शामिल नहीं हैं कुंजियाँ: US ड्राइवर के लाइसेंस बारकोड के लिए साइनिंग कुंजियों को पुनर्प्राप्त करना
शोधकर्ताओं ने दिखाया कि ECDSA हस्ताक्षरों का उपयोग करने वाले US ड्राइवर के लाइसेंस बारकोड के लिए जारीकर्ता राज्य की सार्वजनिक कुंजियाँ हस्ताक्षरित डेटा से पुनर्प्राप्त की जा सकती हैं, जिससे तृतीय पक्ष यह सत्यापित कर सकते हैं कि बारकोड किसी वास्तविक DMV प्रणाली द्वारा बनाए गए थे या नहीं। टिप्पणीकार स्पष्ट करते हैं कि केवल सार्वजनिक (सत्यापन) कुंजियाँ उजागर होती हैं—निजी साइनिंग कुंजियाँ नहीं—इसलिए इससे लाइसेंस की जालसाजी संभव नहीं होती, लेकिन यह IDs के लिए क्रिप्टोग्राफ़िक सत्यापन को मानकीकृत करने के मूल्य और मौजूदा बारकोड-आधारित डिज़ाइनों की सीमाओं को रेखांकित करता है, जो फोटो को कवर नहीं करते और आसानी से कॉपी किए जा सकते हैं। चर्चा आगे NFC-आधारित पासपोर्ट, अनिवार्य ID स्कैनिंग और डेटा ब्रोकरों के आसपास गोपनीयता चिंताओं, और सार्वजनिक-कुंजी क्रिप्टोग्राफी को गैर-विशेषज्ञों के लिए सटीक रूप से समझाने की चुनौती की तुलना तक फैल जाती है।
“पुनर्प्राप्त कुंजियों” की प्रकृति
- कई टिप्पणीकार नोट करते हैं कि HN का सबटाइटल भ्रामक है: केवल सार्वजनिक कुंजियाँ पुनर्प्राप्त की गई हैं, साइनिंग (निजी) कुंजियाँ नहीं।
- ब्लॉग स्पष्ट रूप से कहता है कि ये सार्वजनिक कुंजियाँ हैं, जो केवल सत्यापन के लिए उपयोगी हैं, जालसाजी के लिए नहीं।
- कुछ लोग “उस कुंजी जिसने हस्ताक्षर उत्पन्न किया” जैसी वाक्य-रचना पर आपत्ति करते हैं, यह तर्क देते हुए कि केवल निजी कुंजी ही हस्ताक्षर “उत्पन्न” करती है और अशुद्ध भाषा पाठकों को भ्रमित करती है।
क्रिप्टोग्राफ़िक अवधारणाएँ और उपमाएँ
- बहुत-सी चर्चा इस बात पर केंद्रित है कि सार्वजनिक-कुंजी क्रिप्टोग्राफी को कैसे समझाया जाए:
- कई लोगों का तर्क है कि “कुंजी” और “ताला” की उपमाएँ खराब या भ्रामक हैं, खासकर असममित क्रिप्टो के लिए।
- सुझाए गए विकल्प: “सार्वजनिक पता,” “हस्ताक्षर,” “सत्यापन कुंजी,” या “गुप्त बनाम पहचान।”
- अन्य लोग अपूर्ण उपमाओं का बचाव करते हैं, यह कहते हुए कि यदि बाद में वास्तविक गणित के साथ उन्हें परिष्कृत किया जाए तो वे उपयोगी शिक्षण उपकरण हैं।
ID बारकोड, सत्यापन, और जालसाजी
- उत्साह: बारकोड पर हस्ताक्षर करना बिना हस्ताक्षर वाले डेटा की तुलना में एक स्पष्ट सुरक्षा सुधार माना जाता है और कुछ ऐप-आधारित ID योजनाओं की तुलना में बेहतर डिज़ाइन माना जाता है।
- संदेह:
- बारकोड में फोटो शामिल नहीं है और न ही फोटो पर हस्ताक्षर किए गए हैं। कोई जालसाज़ एक असली बारकोड को नकली सामने वाले हिस्से और फोटो के साथ जोड़ सकता है।
- उचित सत्यापन को मशीन-पठनीय डेटा की मुद्रित डेटा से तुलना करनी चाहिए; कुछ लोग इस बात पर विवाद करते हैं कि क्या व्यवहार में यह हमेशा आवश्यक है।
- व्यावसायिक ID स्कैनर अक्सर लॉग करते हैं, सहसंबंध बनाते हैं, और “एंटी-पासबैक” जाँच करते हैं, जिससे सुरक्षा और गोपनीयता दोनों से जुड़ी चिंताएँ उठती हैं।
NFC चिप्स, बायोमेट्रिक दस्तावेज़, और mDL
- कई लोगों का तर्क है कि NFC स्मार्टकार्ड (जैसे पासपोर्ट और कुछ EU IDs में) बेहतर हैं:
- वे फोटो संग्रहीत कर सकते हैं और nonce-आधारित challenge-response कर सकते हैं, जिससे साधारण कॉपी करना रोका जा सकता है।
- कुछ लोग मुद्रित फोटो पूरी तरह हटाने और इलेक्ट्रॉनिक सत्यापन को अनिवार्य करने का प्रस्ताव रखते हैं; अन्य लोग लगातार स्कैनिंग और डेटा प्रतिधारण को लेकर चिंतित हैं।
- मोबाइल ड्राइवर लाइसेंस और वॉलेट-एकीकृत “verifiable credentials” को बैंकिंग और onboarding में संभावित भविष्य माना जाता है, हालांकि इन मुद्दों को लेकर चिंता है:
- स्वामित्व वाले इकोसिस्टम पर निर्भरता (जैसे, विशिष्ट फोन वॉलेट प्लेटफ़ॉर्म)।
- राज्यों और विक्रेताओं की निजी कुंजियों की रक्षा करने की क्षमता।
मुद्रा, e-cash, और blind signatures
- चर्चा की एक धारा यह सोचती है कि क्या इसी तरह के हस्ताक्षर कागजी मुद्रा को सुरक्षित कर सकते हैं।
- आलोचक नोट करते हैं कि नोटों पर स्थिर हस्ताक्षरित डेटा की नकल करना आसान है; उचित नकली-रोधी व्यवस्था के लिए NFC और ऑनलाइन जाँच की आवश्यकता होगी।
- blind signatures पर बहस:
- कुछ लोग इस बात पर जोर देते हैं कि वे मजबूत गोपनीयता प्रदान करते हैं लेकिन तत्काल redemption की आवश्यकता होती है और भौतिक नकद के लिए उपयुक्त नहीं हैं।
- अन्य लोग स्पष्ट करते हैं कि duplication रोकना प्रोटोकॉल डिज़ाइन और हस्ताक्षरित डेटा की गोपनीयता पर निर्भर करता है।
गोपनीयता, विक्रेता, और शासन
- यह चिंता कि निजी विक्रेता अब कई राज्यों के लिए हस्ताक्षरित ID डेटा संभालते हैं, पूरा PII देखते हैं और वास्तविक opt-out नहीं होता।
- कुछ लोग आउटसोर्सिंग और डेटा बिक्री पर कानूनी सीमाओं, और IDs पर मानकीकृत, सत्यापन योग्य हस्ताक्षरों के व्यापक अपनाने की मांग करते हैं।