах ідентифікації людини?
Існує три типи питань:
(1) Існує ризик централізації в управлінні системою на найвищому рівні (особливо, коли різні учасники системи мають розбіжності щодо суб’єктивних суджень, і система приймає остаточне рішення на найвищому рівні).
(2) ризики централізації, унікальні для систем, що використовують спеціальне обладнання;
(3) Ризик централізації використання власних алгоритмів для визначення реальних учасників.
Будь-яка система ідентифікації людини повинна боротися з проблемою (1), якщо тільки "прийняті" ідентифікатори в системі не є цілком суб'єктивними. Якщо система використовує зовнішні активи (наприклад, ETH, USDC, DAI) для ціноутворення, це не може бути цілком суб’єктивним, тому ризик управління неминучий.
Проблема (2) набагато ризикованіша для Worldcoin, ніж Proof of Humanity (або BrightID), оскільки Worldcoin покладається на спеціалізоване обладнання, якого немає в інших системах.
Проблема (3) становить особливий ризик для централізованих систем, які мають єдину систему для перевірки, якщо всі алгоритми не мають відкритого коду, і ми не маємо впевненості, що вони дійсно виконують код, за який себе видають. Для систем, які повністю покладаються на користувачів для автентифікації інших користувачів (наприклад, Proof of Humanity), це не є ризиком.
Як Worldcoin вирішує проблему апаратної централізації?
На даний момент Tools for Humanity є єдиною організацією, що створює кулі. Однак вихідний код Orb здебільшого публічний: ви можете побачити специфікації апаратного забезпечення в репозиторії github, а решта вихідного коду очікується незабаром. Ліцензія Orb — це ще одна ліцензія «поділитися вихідним кодом, але не технічно відкритим кодом протягом чотирьох років», подібна до Uniswap BSL, і крім запобігання форкам, вона також запобігає тому, що вони вважають неетичною поведінкою — вони масове спостереження та три міжнародні права людини декларації перераховані окремо.
Заявлена мета Tools for Humanity полягає в тому, щоб дозволити іншим організаціям створювати Сфери та заохочувати їх до створення Сфер, а з часом перейти від Сфер, створених Інструментами для Людства, до створення певного типу DAO, який схвалює та керує тим, які організації можуть створювати Сфери, які схвалює система.
Але ця конструкція може вийти з ладу двома способами:
1. Це не вдається фактично децентралізувати. Це може бути пов’язано з загальною проблемою DAO: один виробник стає домінуючим у виробництві, що призводить до повторної централізації системи. Грубо кажучи, управління може обмежити кількість дійсних куль, які може виготовити кожен виробник, але цим потрібно ретельно керувати, і існує великий тиск на управління, щоб бути як децентралізованим, так і здатним ефективно контролювати екосистему та ефективно реагувати на загрози: це Набагато складніше, ніж досить статична DAO, яка обробляє лише завдання вирішення суперечок верхнього рівня.
2. Можливо, неможливо створити такий децентралізований виробничий механізм для забезпечення безпеки. Тут я бачу два ризики:
(1) Поява виробників Orb: навіть якщо існує виробник Orb, який є зловмисним або зламаним, він також може генерувати необмежену кількість фальшивих хешів сканування райдужної оболонки ока та надавати їм ідентифікатори світу.
(2) Урядові обмеження щодо Orbs: Уряди, які не хочуть, щоб їхні громадяни брали участь в екосистемі Worldcoin, можуть заборонити своїм країнам використовувати Orbs. Ідучи ще далі, вони можуть навіть змусити громадян проходити сканування райдужної оболонки, дозволяючи уряду отримувати доступ до їхніх облікових записів, не маючи змоги громадян.
Щоб зробити систему більш стійкою до поганих виробників Orb, команда Worldcoin пропонує проводити регулярні аудити Orb, щоб переконатися, що вони побудовані правильно, що критичні апаратні компоненти побудовані відповідно до специфікацій і що вони не були підроблені після факт. Це складна місія: це в основному схоже на ядерну інспекційну агенцію МАГАТЕ, але для Orbs. Ми сподіваємося, що навіть дуже недосконала система аудиту може значно зменшити кількість фальшивих Сфер.
Щоб обмежити шкоду, спричинену будь-якою поганою сферою, необхідний другий захід пом’якшення. Навіть використання ідентифікаторів світу, зареєстрованих різними виробниками куль, в ідеалі використання різних куль має відрізнятися одна від одної. Це прийнятно, якщо інформація є приватною та зберігається лише на пристрої власника World ID, але це потрібно підтвердити, якщо це необхідно. Це дозволяє екосистемі реагувати на (неминучі) атаки шляхом видалення окремих виробників або навіть окремих сфер із білого списку в будь-який час, якщо це необхідно. Якщо ми побачимо, що уряд Північної Кореї змушує людей сканувати свої очні яблука, ці кулі та будь-які облікові записи, створені ними, можуть бути негайно вимкнені заднім числом.
Які проблеми безпеки під час загальної ідентифікації людини?
Окрім проблем, характерних для Worldcoin, існують проблеми, які впливають на дизайн систем ідентифікації людини. Основні, про які я можу згадати:
(1) 3D-друковані манекени: можна використовувати штучний інтелект для створення фотографій або навіть 3D-друків манекенів, які є достатньо реалістичними, щоб їх можна було прийняти програмним забезпеченням Orb. Якщо це робить група, вона може генерувати необмежену кількість ідентифікаторів.
(2) Світовий ідентифікатор може бути проданий: під час реєстрації люди можуть надати чужий відкритий ключ замість свого власного, таким чином передаючи контроль над своїм зареєстрованим ідентифікатором іншим особам в обмін на гроші. Здається, це вже відбувається. Крім продажу, також можна здати ID в додатку на короткий термін.
(3) Злом мобільного телефону: якщо чийсь телефон зламано, хакер може викрасти ключ, який контролює його World ID.
(4) Викрадення ідентифікаційної інформації з боку уряду: уряд може змусити своїх громадян перевірити, показуючи QR-код, що належить уряду. Таким чином зловмисний уряд може отримати доступ до мільйонів ідентифікаторів. У біометричних системах це можна зробити навіть таємно: уряди можуть використовувати приховані кулі, щоб отримати ідентифікатори світу від усіх, хто в’їжджає в їхню країну, через кіоски паспортного контролю.
Перший пункт стосується систем біометричного підтвердження особи. Другий і третій пункти є загальними як для біометричних, так і для небіометричних дизайнів. Четвертий пункт також є спільним для обох, хоча технологія, необхідна для обох випадків, буде дуже різною, у цьому розділі я зосереджусь на питанні біометричного випадку.
Це дуже серйозні недоліки. Деякі вже враховані в існуючих протоколах, інші можуть бути вирішені шляхом майбутніх удосконалень, а ще інші є фундаментальними обмеженнями.
Як нам бути з чайниками?
Для Worldcoin це набагато менш ризиковано, ніж система на кшталт Proof of Humanity: сканування людини в реальному часі може перевірити багато характеристик людини, і це досить важко підробити порівняно з простим глибоким підробленням відео. Спеціалізоване обладнання за своєю суттю важче підробити, ніж звичайне обладнання, яке, у свою чергу, важче підробити, ніж цифрову алгоритмічну перевірку віддалено надісланих зображень і відео.
Чи може хтось надрукувати 3D щось, що може обдурити Сферу? Шанси високі. Я передбачаю, що в якийсь момент ми побачимо зростаючу напругу між цілями підтримувати механізми відкритими та підтримувати їх у безпеці: алгоритми ШІ з відкритим кодом за своєю суттю більш сприйнятливі до змагального машинного навчання. У майбутньому навіть найкращі алгоритми штучного інтелекту можуть обдурити найкращі 3D-друковані манекени.
Однак, з моїх обговорень із командами розробників Worldcoin і Proof of Humanity, здається, що наразі жоден протокол не зазнає значних атак deepfake з тієї простої причини, що наймати справжніх низькооплачуваних працівників для реєстрації від вашого імені неймовірно дешево і легко.
Чи можемо ми запобігти продажу посвідчень?
У короткостроковій перспективі важко запобігти цьому продажу, оскільки більшість людей у світі навіть не знають про протокол ідентифікації людини, і якщо ви скажете їм, що вони можуть заробити 30 доларів, піднявши QR-код і скануючи очі, вони це зроблять.
Коли більше людей дізналися, що таке протокол ідентифікації людини, стало можливим досить просте пом’якшення: дозволити людям із зареєстрованими ідентифікаторами повторно зареєструватися, скасувавши свої попередні ідентифікатори. Це робить «продаж ідентифікаторів» набагато менш надійним, оскільки особа, яка продає вам ідентифікатор, може повторно зареєструватися, скасувавши реєстрацію ідентифікатора, який вона щойно продала. Однак, щоб досягти цього моменту, протокол має бути дуже добре відомий, а Orbs мають бути дуже широко доступними, щоб зробити миттєву реєстрацію можливою.
Це одна з причин, чому інтеграція токенів UBI в системи ідентифікації людини є цінною: токени UBI надають простий для розуміння стимул для людей зрозуміти протокол і зареєструватися, а також, якщо вони зареєструвалися від імені іншої особи, вони будуть повторно - негайно зареєструватися.
Чи можемо ми запобігти загрозам застосування біометричних систем ідентифікації людини?
Це залежить від того, про який вид примусу йде мова. Можливі форми примусу включають:
- Уряди сканують очі (або обличчя, або...) людей на прикордонному контролі та інших регулярних державних контрольно-пропускних пунктах і використовують це для реєстрації (і часто перереєстрації) своїх громадян
- Уряд забороняє Orbs в країні, щоб не дати людям самостійно реєструватися
– Дехто купує посвідчення, а потім погрожує власнику шкодою, якщо дізнається, що власник перереєструвався і посвідчення визнано недійсним.
- Додаток (можливо, керований державою) вимагає від людей «увійти», «підписавши» безпосередньо своїм відкритим ключем, що дозволяє їм бачити відповідний біометричний скан і, таким чином, поточний ідентифікатор користувача та той, який вони отримали шляхом повторної реєстрації Будь-який зв’язки між майбутніми ідентифікаторами. Існує загальне занепокоєння, що це зробить надто легким створення «постійного запису», який триватиме все життя людини.

Менш досвідченим користувачам може здатися, що цю ситуацію важко повністю запобігти. Користувачі можуть залишити свою країну, щоб (пере)реєструватися в Orb у безпечнішій країні, але це складний процес і висока вартість. У справді ворожому правовому середовищі знайти незалежну Сферу здається занадто складним і ризикованим.
Те, що працює, робить це зловживання більш громіздким і легшим для виявлення. Хорошим прикладом є підхід Proof of Humanity, який вимагає від людини промовляти певну фразу під час реєстрації: може бути достатньо блокувати приховані сканування, які вимагають примусу, щоб бути більш очевидними, а реєстраційна фраза може навіть містити заяву, яка підтверджує, що респонденти усвідомлюючи, що вони мають право перереєструватися самостійно та можуть отримати токени UBI або інші винагороди. У разі виявлення примусу доступ до куль, які використовуються для примусової реєстрації в масштабі, може бути скасовано.
Загальна система автентифікації людини може заблокувати ключ користувача в надійному апаратному забезпеченні, запобігаючи використанню ключа безпосередньо процесом будь-якої програми без необхідності використання проміжного рівня ZK-SNARK. Якщо уряди чи розробники додатків хочуть вирішити цю проблему, їм потрібно примусово використовувати власні власні додатки.
Завдяки поєднанню цих методів і проактивного попередження здається можливим націлити на ті режими, які є справді ворожими, і підтримувати чесними ті режими, які просто нейтральні (як більшість світу). Це можна зробити за допомогою таких проектів, як Worldcoin або Proof of Humanity, які мають власну бюрократію для цього завдання, або розкривши більше інформації про те, як було зареєстровано ідентифікатор (наприклад, у Worldcoin, з якої сфери він походить), і залиште це завдання класифікації громада.
Чи можемо ми запобігти оренді посвідчень (наприклад, оренді бюлетенів)?
Перереєстрація не завадить деяким людям здавати свої посвідчення в оренду. У деяких програмах це нормально: вартість оренди вашого права на отримання частки монет UBI за цей день буде просто вартістю монет UBI за цей день. Але в таких програмах, як голосування, легкий продаж прав голосу є величезною проблемою.
Такі системи, як MACI, не дозволяють вам продати свій голос, дозволяючи віддати інший голос пізніше, анулюючи попередній голос, щоб ніхто не міг знати, чи дійсно ви віддали такий голос. Але це не допоможе, якщо хабарник контролює ключ, який ви отримали під час реєстрації.
Я бачу тут два рішення:
(1) Запустіть весь процес подання заявки в рамках багатостороннього обчислення (MPC). Це також включає процес перереєстрації: коли особа реєструється в MPC, MPC призначає їй ідентифікатор, який є окремим від її персонального ідентифікаційного номера та не може бути пов’язаний з ним, і коли особа повторно реєструється, лише MPC буде знати, який обліковий запис потрібно деактивувати. Це не дозволяє користувачам засвідчувати свої дії, оскільки кожен важливий крок виконується в межах MPC з використанням особистої інформації, відомої лише MPC.
(2) Децентралізована церемонія реєстрації. По суті, реалізація є чимось на кшталт протоколу реєстрації активних ключів, який вимагає від чотирьох випадково вибраних місцевих учасників працювати разом, щоб зареєструвати когось. Це гарантує, що реєстрація є «надійним» процесом, де зловмисники не можуть підслухати.
Системи на основі соціальних графів можуть тут працювати краще, оскільки вони можуть автоматично створювати локальний децентралізований процес реєстрації як побічний продукт їхньої роботи.
Підтвердження особистості людини на основі біометричних даних проти перевірки на основі соціальних графів
Крім біометричних методів, наразі основним претендентом на ідентифікацію особистості є перевірка на основі соціальних графів. Усі системи перевірки на основі соціальних графів дотримуються одного принципу: якщо існує велика група вже перевірених ідентифікацій, які підтверджують дійсність вашої особи, то, швидше за все, ви дійсні й також повинні мати підтверджену особу.

Прихильники систем ідентифікації людини на основі соціальних графів часто описують їх як кращу альтернативу біометрії з таких причин:
- Він не покладається на спеціалізоване обладнання, що полегшує розгортання;
- Це дозволяє уникнути постійної гонки озброєнь між виробниками, які намагаються виготовити манекени, і Orbs, які потрібно оновлювати, щоб відмовитися від таких манекенів;
- Немає необхідності збирати біометричні дані, більше захисту конфіденційності;
- Це може бути сприятливішим для анонімності, оскільки якщо хтось вирішить розподілити своє онлайн-життя між кількома особами, які вони зберігають окремо одна від одної, тоді всі ці особи потенційно можуть бути перевірені (однак підтримка кількох справжніх і окремих ідентичностей відбувається за рахунок мережеві ефекти, і це дорого, тому зловмисник не може легко це зробити)
Біометричні методи дають двійкову оцінку «є людиною» або «не є людиною», що є крихким: люди, яких випадково відхилили, не зможуть заробити токени UBI і, можливо, не зможуть брати участь в онлайн-життя. Методи, засновані на соціальних графах, можуть дати більш детальні числові оцінки, що може бути несправедливим для деяких учасників, але навряд чи повністю «усуне» людину.
Моє ставлення до цих аргументів полягає в тому, що я в основному згоден з ними! Це справжні переваги підходів, заснованих на соціальних графах, і до них слід ставитися серйозно. Однак варто також розглянути слабкі сторони підходів на основі соціальних графів:
- Вказівки: щоб користувач приєднався до системи, заснованої на соціальному графі, користувач повинен знати когось, хто вже є в графі. Це ускладнює масове впровадження та потенційно виключає регіони світу, яким не пощастило під час початкового запуску.
- Конфіденційність: хоча підходи, засновані на соціографії, уникають збору біометричних даних, вони часто розкривають інформацію про соціальні стосунки людини, що може призвести до більших ризиків. Звичайно, методи нульового знання можуть полегшити цю проблему (див., наприклад, цю пропозицію Баррі Уайтхата), але взаємозалежності в графі та необхідність математичного аналізу графіка ускладнюють досягнення того самого рівня даних ховаються як біометрія.
- Нерівність: кожна людина може мати лише одне біометричне посвідчення особи, але багата людина з хорошими зв’язками може використовувати свої зв’язки для створення кількох посвідчення особи. По суті, така сама гнучкість може дозволити системі на основі соціального графіка давати кілька псевдонімів комусь (наприклад, активісту), кому ця функція дійсно потрібна, але, швидше за все, це буде хтось більш впливовий і соціально пов’язаний Більше псевдонімів можна отримати від меншої кількості людей .
- Ризик потрапити в централізацію: більшість людей надто ліниві, щоб повідомити, хто є справжньою особою, а хто ні в Інтернет-додатку. Таким чином, існує ризик того, що система з часом більше схилятиметься до «легких» методів реєстрації, які покладаються на централізовані повноваження, і що «соціальний графік» користувачів системи фактично стане тим, які країни визнають громадянами — Надає нам централізований KYC, але вимагає додаткових кроків.
Чи ідентифікація людини сумісна з реальними псевдонімами?
В принципі, особиста ідентифікація сумісна з різними псевдонімами. Програми можуть бути розроблені таким чином, що особа з одним фізичним ідентифікатором може створити до п’яти профілів у програмі, залишаючи місце для облікових записів під псевдонімом. Можна навіть використати квадратичну формулу: $N² вартість для N облікових записів. Але чи будуть вони?
Проте песиміст міг би стверджувати, що наївно намагатися створити більш орієнтований на конфіденційність спосіб ідентифікації та сподіватися, що він буде прийнятий належним чином, оскільки можновладці не дбають про конфіденційність, і якщо впливовий актор має Інструменти, які використовуються для отримання додаткової інформації про людину, вони це й зроблять. У такому світі, як стверджує цей аргумент, єдиний реалістичний шлях, на жаль, це підірвати будь-яке рішення ідентифікації та захистити світ повністю анонімних і цифрових острівців спільнот з високою довірою.
Я розумію обґрунтування такого способу мислення, але я хвилююся, що цей підхід, навіть якщо він буде успішним, призведе до світу, де не буде жодного способу вдіяти щось проти концентрації багатства та централізації управління, тому що завжди можна прикинутися Десять тисяч людей. У свою чергу, такий централізований пункт легко контролювався б могутніми. Натомість я віддаю перевагу скромному підходу, коли ми повинні рішуче виступати за рішення для персональних доказів із суворою конфіденційністю, можливо, навіть включаючи механізм «$N² вартість для N облікових записів» на рівні протоколу, якщо це необхідно, і створити щось, що відповідає цінностям конфіденційності і має шанс бути прийнятим зовнішнім світом.
Отже... що я думаю?
Що стосується ідентифікації особистості, ідеальної форми не існує. Натомість ми маємо принаймні три різні підходи, кожен зі своїми унікальними перевагами та недоліками. Порівняльна таблиця може виглядати так:

В ідеалі ми повинні розглядати ці три технології як взаємодоповнюючі та поєднувати їх. Як демонструє індійський Aadhaar, спеціальна апаратна біометрія має перевагу безпеки в масштабі. Вони дуже слабкі в децентралізації, хоча це можна вирішити, поставивши під контроль окремі сфери.
Універсальну біометрику сьогодні легко прийняти, але її безпека стрімко падає і може працювати лише 1-2 роки. Системи, засновані на соціальних графіках, керовані сотнями людей, які соціально близькі до команди засновників, можуть зіткнутися з постійним компромісом: або повністю втрачати великі частини світу, або бути вразливими до атак з боку спільнот, яких вони не бачать. Однак система на основі соціального графіка, запущена десятками мільйонів власників біометричних ідентифікаторів, може справді працювати. Біометричне керівництво може працювати краще в короткостроковій перспективі, тоді як технології, засновані на соціальних графах, можуть бути надійнішими в довгостроковій перспективі та брати на себе більшу відповідальність з часом у міру вдосконалення алгоритмів.

Усі ці команди можуть робити багато помилок, і існує неминуча напруга між корпоративними інтересами та потребами ширшої спільноти, тому ми повинні залишатися надзвичайно пильними. Як спільнота, ми можемо і повинні вивести всіх учасників за межі зони комфорту відкритих вихідних кодів своїх технологій, вимагаючи сторонніх аудитів і навіть написаного програмного забезпечення третіх сторін, серед інших систем стримувань і противаг. Нам також потрібен більший вибір у кожній категорії.
У той же час важливо визнати виконану роботу: багато команд, які керують цими системами, продемонстрували готовність ставитися до конфіденційності більш серйозно, ніж майже будь-яка державна чи велика корпоративна система ідентифікації, і це успіх, який ми повинні досягти вчитися з.
Проблема створення ефективної та надійної системи фізичних доказів у руках людей, далеких від існуючої криптоспільноти, виглядає досить складною. Я точно не заздрю тим, хто намагається виконати це завдання, може знадобитися кілька років, щоб знайти ефективне рішення. Принцип фізичної ідентифікації в принципі виглядає дуже цінним, і, хоча різні методи реалізації мають свої ризики, як і відсутність будь-якої фізичної ідентифікації взагалі: світ без фізичної ідентифікації, швидше за все, буде світом, де домінують централізовані рішення ідентифікації, світ домінують гроші, невеликі закриті спільноти або деяка комбінація всіх трьох. Я з нетерпінням чекаю подальшого прогресу в усіх типах персональної сертифікації та сподіваюся, що різні підходи з часом об’єднаються в єдине ціле.
попередження про ризик:
Згідно з «Повідомленням про подальше запобігання ризикам спекуляцій у транзакціях з віртуальною валютою», виданим центральним банком та іншими департаментами, зміст цієї статті призначено лише для обміну інформацією та не сприяє чи підтримує будь-яку бізнес чи інвестиційну поведінку Читачів просять суворо дотримуватись законів і правил свого регіону та не брати участі в будь-якій незаконній фінансовій діяльності.