Güvenlik ve Uyumluluk
Her mimari karar, bir uyumluluk sorumlusunun gereksinimleri kısıt kabul edilerek alınmıştır.
Kullanıcılarınızın verilerini nasıl koruyoruz
GDPR
Zincir üstünde kişisel veri yok. Saklama pencereleri sabittir ve otomatik günlük bir temizleme tarafından uygulanıyor. Bağımsız bir GDPR değerlendirmesi yapılmadı: DPIA yok, DPO yok, işleme kayıtları yok.
DeğerlendirilmediSOC 2 Type II
Sözleşme yapılmış ya da seçilmiş bir denetçi yok, ve hiçbir denetim yapılmadı. Bağımsız belgelendirme 2027 ufkundadır.
TutulmuyorISO 27001
Hiçbir bilgi güvenliği yönetim sistemi yok, ve hiçbir belgelendirme kuruluşuyla sözleşme yapılmadı. 2027 ufku, başlatılmadı.
TutulmuyorBIPA
Doğrulama akışında yazılı rıza alma adımı yoktur. Bir yüz şablonu türetilir ve doğrulama kaydıyla birlikte saklanır. BIPA uyumluluğu hakkında bağımsız bir değerlendirme yapılmamıştır.
DeğerlendirilmediMiCA
Bir kimlik kanıtlama girdisi sağlıyoruz. MiCA’ya özgü yetenek kurulmamıştır, ve herhangi bir gerekliliği karşılayıp karşılamadığı bizim değil güvenen tarafın değerlendirmesidir.
KurulmadıeIDAS 2
AB çerçevesinin de kabul ettiği bir IETF taslağı olan SD-JWT VC veriyoruz. Bu biçim uyumluluğudur, tanınma değil: hiçbir nitelikli güven hizmeti sağlayıcısı statüsü tutmuyoruz ve hiçbir Üye Devlet verdiğimizi tanımıyor.
TutulmuyorFATF Travel Rule
Kod tabanının hiçbir yerinde Seyahat Kuralı ya da IVMS 101 gerçekleştirimi yok, aramayla teyit edildi.
KurulmadıPCI-DSS
Uygulanamaz — kart verisi işlenmez.
UygulanamazMimari temelli gizlilik
Biyometrik veri işleme
Belge fotoğrafınızdan bir yüz şablonu türetilir ve doğrulama kaydıyla birlikte saklanır. Belge ve özçekim görüntüleri 30 gün, oturum kayıtları 365 gün sonra, üretimde çalışan bir temizleme işiyle silinir.
Veri Minimizasyonu
Zincir üzerinde yalnızca kriptografik kanıtlar saklanır — asla isim, pasaport numarası veya fotoğraf değil.
Kullanıcı Kontrolündeki Kimlik Bilgileri
Kimlik bilgileri, kullanıcının DID cüzdanında tutulur. Kullanıcının onayı olmadan bunlara erişemezsiniz.
Silme ve saklama
Verify'de son kullanıcı hesabı yok, dolayısıyla burada veri sahibinin kendi silebileceği bir hesap da yok. Bir operatör, bu kurumun bir kişi hakkında tuttuğu her şeyi denetim kaydı bırakan bir uç nokta üzerinden silebilir; dönen belge, silinemeyeni açıkça yazar. Kara para aklamayla mücadele kayıtları sonradan değiştirilemediği ve yasal olarak saklandığı için silme kısmi kalır. Belge görüntüleri 30 gün, kayıtlar 365 gün tutulur, sonra günlük çalışan otomatik bir iş bunları siler. Zincir üstündeki özet PII’ye geri çevrilemez. Solidus kimlik hesabı olan kişiler o hesabı ayarlarından kendileri kaldırabilir.
Rıza, Dürüstçe
İmzalanmış bir rıza işlemi yok. Panoda kuruluş başına bir rıza anahtarı var, ama hiçbir arka uç kodu onu okumuyor, dolayısıyla rızayı almak ve kaydetmek şu anda sizin sorumluluğunuzdur.
Açık Kaynak
Tüm kimlik bilgisi verme mantığı açık kaynaklıdır ve bağımsız olarak denetlenebilir.
Düzenleyici uyumluluk haritası
Denetim Yol Haritası
Solidus mainnet öncesindedir ve henüz üçüncü taraf denetimi sipariş edilmedi. Bu, mainnet öncesinde tamamlamayı planladığımız kapsam ve sıradır — eksiklik ima edilmek yerine görünür olsun diye yayımlanıyor. Gerçekleşmemiş denetimleri listelemiyoruz.
BBS+ Seçici Açıklama Denetimi
BLS12-381 üzerinde BBS+ ile çalışan veren + doğrulayan akışlarının kriptografik incelemesi (Mayıs 2026'dan bu yana test ağında canlı)
Sipariş edilmediProtokol Güvenlik Denetimi
Doğrulayıcı konsensüsü, zincir üzerinde kimlik bilgisi verme, slashing mantığı
Sipariş edilmediDenetimle ilgili sorularınız için: [email protected]
Sorumlu Açıklama
Güvenliği ciddiye alıyoruz. Solidus Verify'da bir güvenlik açığı keşfederseniz, bunu sorumlu bir şekilde bildirin. Bildirimleri 24 saat içinde teyit etmeyi ve kritik sorunları 7 gün içinde çözmeyi taahhüt ediyoruz. İyi niyetli güvenlik araştırmacılarına karşı yasal işlem başlatmayacağız.
Güvenlik bildirimleri: [email protected] · Talep üzerine PGP anahtarı sağlanır · 24 saat içinde yanıt