НовостиКриптовалютыProof of Personhood и цифровая идентичность после дипфейков

Proof of Personhood и цифровая идентичность после дипфейков

Автор: CryptoDaily·

Ключевые выводы

  • •Proof of personhood стремится подтвердить уникальность человека, тогда как KYC устанавливает юридическую личность через более широкий сбор персональных данных.
  • •Результаты для приватности зависят от решений реализации, таких как обработка биометрии на устройстве, доказательства с нулевым разглашением и защита от корреляции между сайтами.
  • •World остался самым заметным биометрическим проектом после того, как Grayscale подала заявку на спотовый Worldcoin ETF, а Pantera возглавила частный раунд на $52.5 million.
  • •К небиометрическим подходам относятся Gitcoin Passport, BrightID, Proof of Humanity и Idena, которые используют отметки, социальные графы, реестры или церемонии.
  • •Обязательства по прозрачности EU AI Act и предупреждения FBI об имперсонации с помощью дипфейков повышают спрос на инструменты, отличающие человеческую активность от синтетической или автоматизированной.
Proof of Personhood и цифровая идентичность после дипфейков

Proof of personhood, или PoP, — это метод проверки того, что аккаунт контролируется одним реальным человеком, обычно без необходимости раскрывать полную личность этого человека. Концепция привлекла внимание на фоне распространения AI-дипфейков, попыток имперсонации и автоматизированной активности ботов, из-за которых онлайн-платформам становится труднее отличать людей от машин.

Базовая цель узкая: один человек, один учетный документ и как можно меньше персональных данных. Системы PoP используются или предлагаются для защиты airdrop, контроля спама, голосования, систем репутации и других сценариев, где атаки Sybil или массовая активность ботов могут исказить результаты. Они могут опираться на биометрию, аттестации web-of-trust, проверки «живости» или криптографические доказательства. Их свойства приватности во многом зависят от того, как обрабатываются данные, генерируются ли доказательства на устройстве и используются ли аттестации с нулевым разглашением.

PoP — не то же самое, что know-your-customer, или KYC. KYC стремится установить, кем является человек согласно записям юридической идентификации. PoP стремится установить, является ли кто-то уникальным человеком. Это различие становится все более важным в 2026 году, поскольку регуляторы добиваются более четкой маркировки синтетических медиа, а платформы ищут более сильные сигналы того, что за онлайн-действием стоит реальный человек. Маркировка контента и proof of personhood решают разные уровни одной и той же проблемы доверия: маркировка может описывать, были ли медиа созданы или изменены AI, тогда как PoP может помочь подтвердить, что действие совершает человеческий аккаунт.

Как работает proof of personhood

Единого дизайна для proof of personhood не существует. Большинство систем объединяют два шага: сначала они пытаются подтвердить, что пользователь является человеком в момент регистрации; затем привязывают эту проверку к устойчивому учетному документу, который трудно дублировать.

Биометрические системы сканируют лицо, радужную оболочку или голос, а затем выполняют проверки «живости». Более сильные реализации хранят биометрические шаблоны на устройстве пользователя и передают проверяющей стороне только сигнал «да» или «нет». Более слабые реализации могут централизовать чувствительные биометрические данные, создавая более высокие риски для приватности и утечек.

Системы web-of-trust используют другой подход. Вместо опоры на биометрию они используют социальные графы и аттестации. Друзья, участники сообщества или ранее проверенные пользователи поручаются за человека. Устойчивость к Sybil достигается за счет того, что создание и поддержание крупной фальшивой сети становится дорогим или непрактичным.

Другие методы используют проверки challenge-response, рассчитанные на то, чтобы быть сложными для автоматизированных систем и генеративных моделей. Это могут быть головоломки с ограничением по времени, запросы на движение или криптографические задачи, привязанные к устройству, которые просты для человека с телефоном, но ненадежны для фермы ботов.

Повторно используемым компонентом обычно является проверяемый учетный документ или подписанное утверждение, которое можно предъявить через кошелек. Если система поддерживает доказательства с нулевым разглашением, владелец может доказать наличие действительного PoP-учетного документа без раскрытия другой персональной информации.

Чем PoP отличается от KYC и кошельков идентичности

KYC, PoP и кошельки идентичности часто обсуждаются вместе, но они отвечают на разные вопросы. KYC спрашивает, кем является человек в рамках юридической идентичности. PoP спрашивает, представляет ли аккаунт уникального человека. Кошельки идентичности хранят учетные документы и позволяют пользователям выборочно раскрывать конкретные утверждения.

ХарактеристикаProof of PersonhoodKYC/AMLVerifiable Credentials/DID
Основной вопросЭто уникальный человек?Кто этот человек с точки зрения юридической идентичности?Могу ли я предъявить конкретные факты о себе?
Раскрытие данныхМинимальное по замыслуВысокое, включая документы, удостоверяющие личность, селфи и персональную информациюВозможно выборочное раскрытие
Типичное применениеЗащита от спама, голосование и airdropОнбординг для регулируемых сервисовПереносимость утверждений между приложениями
Технологии приватностиДоказательства с нулевым разглашением и биометрия на устройствеЦентрализованные базы данных и аудитыСтандарты W3C и попарные идентификаторы
Режим отказаДублированные или полученные под принуждением учетные документыУтечка данных и кража личностиКорреляция между проверяющими сторонами

Эти системы можно комбинировать. DeFi-протокол мог бы разрешать небольшие лимиты только с PoP, более высокие лимиты с проверяемым учетным документом и полный доступ с KYC. Ключевой вопрос для пользователей — понимать, какая информация передается, где она хранится и кто ее контролирует.

Приватность зависит от реализации

Proof of personhood может сохранять приватность, но такой результат не является автоматическим. Приватность зависит от того, где обрабатываются биометрические или связанные с идентичностью утверждения, какая информация покидает устройство пользователя и как часто проверяющая сторона должна обращаться к центральному серверу.

Более сильные дизайны используют приватность по умолчанию. Проверки «живости» и сопоставление происходят на устройстве. Сеть узнает только то, что устройство содержит действительный учетный документ формата «один на человека», часто через доказательство с нулевым разглашением. Когда учетный документ предъявляется позднее, система должна избегать создания идентификаторов, которые можно коррелировать между несвязанными приложениями.

Более слабые дизайны централизуют шаблоны, требуют постоянных серверных проверок или раскрывают метаданные, которые могут сопровождать пользователей по сети. Даже надежная криптография может быть подорвана телеметрией, такой как IP-адреса, временные отпечатки или повторное использование одного и того же публичного ключа в нескольких сервисах.

Практический тревожный сигнал — отсутствие документации. Если приложение PoP не может предоставить понятную схему потоков данных и аудит, подтверждающий обработку на устройстве и проверку на основе нулевого разглашения, его следует рассматривать как систему с высоким риском утечки.

Проекты, создающие proof of personhood

Сектор proof-of-personhood за последний год стал активнее. World, ранее Worldcoin, остается самым заметным биометрическим проектом.

Два события вернули World в центр внимания летом 2026 года. 20 июля 2026 года Grayscale подала заявку на запуск спотового Worldcoin ETF на Nasdaq под тикером GWLD, о чем сообщил Decrypt. В период около своей третьей годовщины World также объявила о частном раунде на $52.5 million под руководством Pantera для масштабирования World ID и proof of personhood. Сводка CMC AI от CoinMarketCap указывала примерно 39 million пользователей как ориентир в разделе последние обновления Worldcoin.

Другие проекты используют небиометрические подходы. Gitcoin Passport объединяет отметки из нескольких источников для оценки уникальности. BrightID опирается на социальные графы. Proof of Humanity и Idena тестировали модели, которые связывают проверку человека с ончейн-реестрами и ограниченными по времени церемониями. Civic и другие поставщики учетных данных интегрируют KYC и проверяемые учетные документы там, где этого требует регулирование.

Более широкая среда также изменилась. Internet Crime Complaint Center при FBI выпустил 20 июля 2026 года предупреждение о дипфейк-видео и поддельных сайтах IC3, используемых для имперсонации агентов, согласно FBI / IC3. В Европе Комиссия в июле опубликовала финальные рекомендации по прозрачности и иконографику для EU AI Act, при этом обязательства по маркировке в рамках Article 50 вступают в силу с 2 августа 2026 года, согласно EU AI Act Service Desk. Эти события помогают объяснить, почему платформы ищут более сильные сигналы проверки человека.

Это не делает PoP заменой происхождению контента, модерации или средствам контроля мошенничества. Проверенный человек все равно может публиковать синтетический контент, а изображение, созданное AI, все равно может быть точно промаркировано, даже если публикующий его аккаунт не проверен. Практический вопрос для платформ состоит в том, какой сигнал нужен для конкретного действия: человеческая уникальность, юридическая идентичность, происхождение контента или некоторая комбинация этих трех факторов.

Где PoP может помочь и где он может не сработать

PoP наиболее полезен в средах, где боты и Sybil-атаки обходятся дорого. Airdrop и раунды quadratic funding могут использовать учетные документы формата «один на человека», чтобы сократить дублирующее участие. Социальные платформы могут понижать в выдаче или помещать в песочницу контент без отметки человека, особенно когда AI-спам стоит дешево. Форумы могут требовать минимальный PoP для публикации, оставляя чтение открытым.

Маркетплейсы также могут получить пользу. Отзывы, рейтинги и системы репутации, привязанные к anti-Sybil-доказательству, становится сложнее искусственно накручивать. Системы управления могут сочетать PoP со взвешиванием по доле или делегированием, чтобы крупным держателям было труднее имитировать широкую поддержку через множество аккаунтов.

Риски существенны. Система, способная объявить кого-то человеком, также может быть неправомерно использована, чтобы объявить кого-то не человеком. Это создает риски исключения для людей с нестандартной биометрией, ограниченным доступом к подходящим устройствам или отсутствием социального графа в соответствующем сообществе. Есть и риск наблюдения. Системы PoP, раскрывающие метаданные, могут стать метками для отслеживания.

Принуждение — еще одна проблема. Если работодатель, арендодатель или государство требует PoP-учетный документ, пользователь может быть вынужден связать офлайн-личность с онлайн-активностью. Поэтому важными конструктивными свойствами являются отзыв, несвязываемость и возможность иметь несколько попарных учетных документов.

Как оценивать PoP-проект

Пользователям не нужно быть криптографами, чтобы оценить основные риски. Базовый чек-лист может выявить многие слабые места:

  • По умолчанию на устройстве: выполняются ли проверки «живости» и сопоставление на телефоне, так что устройство покидает только результат «да» или «нет»?
  • Доказательства с нулевым разглашением: может ли пользователь предъявить действительный PoP-учетный документ без раскрытия идентификатора или биометрического шаблона?
  • Минимизация данных: что хранится на стороне сервера, как долго и зашифровано ли это ключами, контролируемыми пользователем?
  • Отзыв и восстановление: если учетный документ утек или устройство заменено, может ли пользователь ротировать учетные данные без потери репутации?
  • Попарная несвязываемость: создает ли кошелек уникальные идентификаторы для каждого приложения, чтобы предотвратить корреляцию между сайтами?
  • Стандарты и переносимость: использует ли проект W3C Verifiable Credentials и DIDs, чтобы пользователи могли позднее перейти в другое место?
  • Открытые аудиты: существует ли недавний публичный аудит безопасности и приватности от авторитетной компании?
  • Управление и юрисдикция: кто может менять правила и в рамках какой правовой системы рассматриваются споры?
  • Дизайн стимулов: насколько дорого создавать фальшивые аккаунты и могут ли злоумышленники арендовать или продавать проверенные аккаунты?
  • Позиция по комплаенсу: для проектов, работающих в ЕС, можно ли выполнить требования прозрачности AI Act без раскрытия пользователей?

Если проект показывает слабые результаты по трем или более из этих пунктов, пользователям следует проявлять осторожность. Отсутствие понятной документации само по себе является предупреждающим сигналом.

Европейская комиссия также опубликовала официальные AI-иконки, включая “AI GENERATED”, для маркировки контента, созданного или измененного AI. Комиссия описывает эти иконки как визуальный инструмент комплаенса, связанный с Article 50 и EU Code of Practice, актуальный для выявления дипфейков и синтетических медиа. Источник — страница Европейской комиссии Иконки ЕС для маркировки AI-сгенерированного контента.

Сценарии использования в Web3 в 2026 году

Для пользователей Web3 PoP может быть полезен в таких случаях, как более справедливые airdrop, снижение спама и более устойчивое управление. Компромисс — дополнительное трение. Пользователям может потребоваться пройти сканирование, посетить церемонию проверки или подключить социальные доказательства. Им также приходится доверять тому, что реализация корректно обращается с приватностью.

Рынок развивается, поскольку капитал поступает к командам, создающим инфраструктуру проверки человека. Заявка Grayscale, связанная с World, и частный раунд финансирования под руководством Pantera показывают, что proof of personhood вошел в обсуждения мейнстримных инвесторов, как сообщали Decrypt и обновление CMC AI от CoinMarketCap. Одновременно требования ЕС к прозрачности и публичные предупреждения о дипфейках усиливают давление на платформы, которым нужно отличать людей от автоматизированной или синтетической активности.

Для разработчиков важна опциональность. Приложения можно проектировать так, чтобы пользователи получали ценность с PoP или без него, при этом предлагая дополнительные преимущества проверенным людям. Модель, основанная на выборе, снижает риск того, что PoP станет требованием, ограничивающим доступ.

Распространенные ошибки

Одна распространенная ошибка — приравнивать PoP к KYC. Эти два инструмента решают разные задачи. Проектам не следует собирать паспорта, когда достаточно отметки «один на человека».

Другая ошибка — централизация биометрии. Хранение шаблонов на стороне сервера повышает риск утечек и может создавать регуляторные сложности. Обработка на устройстве снижает эти риски.

Метаданные также часто упускают из виду. Даже сильная криптография может раскрывать информацию, если публичные ключи используются повторно или IP-адреса логируются. Ротация идентификаторов и минимизация логов — важные меры защиты.

Управление может стать единой точкой отказа. Если одна компания может единолично изменить, кто считается человеком, система превращается в узкое место. Прозрачные процессы с участием нескольких заинтересованных сторон могут снизить этот риск.

Восстановление также необходимо. Пользователи теряют телефоны. Без отзыва и повторной выдачи утечка может либо разрушить идентичность пользователя, либо позволить злоумышленникам выдавать себя за него.

Наконец, пользовательский опыт по принципу «все или ничего» может превратить полезные функции в ограничение доступа. Постепенные уровни доступа и понятные объяснения преимуществ могут снизить принуждение и исключение.

Часто задаваемые вопросы

Раскрывает ли PoP-учетный документ реальную личность приложениям?

Не должен. Хорошо спроектированный PoP-учетный документ доказывает, что пользователь является уникальным человеком, без раскрытия имени или номера удостоверения личности. Если приложение запрашивает и PoP, и KYC, они должны обрабатываться как отдельные учетные документы с понятными экранами согласия.

Можно ли продать или сдать в аренду PoP-аккаунт на черном рынке?

Злоумышленники могут пытаться. Сильные системы затрудняют перепродажу с помощью проверок «живости», привязки к устройству и периодических повторных проверок. Злоупотребления все равно возможны, если вознаграждения за фальшивых людей высоки, а проверки редки.

Что происходит, если устройство украдено?

PoP-система должна поддерживать отзыв и восстановление. В идеале пользователь может аннулировать украденный учетный документ и заново выпустить его на новом устройстве с использованием безопасной резервной копии или многофакторного восстановления. Проект, который не может объяснить этот процесс, имеет существенную слабость.

Обяжет ли EU AI Act всех использовать PoP?

Нет. Article 50 EU AI Act сосредоточен на маркировке и прозрачности для AI-сгенерированного контента, включая иконки и рекомендации по маркировке синтетических медиа с 2 августа 2026 года. Это может подтолкнуть платформы к более надежным сигналам происхождения, но PoP — один из возможных инструментов, а не обязательное требование.

Является ли биометрический PoP единственной жизнеспособной моделью?

Нет. Биометрия — один из путей. Системы web-of-trust, церемонии challenge-response и многоисточниковые системы репутации, такие как Gitcoin Passport, также используются, особенно в комбинации. Компромиссы зависят от культуры, модели угроз и терпимости приложения к риску.

Можно ли использовать PoP с аппаратным кошельком?

Обычно да. PoP-учетный документ может находиться в мобильном кошельке и быть связан с отдельным cold wallet для подписания. Следует избегать повторного использования одного и того же публичного ключа для каждого сервиса, поскольку это повышает риск корреляции.

Как airdrop могут использовать PoP без деанонимизации кошельков?

Airdrop могут выпускать allowlist на основе доказательств уникальности с нулевым разглашением или позволять пользователю получить распределение через новый, несвязанный адрес после предъявления PoP-доказательства. Цель — предотвратить множественные заявки, не узнавая личность пользователя.