МЕТОД ФОРМУВАННЯ ПРОТОКОЛУ МІЖРЕЄСТРОВОЇ ВЗАЄМОДІЇ З МІНІМАЛЬНИМ РОЗКРИТТЯМ ПЕРСОНАЛЬНИХ ДАНИХ
DOI:
https://doi.org/10.28925/2663-4023.2026.34.1381Ключові слова:
державні електронні реєстри, міжреєстрова взаємодія, персональні дані, мінімізація даних, zero-knowledge proof, permissioned blockchain, протокол, політика доступу, аудиторський якірАнотація
У статті розглянуто науково-практичну проблему надлишкового розкриття персональних даних під час взаємодії державних електронних реєстрів. У багатьох випадках для прийняття управлінського або правового рішення достатньо підтвердити виконання визначеної умови, однак система-запитувач отримує значення первинного атрибута чи фрагмент реєстрового запису. Такий підхід збільшує обсяг даних, доступних стороні-перевіряльнику, ускладнює контроль їх подальшого використання та створює додаткові ризики кореляції відомостей між інформаційними системами. Метою дослідження є розроблення методу формування залежного від політики протоколу міжреєстрової взаємодії, який перевіряє допустимість запиту, підтверджує заданий предикат без розкриття вихідного атрибута та створює перевірюваний аудиторський запис без збереження персональних або сталих кореляційних даних у permissioned blockchain. Метод поєднує версійний профіль мінімального розкриття, перевірку мети, правової підстави, аудиторії, строку дії та параметрів предиката, зв’язування ZK-доказу з контекстом конкретної операції й формування ключового аудиторського зобов’язання. У блокчейні фіксуються лише мінімальні відомості, необхідні для подальшої перевірки цілісності операції, тоді як повні доказові дані зберігаються у захищеному позамережевому сховищі. Формальну модель подано для діапазонного предиката та доповнено умовами прийняття рішення, контролю одноразовості запиту і перевірки актуальності політики. Запропонований порядок передбачає перевірку доменних умов до виконання криптографічних операцій, що унеможливлює підміну дозволеної мети позитивним результатом перевірки доказу. Окремо визначено склад мережевих і позамережевих даних, механізм повторного обчислення аудиторського зобов’язання та сценарії виявлення модифікації доказу, повторного використання одноразового значення і звернення за застарілою версією політики або протермінованим статусом відповідного реєстрового твердження. Референсний прототип реалізовано на кривій secp256k1 із використанням зобов’язань Педерсена, бітової декомпозиції, неінтерактивних OR-доказів, Ed25519 і HMAC-SHA-256. Після 15 прогрівальних запусків виконано 150 вимірювань часу та 2000 функціональних перевірок десяти класів. Медіана формування доказу становила 30,587 мс, перевірки – 34,663 мс; 95-й перцентиль – відповідно 32,939 і 37,003 мс. Розмір серіалізованого доказу становив 7185 байтів. Усі валідні запити прийнято, а порушення мети, параметрів, аудиторії, строку дії, версії політики, актуальності статусу, одноразовості та цілісності виявлено. Для дослідженого предиката первинний атрибут стороні-перевіряльнику не передавався. Наукова новизна полягає у формалізації наскрізного зв’язку між дозволеною метою, мінімальним предикатом, контекстним доказом і приватним аудиторським якорем. Практичне значення результатів полягає у можливості використання запропонованого методу як контрольного рівня між сервісом політик, реєстром-джерелом і permissioned blockchain.
Завантаження
Посилання
Verkhovna Rada of Ukraine. (2010). Pro zakhyst personalnykh danykh [On personal data protection] (Law of Ukraine No. 2297-VI, June 1, 2010). https://zakon.rada.gov.ua/laws/show/2297-17#Text
Verkhovna Rada of Ukraine. (2021). Pro publichni elektronni reiestry [On public electronic registers] (Law of Ukraine No. 1907-IX, November 18, 2021). https://zakon.rada.gov.ua/laws/show/1907-20#Text
European Parliament & Council of the European Union. (2016). Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 (General Data Protection Regulation). Official Journal of the European Union, L 119, 1–88. https://eur-lex.europa.eu/eli/reg/2016/679/oj
International Organization for Standardization & International Electrotechnical Commission. (2026). Information security, cybersecurity and privacy protection – Guidelines on privacy preservation based on zero-knowledge proofs (ISO/IEC 27565:2026). ISO. https://www.iso.org/standard/80398.html
International Organization for Standardization & International Electrotechnical Commission. (2021). Information security, cybersecurity and privacy protection – Requirements for attribute-based unlinkable entity authentication (ISO/IEC 27551:2021). ISO. https://www.iso.org/standard/72018.html
World Wide Web Consortium. (2025). Verifiable credentials data model v2.0 (W3C Recommendation, May 15, 2025). https://www.w3.org/TR/vc-data-model-2.0/
OpenID Foundation. (2025). OpenID for verifiable presentations 1.0 (OpenID Final Specification, July 9, 2025). https://openid.net/specs/openid-4-verifiable-presentations-1_0.html
Bernstein, G., & Sporny, M. (2026). Data integrity BBS cryptosuites v1.0 (W3C Candidate Recommendation Draft, April 7, 2026). World Wide Web Consortium. https://www.w3.org/TR/vc-di-bbs/
Flamini, A., Sciarretta, G., Scuro, M., Sharif, A., Tomasi, A., & Ranise, S. (2024). On cryptographic mechanisms for the selective disclosure of verifiable credentials. Journal of Information Security and Applications, 83, Article 103789. https://doi.org/10.1016/j.jisa.2024.103789
Podda, E., Hölzmer, P., Amard, A., Sedlmeir, J., & Fridgen, G. (2025). The impact of zero-knowledge proofs on data minimisation compliance of digital identity wallets. Internet Policy Review, 14(3), 1–29. https://doi.org/10.14763/2025.3.2019
Pedersen, T. P. (1992). Non-interactive and information-theoretic secure verifiable secret sharing. In Advances in Cryptology – CRYPTO ’91 (Lecture Notes in Computer Science, Vol. 576, pp. 129–140). Springer. https://doi.org/10.1007/3-540-46766-1_9
Cramer, R., Damgård, I., & Schoenmakers, B. (1994). Proofs of partial knowledge and simplified design of witness hiding protocols. In Advances in Cryptology – CRYPTO ’94 (Lecture Notes in Computer Science, Vol. 839, pp. 174–187). Springer. https://doi.org/10.1007/3-540-48658-5_19
Fiat, A., & Shamir, A. (1987). How to prove yourself: Practical solutions to identification and signature problems. In Advances in Cryptology – CRYPTO ’86 (Lecture Notes in Computer Science, Vol. 263, pp. 186–194). Springer. https://doi.org/10.1007/3-540-47721-7_12
Rundgren, A., Jordan, B., & Erdtman, S. (2020). JSON Canonicalization Scheme (JCS) (RFC 8785). Internet Engineering Task Force. https://www.rfc-editor.org/rfc/rfc8785
Josefsson, S., & Liusvaara, I. (2017). Edwards-Curve Digital Signature Algorithm (EdDSA) (RFC 8032). Internet Engineering Task Force. https://www.rfc-editor.org/rfc/rfc8032
Krawczyk, H., Bellare, M., & Canetti, R. (1997). HMAC: Keyed-hashing for message authentication (RFC 2104). Internet Engineering Task Force. https://www.rfc-editor.org/rfc/rfc2104
Rescorla, E. (2026). The Transport Layer Security (TLS) Protocol Version 1.3 (RFC 9846). Internet Engineering Task Force. https://doi.org/10.17487/RFC9846
Androulaki, E., Barger, A., Bortnikov, V., et al. (2018). Hyperledger Fabric: A distributed operating system for permissioned blockchains. In Proceedings of the Thirteenth EuroSys Conference (Article 30, pp. 1–15). ACM. https://doi.org/10.1145/3190508.3190538
Putz, B., Menges, F., & Pernul, G. (2019). A secure and auditable logging infrastructure based on a permissioned blockchain. Computers & Security, 87, Article 101602. https://doi.org/10.1016/j.cose.2019.101602
National Institute of Standards and Technology. (2020). NIST Privacy Framework: A tool for improving privacy through enterprise risk management (Version 1.0). https://www.nist.gov/privacy-framework/privacy-framework
Balatska, V. S., & Opirskyy, I. R. (2023). Ensuring personal data confidentiality and cybersecurity support using blockchain. Cybersecurity: Education, Science, Technique, 4(20), 6–19. https://doi.org/10.28925/2663-4023.2023.20.619
Balatska, V., & Poberezhnyk, V. (2024). Concept of using blockchain technologies to enhance personal data security of the Diia platform: Compliance with GDPR and Ukrainian legislation. Cybersecurity: Education, Science, Technique, 2(26), 268–290. https://doi.org/10.28925/2663-4023.2024.26.681
Balatska, V., Slobodian, N., & Opirskyy, I. (2024). Blockchain for enhancing transparency and trust in government registries. CEUR Workshop Proceedings, 3826, 50–59. https://ceur-ws.org/Vol-3826/
Balatska, V., & Dmytriv, N. (2025). Interorganizational exchange of confidential personal data based on permissioned blockchain. Cybersecurity: Education, Science, Technique, 1(29), 178–193. https://doi.org/10.28925/2663-4023.2025.29.875
Balatska, V. (2026). Blockchain-oriented approach to ensuring traceability and verifiability of information protection system policy implementation. Cybersecurity: Education, Science, Technique, 4(32), 674–685. https://doi.org/10.28925/2663-4023.2026.32.1136
Balatska, V. S., Ivanusa, A. I., & Panovyk, U. M. (2025). Method for integrating information security policies, standards, and protocols into the process of building a comprehensive information protection system in an organization. Cybersecurity: Education, Science, Technique, 3(31), 283–297. https://doi.org/10.28925/2663-4023.2025.31.1021
Опубліковано
Як цитувати
Номер
Розділ
Ліцензія
Авторське право (c) 2026 Валерія Балацька

Ця робота ліцензується відповідно до Creative Commons Attribution-NonCommercial-ShareAlike 4.0 International License.