À des fins éducatives uniquement ; ne constitue ni un conseil en investissement ni une recommandation d’investissement. Les investissements peuvent entraîner des pertes.
Réponse directe
Preuve d’humanité et d’unicité (PoP) est une famille de systèmes qui tente de permettre à une application de faire respecter une personne éligible par identifiant, compte, vote, revendication ou autre action limitée. Un identifiant PoP peut être pseudonyme : l’application peut apprendre uniquement qu’un émetteur accepté a inscrit une personne unique et que le même identifiant n’a pas déjà agi dans ce contexte. Il n’est pas nécessaire qu’elle connaisse le nom, l’adresse ou l’identifiant gouvernemental de la personne.
Cette description compacte réunit plusieurs affirmations indépendantes. Humanité demande si une personne vivante a participé. Unicité demande si cette personne possède déjà un autre justificatif selon les règles du système. Contrôle demande si le détenteur contrôle actuellement le justificatif. Éligibilité demande si la personne appartient à la population autorisée à agir. Non-corrélabilité demande si des présentations effectuées dans différents contextes peuvent être corrélées. Une conception peut satisfaire une affirmation et en manquer une autre : un contrôle de présence ne déduplique pas les personnes, un passeport unique ne prouve pas que son détenteur contrôle toujours le compte créé, et une preuve anonyme ne rend pas équitable un processus d’inscription biaisé.
PoP n’est pas la même chose que la vérification know-your-customer (KYC). KYC établit généralement une identité civile et collecte des attributs à des fins légales ou de conformité. PoP peut en revanche émettre une revendication restreinte telle que « un participant accepté dans ce registre » et la prouver ultérieurement sans divulguer l’identité civile. Inversement, un enregistrement KYC peut aider à dédupliquer les candidats mais ne fournit pas automatiquement des présentations non liées, une résistance au transfert ou une couverture mondiale.
PoP n’est pas non plus, en soi, un protocole de consensus blockchain, une règle de choix de fork ou un mécanisme de finalité. Un protocole peut utiliser un registre de personnes pour attribuer l’adhésion, les récompenses ou le poids de vote, mais il lui faut toujours des règles pour proposer, valider et finaliser l’état. L’article PoP original de 2017 proposait des jetons de personne comme entrée d’une conception de cryptomonnaie ; cette proposition ne transforme pas chaque justificatif PoP moderne en système de consensus.
Comment ça fonctionne
Il n’existe pas de méthode universelle PoP. Les systèmes utilisent des documents gouvernementaux, la déduplication biométrique, les attestations des réseaux sociaux, des cérémonies en personne ou synchronisées, des défis en ligne, des institutions de confiance ou des combinaisons de ces méthodes. Chaque méthode déplace la confiance plutôt que de l’éliminer : les systèmes basés sur les documents font confiance aux émetteurs et à la validation des documents ; les systèmes biométriques font confiance au matériel de capture, aux logiciels de correspondance et à la gestion des modèles ; les systèmes sociaux font confiance à l’entrée dans le réseau et à la résistance à la collusion ; les cérémonies font confiance aux contrôles de présence et aux organisateurs.
Une implémentation devrait rendre explicite le cycle de vie suivant :
- Définir la portée et la politique. Spécifiez l’action à protéger, la population éligible, la période de temps, les taux d’erreur acceptables et ce que signifie « une personne » pour les cas limites. L’humanité globale, la résidence locale, l’âge adulte et l’adhésion sont des revendications différentes.
- Modélisez l’adversaire et les incitations. Estimez la valeur d’un credential supplémentaire et si les attaquants peuvent falsifier des preuves, recruter de vraies personnes, soudoyer des opérateurs, compromettre des appareils, collaborer dans un graphe social ou acheter des credentials après leur émission.
- Inscrivez-vous et testez l’humanité. Ne collectez que les preuves requises par la politique. La détection de la vivacité ou des attaques de présentation peut aider à montrer qu’une personne vivante est présente, mais ce n’est pas un test d’unicité.
- Éliminer les doublons au sein de la population inscrite. Comparez les documents, les données biométriques, la présence à la cérémonie, les attestations ou d’autres signaux selon les règles publiées. Le résultat est l’unicité par rapport à ce registre, au moment et à la méthode, et non une preuve qu’aucune autre identité n’existe ailleurs.
- Émettre et lier un justificatif. Liez une inscription approuvée à une clé, un authentificateur ou un compte récupérable. Enregistrez l’émetteur, la période de validité, la méthode de statut et le niveau d’assurance. La vérifiabilité cryptographique prouve qui a signé la revendication et si elle a été modifiée ; comme le note W3C, elle ne prouve pas à elle seule que la revendication est vraie.
- Présentez une preuve encadrée. Le titulaire peut révéler la crédentiale directement ou générer une présentation à divulgation sélective ou à connaissance zéro. Une construction peut prouver l’appartenance à un groupe et dériver un nullificateur spécifique à un domaine afin que le vérificateur rejette une deuxième action sans apprendre un identifiant global réutilisable.
- Exploitez le cycle de vie. Vérifier la fraîcheur et la portée, prévenir la répétition, traiter la révocation et la récupération, publier les modifications des règles et des logiciels, mesurer l’acceptation et le rejet erronés, fournir un examen humain et des appels, et définir ce qui se passe si l’émetteur ou le service ferme.
Le vérificateur devrait évaluer à la fois la cryptographie et la politique. Une preuve valide pourrait établir qu’une clé appartient à l’ensemble de données d’identification actuel et n’a pas été utilisée deux fois selon une règle de nullificateur donnée. Cela n’établit pas que les capteurs d’inscription n’ont pas été compromis, que les opérateurs n’ont pas collaboré, que toutes les personnes éligibles ont pu s’inscrire, que l’identifiant n’a pas été loué, ou que l’action elle-même était légale ou équitable.
Les métriques doivent conserver leurs dénominateurs. L’acceptation fausse mesure les candidats interdits ou les doublons incorrectement acceptés ; le rejet faux mesure les candidats légitimes incorrectement rejetés ; la couverture mesure combien de la population visée peut réellement s’inscrire ; le coût de l’attaque estime les ressources marginales nécessaires pour obtenir une autre crédential utilisable. Un pourcentage unique de « précision » peut masquer un petit groupe exclu, un échec à faible taux de base ou une attaque économiquement rentable.
Exemples travaillés
Erreurs d’inscription
Supposons que 100 000 demandes comprennent 90 000 personnes uniques et éligibles, ainsi que 10 000 doublons ou robots. Avec un taux de faux rejet de 2 %, 1 800 personnes éligibles sont refusées. Avec un taux de fausse acceptation de 5 %, 500 demandes non admises sont acceptées. Le système classe correctement 97 700 demandes, soit 97,7 % ; ce chiffre global n’élimine toutefois ni la nécessité de réparer 1 800 exclusions injustifiées, ni le risque créé par 500 justificatifs supplémentaires.
Location de crédential dans un vote serré
Un vote portant sur 8 000 justificatifs se termine par 4 050 voix contre 3 950. Si chaque justificatif peut être loué pour US$ 5, le camp perdant doit contrôler 101 voix supplémentaires pour l’emporter par 4 051 voix contre 4 050, soit un coût de US$ 505. L’unicité à l’inscription n’empêche ni le transfert, ni la coercition, ni le contrôle rémunéré. Un instantané n’empêche la création tardive de comptes que si l’attaquant ne contrôlait pas déjà les justificatifs avant cet instantané.
Nullifiants propres à un périmètre
Dans une construction simplifiée, un détenteur dérive N = H(person_secret || action_id) et prouve en connaissance zéro que N a été dérivé d’une accréditation dans l’ensemble accepté. Deux tentatives avec action_id = grant-2026 produisent le même N, donc la seconde est rejetée. L’utilisation de action_id = forum-2026 produit un N différent et peut réduire le lien entre applications. Il s’agit d’un exemple conceptuel ; les entrées de hachage exactes, les domaines et l’énoncé de preuve sont spécifiques au protocole, et les métadonnées peuvent toujours corréler les utilisateurs.
La couverture change le résultat
Un airdrop possède des jetons 1,000,000 et a l’intention de payer chaque personne éligible de manière égale. Si 10,000 personnes s’inscrivent, chacune reçoit 100 jetons. Si des exigences de voyage, d’appareil ou de document excluent 2,000 personnes autrement éligibles, les 8,000 participants inscrits reçoivent chacun 125 jetons. Le contrat exécute correctement son registre, mais la distribution n’est pas égale au sein de la population visée. La couverture fait donc partie du modèle de sécurité et d’équité, et n’est pas simplement une métrique d’expérience utilisateur.
Risques et contrôles
Inscription et unicité
- Fausse acceptation : des documents falsifiés, des captures réutilisées, des médias synthétiques, des jumeaux, des lacunes dans les bases de données ou des certificateurs complices peuvent créer des justificatifs supplémentaires. Testez l’ensemble du processus opérationnel, et pas seulement un comparateur en laboratoire.
- Faux rejet : des erreurs de correspondance et des règles de preuve rigides peuvent exclure des personnes légitimes. Publiez des performances ventilées, exigez un examen humain pour les correspondances de déduplication lourdes de conséquences et fournissez un recours accessible.
- Périmètre d’unicité limité : un registre ne peut généralement dédupliquer que par rapport aux enregistrements qu’il peut examiner. Indiquez la zone géographique, les émetteurs, les canaux d’inscription et la période couverte par l’affirmation.
- Vérifier la capture : a soudoyé des opérateurs ou compromis le matériel d’inscription peut contourner la cryptographie sûre. Séparez les fonctions, auditez l’émission, faites tourner les opérateurs et limitez l’autorité unilatérale.
Confidentialité et protection des données
- Fuite biométrique irremplaçable : un modèle de visage ou d’iris ne peut pas être tourné comme un mot de passe. Minimisez la collecte, protégez les modèles, assurez la conservation et la suppression des documents, et obtenez le consentement éclairé lorsque cela est requis.
- Corrélation inter-contextes : un identifiant stable, une signature, un nullificateur ou un schéma de temporisation peut relier l’activité entre les applications. Utilisez la séparation de domaine et des présentations non liées, puis testez les chemins de métadonnées ainsi que les valeurs de preuve.
- Collusion émetteur-vérificateur : une preuve à divulgation nulle de connaissance peut cacher des attributs au vérificateur tandis que les journaux d’émission identifient toujours le détenteur. Documentez la vue de chaque partie, la politique de conservation et la capacité de combiner les données.
- Publication permanente : mettre des données biométriques brutes, des images de documents ou des hachages personnels stables sur la blockchain rend la suppression et l’atténuation des risques futurs difficiles. Gardez les données d’inscription sensibles hors des registres publics.
Cycle de vie des identifiants
- Vente, location et coercition : un identifiant unique peut toujours être contrôlé par quelqu’un d’autre. Modélisez les marchés d’identifiants et la coercition ; ne prétendez pas à l’inaliénabilité simplement parce qu’un jeton ne peut pas circuler sur la chaîne.
- Compromission d’une clé ou d’un appareil : la possession cryptographique prouve le contrôle d’un secret, pas quelle personne l’utilise. Prévoyez des authentificateurs sécurisés, le signalement des compromissions et une récupération soigneusement circonscrite.
- Duplication lors de la récupération : émettre un remplacement sans invalider l’ancien justificatif crée deux identités utilisables ; une récupération trop stricte exclut définitivement le titulaire. Rendez le remplacement atomique et auditable.
- Dépendance à la révocation : les vérifications de statut peuvent permettre la censure, le suivi ou les pannes. Limitez l’autorité de révocation, publiez les motifs et niveaux de service, et permettez les recours ou la migration.
Gouvernance et inclusion
- Points de contrôle centralisés : un vérificateur sur chaîne ne décentralise pas les capteurs propriétaires, un émetteur, une clé de mise à jour ou une base de données biométrique. Cartographiez l’autorité composant par composant.
- Modification des règles : les administrateurs peuvent modifier les seuils, les documents acceptés ou l’éligibilité après l’inscription des utilisateurs. Utilisez des politiques versionnées, des délais de préavis, des évaluations d’impact et des procédures de retour en arrière.
- Barrières d’accès : le coût, les déplacements, la langue, le handicap, l’âge, les documents, la connectivité et les exigences matérielles influent sur la participation. Mesurez les taux d’achèvement et de rejet dans toute la population ciblée.
- Défaillance institutionnelle : les émetteurs peuvent fermer, perdre des clés ou cesser de maintenir les données de révocation. Définissez avant le lancement des voies d’exportation, de succession, de fermeture et de réinscription.
Application et intégrité économique
- Erreurs de périmètre ou de rejeu : un domaine de nullifiant réutilisé peut créer des liens indésirables, tandis qu’un domaine omis ou incohérent peut permettre des actions répétées. Liez les preuves au vérificateur, à l’action, au réseau, au nonce et à l’expiration selon les exigences du protocole.
- Escalade des incitations : lorsque qu’un vote, un airdrop ou un compte devient plus précieux, des attaques qui étaient auparavant non rentables peuvent devenir lucratives. Réévaluez les contrôles en fonction de la valeur actuelle d’un identifiant supplémentaire.
- Mauvaise conduite humaine : PoP peut limiter la multiplicité des comptes mais ne peut pas empêcher les personnes vérifiées de coordonner, mentir, spammer, soudoyer ou enfreindre les règles. Gardez les contrôles de contenu, de fraude et de gouvernance séparés.
- Déploiement trop large : l’allocation de ressources rares peut justifier l’unicité, contrairement à la lecture, à la prise de parole ou aux paiements ordinaires. Exigez nécessité et proportionnalité au lieu de transformer PoP en condition d’accès universelle.
Idées reçues
“Preuve d’humanité et d’unicité révèle une identité légale”
Pas nécessairement. Un système peut prouver l’appartenance à un ensemble accepté d’humains uniques sans révéler de nom ni d’identifiant civil. Que cela atteigne réellement cette confidentialité dépend des données d’inscription, de la conception de la présentation, des métadonnées et des parties qui peuvent collaborer.
La vivacité, un CAPTCHA ou un selfie prouve l’unicité
Ces vérifications peuvent augmenter le coût de l’automatisation ou des attaques de présentation, mais elles ne prouvent pas que la même personne ne s’est pas inscrite via un autre appareil, document ou compte. La déduplication est une revendication distincte.
Une preuve à connaissance nulle rend l’inscription fiable
La connaissance nulle peut limiter ce qu’une présentation révèle et prouver une déclaration formelle sur des données engagées. Elle ne corrige pas une affirmation fausse de l’émetteur, un appariement biaisé, un capteur compromis, un opérateur soudoyé ou une politique discriminatoire.
Mettre le registre sur la chaîne rend le système décentralisé
La chaîne peut rendre les règles de mise à jour et de vérification auditable, mais l’inscription, la production de matériel, la correspondance, les mises à niveau, la révocation et l’accès aux données peuvent rester concentrés. La décentralisation doit être évaluée pour chaque autorité et chaque dépendance.
Une personne, une crédential crée automatiquement un consensus ou une gouvernance équitable
PoP peut fournir une résistance aux Sybil ou une entrée d’adhésion. Il ne fournit pas d’ordre de bloc, de choix de fork, de finalité, de participation éclairée, de confidentialité des votes, de résistance à la coercition ou une limite d’éligibilité équitable. Ceux-ci nécessitent des mécanismes et des choix de politique séparés.
Sujets liés
- Attaque Sybil
- Identité décentralisée
- preuve à connaissance nulle
- Jeton de gouvernance
- Distribution aérienne
Sources
- Preuve d’humanité et d’unicité : redémocratiser les cryptomonnaies sans permission - IEEE (consulté : 2026-08-19)
- Identité et condition humaine dans la démocratie numérique - arXiv (consulté : 2026-08-19)
- Justificatifs d’humanité : IA et outils privés pour distinguer les personnes réelles en ligne - arXiv (consulté : 2026-08-19)
- NIST SP 800-63A-4 : Vérification d’identité et inscription - NIST (consulté : 2026-08-19)
- Évaluation de la technologie de reconnaissance faciale : 1 : 1 Vérification - NIST (consulté : 2026-08-19)
- Modèle de données des justificatifs vérifiables v2.0 - W3C (consulté : 2026-08-19)
- Qu’est-ce que Semaphore ? - Semaphore (consulté : 2026-08-19)
- World ID Aperçu - World (consulté : 2026-08-19)
- Guide de migration World ID 4.0 - World (consulté : 2026-08-19)