近日,在微信、支付宝中存储了两年的“上网证”再次进入公众视野。
据报道,在本周举办的互联网之光博览会上,公安部第一研究所的参展工作人员介绍,今后,大家上网或者使用APP的时候,都可以通过网络来进行操作。刷卡代替输入身份信息进行认证,可以有效保护个人隐私。 。
但值得思考的是,大数据时代个人信息的保护涉及诸多因素。只有一张网上身份证真的能解决这个问题吗?
什么是网络证书?它有什么用?
在寻求这个问题的答案之前,您需要首先了解什么是网络证书。
网络证书,即居民身份证网上功能证书,是CTID平台(中国电子身份证认证平台)向个人颁发的权威网上身份证明。
网络证书的本质是一个数据文件。它利用算法将物理身份证中的信息转化为无明文文本信息、不可逆、完全脱敏的定长数据。该数据“唯一地绑定”到身份信息。 ”。
但需要注意的是,网上身份证不能代替实体身份证。
目前,微信和支付宝是“网证”的两大主流载体。在实际应用场景中,网络通证可用于部分试点地区线上线下政务服务、住宿登记、物流航运等需要实名制的场景。
然而,这些碎片化的应用场景并不是网络证书推出的真正意义。其长远目标是打造在线身份认证生态产业链。
不同的信任域会带来互联网身份认证效率低下、认证成本增加等问题。因此,需要一个组件和一个可信系统,使得各种应用场景能够在统一的信任根基础上衍生和发展,并且相互关联、相互排斥。相信;即基于身份证的具有中国特色的网络信任体系。
公安部第一研究所副所长余锐在接受法制日报采访时表示:
所谓中国特色网络信任体系,是以居民身份证为根构建的。围绕这个根构建了一个三层系统。根层是国家法定证件——身份证。中间是第三方证明层,是可以用于司法取证的身份认证证书,比如CA(电子签名认证证书)。第三层商业凭证,如手机号、QQ号等,形成生态链。不同的应用根据不同的信任需求,采用不同安全级别和强度的身份认证方法,以达到不同级别的信任。转移。
2017年11月,公安部第一研究所牵头成立中关村安信网络身份认证产业联盟(),成员涵盖社会公共安全、电子政务、电子商务、金融、电信、终端设备、芯片等领域。主要运营商包括阿里巴巴、腾讯、联想、蚂蚁金服等公司。
据悉,该联盟将推动建立中国特色的在线身份认证体系,推动在线身份认证从碎片化的信任域时代过渡到统一体系下的身份认证时代。
如今,上网卡又迈出了关键的一步——用户在上网或使用App时,可以使用上网卡代替输入身份信息进行身份验证,可以实现在线身份认证而不泄露身份信息,从而有效保护个人隐私。
公安部第一研究所一位工作人员表示,试点工作不再只是在福建、广东等地进行,而是正在正常实施,未来将在全国范围内慢慢推行。
那么,网络证书如何保护个人身份信息的安全呢?
如何保证安全?
前面提到,网络证书的本质是一个可以唯一绑定个人身份信息的数据文件,但这个数据文件没有任何明文,不包含个人隐私。
另外,该“网络证书”数据文件虽然存储在互联网上,但其数据文件并不是完整的数据。更重要的是,即使被黑客攻击并获得了完整的数据,也无法推断出用户信息。单向功能为网络证书添加了另一层安全性。
据余锐介绍,数据文件的作用只是链接实体身份证和互联网+可信身份认证平台,而居民身份证件数据,是整个系统的技术数据支撑,存储在数据文件中。公安信息网,是国家专业机构的专业文件。网络,与 物理隔离。
而且公安专网是单向的,只有入站和出站,保证了公民身份证制作数据的安全。
另外,网卡还可以实现“一卡存多张”、“多证存一张”。
其中,“一证多存”是指存储在不同应用、不同端口。可以存储在微信持卡人、支付宝等应用中,也可以存储在华为钱包等移动应用中,也可以存储在移动终端以外的iPad、平板电脑上。在电脑里。
“多证合一”是指一个家庭的“网络证书”可以存储在一部手机中。因此,一旦家人丢失手机,也可以通过其他终端挂失,并且立即生效。
在网络证书的安全中,利用“人脸扫描”进行真人认证也是一个容易出现隐患的环节。如果人脸特征信息在传输过程中被窃取,后果将不堪设想。
对此,于锐向《法制日报》解释称,由于身份证具有照片和指纹两种生物识别特征,如果采用指纹形式进行在线验证,安全风险较高,且指纹特征很容易被通过。 。指纹图像的逆向伪造。
人脸是弱隐私特征,很难通过人脸特征逆向获取用户的个人图像。于睿说道:
人脸识别技术采用神经网络的深度学习算法。目前还无法通过人脸的深度学习特征来推断一个人的长相。正是由于人脸的特定特征,现在全球大多数在线身份验证都使用面部识别。现在我们将声纹和眼纹结合起来,以提高实时身份验证的准确性。
可见网络证书从诞生之日起就已经做好了充分的准备。
不过,在“路有多高,魔鬼有多高”的互联网环境下,网络证书可能仍然存在一些值得审视的问题。
使用“上网通行证”上网,数据隐私安全吗?
有人认为,在上网卡实施之前,大多数网站和应用程序已经录入了用户的身份证信息。如果使用网卡登录,是否会得到网卡与身份证信息的链接,从而与身份信息唯一绑定?网络证书已被“污染”,这是问题之一。
另外,大部分App注册页面都使用手机号码登录,目前手机号码与身份证信息绑定。那么,即使不需要身份验证,仅通过手机登录是否会造成“手机号身份”的情况呢? “证书-网络证书”这个链接也值得玩味。
总的来说,如何解决用户的半公开隐私信息与网络证书的关联,是网络证书需要解决的隐私问题之一。
此外,即使没有形成相应的连接,登录互联网的用户的身份信息将如何处理也值得研究。
以人脸数据为例。据央视新闻报道,只需2元钱就能买到上千张人脸照片,而5000张以上的人脸照片价格不到10元。平均一条人脸信息只需10元。还有0.002元。
而这些泄露的面部数据是否会影响“互联网证书”的实施也是问题的关键。
尽管公众对网络证书的讨论还存在一些不确定性需要解决,但从网络证书推进的步伐来看,用户微信和支付宝中存储的网络证书正变得越来越有用。