战略与国际研究中心-Authentication-and-Identity-on-the-Internet_4页_99kb
报告摘要
CSIS Working Group on Authentication and Identity on the Internet: Summary
核心内容
CSIS Working Group on Authentication and Identity on the Internet, 在2002年7月发布的备忘录中,探讨了在线身份认证与管理的政策与治理问题。随着政府和跨国商业身份认证系统的建立,该工作组关注如何构建能够实现“联邦化”(federation)的治理结构,以促进不同系统间的信任交换。
主要观点
- 信任关系的建立:治理的目标是建立任意两个终端身份服务之间的“信任关系”,而联邦化是实现这一目标的一种方式。
- 身份的多样性:数字身份不仅限于个人,还应涵盖实体(如软件、机构、设备等)。因此,数字身份系统需要支持人与人、人与设备、设备与设备之间的交互。
- 技术与政策的交织:虽然技术是身份管理的重要基础,但治理不能脱离政策讨论。技术中立(technology-agnostic)是工作组的共识,即不偏向特定技术。
- 隐私与法律的挑战:当前的数字环境缺乏统一的隐私保护和匿名机制,信任依赖于一系列假设或外部协商。国家隐私法在数字身份管理中将成为重要议题。
- 政府与私营部门的协作:政府和企业对身份管理有不同的优先级,因此需要合作机制。工作组强调,仅关注政府政策是不够的,企业与用户也需要指导与理解。
- 数字证书的局限性:尽管数字证书技术被广泛认为是解决信任问题的手段,但其本身并不能构建一个完全可信的环境。法律框架虽已建立,但未能有效管理身份问题。
关键信息
- 身份联邦化:是建立跨系统信任关系的关键机制,但其实施面临技术和政策上的挑战。
- 身份属性:不同身份系统可能具有不同的属性要求,需建立通用规则与标准。
- 信任机制:需要探讨如何评估和建立数字身份的可信度,包括是否需要分级机制、第三方参与等。
- 法律与隐私:数字签名法律虽已存在,但不足以应对身份管理的复杂性。隐私规则与身份管理规则之间存在互动关系。
- 全球治理:由于身份管理涉及跨国界的数据交换,需要超越单一国家的能力,建立全球治理框架。
- 身份与法律的关联:数字身份不一定完全等同于法律身份,需明确其法律地位与使用范围。
讨论议题
一、数字身份的发放
- 谁发放数字身份?是否应与政府发放的证件建立联系?
- 数字身份应包含哪些属性?是否需要统一的属性标准?
- 设备身份的发放规则如何?是否应与人类身份区分开?
- 商业与政府发放的身份之间有何关系?是否需要合作?
二、信任的建立与管理
- 是否需要对数字身份进行信任等级划分?
- 验证机制和责任归属如何界定?
- 跨系统验证与信任的规则如何制定?
- 身份系统与授权系统之间的治理关系如何处理?
- 验证应在何处进行?是否需要第三方?
- 用户如何判断其网络是否信任某个数字身份?
- 信任的构成要素有哪些?如何权衡?
三、合作机制
- 联邦化在国家和国际层面应如何实施?
- 联邦化在私对私和公对私场景中是否一致?
- 国家层面的数字身份发放机制是什么?
- 是否需要国际协议或多边组织(如OECD、ITU)来推动统一标准?
- 国家与地区之间的规则是否一致?如何协调?
- 身份管理规则应如何与国家数据隐私规则结合?
- 是否需要调整现有网络犯罪相关法律以适应数字身份的使用?
总结
该工作组旨在制定指导数字身份管理的治理原则,以形成一个适用于网络空间的身份、授权与认证框架。其讨论重点在于如何在技术、政策和法律之间找到平衡,实现跨系统信任的建立与管理,同时应对隐私保护、责任归属和全球化协作等复杂问题。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载