Skip to content
PM-ID-0002Proje hafızası · IdentityTaslaksürüm 0.3.02026-08-05T00:00:00.000Z

Giriş ​

Bu doküman, PM-ID-0001'de tanımlanan cüzdan-vatandaş eşleştirmesinin (adres ↔ gerçek kimlik) nasıl korunacağını ve gerektiğinde nasıl açıklanacağını karara bağlar.

Durum notu (2026-08-06): Çekirdek model artık kararlaştırılmıştır — eşik 3-of-5 (kurumsal 5'li + yürütme-dışı kuralı), kriptografik yön DKG + threshold ElGamal (anahtar yeniden kurulmaz), egemenlik home-state (ADR-0002). Kontrat/protokol yüzeyi SPEC-BC-0002'ye taşınmıştır. Sınır-ötesi açıklama bölümü ilkeler seviyesinde nettir; N kurumlarının somut idari tanımı ve operasyonel anlaşmalar PM-GOV-0001 ile tamamlanacaktır.

Temel: PM-TRUST-0001 (kişisel veri/eşleştirme zincirde değil), PM-ID-0001 (kimlik modeli), ve içselleştirilmiş Legal Disclosure / Guardian / Vault / Policy Engine araştırması (arşiv: _archive/solidus-workspace/).


Problem (Doğru Çerçeve) ​

Amaç devletten gizlemek değildir — devlet gerçek hayatta kimliği zaten görebilir. Asıl çözülecek:

  • e-Devlet gibi sistemlerin manipüle edilmesi,
  • veri hırsızlığı,
  • insan/içeriden kaynaklı kötüye kullanım,
  • ve tek nokta çökmesi (single point of failure).

İki naif seçenek de yetersizdir:

  1. Devlete komple açık/anlık erişim: Tek bir ihlal noktası (devlet sistemi hacklenirse) tüm mahremiyet modelini çökertir. SD-JWT ile kurumlardan gizlediğimiz şeyi tek kapıdan sızdırırız.
  2. Sadece "mahkeme kararıyla" (kağıt üstünde): Sistemi hackleyen ya da içeriden kötüye kullanan biri, kağıda ihtiyaç duymadan zaten her şeyi görür. Kural sadece kağıtta kalır.

Bu yüzden üçüncü, teknik olarak zorunlu kılınmış bir yol gerekir.


Karar — Eşikli (Threshold) Escrowed Identity ​

İlke ​

Kimlik-adres eşleştirmesi hiçbir zaman tek bir yerde açık tutulmaz; çözme işlemi hiçbir tek aktör tarafından tek başına yapılamaz.

Bileşenler ​

1. Şifreli eşleştirme. Adres ↔ gerçek kimlik ilişkisi yalnızca şifreli halde saklanır; düz metin hiçbir yerde durmaz. Şifreleme threshold ElGamal açık anahtarı ile yapılır; karşılık gelen özel anahtar hiçbir zaman tek bir yerde birleşmez.

2. Eşik: 3-of-5, kurumsal 5'li (KARAR, 2026-08-05; 2026-08-05 revize). Guardian seti devlet bazlıdır (ağ-bazlı değil): her devletin kendi eşik anahtarı vardır ve yalnızca kendi vatandaşlarını çözer. Kompozisyon erkler ayrılığı üzerine kurulur:

#Guardian koltuğuNeyi temsil ederYürütme?
0Yargı (üst mahkeme/hâkimler kurulu atamalı)Hukuki dayanak denetimiHayır
1Veri koruma otoritesi (KVKK muadili)Orantılılık & mahremiyetHayır
2Nüfus/kimlik otoritesiTeknik/operasyonel yürütmeEvet
3Ombudsman (Kamu Denetçiliği)Bireyin hakkının savunusuHayır
4Parlamento atamalı bağımsız üyeDemokratik hesap verebilirlikHayır

Yürütme-dışı koltuk kuralı: 3 onayın en az 1'i yürütme-dışı koltuktan gelmeli; ayrıca yürütme koltuğu sayısı < eşik. Önerilen sette yürütme (1 koltuk) tek başına asla eşiğe (3) ulaşamaz — mekanizma "hükümetin istediği zaman açtığı kapı" olmaktan çıkar.

Revizyon notu: Önceki taslaktaki custodian ve teknik operatör artık oy veren guardian koltuğu değildir. Ağ işletmecisinin (vakıf) bir devletin vatandaşını açma kararına oyu karışamaz (egemenlik). Teknik saklama ayrı katmandır: her kurum kendi payını DKG ile tutar; operasyon 5 kuruma dağıtıktır. Kompozisyon egemendir (her devlet kendi setini seçer) ama on-chain yayınlanması zorunludur — diğer devletler setRecognition'da buna bakar (piyasa disiplini).

Kriptografik yön (KARAR, netleştirildi): DKG (Distributed Key Generation) + threshold ElGamal. Anahtar hiçbir aşamada, hiç kimsede tam hâliyle bulunmaz (DKG); açma threshold decryption'dır — paylar birleştirilip anahtar yeniden kurulmaz (naif "reconstruct-then-decrypt" Shamir deseni tek-nokta zafiyetidir, yasak). Her guardian kendi payıyla kısmi çözüm üretir, sonuç birleşir. Rotasyon proaktif resharing ile (anahtar değişmez). Homomorfik ihtiyaç olursa Paillier değerlendirilir. Nihai primitif (SPEC-BC-0002 §12) bağımsız denetimle kesinleşir.

3. Mahkeme kararı = kriptografik yetki token'ı. Hâkim soyut bir "izin veriyorum" kağıdı imzalamaz; imzası doğrudan sistemdeki bir anahtar payını devreye sokan kriptografik işlemdir. Süreç hukuki ve teknik olarak birbirine kenetlidir — kağıt var ama sistemde karşılığı yoksa sorgu çalışmaz.

4. Değiştirilemez audit log. Her sorgu append-only bir denetim kaydına düşer (ideal: zincirde bir "access-log" kontratı). "Kim, ne zaman, hangi mahkeme kararıyla, kime baktı" her zaman cevaplanabilir. Bu, kötüye kullanımı hem caydırır hem iz bırakır. Devletin kendi kullanımı da sonradan denetlenebilir.

5. İzolasyon (air-gap / HSM). Eşleştirme veritabanı, genel e-Devlet altyapısından fiziksel/mantıksal olarak ayrıdır; ayrı/izole ağda, HSM ile korunan anahtarlarla çalışır. Genel devlet IT'sindeki bir zafiyet bu sisteme sıçramaz.

6. Rate limiting / anomali tespiti. "Bir kullanıcı kısa sürede çok fazla kimlik sorguluyor" gibi davranışsal anomaliler erken uyarı verir; hem dış saldırı hem içeriden kötüye kullanıma karşı.

Sonuç ​

Devlet nihai olarak her zaman erişebilir (egemenlik/yargı gücünden ödün yok) ama hiçbir tek aktör tek başına, izsiz erişemez. Akademik ad: accountable anonymity / escrowed identity; gerçek dünyada CBDC'lerde tiered/warranted disclosure olarak kullanılır.

Escrow Enrollment — Pseudonym Nasıl Açılabilir Hale Gelir (KARAR, 2026-08-05) ​

Pseudonym'ler cüzdanda kökten türetilir ve unlinkable'dır; bir guardian setinin sonradan açabilmesi için bağ türetim anında şifreli escrow'a yazılmalıdır. İki katmanlı model:

  • Kök escrow (onboarding'de bir kez): Enc(PK_state, gerçekKimlik ‖ rootCommit).
  • Pseudonym escrow (her türetimde): cüzdan Enc(PK_state, rootCommit ‖ P_i) üretip home-state Escrow Store'a yükler, imzalı makbuz alır.
  • Anti-kaçış: bir pseudonym ancak geçerli makbuzla ağ-geçerlidir (issuer/RP escrow'suz pseudonym'i kabul etmez).
  • Verifiable encryption (zorunlu): cüzdan çöp ciphertext yükleyip açılamaz pseudonym üretemez — doğru şifreleme NIZK ile kanıtlanır.
  • Ciphertext off-chain (PM-TRUST-0001); zincirde yalnızca commitment.

Açma: H(P_i) → E_i threshold-decrypt → rootCommit → E_root threshold-decrypt → gerçek kimlik. İki pseudonym'i ilişkilendirmek bile ayrı ayrı threshold + yetki ister → unlinkability korunur. Tam mekanizma: SPEC-BC-0002 §4.

Acil Durum Modu (KARAR, 2026-08-05) ​

Çocuk kaçırma/aktif terör gibi vakalar için: 2-of-5 geçici açma + 48 saat içinde tam 3-of-5 geriye-dönük onay ZORUNLU; sağlanmazsa otomatik iptal + kalıcı alarm + zorunlu erken bildirim. Bu mod olmadan devletler paralel arka kapı ister; bu yüzden mekanizmanın parçası ama sıkı denetime bağlı. Detay: SPEC-BC-0002 §8.


İçselleştirilen Mimari (önceki araştırmadan) ​

Bu model yeni değil; önceki olgun kimlik araştırmasının bileşenlerinin somut uygulamasıdır (ham kaynak arşivde):

BileşenBu modeldeki rolü
Legal DisclosureKimlik doğrulama ≠ açıklama; mahremiyet varsayılan, açıklama istisna; karar tek aktöre bağlı değil
Guardian ModelDağıtık güven = M-of-N kurumlar; guardian yönetici değil, yalnızca koşullu doğrulamaya katılır
Identity VaultŞifreli saklama + HSM izolasyon katmanı
Policy Engine"Hangi koşulda, kaç onayla açılır" kararını veren kural motoru

Çifte Vatandaşlık ile İlişki ​

PM-ID-0001 §6.1: PID'ler varsayılan unlinkable. İki PID'in aynı kişiye ait olduğunun ortaya çıkması (linking) yalnızca bu threshold mekanizmasıyla ve yasal gerekçeyle mümkündür. Yani çifte vatandaşlık köprüsü de bir accountable-disclosure olayıdır.


Sınır-Ötesi Açıklama (KARARLAŞTIRILDI — Assurance Guardian MD resmileştirildi) ​

"Assurance Guardian" girdi belgesi geldi ve SPEC-BC-0002'ye eritildi. Karar:

  • Tabiyet ilkesi (nationality principle), ülkesellik DEĞİL: Bir vatandaşın pseudonym'ini yalnızca kendi devleti çözer. Olay yeri devleti (ör. KZ) tek taraflı açtıramaz — talep eder, karar home-state'indir. Kriptografik: escrow home-state PK_state altında; başka devletin anahtarı çözemez.
  • "Kim/Ne" ayrık-anahtar: "Kim?" (pseudonym→kimlik) = tabiyet devleti anahtarı; "Ne oldu?" (olay bağlamı) = olay yeri devleti anahtarı. Hiçbir taraf tek başına tam dosyaya sahip olamaz → ortak yürütme yapısal zorunluluk.
  • Mutlak ret hakkı: Talep edilen devlet gerekçesiz reddedebilir; ağ seviyesinde temyiz mercii yoktur (egemenlik).
  • MLAT dijitalleştirmesi: Adli yardımlaşmanın hızlandırılmış (ay→gün/saat) ve denetlenebilir hali; hukuki eşik korunur.
  • Operasyonel detay (idari kurum eşlemesi, anlaşma metinleri) → PM-GOV-0001.

İlkeler ​

  1. Mahremiyet varsayılan, açıklama istisna.
  2. Tek nokta yok (no single point of failure).
  3. Egemenlik korunur — devlet nihai olarak erişebilir.
  4. İz bırakır, caydırır — her erişim denetlenebilir.
  5. İzolasyon — kimlik eşleştirme genel IT'den ayrı.

Açık Sorular ​

  1. M/N değerleri: KAPANDI: 3-of-5, kurumsal 5'li + yürütme-dışı kuralı (bkz. §Karar #2).
  2. N kurumları somut kimler: Türkiye'de yukarıdaki 5 role hangi tüzel kurumlar eşlenir (yargı mercii, KVKK, Nüfus/NVİ, Kamu Denetçiliği, parlamento-atamalı üye)? → PM-GOV-0001.
  3. Pay rotasyonu: KAPANDI: proaktif resharing (anahtar değişmeden pay yenileme, on-chain loglanır) — SPEC-BC-0002 §3.
  4. Acil durum erişimi: KAPANDI: 2-of-5 + 48s geriye-dönük onay — SPEC-BC-0002 §8. (Hukuki çerçeve → PM-GOV-0001.)
  5. Sınır-ötesi M/N: KAPANDI: tabiyet ilkesi + "Kim/Ne" ayrık-anahtar — bkz. §Sınır-Ötesi, SPEC-BC-0002 §6.
  6. Verifiable encryption primitifi: Escrow enrollment'ta doğru şifreleme kanıtının somut NIZK şeması → bağımsız kripto denetimi (SPEC-BC-0002 §12).
  7. Referans araştırma: CBDC tiered disclosure, threshold kripto uygulamaları → RS-DISCLOSURE-0001 (planlı).

İlişkiler / İlgili Dokümanlar ​

  • PM-ID-0001 — Kimlik modeli, cüzdan-vatandaş bağı (bu dokümanın temeli).
  • PM-TRUST-0001 — Eşleştirme zincirde değil.
  • PM-BC-0001 — Audit-log kontratı için zincir.
  • PM-GOV-0001 (planlı) — N kurumlarının tanımı, hukuki-teknik köprü, sınır-ötesi anlaşmalar.
  • Kaynak (arşiv): _archive/solidus-workspace/project-memory/identity/ — Legal Disclosure, Guardian, Vault, Policy Engine (içselleştirilmiş).
  • Beklenen girdi: sınır-ötesi açıklama girdi belgesi.

Durum ​

review_status: Draft. Model kararlaştırıldı ve derinleştirildi (2026-08-05, Assurance Guardian MD resmileştirildi): şifreli eşleştirme, 3-of-5 kurumsal 5'li + yürütme-dışı kuralı (yargı/veri-koruma/nüfus-otoritesi/ombudsman/parlamento-atamalı), DKG + threshold ElGamal (reconstruction yok), iki katmanlı verifiable-encryption escrow enrollment (makbuzsuz pseudonym ağ-geçersiz), acil durum modu (2-of-5 + 48s), tabiyet ilkesi + Kim/Ne ayrık-anahtar sınır-ötesi, gecikmeli bildirim tavanı, recognition-leverage yaptırımı. Mahkeme=kripto token, değiştirilemez audit log, HSM izolasyon. Tam kontrat/protokol yüzeyi → SPEC-BC-0002 (v2.0.0). Açık kalan: N kurumlarının idari eşlemesi + acil-mod hukuki çerçevesi → PM-GOV-0001; verifiable-encryption/court-token primitifleri → bağımsız kripto denetimi.