نخستین راهنمای حریم خصوصی ZK در ISO: نقشهراه است، نه نشانِ انطباق
استاندارد ISO/IEC 27565:2026 استفادهٔ سازمانی از اثباتهای دانش صفر برای حفظ حریم خصوصی را روشنتر میکند، اما جای انطباق خودکار را نمیگیرد.

اثباتهای دانش صفر معمولاً با یک توانایی رمزنگاری جذاب معرفی میشوند: اثبات یک واقعیت بدون افشای دادهٔ زیربنایی آن. استاندارد ISO/IEC 27565:2026 این ایده را در قالبی اجراییتر بیان میکند. این استاندارد بینالمللی ۳۷ صفحهای که در فوریه منتشر شد، برای استفاده از اثباتهای ZK بهمنظور کاهش افشای غیرضروری دادههای شخصی میان سازمانها و کاربران راهنما ارائه میدهد.
این تحول برای سازندگان ZK مهم است. بحث دیگر لازم نیست فقط به سریعترین سامانهٔ اثبات محدود شود. میتوان از یک پرسش سادهتر در محصول آغاز کرد: طرف اتکاکننده واقعاً به حداقل چه واقعیتی نیاز دارد؟ سرویسی که صلاحیت را بررسی میکند ممکن است فقط به عبور از یک آستانهٔ سنی، یک ویژگی شغلی یا عضویت در یک گروه نیاز داشته باشد؛ نه یک کپی قابلاستفادهٔ مجدد از کل مدرک.
دامنهٔ اعلامشدهٔ استاندارد، راهنمایی دربارهٔ نیازمندیهای کارکردی و شیوههای امنی است که مدلهای ZK میتوانند با آنها این نیازمندیها را برآورده کنند. در عمل، این راهنما به تیمها واژگانی میدهد تا یک ادعا را از دادهٔ خامِ پشتیبان آن جدا کنند و سپس اثبات، جریان راستیآزمایی، سیاست نگهداری و مدیریت خطا را حول سطح افشای کوچکتر طراحی کنند.
پژوهشهایی مانند مقالهٔ Vega از مایکروسافت در مه ۲۰۲۶ نشان میدهند چرا این نگاه اهمیت دارد. Vega بر اثبات گزارهها دربارهٔ مدارک موجود تمرکز دارد، بیآنکه محتوای دیگر مدرک را آشکار کند. نویسندگان برای یک مدرک ۱٬۹۲۰ بایتی، زمان تولید اثبات ۹۲ میلیثانیه، زمان راستیآزمایی ۲۳ میلیثانیه، اثبات ۱۰۸ کیلوبایتی و کلید اثبات ۴۶۴ کیلوبایتی گزارش میکنند. این طراحی از حسابیسازیِ مبتنی بر lookup استفاده میکند تا مقادیر مرتبط را استخراج کند، نه اینکه کل مدرک را درون مدار بهطور کامل تجزیه کند.
درس عملی این نیست که هر محصول هویتی باید Vega را به کار گیرد یا یک بنچمارک بهتنهایی معماری را تعیین میکند. بلکه سامانههای اعتبارنامهٔ حافظ حریم خصوصی بیش از پیش بهعنوان مسئلهٔ مهندسی سیستم ارزیابی میشوند: کدام ادعاها اثبات میشوند، ورودیها کجا قرار دارند، چه کسی راستیآزمایی میکند، چه فرادادهای همچنان دیده میشود، و اگر اثبات یا صادرکننده قابل اعتماد نبود سامانه چگونه عمل میکند.
یک محدودیت مهم باید شفاف بماند: ISO/IEC 27565:2026 راهنما است، نه گواهینامه، استاندارد تعاملپذیری پروتکل، یا تعیینکنندهٔ انطباق قانونی. پیادهسازی آن بهتنهایی محصول را با قانون حریم خصوصی منطبق نمیکند و نیاز به مدلسازی تهدید، بازبینی رمزنگاری و ارزیابی حقوقی متناسب با حوزهٔ قضایی را حذف نمیکند.
محدودیت دوم به ادعاهای کارایی مربوط است. ارقام Vega نتایج گزارششدهٔ پژوهشی برای اندازهها و شرایط مشخصِ اعتبارنامه هستند، نه تضمینی برای هر استقرار هویتی. هزینههای یکپارچهسازی، قالب اعتبارنامه، دستگاهها، ابطال، اعتماد به صادرکننده و نشت فراداده میتوانند نتیجه را بهطور چشمگیری تغییر دهند.
با این حال، جهت حرکت روشن است. پذیرش ZK زمانی معتبرتر میشود که تیمها افشای گزینشی را یک نیازمندی محصول با مرزهای صریح بدانند، نه قابلیتی رمزنگاری که پس از جمعآوری دادهٔ بیش از حد به محصول افزوده میشود.
خبرخوان را در ایمیل بگیرید
هر سیگنال تازه، مستقیم از خط تولید. بدون مزاحمت، لغو عضویت در هر زمان.


