eIDAS 2.0与欧盟数字身份钱包#
经修订的欧洲数字身份框架(通常称为eIDAS 2.0)要求每个欧盟成员国在2026年之前为其公民提供数字身份钱包。欧洲数字身份钱包(EUDIW)将使公民能够存储和出示可验证凭证,包括国家身份属性、驾驶证、文凭、职业资格等。公共服务机构和某些私营部门实体将被要求接受基于钱包的身份出示。
这代表着身份验证的范式转变。如今,KYC流程要求客户出示实体证件,验证方随后独立对其进行认证。借助数字身份钱包,客户出示的是一份已由可信发行方(通常是政府机构)验证过、经密码学签名的凭证。验证方无需重新执行原始验证,即可确认凭证的真实性和发行方的签名。
可验证凭证与SD-JWT#
可验证凭证(VC)是数字身份钱包的技术基础。VC是一份防篡改、经密码学签名的数字文档,用于对某个主体作出主张。例如,政府可以签发一份VC,主张某个特定个人的姓名为“Elena Vasquez”、出生于某一特定日期并拥有某一特定国籍。
SD-JWT(选择性披露JSON Web令牌)是一种在广泛采用的JWT标准之上加以扩展、以支持选择性披露的格式。当持有人出示一份SD-JWT凭证时,可以选择披露哪些主张、保留哪些主张。仅需确认国籍和年龄的KYC验证方,可以只接收这些特定主张,而无需知晓持有人的完整姓名、地址或证件号码。
SD-JWT凭借其与现有Web基础设施的兼容性、紧凑的体量以及简明的选择性披露机制而获选,正崛起为欧盟数字身份钱包架构的首选凭证格式。
移动驾驶证(mDL)#
依据ISO 18013-5标准化的移动驾驶证,是首批被广泛部署的可验证凭证类型之一。包括澳大利亚、荷兰和韩国在内的多个美国州和国家已部署或正在试点mDL项目。mDL存储在用户设备的安全元件中,可在线下(通过NFC或二维码)和线上出示。
对于KYC平台而言,mDL的采用预示着更广阔的钱包生态系统。如今支持mDL验证,可为日后接受范围更广的可验证凭证奠定技术基础。为mDL开发的出示协议、信任框架评估和选择性披露处理,可直接适用于其他凭证类型。
选择性披露与零知识证明#
选择性披露使持有人能够仅出示特定验证目的所需的最少信息。零知识证明(ZKP)则更进一步,使持有人能够在完全不泄露底层数据的情况下,证明关于其数据的某项陈述。
考虑一个年龄验证场景:传统KYC要求出示完整的身份证件,从而泄露姓名、出生日期、地址和证件号码,远远超出所需。借助选择性披露,持有人仅披露其出生日期。借助零知识证明,持有人无需透露其实际出生日期,便可证明“我已年满18岁”。验证方收到一份由发行方权威背书、证明该陈述为真的密码学证明,而无需获知任何额外的个人信息。
- 范围证明:在不泄露确切数值的情况下,证明某个数值落在某个范围内(例如年龄超过18岁)。
- 成员资格证明:在不泄露具体是哪个成员的情况下,证明属于某个集合(例如国籍在欧盟范围内)。
- 谓词证明:证明关于凭证的任意逻辑陈述(例如收入高于某一阈值且在职时长高于某一阈值)。
钱包如何改变验证流程#
数字身份钱包的引入从根本上改变了KYC验证流程。在传统模式中,验证方执行所有验证步骤:证件采集、OCR、真实性检查、生物特征比对和筛查。验证方承担验证的全部成本和复杂性,并存储所收集的证据。
在钱包模式中,这其中的大部分验证已由凭证发行方完成。验证方的角色从执行初次验证,转变为评估凭证、发行方和出示的可信度。验证流程变为:向用户钱包请求特定凭证;接收经密码学签名的出示;验证发行方签名和凭证的有效性(未被吊销、未过期);提取所披露的主张;并执行法规所要求的任何附加检查(例如制裁筛查)。
从以证件为中心向以凭证为中心的验证过渡不会一蹴而就。在可预见的未来,KYC平台必须同时支持两种模式:为没有钱包的客户提供传统证件验证,为已采用钱包的客户提供基于凭证的验证。
对KYC平台的影响#
希望支持数字身份钱包的KYC平台需要发展若干新能力:
- 信任框架评估:评估哪些凭证发行方可信、可信至何种保证级别的能力。这需要与由eIDAS信任锚或同等当局维护的信任注册表进行集成。
- 凭证格式支持:解析和验证多种凭证格式,包括SD-JWT、mdoc(ISO 18013-5),以及可能采用JSON-LD格式的W3C可验证凭证。
- 出示请求构建:构建恰好请求验证目的所需主张的特定请求,从设计上实现数据最小化。
- 吊销检查:使用状态列表机制或类似的吊销基础设施,验证凭证自签发以来未被吊销。
- 混合验证流程:在同一案件管理工作流中,同时支持传统的基于证件的验证和基于凭证的验证。
- 证据模型适配:将凭证出示与传统证件图像和生物特征采集一并存储,作为验证证据。
为您的基础设施做好准备#
即便在数字身份钱包尚未广泛普及之前,平台也可以通过面向未来的设计来做好准备。构建您的验证数据模型,使其能够在基于证件的证据之外容纳基于凭证的证据。实施模块化的验证流水线,使新的凭证类型能够以插件形式添加。开发一个信任框架管理层,使其能够在新的信任锚建立时进行配置。
先从在已提供mDL的法域中支持mDL验证开始。在更广阔的钱包生态系统走向成熟的同时,这能为您提供有关基于凭证的验证流程、选择性披露处理和信任框架评估的实战经验。
时间表与采用前景#
欧盟关于提供数字身份钱包的强制要求设定了明确的期限,但采用将是渐进的。预计早期采用将出现在公共服务、银行业(受eIDAS 2.0对在线身份认证的强制要求推动),以及欧盟内部的跨境用例(如学生流动和职业资格互认)中。
在欧盟之外,采用的时间表较不确定,但势头正在积聚。美国正逐州推进mDL的部署。澳大利亚、加拿大和新加坡都拥有活跃的数字身份项目。监管强制要求、标准成熟度的提升,以及消费者对用于支付的数字钱包日益熟悉,这些因素的汇聚表明,基于凭证的身份验证将在未来三到五年内成为主流。如今就着手准备的KYC平台,将在这一转折点到来时获得显著的竞争优势。