World 已將 ProveKit 開源,這是一套零知識證明工具包,讓開發者能根據年齡、公民身分或持有有效文件等事實建立身分檢查,而不要求使用者交出底層個人資料。
這項發布讓原已用於 World ID 的技術擴展到 World 自有應用程式之外。World Foundation 發言人表示,ProveKit 於 4 月進入早期存取階段,如今已開放給外部開發者使用。其核心設計選擇是在本地產生證明:加密證明會在使用者的智慧型手機或網頁瀏覽器上建立,而不是將敏感身分資訊上傳至公司營運的伺服器。
這種模式讓 World 的身分技術置於一場更具影響力的辯論中,焦點是企業如何處理文件掃描檔。網路安全記者 Brian Krebs 本週報導,FBI 新奧爾良辦公室正在調查 Nexus;據稱這是一項暗網服務,提供超過 1.53 億份美國與加拿大駕照的掃描檔。Krebs 寫道,這些資料似乎源自身分驗證公司 IDScan.net。
據報導的資料外洩事件,發生在其他涉及身分紀錄的大型資料外洩之後,包括所提供資料中提到的 1,000 萬張身分證件遭竊,以及近 579,000 份醫療紀錄外洩。這類事件顯示,當護照、駕照及其他文件以可讀檔案形式保留在集中式企業資料庫中時,會產生哪些風險。
在裝置上產生的證明
ProveKit 的設計目標,是讓使用者在不揭露完整身分文件的情況下,證明一項特定主張。例如,使用者可以證明自己已達規定年齡、是某個國家的居民,或持有政府核發的證件。驗證該主張的服務收到的會是加密證明,而不是護照或駕照的完整影像。
零知識證明是加密方法,讓一方能在隱藏用於證明的資料時,向另一方證明某項陳述為真。在身分驗證情境中,這種方法可減少服務例行收集文件影像的需求,尤其是那些只需要單一屬性的服務,例如確認顧客是否已達到購買年齡限制產品的年齡。
據 World 稱,ProveKit 採用本地證明,而非委託式證明;後者會將個人資料傳送給外部服務,以計算證明。將計算留在裝置上,意味著來源資料不會傳輸至證明伺服器,從而減少可能遭到攻擊或處理不當的系統數量。
World Foundation 的區塊鏈主管 Damien Bloemen 在 X 上發文主張,身分文件應使用零知識證明進行驗證,而不是完整公開。這項開源發布讓外部開發者有機會測試這種方法能否拓展至 World 自身生態系以外,包括目前仰賴上傳文件照片的消費者應用程式。
NFC 文件構成起點
據 World Foundation 發言人表示,World ID 憑證可以在本機儲存從具備 NFC 晶片的身分文件中讀取的資料。NFC,即近場通訊,是許多現代護照和國民身分證所使用的短距離無線標準。將智慧型手機靠近文件,即可讀取其內嵌晶片中的資料。
這些晶片包含由簽發機關以數位方式簽署的資訊。World 表示,ProveKit 能夠驗證該簽章,並在零知識電路中根據該簽章產生證明。該公司表示,這種設計能讓 World Foundation、Tools for Humanity 及其他第三方無法存取文件資料。
對於需要驗證憑證、但不需要無限期持有副本的公司而言,這項區別具有實務意義。租車公司、線上平台和受監管的金融服務機構,通常會為防止詐欺或符合監管要求而收集身分文件。證明系統不會消除所有法定保存要求,但可能讓部分查核在更少敏感資料流入企業儲存系統的情況下完成。
World 表示,ProveKit 已開發約兩年。該工具包支援 Noir,這是一種由 Aztec 為零知識應用程式建立、受 Rust 啟發的程式語言。World 也表示,開發者可以新增可證明的聲明,而不必將每項聲明直接整合至應用程式中;這種架構旨在讓工具包隨著文件標準和使用情境變化而更具彈性。
行動裝置效能與區塊鏈計畫
World 表示,ProveKit 的首個版本已達到可用於生產環境的程度,並可在標準消費級硬體上運作,包括手機和瀏覽器。專案基準測試顯示,在一般智慧型手機上產生證明可能只需數秒,在測試使用的低階裝置上則少於 30 秒。
對保障隱私的身分工具而言,證明建立時間仍是一項重大限制。需要專用硬體或長時間處理的系統,不適合使用者站在結帳櫃檯前、存取網站,或完成有時間限制的帳戶查核等情境。World 的裝置層級基準測試顯示,其目標涵蓋這些日常使用情境,但實際效能會因裝置、文件類型及聲明的複雜程度而有所不同。
第 1 版著重於由伺服器、電腦和行動裝置進行鏈下驗證。World 正在開發 ProveKit v2,目標是縮小證明大小、縮短處理時間並降低記憶體需求,同時改善鏈上驗證。
目前正在評估的選項之一,是支援 Groth16。Groth16 是一種廣泛用於區塊鏈高效驗證的 zk-SNARK 證明系統。World 表示,支援 Groth16 後,將可在包括 World Chain、Ethereum、Base 和 Solana 在內的網路上進行驗證。World ID 的早期版本採用 Ethereum Foundation 的 Semaphore 協定,該協定同樣使用 Groth16。
發言人表示,ProveKit 的目標是達到 128 位元後量子安全性,且不需要可信設定。可信設定是部分零知識系統使用的初步設定流程,可能引入額外的安全性假設。World 表示,在該安全等級下,已知的經典和量子攻擊應仍難以透過計算實現。
監管壓力仍未解決
這項發布之際,World 的生物識別身分計畫仍持續面臨監管審查。西班牙、肯亞、巴西、印尼、南韓、香港和菲律賓的主管機關都曾檢視該計畫的部分內容。該計畫使用 Orb 硬體驗證參與者是否為獨一無二的人類。World 表示,隨著業務擴展,仍持續與監管機構溝通。
將 ProveKit 開放原始碼並不能解決這些爭議,尤其是關於生物特徵資料蒐集、同意,以及不同司法管轄區如何處理身分資訊等問題。不過,這確實讓開發者能夠取得一套技術模型,旨在盡量減少憑證核發後必須揭露的文件資料量。
對 World 而言,測試如今已從證明零知識身分驗證能在 World ID 內運作,轉向證明外部開發者、企業及面向公眾的服務,無需增加摩擦或建立新的信任依賴,也能使用這些驗證機制。
想深入了解加密貨幣中的隱私、KYC 與身分識別?探索 Toobit 如何保護您的加密貨幣身分 就在今天。
免責聲明: 本頁內容僅供一般資訊參考,並不代表 Toobit 的觀點或財務建議。我們不保證此資訊的準確性或完整性,對於因使用本資訊而產生的任何錯誤、遺漏或結果,概不負責。投資數位資產涉及風險;使用者應自行評估其財務狀況及相關風險。如需進一步詳情,請參閱我們的 服務條款 以及 風險披露.
