본문으로 이동

인격 증명(Proof of Personhood)

인격 증명(Proof of Personhood) 시스템은 각 애플리케이션이 법적 신원을 알지 않아도, 정해진 범위에서 적격한 사람 한 명당 하나의 사용 가능한 자격 증명을 부여하려는 시스템입니다.

업데이트

교육 참고용이며 투자 조언이 아닙니다. 투자로 인해 손실이 발생할 수 있습니다.

직접적인 답변

인격 증명(Proof of Personhood, PoP)은 애플리케이션이 정해진 범위에서 “적격한 사람 한 명당 자격 증명, 계정, 투표, 수령 또는 기타 행동 하나”를 적용할 수 있게 하는 시스템 계열입니다. PoP 자격 증명은 가명일 수 있습니다. 애플리케이션은 인정된 발급자가 고유한 실재 인물을 등록했고, 같은 자격 증명이 해당 범위에서 아직 행동하지 않았다는 사실만 확인할 수 있습니다. 이름, 주소 또는 정부 발급 식별 번호를 알 필요는 없습니다.

이 짧은 설명에는 서로 독립적인 여러 주장이 들어 있습니다. 실재성은 살아 있는 사람이 참여했는지, 고유성은 그 사람이 시스템 규칙상 이미 다른 자격 증명을 갖고 있는지, 통제권은 제시자가 현재 그 자격 증명을 통제하는지, 적격성은 행동이 허용된 대상 집단에 속하는지, 비연결성은 서로 다른 맥락의 제시를 상호 연관시킬 수 있는지를 묻습니다. 한 설계가 일부 주장은 충족하면서 다른 주장은 충족하지 못할 수 있습니다. 예를 들어 라이브니스 검사는 사람을 중복 제거하지 않고, 고유한 여권은 제시자가 이후 생성된 계정을 여전히 통제하는지 증명하지 않으며, 익명 증명은 편향된 등록 절차를 공정하게 만들지 않습니다.

PoP는 고객확인제도(KYC)와 같지 않습니다. KYC는 일반적으로 법적 신원을 확인하고 법률 또는 규제 준수를 위해 속성을 수집합니다. 반면 PoP는 “이 등록부가 인정한 참여자 한 명” 같은 제한된 주장을 발급하고, 나중에 법적 신원을 공개하지 않은 채 이를 증명할 수 있습니다. 반대로 KYC 기록은 신청자 중복 제거에 도움을 줄 수 있지만, 비연결 제시, 양도 저항성 또는 전 세계적 포괄성을 자동으로 제공하지는 않습니다.

PoP 자체만으로는 블록체인 합의 프로토콜, 포크 선택 규칙 또는 최종성 메커니즘이 아닙니다. 프로토콜은 사람 등록부를 사용하여 구성원 자격, 보상 또는 투표 가중치를 할당할 수 있지만, 상태를 제안, 검증 및 최종화하는 규칙이 여전히 필요합니다. 원래 2017 PoP 논문에서는 사람 토큰을 암호화폐 설계의 입력으로 제안했지만, 그 제안이 모든 현대형 사람 인증 자격을 합의 시스템으로 만드는 것은 아닙니다.

작동 원리

보편적인 PoP 방법은 없습니다. 시스템은 정부 문서, 생체 인식 중복 제거, 사회적 그래프 인증, 대면 또는 동기화된 행사, 온라인 과제, 신뢰할 수 있는 기관 또는 이들의 조합을 사용합니다. 각 방법은 신뢰를 제거하는 대신 이동시킵니다: 문서 시스템은 발급기관과 문서 검증을, 생체 인식 시스템은 캡처 하드웨어, 매칭 소프트웨어 및 템플릿 처리를, 사회 시스템은 그래프 입력과 공모에 대한 저항을, 행사는 참석 통제와 주최자를 신뢰합니다.

구현은 다음 생명 주기를 명확히 해야 합니다:

  1. 범위와 정책을 정의합니다. 보호할 행동, 적격 집단, 적용 기간, 허용 오류율, 경계 사례에서 “한 사람”이 뜻하는 바를 정합니다. 전 세계의 실재 인물, 특정 지역 거주자, 성인, 회원 자격은 서로 다른 주장입니다.
  2. 상대방과 인센티브를 모델링하라. 추가 자격 증명의 가치를 추정하고, 공격자가 증거를 위조하거나 실제 인물을 모집할 수 있는지, 운영자를 매수할 수 있는지, 장치를 해킹할 수 있는지, 소셜 그래프에 공모하거나 자격 증명을 발급 후 구매할 수 있는지 파악합니다.
  3. 등록하고 실재성을 검사합니다. 정책에 필요한 증거만 수집합니다. 라이브니스 또는 제시 공격 탐지는 살아 있는 사람이 현장에 있음을 확인하는 데 도움을 줄 수 있지만, 고유성 검사는 아닙니다.
  4. 등록된 인구 내에서 중복을 제거합니다. 공개된 규칙에 따라 문서, 생체 정보, 행사 참석, 증명서 또는 기타 신호를 비교합니다. 결과는 해당 등록부, 시간 및 방법에 대한 고유성을 나타내며, 다른 곳에 자격 증명이 존재하지 않음을 증명하는 것은 아닙니다.
  5. 자격 증명을 발급하고 바인딩합니다. 승인된 등록을 키, 인증기 또는 복구 가능한 계정에 연결하십시오. 발급자, 유효 기간, 상태 방법 및 보증 수준을 기록하십시오. 암호화 가능한 검증은 누가 클레임에 서명했는지와 클레임이 변경되었는지를 증명합니다. W3C에서 언급했듯이, 이것만으로 클레임이 사실임을 증명하지는 않습니다.
  6. 범위가 지정된 증명을 제시합니다. 소지자는 자격 증명을 직접 제시하거나 선택적 공개 또는 영지식 제시를 생성할 수 있습니다. 어떤 구성은 그룹 구성원임을 증명하고 범위별 널리파이어를 도출하여, 검증자가 재사용 가능한 전역 식별자를 알지 못한 채 두 번째 행동을 거부할 수 있게 합니다.
  7. 라이프사이클을 운영하십시오. 신선도와 범위를 확인하고, 재생(replay)을 방지하며, 취소 및 복구를 처리하고, 규칙 및 소프트웨어 변경 사항을 게시하며, 허위 수락과 허위 거부를 측정하고, 인간 검토 및 항소를 제공하며, 발급자나 서비스가 종료될 경우 발생하는 일을 정의합니다.

검증자는 암호화와 정책을 모두 평가해야 합니다. 유효한 증명은 키가 현재 자격 증명 집합에 속하며 주어진 널리파이어 규칙 하에서 두 번 신호하지 않았음을 입증할 수 있습니다. 그러나 이는 등록 센서가 손상되지 않았음을, 운영자가 공모하지 않았음을, 모든 자격 있는 사람이 등록할 수 있었음을, 자격 증명이 대여되지 않았음을, 또는 그 행위 자체가 합법적이거나 공정함을 입증하지는 않습니다.

지표는 분모를 유지해야 한다. 잘못된 허용(false acceptance)은 부적격 지원자나 중복된 항목을 잘못 허용한 정도를 측정하고, 잘못된 거부(false rejection)는 적격 지원자를 잘못 거부한 정도를 측정하며, 커버리지(coverage)는 의도된 모집단 중 현실적으로 등록할 수 있는 비율을 측정하고, 공격 비용(attack cost)은 또 다른 사용 가능한 자격을 얻는 데 필요한 한계 자원을 추정한다. 단일 ‘정확도’ 백분율은 소규모 제외 그룹, 낮은 기본 실패율 또는 경제적으로 이익이 되는 공격을 숨길 수 있다.

계산 예시

등록 오류

100,000 신청서에는 90,000 명의 고유한 적격자와 10,000 명의 중복 또는 봇이 포함되어 있다고 가정합니다. 2%의 오거부율에서 1,800 명의 적격자가 거부됩니다. 5%의 오수락률에서 500 명의 금지된 신청서가 수락됩니다. 시스템은 97,700 신청서를 올바르게 분류하거나 97.7% 명의 신청서를 올바르게 분류하지만, 이러한 총합 수치는 1,800 부당한 제외를 수정하거나 500 추가 자격 증명을 포함해야 할 필요성을 없애지 않습니다.

근접 투표에서의 자격 증명 대여

8,000 자격 증명 간의 투표는 4,050에서 3,950로 종료됩니다. 자격 증명을 $5에 대해 대여할 수 있다면, 패배한 측은 4,051에서 4,050까지 승리하기 위해 101 추가 투표가 필요하며, 비용은 $505입니다. 등록의 유일성은 이전, 강제 또는 유료 통제를 막지 못했습니다. 스냅샷은 공격자가 스냅샷 이전에 이미 자격 증명을 통제하지 않았다면 늦은 계정 생성을 막습니다.

범위별 널리파이어

단순화된 구성에서, 소지자는 N = H(person_secret || action_id)를 유도하고 N이 허용된 세트의 자격 증명에서 유도되었음을 제로 지식으로 증명합니다. action_id = grant-2026로 두 번 시도하면 같은 N이 생성되므로 두 번째 시도는 거부됩니다. action_id = forum-2026를 사용하면 다른 N이 생성되며 교차 응용 프로그램 연결을 줄일 수 있습니다. 이것은 개념적인 예시입니다. 정확한 해시 입력, 도메인 및 증명 문장은 프로토콜에 따라 다르며, 메타데이터는 여전히 사용자를 연관시킬 수 있습니다.

커버리지는 결과를 바꾼다

에어드롭에는 1,000,000 토큰이 있으며 자격이 있는 모든 사람에게 동일하게 지급할 의도입니다. 10,000명이 등록하면 각자 100 토큰을 받습니다. 여행, 기기 또는 문서 요건으로 인해 2,000명의 다른 자격이 있는 사람들이 제외되면, 8,000명의 등록된 참가자들은 각자 125 토큰을 받습니다. 계약은 등록을 제대로 실행하지만, 분배가 의도된 전체 인구에 걸쳐 평등하지 않습니다. 따라서 보장은 단순한 사용자 경험 지표가 아니라 보안과 공정성 모델의 일부입니다.

위험과 통제

등록 및 고유성

  • 오수락: 위조 문서, 재사용된 캡처 데이터, 합성 미디어, 쌍둥이, 데이터베이스 누락 또는 공모하는 보증자는 추가 자격 증명을 생성할 수 있습니다. 실험실의 매칭 알고리즘뿐 아니라 전체 운영 절차를 시험합니다.
  • 거부 오류: 일치 오류와 엄격한 증거 규칙은 합법적인 사람들을 배제할 수 있습니다. 분리된 성과를 공개하고, 중요한 중복 제거 일치에 대해 수동 검토를 요구하며, 접근 가능한 구제 수단을 제공하십시오.
  • 제한된 고유성 영역: 레지스트리는 일반적으로 검사할 수 있는 기록에 대해서만 중복 제거를 할 수 있습니다. 청구에 포함된 지리적 범위, 발급자, 등록 채널 및 기간을 명시하십시오.
  • 검증 담당자 장악: 운영자에게 뇌물을 주거나 등록 하드웨어를 훼손해 견고한 암호 기술을 우회할 수 있습니다. 직무를 분리하고, 발급을 감사하며, 운영자를 교대하고, 단독 권한을 제한합니다.

개인정보 보호 및 데이터 보호

  • 교체할 수 없는 생체 정보 유출: 얼굴 또는 홍채 템플릿은 비밀번호처럼 변경할 수 없습니다. 수집을 최소화하고, 템플릿을 보호하며, 보존 및 삭제 방침을 문서화하고, 필요한 경우 충분한 설명에 근거한 동의를 받습니다.
  • 교차 맥락 상관관계: 고정된 식별자, 서명, 널리파이어 또는 시간 패턴은 애플리케이션 간 활동을 연결할 수 있습니다. 도메인 분리와 비연결 제시를 사용하고, 메타데이터 경로와 증명 값도 시험합니다.
  • 발급자-검증자 공모: 제로 지식 증명은 발급 로그가 소지자를 식별하는 동안도 검증자로부터 속성을 숨길 수 있습니다. 각 당사자의 관점, 보유 정책 및 데이터 결합 능력을 문서화하십시오.
  • 영구 공개: 원시 생체 정보, 문서 이미지 또는 고정된 개인 해시를 블록체인에 올리면 삭제와 향후 위험 완화가 어려워집니다. 민감한 등록 데이터는 공개 원장에 올리지 않습니다.

자격 증명 수명 주기

  • 판매, 임대 및 강제: 고유한 자격 증명도 여전히 다른 사람이 제어할 수 있습니다. 자격 증명 시장과 강압을 모델링하십시오; 토큰이 온체인에서 이동할 수 없다고 해서 양도 불가능하다고 주장하지 마십시오.
  • 키 또는 장치 유출: 암호화 소유권은 어떤 인간이 그것을 사용하고 있는지가 아니라 비밀에 대한 통제를 증명합니다. 안전한 인증 장치, 침해 보고 및 좁게 설계된 복구를 지원합니다.
  • 복구 중 중복: 기존 자격 증명을 철회하지 않고 대체 자격 증명을 발급하면 사용 가능한 신원이 두 개 생깁니다. 지나치게 엄격한 복구는 소지자를 영구적으로 배제합니다. 대체 절차를 원자적이고 감사 가능하게 설계합니다.
  • 취소 의존성: 상태 확인은 검열, 추적 또는 장애를 가능하게 할 수 있습니다. 폐지 권한을 제한하고, 이유와 서비스 수준을 공개하며, 항소나 이전을 지원하십시오.

거버넌스와 포용

  • 중앙 집중식 병목: 온체인 검증을 사용해도 전용 센서, 단일 발급자, 업그레이드 키 또는 생체 인식 데이터베이스가 분산되는 것은 아닙니다. 구성 요소별로 권한의 소재를 정리합니다.
  • 규칙 변경: 관리자들은 사용자가 등록한 후에 임계값, 승인된 문서 또는 자격을 변경할 수 있습니다. 버전이 지정된 정책, 공지 기간, 영향 평가 및 롤백 절차를 사용하십시오.
  • 접근 장벽: 비용, 여행, 언어, 장애, 연령, 문서, 연결성 및 장치 요구 사항이 누가 참여할 수 있는지에 영향을 미칩니다. 목표 인구 전반에서 완료와 거부를 측정하십시오.
  • 제도적 실패: 발급자는 폐쇄하거나, 키를 잃어버리거나, 폐기 데이터를 유지하지 않을 수 있습니다. 출시 전에 내보내기, 후계자, 종료 및 재등록 경로를 정의하십시오.

응용 및 경제적 청렴성

  • 범위 또는 재생 오류: 재사용된 널리파이어 도메인은 원하지 않는 연계를 생성할 수 있으며, 누락되거나 일관되지 않은 도메인은 반복 동작을 허용할 수 있습니다. 프로토콜이 요구하는대로 검증자, 동작, 네트워크, 논스 및 만료에 증명을 바인딩하십시오.
  • 인센티브 상승: 투표, 에어드롭 또는 계정의 가치가 높아지면 이전에 경제성이 없었던 공격도 수익성이 있을 수 있습니다. 추가 자격 증명의 현재 가치를 기준으로 제어 장치를 재평가하십시오.
  • 인간의 부정행위: PoP는 계정 중복 사용을 제한할 수 있지만, 인증된 사람들이 협력하거나, 거짓말을 하거나, 스팸을 보내거나, 뇌물을 주거나, 규칙을 위반하는 것을 막을 수는 없습니다. 콘텐츠, 사기 및 거버넌스 통제를 분리하십시오.
  • 과도한 배치: 희소 자원 배분은 고유성을 정당화할 수 있지만, 일반적인 독서, 대화 또는 지불은 그렇지 않을 수 있습니다. PoP를 보편적인 로그인 게이트로 바꾸는 대신 필요성과 비례성을 요구하십시오.

일반적인 오해

“인격 증명(Proof of Personhood)는 법적 신원을 드러냅니다”

반드시 그런 것은 아닙니다. 시스템은 이름이나 공적 개인 식별 번호를 공개하지 않고도 승인된 고유 실재 인물 집합에 속함을 증명할 수 있습니다. 실제로 이러한 프라이버시가 보장되는지는 등록 데이터, 제시 설계, 메타데이터와 공모 가능한 당사자에 따라 달라집니다.

라이브니스, CAPTCHA 또는 셀카가 고유성을 증명합니다

이러한 검사는 자동화 또는 프레젠테이션 공격의 비용을 증가시킬 수 있지만, 동일한 사람이 다른 기기, 문서 또는 계정을 통해 등록하지 않았다는 것을 보여주지는 않습니다. 중복 제거는 별개의 주장입니다.

영지식 증명은 등록을 신뢰할 수 있게 만듭니다

제로 지식은 프레젠테이션이 드러내는 내용을 제한하고, 커밋된 데이터에 대한 공식적인 진술을 증명할 수 있습니다. 그러나 잘못된 발급자 주장, 편향된 매처, 손상된 센서, 뇌물 수수 운영자 또는 배타적 정책을 수정하지는 못합니다.

레지스트리를 온체인에 올리면 시스템이 분산형이 됩니다

체인은 업데이트와 검증 규칙을 감사 가능하게 만들 수 있지만, 등록, 하드웨어 생산, 매칭, 업그레이드, 폐지 및 데이터 접근은 여전히 집중될 수 있습니다. 분산화는 각 권한과 의존성에 대해 평가되어야 합니다.

한 사람, 한 자격 증명은 자동으로 공정한 합의나 거버넌스를 만듭니다

PoP는 시빌 저항 또는 회원 입력을 제공할 수 있습니다. 블록 순서 지정, 포크 선택, 최종성, 정보에 기반한 참여, 투표 비밀, 강요에 대한 저항 또는 공정한 적격 경계는 제공하지 않습니다. 이러한 것들은 별도의 메커니즘과 정책 선택을 필요로 합니다.

관련 주제

출처

탐색

위키 검색...