黑客在一年多时间里实时获取了某家身份验证公司扫描的每一份证件

据报道,黑客在一家大型身份验证公司的系统中,连续一年多实时获取了其处理的每一份身份证件,这再次引发了人们对互联网大规模身份核验根本不安全的担忧。评论者将这起泄露与更广泛的强制年龄和身份验证问题联系起来,认为无论是政府还是私营系统,都会反复泄露高度敏感的数据,却几乎不承担真正后果。许多人主张采用密码学或政府背书的数字身份方案,并尽量减少数据暴露;也有人认为,唯一可靠的保护方式是从一开始就不要收集并集中存储这些数据。

关于报道覆盖的元讨论

  • 几位评论者更喜欢更早、也更详细的安全记者报道,并指出它曾短暂登上 HN 首页后很快下滑;在他们看来,鉴于这件事的重要性,这一点有些可疑。
  • 一些用户找到了那位记者更广泛的文章归档,并形容它既引人入胜又令人焦虑。

对 ID / 年龄验证整体风险的看法

  • 许多人认为这起泄露印证了长期以来的警告:为了在线验证而收集身份证扫描件本身就极其危险,而且一定会被滥用。
  • 多位评论强调,“把足够冒充你的材料发给我们,来证明你是 X”这种模式从根本上就是坏的。
  • 怀疑者不认为这件事会“终结” ID 验证,把它类比为信用局:反复出问题,但体系依然存在。

儿童、年龄检查与互联网

  • 对于为了保护孩子上网而需要付出的“牺牲”,评论里充满了讽刺;有人认为年龄验证帮不到任何人,主要只是服务于政治控制。
  • 提出的替代方案包括:
    • 禁止或强烈劝阻年幼儿童在无人监管下使用互联网。
    • 将责任放在父母和现有的疏忽监管体系上,而不是放在 ID 基础设施上。
  • 也有人反驳说,同伴压力和失职父母使得仅靠家庭内部控制并不足够。

政府 vs 私营数字身份

  • 一派更偏好政府运营的数字钱包 / eID(例如 EU 的例子、国家 PKI),因为国家本来就发放身份证件,再加入第三方只会增加故障点。
  • 另一派不信任中央政府(尤其是在滑向威权的国家),担心单点故障,并担忧如果签发方拒绝提供凭证,可能会发生“将人从体系中抹去”的情况。
  • 有人强烈担心,即便是 EU 式方案,实际上最后也会与 Apple/Google 生态系统和专有设备绑定。

零知识证明、PKI 与技术方案

  • 支持者强调 ZKP 和可验证凭证可以在不披露完整身份证件的情况下证明属性(例如年龄),并指出已有可运行的原型以及一些国家级部署。
  • 批评者则认为:
    • 现实中的 ZK 年龄方案一旦加入防共享 / MFA 要求,就不再是真正的“零知识”。
    • 任何人都可以代理自己的凭证,例如一个成年人为许多未成年人代为出示,这会把设计推向设备绑定和签发方追踪。
    • 密码学无法解决底层的社会激励和可用性问题。

监管、责任与数据再利用

  • 人们愤怒于公司和政府反复泄露或出售高度敏感的数据(DMV 记录、驾照扫描、ALPR 命中记录),却几乎没有后果。
  • 建议包括:
    • 对每一份泄露的 ID 设定严格的法定赔偿,并对重复违规递增处罚,且与受害者处于风险中的资产挂钩。
    • 若非绝对必要,禁止或重罚存储身份证图像。
  • 一些人对现行规范(集体诉讼、廉价信用监控)持悲观态度,认为它们制造了错误激励,而非真正问责。

安全实践与系统性失败

  • 有人强调保障复杂系统和供应链安全有多么困难;也有人认为许多泄露都源于已知但未修复的问题,只是被功能开发优先级压过了。
  • 对合规制度(如 SOC2)作为“安全表演”的做法,人们感到沮丧。
  • 几位评论者批评在一个大型集中式 ID 管道失败后呼吁更多中心化,认为这只会把诱饵池做得更大。