Sulla scia della massiccia violazione dei dati Equifax, ancora una volta è stato puntato il riflettore su uso eccessivo del numero non così segreto che passa per un documento di identità nazionale negli Stati Uniti: il numero di previdenza sociale (SSN). Forse siamo diventati insensibili a questi hack e violazioni dei dati. Cosa, il mio numero di carta di credito è stato compromesso? La società emittente della carta di credito la cancellerà ed emetterà un'altra. Informazioni sul mio indirizzo? Il mio numero di cellulare? Bene, questo è già là fuori in molti posti. Il mio numero di conto bancario? Qualunque cosa, lo cambierò.
Aspetta, qualcuno ha il mio SSN? Non è facile da cambiare. E sfortunatamente, quello è abusato dell'identità non solo da agenzie governative, ma anche da società di servizi pubblici, telecomunicazioni e servizi finanziari per identificarti e darti credito e accesso ai loro servizi.
Origini del SSN
L'SSN non è mai stato progettato per essere un ID universale. È stato progettato per identificare in modo univoco un individuo, tenere traccia dei guadagni della sua vita e consentire loro di riscuotere i benefici al momento della pensione. L'IRS e una serie di altre agenzie governative a tutti i livelli l'hanno adottato come identificatore. Le società private, data la mancanza di qualsiasi altra forma di identificazione universale, l'hanno adottata come una forma di creazione di conti inequivocabile. Ed è diventato un requisito per avere un conto bancario e quasi tutti gli altri servizi finanziari.
Il SSN è la chiave di tutte le informazioni che piacciono alle principali società di credito Equifaxtenere su di noi, ma vista la frequenza con cui lo usi per l'identificazione, non può essere considerato un segreto come una password. Nel 2009, i ricercatori della Carnegie Mellon University hanno scoperto che potevano farlo sviluppare un algoritmo per indovinare gli SSN da informazioni pubblicamente disponibili. Parte del motivo è la struttura originale del SSN stesso, che si basa sullo stato del problema e sono anche raggruppati attorno alle date di nascita. Dalla fine degli 1980 sono stati emessi automaticamente alla nascita. Sapere dove e quando è nato qualcuno - qualcosa divulgato liberamente da molti su Facebook - può aiutare un hacker a ricavare un SSN con un algoritmo di indovinazione e un laptop ragionevolmente potente.
Quindi il SSN non è una forma di identificazione sicura nel mondo connesso a Internet di oggi. Qual è l'alternativa? Dopo 9 / 11, è emersa la questione degli ID nazionali sicuri come modo per garantire contro falsi di documenti di identità per viaggi e altri scopi. In 2001, Larry Ellison di Oracle ha richiesto un documento d'identità nazionale crittograficamente sicuroe si è offerto di fornire gratuitamente la tecnologia necessaria. La reazione fu prevedibile, come conservatori, libertari e gruppi di libertà civili preoccupati per la privacy erano categoricamente contrari al concetto.
Mentre continua a esserci una forte resistenza all'idea di cui sopra, altri sforzi per ottenere ID più sicuri sono andati avanti. Sulla base della raccomandazione della Commissione 9 / 11, al Congresso 2005 ha approvato il REAL ID Act, che stabilisce standard minimi di sicurezza per gli ID rilasciati dallo stato come patenti di guida. Questo è ben lungi dall'essere un documento di identità universale ed è stato davvero progettato per rendere più difficile forgiare questo tipo di identificazione, per consentire una migliore sicurezza per i viaggi delle compagnie aeree e l'accesso agli edifici federali. Aiuteranno standard di sicurezza migliori per le patenti di guida, poiché sono ancora utilizzati per l'identificazione fisica di transazioni importanti come l'acquisto di un'auto o di una casa, ma molto spesso non è necessario solo il numero per una transazione remota di qualche altro tipo. Se un hacker ottiene un profilo Equifax completo (includendo un SSN e un numero di patente di guida) su qualcuno, è in affari.
Design moderno ID universale
Al di fuori degli Stati Uniti, forse il il più ambizioso sforzo di identificazione nazionale è Aadhaar in India, che ora comprende 1.2 miliardi di persone. Inizialmente iniziato in 2009 come un modo per identificare in modo univoco le persone per i servizi di assistenza sociale del governo, è diventato un'identificazione quasi obbligatoria per i viaggi, i servizi finanziari e i servizi Internet. Se questo sembra stranamente simile all'uso dell'SSN negli Stati Uniti, beh, lo è - tranne che Aadhaar è un sistema basato sulla tecnologia moderna, che impiega impronte digitali, scansioni dell'iride e foto come identificatori univoci.
Alcuni critici in India sono preoccupati per le implicazioni di consentire alle società private di attingere al sistema. All'inizio di quest'anno, Microsoft ha presentato a Mumbai una demo del suo nuovo servizio Skype Lite che utilizza AAdhaar per identificare in modo univoco un utente. Mentre il processo di autorizzazione è simile all'utilizzo di un'autorizzazione di accesso a Facebook o Google per identificare qualcuno sul Web (che in quei casi non serve veramente come identificazione di una persona reale) in quanto i dati sull'identità non vengono trasmessi, il i problemi di sicurezza e privacy sono validi.
Il SSN è già il loro principale meccanismo di controllo, come le tasse. O, nel caso della maggior parte dei cittadini federali degli Stati Uniti, le tasse che sei obbligato a pagare. Ti sei mai chiesto perché devi firmare la tua carta SS? I termini e le condizioni non sono legalmente obbligati a presentarti, come accettare i termini e le condizioni di questo sito semplicemente visitando la pagina (contatto clickwrap). Come hanno giurisdizione i federali per farlo? Non è la clausola del commercio come la maggior parte delle cose. E il 16 si applica solo alla giustificazione federale (interna all'IRS). Hai ragione a contrarre liberamente. E tu... Per saperne di più »