کد خبر: ۹۲۹

کیف هویت من؛ آیا مدارک هویتی ایرانیان در امان هستند؟

کیف هویت من

کیف هویت من سازمان ثبت احوال چه مزایایی برای امنیت دارد؟ بررسی امنیت کیف هویت دیجیتال، خطرات سرقت هویت و تجربه هند، سنگاپور و اروپا.

هانا حیدری
خبرنگار:
هانا حیدری

با راه‌اندازی «کیف هویت من» در سامانه سهیم، سازمان ثبت احوال گامی تازه برای دیجیتالی‌کردن مدارک هویتی ایرانیان برداشته است. بر اساس اعلام محمد جمالو، رئیس سازمان ثبت احوال کشور، از ۲۸ شهریور همه ایرانیان می‌توانند با مراجعه به سامانه «سهیم» به کیف هویت خود دسترسی پیدا کنند و کارت ملی و شناسنامه دیجیتال‌شده خود را از طریق تلفن همراه مشاهده و ارائه کنند.

طرح کیف هویت من با هدف کاهش وابستگی به مدارک فیزیکی و حذف ارائه کپی کارت ملی و شناسنامه طراحی شده است. مدارکی که در این کیف قرار می‌گیرند، دارای امضای دیجیتال خواهند بود و قرار است امکان تبادل و استعلام آن‌ها میان دستگاه‌های خدمات‌رسان فراهم شود. به گفته رئیس سازمان ثبت احوال، این سامانه با دستگاه‌های مختلفی که به‌صورت برخط به اطلاعات هویتی ایرانیان دسترسی دارند، در ارتباط خواهد بود و مذاکراتی نیز برای استفاده از این ظرفیت در برخی بانک‌ها انجام شده است.

در مرحله نخست، کارت ملی و شناسنامه به کیف هویت اضافه می‌شوند، اما برنامه سازمان ثبت احوال این است که در ادامه، سایر مدارک نیز با همکاری دستگاه‌های مختلف به این کیف دیجیتال اضافه شوند. به این ترتیب، کاربر می‌تواند بدون همراه داشتن مدارک فیزیکی، از طریق تلفن همراه هویت خود را احراز کند.

با این حال، انتقال هویت شهروندان به تلفن همراه، در کنار مزایای متعدد، یک پرسش مهم را مطرح می‌کند: «کیف هویت من» از نظر امنیت سایبری تا چه اندازه می‌تواند از اطلاعات هویتی کاربران محافظت کند؟

کاهش جعل؛ نخستین مزیت امنیتی کیف هویت دیجیتال

یکی از مهم‌ترین مزیت‌های کیف هویت دیجیتال، کاهش امکان جعل و دستکاری مدارک است. در مدل سنتی، سازمان‌ها معمولاً با تصویر، کپی یا نسخه فیزیکی مدارک هویتی مواجه هستند؛ مدارکی که می‌توانند جعل یا دستکاری شوند و تشخیص اصالت آن‌ها نیز همیشه ساده نیست.

استفاده از امضای دیجیتال و سازوکارهای رمزنگاری می‌تواند امکان بررسی دیجیتال اعتبار یک مدرک را فراهم کند. در چنین مدلی، صرف نمایش یک تصویر از کارت ملی نباید مبنای اعتماد باشد؛ بلکه دستگاه دریافت‌کننده باید بتواند اصالت مدرک و صادرکننده آن را به‌صورت الکترونیکی بررسی کند.

این تغییر می‌تواند تفاوت مهمی میان «تصویر یک مدرک» و «یک مدرک دیجیتال قابل اعتبارسنجی» ایجاد کند؛ تفاوتی که در صورت پیاده‌سازی صحیح، می‌تواند جعل مدارک هویتی و استفاده از نسخه‌های دستکاری‌شده را دشوارتر کند.

حذف کپی مدارک؛ یک مزیت مهم برای امنیت اطلاعات

مزیت دیگر این طرح، کاهش گردش نسخه‌های متعدد از مدارک هویتی است. امروزه تصویر کارت ملی و شناسنامه افراد ممکن است در اختیار ده‌ها سازمان، شرکت، فروشگاه یا ارائه‌دهنده خدمات قرار بگیرد و همین پراکندگی، سطح ریسک افشای اطلاعات را افزایش می‌دهد.

کیف هویت دیجیتال می‌تواند این فرایند را تغییر دهد. به‌جای اینکه کاربر هر بار تصویر جدیدی از کارت ملی خود ارسال کند، امکان تأیید هویت می‌تواند از طریق یک سازوکار دیجیتال و قابل اعتبارسنجی انجام شود.

البته این مزیت زمانی به یک دستاورد واقعی امنیتی تبدیل می‌شود که دستگاه‌های دریافت‌کننده اطلاعات نیز مجبور نباشند نسخه‌ای از تمام داده‌های هویتی کاربر را ذخیره کنند. در واقع، یکی از مهم‌ترین اصول امنیت و حریم خصوصی در چنین سامانه‌ای، «حداقل‌سازی داده» است؛ یعنی هر سازمان فقط همان اطلاعاتی را دریافت کند که برای ارائه خدمت به آن نیاز دارد.

چالش بزرگ؛ یک هویت، صدها نقطه اتصال

در کنار مزایای امنیتی، گسترش یک کیف هویت دیجیتال به دستگاه‌های متعدد، سطح حمله را نیز افزایش می‌دهد. اگر یک سامانه هویتی به صدها دستگاه، بانک و سازمان متصل شود، امنیت دیگر تنها به خود اپلیکیشن یا سامانه اصلی محدود نخواهد بود.

هر API، هر درگاه تبادل داده و هر سازمان متصل به این زنجیره می‌تواند به یکی از نقاط بالقوه حمله تبدیل شود. بنابراین، امنیت کیف هویت من تنها با ایمن‌سازی سامانه ثبت احوال تضمین نمی‌شود؛ بلکه کل زنجیره تبادل اطلاعات باید از استانداردهای مشخص امنیتی برخوردار باشد.

مدیریت سطح دسترسی، ثبت و پایش درخواست‌ها، احراز هویت قوی سرویس‌ها، رمزنگاری تبادل داده و محدودکردن دسترسی هر دستگاه به اطلاعات ضروری، از جمله الزاماتی هستند که می‌توانند در کاهش ریسک سوءاستفاده نقش داشته باشند.

سرقت گوشی، بدافزار و سرقت هویت

موضوع دیگری که در طراحی کیف‌های هویت دیجیتال اهمیت دارد، امنیت تلفن همراه کاربر است. اگر کارت ملی و شناسنامه فرد در گوشی او در دسترس باشد، سرقت یا آلوده‌شدن تلفن همراه به بدافزار می‌تواند به یک تهدید امنیتی تبدیل شود.

البته سرقت گوشی نباید به معنای دسترسی مهاجم به هویت دیجیتال فرد باشد. استفاده از احراز هویت چندمرحله‌ای، رمز یا PIN، بیومتریک، محدودیت دسترسی بر اساس دستگاه و امکان غیرفعال‌سازی یا ابطال سریع کیف هویت، می‌تواند نقش مهمی در کاهش این خطر داشته باشد.

در این میان، تفاوت میان «جعل مدرک» و «سرقت هویت» نیز اهمیت زیادی دارد. ممکن است فناوری‌های رمزنگاری جعل یک کارت ملی دیجیتال را دشوار کنند، اما اگر مهاجم بتواند کنترل حساب کاربر یا تلفن همراه او را به دست بگیرد، همچنان احتمال سوءاستفاده از هویت واقعی فرد وجود خواهد داشت.

تجربه هند؛ DigiLocker و یک کیف بزرگ برای مدارک دیجیتال

هند یکی از نمونه‌های قابل توجه در حوزه کیف مدارک دیجیتال را در اختیار دارد. پلتفرم DigiLocker به کاربران امکان می‌دهد مدارک دیجیتال صادرشده از سوی نهادهای معتبر را دریافت، ذخیره و به اشتراک بگذارند و اعتبار آن‌ها را بررسی کنند.

بر اساس اطلاعات رسمی این سامانه، DigiLocker بیش از ۷۰۰ میلیون کاربر ثبت‌نام‌شده و بیش از ۹۰۰ میلیون سند صادرشده دارد. معماری این سامانه بر تبادل امن مدارک میان کاربران، صادرکنندگان و دریافت‌کنندگان خدمات استوار شده و از سازوکارهایی مانند احراز هویت چندمرحله‌ای، رمزنگاری، امضای دیجیتال، ثبت رویدادها و دریافت رضایت کاربر برای اشتراک‌گذاری داده استفاده می‌کند.

یکی از نکات قابل توجه در تجربه هند این است که اشتراک‌گذاری اطلاعات به رضایت کاربر گره خورده و فعالیت‌های مربوط به دسترسی و تبادل داده قابل ثبت و پیگیری است. چنین سازوکاری می‌تواند الگویی مهم برای توسعه کیف هویت دیجیتال در ایران باشد؛ به‌ویژه در شرایطی که قرار است سازمان‌ها و بانک‌های مختلف به این اکوسیستم متصل شوند.

سنگاپور؛ هویت دیجیتال با تمرکز بر مقابله با فیشینگ

سنگاپور نیز با سامانه Singpass یکی از نمونه‌های پیشرفته هویت دیجیتال را توسعه داده است. این سامانه به شهروندان امکان می‌دهد برای دریافت خدمات دولتی و برخی خدمات دیگر، هویت خود را به‌صورت دیجیتال اثبات کنند.

در جدیدترین رویکردهای امنیتی این پلتفرم، استفاده از Passkey نیز به روش‌های ورود اضافه شده است؛ روشی که در برابر حملات فیشینگ مقاومت بیشتری دارد. Singpass پیش از این نیز از روش‌هایی مانند تأیید چهره، ورود با QR و رمز یک‌بارمصرف استفاده می‌کرد.

تجربه سنگاپور نشان می‌دهد توسعه هویت دیجیتال تنها به دیجیتالی‌کردن یک کارت یا مدرک محدود نمی‌شود. هرچه هویت دیجیتال نقش گسترده‌تری در دسترسی افراد به خدمات پیدا کند، اهمیت روش‌های مقاوم در برابر فیشینگ، سرقت حساب و تصاحب هویت نیز بیشتر می‌شود.

اروپا و یک اصل مهم؛ همه اطلاعات را نشان نده

اتحادیه اروپا نیز در حال توسعه «کیف هویت دیجیتال اروپا» یا EUDI Wallet است؛ مدلی که علاوه بر نگهداری و ارائه مدارک دیجیتال، بر کنترل کاربر بر داده‌های شخصی تأکید ویژه‌ای دارد.

یکی از مهم‌ترین ویژگی‌های این مدل، «افشای انتخابی اطلاعات» است. به بیان ساده، کاربر لازم نیست برای دریافت هر خدمت، تمام اطلاعات کارت یا مدرک هویتی خود را در اختیار طرف مقابل قرار دهد.

برای مثال، اگر یک سرویس تنها نیاز داشته باشد بداند کاربر بالای ۱۸ سال است، کیف هویت می‌تواند این موضوع را تأیید کند، بدون اینکه تمام اطلاعات شناسنامه‌ای، آدرس یا سایر داده‌های شخصی او افشا شود.

این رویکرد، علاوه بر تقویت حریم خصوصی، از منظر امنیت سایبری نیز اهمیت دارد. هرچه داده کمتری میان سازمان‌ها جابه‌جا و ذخیره شود، در صورت وقوع رخنه یا نشت اطلاعات، حجم داده‌های در معرض خطر نیز کمتر خواهد بود.

کیف هویت من؛ آغاز یک مسیر، نه پایان آن

راه‌اندازی «کیف هویت من» می‌تواند یکی از گام‌های مهم ایران در مسیر توسعه هویت دیجیتال باشد. حذف وابستگی به نسخه‌های کاغذی، کاهش جعل مدارک، امکان اعتبارسنجی دیجیتال و کاهش گردش کپی کارت ملی و شناسنامه، از مهم‌ترین مزایای این طرح به شمار می‌روند.

با این حال، تجربه کشورهای دیگر نشان می‌دهد موفقیت یک کیف هویت دیجیتال تنها به قرار دادن کارت ملی و شناسنامه در یک اپلیکیشن وابسته نیست. امنیت کلیدهای رمزنگاری، احراز هویت چندمرحله‌ای، حفاظت از حساب کاربر، امنیت تلفن همراه، مدیریت دسترسی سازمان‌های متصل، ثبت سوابق دسترسی و رعایت اصل حداقل‌سازی داده، همگی بخش‌هایی از پازل امنیت یک هویت دیجیتال هستند.

اکنون با نزدیک‌شدن به زمان راه‌اندازی «کیف هویت من»، شاید مهم‌ترین پرسش این باشد که معماری امنیتی این سامانه چگونه طراحی شده است و کاربران و دستگاه‌های خدمات‌رسان تا چه اندازه می‌توانند مطمئن باشند که هویت دیجیتال آن‌ها نه‌تنها ساده‌تر، بلکه امن‌تر از گذشته خواهد بود؟

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث