ಜಾಂಬಿಯಾದ ಸರ್ಕಾರವು ರಾಷ್ಟ್ರೀಯ ಪಬ್ಲಿಕ್-ಕೀ ಇನ್ಫ್ರಾಸ್ಟ್ರಕ್ಚರ್ (PKI) ಅನ್ನು ಜಾರಿಗೆ ತಂದಿದೆ, ಇದು ಡಿಜಿಟಲ್ ಗುರುತುಗಳಿಗಾಗಿ (digital identities) ಸರ್ಕಾರಿ ಬೆಂಬಲಿತ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಟ್ರಸ್ಟ್ ಆಂಕರ್ ಅನ್ನು ರಚಿಸುವಲ್ಲಿ ಕೋಟ್ ಡಿ ಐವಾರಿ ಮತ್ತು ನಮೀಬಿಯಾ ದೇಶಗಳ ಜೊತೆಗೂಡಿದೆ. ಡೆವಲಪರ್ಗಳಿಗೆ, ಈ ಕ್ರಮವು ಕೃತಿಪತ್ರಗಳನ್ನು (credentials) ಹೇಗೆ ಸಂಗ್ರಹಿಸಬೇಕು ಎಂಬುದರಿಂದ ಹಿಡಿದು ಅವುಗಳನ್ನು ಎಡ್ಜ್ನಲ್ಲಿ (edge) ಹೇಗೆ ಪರಿಶೀಲಿಸಬೇಕು ಎಂಬವರೆಗೆ ಗುರುತು-ಸಂಬಂಧಿತ ಕೋಡ್ನ ಪ್ರತಿಯೊಂದು ಪದರವನ್ನು ಮರುರೂಪಿಸುತ್ತದೆ.
ಡೆವಲಪರ್ಗಳಿಗೆ PKI ಏಕೆ ಮುಖ್ಯ?
ಸ್ಕ್ರೀನ್ ಮೇಲಿರುವ ಡಿಜಿಟಲ್ ಐಡಿ ಕೇವಲ ಒಂದು ಚಿತ್ರವಷ್ಟೇ; ಒಂದು ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಸಹಿಯು (cryptographic signature) ಅದನ್ನು ಅಧಿಕಾರಿಯೊಂದಿಗೆ ಜೋಡಿಸಿದಾಗ ಮಾತ್ರ ಅದು ವಿಶ್ವಾಸಾರ್ಹವಾಗುತ್ತದೆ. PKI-ಸಕ್ರಿಯಗೊಳಿಸಿದ ವ್ಯವಸ್ಥೆಯಲ್ಲಿ ಮೂರು ವಿಷಯಗಳು ಬದಲಾಗುತ್ತವೆ:
- ಅಸಿಮೆಟ್ರಿಕ್ ಕೀ ಪೇರ್ಗಳು (Asymmetric key pairs) ಕ್ಲೈಮ್ಗಳಿಗೆ ಸಹಿ ಹಾಕುತ್ತವೆ. ಸರ್ಟಿಫಿಕೇಟ್ ಅಥಾರಿಟಿ (CA) ತನ್ನ ಪ್ರೈವೇಟ್ ಕೀ ಬಳಸಿ ಅಸರ್ಷನ್ಗಳಿಗೆ ಸಹಿ ಹಾಕುತ್ತದೆ—ಉದಾಹರಣೆಗೆ, "ವ್ಯಕ್ತಿಯು ವಯಸ್ಕನಾಗಿದ್ದಾನೆ" ಅಥವಾ "ಜಾಂಬಿಯಾದ ಪ್ರಜೆ." ಯಾರೇ ಆಗಲಿ ಹೊಂದಿಕೆಯಾಗುವ ಪಬ್ಲಿಕ್ ಕೀ ಬಳಸಿ ಆ ಸಹಿಯನ್ನು ಪರಿಶೀಲಿಸಬಹುದು.
- ಜೀರೋ-ಕಾಲಬ್ಯಾಕ್ ವ್ಯಾಲಿಡೇಶನ್ (Zero-callback validation). ಮೂರನೇ ವ್ಯಕ್ತಿಯ ಸೇವೆಯು ರಿಯಲ್ ಟೈಮ್ನಲ್ಲಿ ಸರ್ಕಾರಿ ಡೇಟಾಬೇಸ್ಗೆ ಪ್ರಶ್ನೆ ಕೇಳದೆ ಕ್ಲೈಮ್ ಅನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳಬಹುದು. ಪರಿಶೀಲನೆಯು ಕೇವಲ ಪಬ್ಲಿಕ್ ಕೀ ಮತ್ತು ಸರ್ಟಿಫಿಕೇಟ್ ಚೈನ್ ಮೇಲೆ ಅವಲಂಬಿತವಾಗಿರುತ್ತದೆ.
- ದತ್ತಾಂಶ ಕನಿಷ್ಠೀಕರಣ (Data minimisation). ಪೂರ್ಣ ಹೆಸರು, ವಿಳಾಸ ಅಥವಾ ಫೋಟೋವನ್ನು ಕಳುಹಿಸುವ ಬದಲಿಗೆ, ವ್ಯವಸ್ಥೆಯು ಕೇವಲ ಒಂದು ಬೂಲಿಯನ್ (Boolean) ಅಥವಾ ಸಣ್ಣ, ಉದ್ದೇಶ-ನಿರ್ದಿಷ್ಟ ಕ್ಲೈಮ್ ಅನ್ನು ಹಂಚಿಕೊಳ್ಳಬಹುದು, ಇದು ವೈಯಕ್ತಿಕ ದತ್ತಾಂಶದ 노출ವನ್ನು ಕಡಿಮೆ ಮಾಡುತ್ತದೆ.
ಈ ತತ್ವಗಳು ಬಯೋಮೆಟ್ರಿಕ್ ದತ್ತಾಂಶಕ್ಕೂ ಅನ್ವಯಿಸುತ್ತವೆ. ಕಚ್ಚಾ ಮುಖದ ಚಿತ್ರಗಳನ್ನು ಸಂಗ್ರಹಿಸುವುದು ದೊಡ್ಡ ಜವಾಬ್ದಾರಿಯ ಅಪಾಯವನ್ನು ತರುತ್ತದೆ; ಆಧುನಿಕ ಪೈಪ್ಲೈನ್ಗಳು ಚಿತ್ರಗಳನ್ನು ಫೀಚರ್ ಎಂಬೆಡ್ಡಿಂಗ್ಗಳಾಗಿ (feature embeddings)—ಗಣಿತೀಯವಾಗಿ ಹೋಲಿಸಬಹುದಾದ ನ್ಯೂಮರಿಕ್ ವೆಕ್ಟರ್ಗಳಾಗಿ ಪರಿವರ್ತಿಸುತ್ತವೆ. ಈ ಹೋಲಿಕೆಯು ಒಂದು ನಿರ್ಣಾಯಕ ಕಾರ್ಯಾಚರಣೆಯಾಗಿದ್ದು (deterministic operation), CA ಈ ಹೊಂದಾಣಿಕೆಗೆ ಸಹಿ ಹಾಕಬಹುದು, ಇದು ಸಾಂಪ್ರದಾಯಿಕ ಸರ್ಟಿಫಿಕೇಟ್ ನೀಡುವಂತೆಯೇ ನಿರಾಕರಣೆ ಮಾಡಲಾಗದ ಪುರಾವೆಯನ್ನು ನೀಡುತ್ತದೆ.
ಹೊಸ ಜಾಂಬಿಯನ್ PKI ಆರ್ಕಿಟೆಕ್ಚರ್ ಮೇಲೆ ಹೇರುವ ಒತ್ತಡಗಳು
ಕೀಗಳ ಸೋರಿಕೆಯ ಅವಧಿಯನ್ನು ಸೀಮಿತಗೊಳಿಸುವ ಅಗತ್ಯತೆಯಿಂದಾಗಿ, ಸರ್ಟಿಫಿಕೇಟ್ ಜೀವಿತಾವಧಿಯು ಈಗಾಗಲೇ 60 ದಿನಗಳಿಗಿಂತ ಕಡಿಮೆ ಇರಲು ಪ್ರಾರಂಭವಾಗಿದೆ. ಮೈಕ್ರೋ-ಸರ್ವಿಸ್ (micro-service) ಪರಿಸರಗಳಲ್ಲಿ, ಎಷ್ಟೋ ಸೇವೆಗಳು ಪ್ರತಿಯೊಂದೂ ಒಂದು ಸರ್ಟಿಫಿಕೇಟ್ ಹೊಂದಿರುವಾಗ, ಮ್ಯಾನುಯಲ್ ರೊಟೇಶನ್ (manual rotation) ವೇಗವನ್ನು ತಲುಪಲು ಸಾಧ್ಯವಿಲ್ಲ.
ಡೆವಲಪರ್ಗಳು ಈಗ ಇವುಗಳನ್ನು ಮಾಡಬೇಕಾಗುತ್ತದೆ:
- ಸರ್ಟಿಫಿಕೇಟ್ ರೊಟೇಶನ್ ಅನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸಿ. CI/CD ಪೈಪ್ಲೈನ್ಗಳು ಅಥವಾ ಸೀಕ್ರೆಟ್-ಮ್ಯಾನೇಜ್ಮೆಂಟ್ ಟೂಲ್ಗಳು ಮಾನವ ಹಸ್ತಕ್ಷೇಪವಿಲ್ಲದೆ ಹೊಸ ಸರ್ಟಿಫಿಕೇಟ್ಗಳನ್ನು ವಿನಂತಿಸಬೇಕು, ಸ್ವೀಕರಿಸಬೇಕು ಮತ್ತು ಇನ್ಸ್ಟಾಲ್ ಮಾಡಬೇಕು.
- ರದ್ದುಗೊಳಿಸುವಿಕೆಯ ದತ್ತಾಂಶವನ್ನು ರಿಯಲ್ ಟೈಮ್ನಲ್ಲಿ ಕ್ಯಾಶ್ ಮಾಡಿ. ಕೀ ಸೋರಿಕೆಯಾದಾಗ ಅಥವಾ ಬಳಕೆದಾರರ ಸ್ಥಿತಿ ಬದಲಾದಾಗ ಸರ್ಟಿಫಿಕೇಟ್ ರದ್ದುಗೊಂಡರೆ, ಸೇವೆಗಳು ಆ ಬದಲಾವಣೆಯನ್ನು ತಕ್ಷಣವೇ ನೋಡಬೇಕು. CRLs (certificate revocation lists) ಅಥವಾ OCSP (online certificate status protocol) ಪ್ರತಿಕ್ರಿಯೆಗಳ ಪುಲ್-ಬೇಸ್ಡ್ ಕ್ಯಾಶಿಂಗ್ ಅತ್ಯಗತ್ಯವಾಗಿದೆ.
- APIಗಳಲ್ಲಿ ಡೈನಾಮಿಕ್ ಟ್ರಸ್ಟ್ ಚೇನ್ಗಳನ್ನು ನಿರ್ವಹಿಸಿ. ಐಡೆಂಟಿಟಿ APIಗಳು ಸರ್ಟಿಫಿಕೇಟ್ಗಳ ಚೈನ್ ಅನ್ನು ಸ್ವೀಕರಿಸಬೇಕು, ಪ್ರತಿ ಲಿಂಕ್ ಅನ್ನು ವ್ಯಾಲಿಡೇಟ್ ಮಾಡಬೇಕು ಮತ್ತು ಪರಿಣಾಮಕಾರಿ ಟ್ರಸ್ಟ್ ಮಟ್ಟವನ್ನು ಡೌನ್ಸ್ಟ್ರೀಮ್ ಸೇವೆಗಳಿಗೆ ಪ್ರದರ್ಶಿಸಬೇಕು.
- ಜೀರೋ-ಟ್ರಸ್ಟ್ ಮೂಲಕ ಎಡ್ಜ್ನಲ್ಲಿ ಪರಿಶೀಲಿಸಿ. ಸೆಂಟ್ರಲ್ ಸರ್ವರ್ಗೆ ರೌಂಡ್-ಟ್ರಿಪ್ಗಳಿಂದ ಉಂಟಾಗುವ ವಿಳಂಬವನ್ನು ತಪ್ಪಿಸಲು, ಎಡ್ಜ್ ಸಾಧನಗಳು ಕೇವಲ ಪಬ್ಲಿಕ್ ಕೀ ಮತ್ತು ರದ್ದುಗೊಳಿಸುವಿಕೆಯ ದತ್ತಾಂಶವನ್ನು ಬಳಸಿ ಕ್ಲೈಮ್ಗಳನ್ನು ಸ್ಥಳೀಯವಾಗಿ ಪರಿಶೀಲಿಸಬೇಕು.
ಪ್ರಾಯೋಗಿಕವಾಗಿ, ಒಬ್ಬ ಡೆವಲಪರ್ “store-photo-in-secure-enclave” ಮಾದರಿಯ ಬದಲಿಗೆ “store-signed-embedding-in-database” ಮಾದರಿಯನ್ನು ಬಳಸಬಹುದು. ಎಂಬೆಡ್ಡಿಂಗ್ ಎಂಬುದು ಸ್ಥಿರ-ಉದ್ದದ ವೆಕ್ಟರ್ ಆಗಿದೆ; ಸಹಿಯು ಅದು ಅಧಿಕೃತ CA ನಿಂದ ಬಂದಿದೆ ಎಂದು ಖಚಿತಪಡಿಸುತ್ತದೆ. ಒಂದು ಸೇವೆಗೆ ಬಳಕೆದಾರರನ್ನು ಖಚಿತಪಡಿಸಿಕೊಳ್ಳುವ ಅಗತ್ಯವಿದ್ದಾಗ, ಅದು ಪಬ್ಲಿಕ್ ಕೀ ಅನ್ನು ಪಡೆದುಕೊಳ್ಳುತ್ತದೆ, ಸಹಿಯನ್ನು ಪರಿಶೀಲಿಸುತ್ತದೆ ಮತ್ತು ಸಂಗ್ರಹಿಸಲಾದ ಟೆಂಪ್ಲೇಟ್ ವಿರುದ್ಧ ಡಿಸ್ಟೆನ್ಸ್ ಕ್ಯಾಲ್ಕುಲೇಶನ್ ಅನ್ನು ನಡೆಸುತ್ತದೆ—ಇವೆಲ್ಲವೂ ಕಚ್ಚಾ ಚಿತ್ರವನ್ನು ನೋಡದೆಯೇ ನಡೆಯುತ್ತವೆ.
ಅನುಕೂಲಗಳು ಮತ್ತು ಗುಪ್ತ ವೆಚ್ಚಗಳು
ಪ್ರಯೋಜನಗಳು
- ಗೌಪ್ಯತೆ (Privacy). ವಹಿವಾಟಿಗೆ ಅಗತ್ಯವಿರುವ ಕನಿಷ್ಠ ಕ್ಲೈಮ್ ಅನ್ನು ಮಾತ್ರ ಹಂಚಿಕೊಳ್ಳುವುದು ದತ್ತಾಂಶ ಸೋರಿಕೆಯ ಅಪಾಯವನ್ನು ಕಡಿಮೆ ಮಾಡುತ್ತದೆ.
- ಸ್ಕ್ಯಾಲೆಬಿಲಿಟಿ (Scalability). ಜೀರೋ-ಕಾಲಬ್ಯಾಕ್ ವ್ಯಾಲಿಡೇಶನ್ ಲೈವ್ ಸರ್ಕಾರಿ ಎಂಡ್ಪಾಯಿಂಟ್ ಮೇಲಿನ ಕಠಿಣ ಅವಲಂಬನೆಯನ್ನು ತೆಗೆದುಹಾಕುತ್ತದೆ, ಇದು ಸೇವೆಗಳು ಹೆಚ್ಚಿನ ದಟ್ಟಣೆಯನ್ನು ಸುಲಭವಾಗಿ ನಿಭಾಯಿಸಲು ಸಹಾಯ ಮಾಡುತ್ತದೆ.
ಸಂಭಾವ್ಯ ಅನಾನುಕೂಲಗಳು
- ಕಾರ್ಯಾಚರಣೆಯ ಸಂಕೀರ್ಣತೆ (Operational complexity). ಸರ್ಟಿಫಿಕೇಟ್ ಲೈಫ್ಸೈಕಲ್ ಮತ್ತು ರದ್ದುಗೊಳಿಸುವಿಕೆಯ ನಿರ್ವಹಣೆಯನ್ನು ಸ್ವಯಂಚಾಲಿತಗೊಳಿಸುವುದು ಹೆಚ್ಚಿನ ಪರಿಕರಗಳು ಮತ್ತು ಪರಿಣತಿಯನ್ನು ಬಯಸುತ್ತದೆ, ಇದು ಅನೇಕ ಸಣ್ಣ ತಂಡಗಳ ಬಳಿ ಇರುವುದಿಲ್ಲ.
- ರದ್ದುಗೊಳಿಸುವಿಕೆಯ ಪರಿಶೀಲನೆಯ ವಿಳಂಬ (Latency of revocation checks). ಕ್ಯಾಶಿಂಗ್ ಇದ್ದರೂ ಸಹ, ಹಳೆಯ ರದ್ದುಗೊಳಿಸುವಿಕೆಯ ಪಟ್ಟಿ (stale revocation list) ಸೇವೆಯನ್ನು ಕೆಲವು ನಿಮಿಷಗಳ ಕಾಲ ಸೋರಿಕೆಯಾದ ಕೃತಿಪತ್ರಕ್ಕೆ ಒಡ್ಡಬಹುದು.
ಸಾರಾಂಶ
ಜಾಂಬಿಯಾದ ರಾಷ್ಟ್ರೀಯ PKI ದೃಶ್ಯ ಗುರುತಳಿಕೆಯನ್ನು (visual ID) ಯಾವುದೇ ಲೈವ್ ಡೇಟಾಬೇಸ್ ಕರೆ ಇಲ್ಲದೆ ಎಲ್ಲಿಯೂ ಪರಿಶೀಲಿಸಬಹುದಾದ ಕ್ರಿಪ್ಟೋಗ್ರಾಫಿಕ್ ಪುರಾವೆಯಾಗಿ ಪರಿವರ್ತಿಸುತ್ತದೆ. ಎಂಜಿನಿಯರ್ಗಳಿಗೆ, ಇದರರ್ಥ “store-the-photo” ಹ್ಯಾಕ್ಗಳನ್ನು ಕೈಬಿಟ್ಟು, ಸಹಿ ಮಾಡಿದ ಕನಿಷ್ಠ ಕ್ಲೈಮ್ಗಳು ಮತ್ತು ಸ್ವಯಂಚಾಲಿತ ಕೀ ಮ್ಯಾನೇಜ್ಮೆಂಟ್ ಅನ್ನು ಅಳವಡಿಸಿಕೊಳ್ಳುವುದು. ಇದರ ಪ್ರತಿಫಲ: ಬಲವಾದ ಗೌಪ್ಯತೆ ಮತ್ತು ಸ್ಕ್ಯಾಲೆಬಿಲಿಟಿ. ಇದರ ಬದಲಾಗಿ ನೀಡಬೇಕಾದ ಬೆಲೆ: ಹೆಚ್ಚಿದ ಕಾರ್ಯಾಚರಣೆಯ ಹೊರೆ ಮತ್ತು ವೇಗವಾಗಿ ಬದಲಾಗುತ್ತಿರುವ ಸರ್ಟಿಫಿಕೇಟ್ ನೀತಿಗಳ ಬಗ್ಗೆ ಸದಾ ಜಾಗರೂಕರಾಗಿರಬೇಕಾದ ಅಗತ್ಯತೆ.
