World hace de ProveKit un proyecto de código abierto para llevar verificaciones de ID privadas a los smartphones cotidianos.
La tecnología detrás de World ID puede permitir a las personas probar su edad, nacionalidad o posesión de una identificación válida sin entregar la información personal detrás de ella.
World está abriendo una de las tecnologías de privacidad detrás de World ID, dando a los desarrolladores una nueva forma de construir verificaciones de identidad que pueden ocurrir directamente en el teléfono de un usuario en lugar de enviar información sensible a un tercero.
La empresa ha introducido ProveKit, un kit de herramientas de prueba de conocimiento cero de código abierto diseñado para permitir a las personas probar hechos sobre sí mismas, como ser mayor de cierta edad, tener un documento de identidad válido o cumplir con los requisitos de nacionalidad o residencia, sin revelar los datos personales subyacentes.
Para los usuarios, la promesa práctica es sencilla. En lugar de subir un pasaporte o una tarjeta de identificación y confiar en que otra empresa lo almacene de forma segura, una persona podría potencialmente probar solo la información que importa. Un servicio que verifica si alguien tiene más de 18 años, por ejemplo, podría recibir confirmación de que se ha cumplido el requisito sin recibir su nombre, fecha de nacimiento o una copia de su identificación.
El lanzamiento llega en un momento en que los riesgos del statu quo son difíciles de ignorar. El investigador de seguridad Brian Krebs informó esta semana que un servicio de la dark web llamado Nexus está vendiendo escaneos digitales de más de 153 millones de licencias de conducir de personas en los Estados Unidos y Canadá, aparentemente extraídos de un proveedor de verificación de identidad ampliamente utilizado cuyos clientes incluyen varias empresas de Fortune 500. El FBI ha abierto una investigación sobre la fuente de la violación. Los registros, según se informa, incluyen escaneos de frente y reverso, imágenes infrarrojas y ultravioletas, y marcas de tiempo vinculadas a momentos cotidianos como alquilar un coche o visitar un dispensario, todo recogido simplemente porque un negocio pidió ver una identificación.
Ese es exactamente el modelo del que ProveKit está diseñado para alejarse. En lugar de que una persona entregue a un negocio su licencia o pasaporte real, que luego tiene que ser almacenado en algún lugar y se convierte en un objetivo, ProveKit permite a una persona probar solo el hecho específico que un servicio necesita, como ser mayor de 18 años o tener un documento válido, mientras que la identificación subyacente nunca sale de su dispositivo. Si las imágenes sensibles en el centro de la violación de Nexus nunca se hubieran recopilado y almacenado centralmente en primer lugar, no habrían estado disponibles para robar.
ProveKit genera esas pruebas localmente en un teléfono inteligente o navegador, lo que significa que la información subyacente no necesita ser enviada a un servidor externo para su procesamiento. World dice que las pruebas pueden generarse en segundos en un teléfono inteligente típico y en menos de 30 segundos en un dispositivo de gama baja utilizado en pruebas. El sistema también puede operar sin conexión y con memoria limitada.
Esa distinción podría hacer que la tecnología de conocimiento cero sea significativamente más práctica fuera del ámbito de las criptomonedas. Los sistemas de identidad que preservan la privacidad han existido durante años, pero generar pruebas criptográficas sofisticadas tradicionalmente ha venido con requisitos computacionales e infraestructurales que pueden dificultar el despliegue en dispositivos de consumo ordinarios. ProveKit está diseñado específicamente para hacer que la prueba local sea viable en el hardware que las personas ya llevan.
La tecnología no es puramente experimental. ProveKit ya está integrado en World ID, donde apoya la verificación que preserva la privacidad a través de la red de identidad de World.
Las Credenciales de World ID, por ejemplo, pueden almacenar información obtenida de documentos de identidad habilitados para NFC localmente en el dispositivo de un usuario. ProveKit puede luego ser utilizado para probar atributos específicos de esas credenciales sin exponer el resto del documento. Según World, esa información subyacente permanece inaccesible para World Foundation, Tools for Humanity y otros terceros, un enfoque que contrasta marcadamente con el tipo de almacenamiento centralizado de documentos implicado en la violación de Nexus.
Para los desarrolladores, World está lanzando ProveKit como una base de código de código abierto lista para producción. Soporta Noir, el lenguaje de programación inspirado en Rust desarrollado por Aztec para construir aplicaciones de conocimiento cero, permitiendo a los desarrolladores crear tipos adicionales de afirmaciones demostrables.
El kit de herramientas también está diseñado con la seguridad a largo plazo en mente. ProveKit apunta a una seguridad post-cuántica de 128 bits, no requiere configuración de confianza y utiliza el esquema de compromiso basado en hash WHIR. Su implementación ha sido auditada de forma independiente por Least Authority.
Abrir la tecnología podría extender el modelo de privacidad de World mucho más allá de World ID en sí. Los sitios web con restricciones de edad, servicios financieros, mercados en línea, plataformas de viaje y otras aplicaciones rutinariamente piden a los usuarios que envíen mucha más información personal de la que realmente es necesaria para completar una verificación, el mismo patrón de sobre-recolección que hizo posible un servicio como Nexus en primer lugar.
ProveKit ofrece un modelo diferente: prueba el hecho, no la identidad detrás de él.
World ya está trabajando en ProveKit v2, que se espera que haga las pruebas más pequeñas y rápidas mientras reduce los requisitos de memoria y mejora la eficiencia de la verificación en cadena. A medida que incidentes como la violación de Nexus ejercen nueva presión sobre las empresas para repensar cómo manejan los documentos de identidad, herramientas como ProveKit apuntan hacia una forma de hacer la verificación de identidad que nunca pone en riesgo un stockpile de licencias escaneadas para empezar.
Otros artículos
World hace de ProveKit un proyecto de código abierto para llevar verificaciones de ID privadas a los smartphones cotidianos.
World ha liberado ProveKit, un kit de herramientas de prueba de conocimiento cero que permite a los desarrolladores crear verificaciones de identidad que se ejecutan directamente en los teléfonos de los usuarios. Las personas pueden probar su edad, nacionalidad o posesión de identificación sin compartir los datos personales subyacentes.
