🔐
Dijital Kimlik Lab PKI & Siber Güvenlik Mimarisi Portalı

Merkeziyetsiz Kimlik (Self-Sovereign Identity - SSI) sistemleri geleneksel kimlik sağlayıcılardan neden daha güvenlidir?

Şu an pek çok siteye 'Google ile Giriş Yap' veya 'Facebook ile Giriş Yap' gibi merkezi sağlayıcıları kullanarak giriş yapıyorum. Ancak Merkeziyetsiz Kimlik (SSI) teknolojisinin gelecekte bu sistemlerin yerini alacağı ve çok daha güvenli olduğu söyleniyor. Standart bir kullanıcı olarak, SSI'ın mevcut merkezi kimlik yönetim sistemlerine kıyasla güvenliğime ne gibi somut katkıları olacağını anlamak istiyorum. SSI kullanırsam verilerimi gerçekten kontrol edebilir miyim?
Durum: Çözüldü Kategori: Soru-Cevap

1 Cevap

✓

Geleneksel kimlik yönetim sistemlerinde ve 'Google/Facebook/Apple ile Giriş Yap' (OAuth veya OpenID Connect tabanlı) gibi federatif kimlik modellerinde, kimlik bilgileriniz merkezi bir otoritenin sunucularında tutulur ve yönetilir. Bu durum, veri gizliliği ve güvenliği açısından çeşitli riskler barındırır. Merkeziyetsiz Kimlik (Self-Sovereign Identity - SSI) ise, bireylerin kendi dijital kimlikleri üzerinde tam ve yegane kontrole sahip olmalarını sağlayan, genellikle blokzinciri (blockchain) veya dağıtık defter teknolojileri (DLT) üzerine inşa edilmiş devrim niteliğinde bir yaklaşımdır. SSI'ın geleneksel sistemlerden neden daha güvenli olduğunu birkaç temel başlık altında inceleyebiliriz.



1. Tek Noktadan Hata (Single Point of Failure) Riskinin Ortadan Kalkması:

Merkezi sistemler, devasa miktarda kullanıcı verisini tek bir veritabanında veya sunucu kümesinde toplar (bal küpü / honeypot etkisi). Bu durum, onları siber saldırganlar için son derece cazip hedefler haline getirir. Google veya Facebook gibi dev şirketler bile geçmişte büyük çaplı veri ihlalleri yaşamıştır. SSI sistemlerinde ise kişisel verileriniz merkezi bir veritabanında saklanmaz. Verileriniz, dijital cüzdanınızda (genellikle telefonunuzda veya donanımsal bir cihazda) şifrelenmiş olarak tutulur. Blokzinciri üzerinde sadece bu verilerin doğruluğunu kanıtlayan matematiksel kanıtlar (hash değerleri ve açık anahtarlar) bulunur. Bu nedenle, hackerların saldırıp milyonlarca kullanıcının kimliğini ele geçirebileceği merkezi bir sunucu yoktur.



2. Sıfır Bilgi İspatı (Zero-Knowledge Proofs - ZKP) ile Veri Minimizasyonu:

SSI'ın sunduğu en büyük güvenlik ve gizlilik avantajlarından biri, 'Sıfır Bilgi İspatı' teknolojisini kullanabilmesidir. Geleneksel sistemlerde, bir web sitesine yaşınızın 18'den büyük olduğunu kanıtlamak için genellikle doğum tarihinizi, hatta bazen kimlik belgenizin tamamını paylaşmanız gerekir. SSI ile, dijital cüzdanınız verilerinizi açığa çıkarmadan, sadece 'bu kişinin yaşı 18'den büyüktür' önermesinin doğru olduğunu matematiksel olarak karşı tarafa kanıtlayabilir. Karşı taraf (hizmet sağlayıcı) yaşınızı veya doğum tarihinizi asla öğrenmez, sadece kurala uyduğunuzu kriptografik olarak doğrular. Bu da gereksiz veri paylaşımını ve dolayısıyla veri sızıntısı riskini minimize eder.



3. Veri Sahipliği ve Geri Çekilebilir İzinler:

Merkezi kimlik sağlayıcılarda, verilerinizin kontrolü aslında sizde değildir. Şirketin politikaları değişebilir, hesabınız haksız yere askıya alınabilir ve dijital hayatınıza erişiminiz bir anda kesilebilir. SSI'da 'Egemenlik' (Sovereignty) tamamen sizdedir. Hangi kurumun veya kişinin hangi verinize ne kadar süreyle erişebileceğine siz karar verirsiniz. Verdiğiniz bir erişim iznini (kriptografik olarak imzalanmış doğrulanabilir kimlik bilgisi - Verifiable Credential) anında iptal edebilirsiniz ve kurum, merkezi bir veritabanından veri çekmediği için, iptal işleminden sonra bilgilerinize erişemez.



4. Sansür Direnci ve İzlenebilirliğin Önlenmesi:

Sosyal medya devleriyle giriş yaptığınızda, bu şirketler hangi sitelere giriş yaptığınızı, ne zaman aktif olduğunuzu ve hangi hizmetleri kullandığınızı adım adım izleyip profilliyorlar. Bu veriler daha sonra reklam veya farklı amaçlar için kullanılıyor. SSI mimarisinde, dijital kimliğiniz merkezi bir otorite üzerinden geçmediği için, kimlik sağlayıcılarınız (örneğin devlete ait bir kurum veya bir üniversite, size verdikleri dijital diplomayı veya kimliği onaylarken) bu kimlikleri nerede ve ne zaman kullandığınızı takip edemez. Doğrulama işlemi, peer-to-peer (uçtan uca) ve merkeziyetsiz bir şekilde gerçekleşir.

Yanıtlayan
Dr. Ayşe Y.