此前大型美國征信公司 Equifax 個人信息失竊案震驚了美國社會,官方及輿論都開始在省思在未來科技更加發達的社會,如何保證個人隱私及資料的安全。
2013 年的 Yahoo 用戶信息泄漏案近期已確定規模達到 30 億之巨,幾乎所有客戶的信息都已外泄,比之前預測更多數倍,且背后黑客似乎受到他國政府贊助,而再度受到關注。然而 Equifax 的案件其實情事更加嚴重,盡管規模較小,近 1 億多客戶個人信息遭竊,但泄漏的不僅是像 Yahoo 那樣的基本個人資料,甚至參雜很多僵尸帳號,而是更重要的個人身份證號及信用資料。
近年來,個人信息外泄案也不僅如此,令美國當局開始省思是否有應對方案。特朗普政府的白宮信息安全協調員 Rob Joyce 指出,社會安全號碼已不再適用于現行環境,每當民眾使用一次,就多一分外泄的風險,這樣單一號碼在面對層出不窮的個人信息外泄事件,將不再安全,政府會再提出更好的解決方案。
社會安全碼是美國聯邦政府發給公民、永久居民或臨時居民的一組 9 位數字號碼,其原本主要目的是為了追蹤個人稅賦資料,但近年來已成為實際上的身份證。此制度在 1936 年引進,因為一開始是為了稅務,所以直到 1986 年大部分的兒童及青少年并沒有此號碼,而現今,社會安全號碼已隨著出生證明一起申請,成為一種身份認證。
然而,近年來民眾社會安全碼被盜取的事件非常頻繁,問題是就算發現這些資料被盜用,民眾也通常不會換發一個新的號碼,且目前的研究顯示,其實早在這些事件之前,就有近 6 成以上的民眾,個人信息早已不再安全,也不可能再全面更換社會安全碼。
應全面汰換身份認證系統
Equifax 前CEO Richard Smith 就表示,諸如生日、名字及社會安全碼等一成不變的資訊,并沒有安全性可言,民眾的各種行為應建立在一個新型可變換的加密系統上。杜魯門國安智庫研究員 Bob Stasio 表示,區塊鏈技術將是很有潛力的參考對象,以創造出一種在數學上不可復制的數字指紋。
而華盛頓民主與科技中心技術負責人 Joseph Lorenzo Hall 認為,或許可以提供民眾一個被加密的超長金鑰,并嵌入實體憑證(Physical Token),民眾若要使用還要再加上一組自設的 Pin 碼,目前愛沙尼亞已開始使用類似機制。
哈佛大學政治學院研究員 Bruce Schneier 也指出,近年來,需要透過社會安全碼使用的基礎設施越來越多,也令其越來越有價值,但問題就是,民眾也只擁有這樣一組數字。還有像是目前印度政府正推行的 Aadhaar 計劃,就打算搜集民眾的指紋及虹膜建立一套全國性的生物辨識系統再搭配密碼使用。他相信美國同樣可以建立一套更好的系統,但估計也更花錢。
而在真的汰換現行系統之前,電子隱私訊息中心執行董事 Marc Rotenberg 表示,將可能會要求國會立法,對社會安全碼的使用進行限制,當然這也會牽涉到非常復雜的立法過程。