Skip to main content
QUICK REVIEW

[论文解读] A Blockchain based and GDPR-compliant design of a system for digital education certificates

Fernanda Molina, Gustavo Betarte|arXiv (Cornell University)|Oct 24, 2020
Blockchain Technology Applications and Security被引用 7
一句话总结

本文提出了一种用于数字教育证书的混合区块链-链下架构,通过链下数据存储、基于区块链的访问控制以及加密哈希实现的完整性验证,确保符合GDPR要求。该系统实现了对个人学术数据的安全、可审计且保护隐私的管理,同时通过整合链上授权与链下数据处理的方法论框架,解决了GDPR中的匿名化、数据最小化以及删除权等挑战。

ABSTRACT

Blockchain is an incipient technology that offers many strengths compared to traditional systems, such as decentralization, transparency and traceability. However, if the technology is to be used for processing personal data, complementary mechanisms must be identified that provide support for building systems that meet security and data protection requirements. We study the integration of off-chain capabilities in blockchain-based solutions moving data or computational operations outside the core blockchain network. We develop a thorough analysis of the European data protection regulation and discuss the weaknesses and strengths, regarding the security and privacy requirements established by that regulation, of solutions built using blockchain technology. We also put forward a methodological framework that helps systems designers in combining operational off-chain constructs with traditional blockchain functionalities in order to build more secure and privacy aware solutions. We illustrate the use of that framework presenting and discussing the design of a system that provides services to handle, store and validate digital academic certificates.

研究动机与目标

  • 解决在GDPR框架下使用区块链技术处理个人数据所面临的挑战,特别是隐私保护、访问控制与数据保护问题。
  • 开发一种方法论框架,指导设计者将链下数据存储与基于区块链的访问控制及完整性验证相结合。
  • 确保在基于区块链的教育证书系统中符合GDPR原则,如数据最小化、匿名化处理以及删除权。
  • 设计并建立一个安全、可审计且具备隐私意识的系统,用于使用混合区块链-链下架构签发、存储和验证数字学术证书。
  • 提供一个实用的实现框架,支持以GDPR合规方式管理同意、数据访问、权限撤销以及审计日志记录。

提出的方法

  • 该系统采用混合架构,将个人数据(如证书)存储于链下,而利用区块链实现访问控制、审计追踪以及通过加密哈希实现的完整性验证。
  • 数据访问由存储在专用访问控制区块链网络中的链上策略进行管理,确保仅授权方能够检索数据。
  • 网关组件在用户与系统之间进行中介,验证由区块链签发的访问令牌后,再将请求转发至链下数据存储。
  • 通过在区块链上存储加密哈希(如SHA-256)来确保链下数据的完整性,从而实现可验证的数据一致性。
  • 系统实施基于同意的授权模型,学生可通过链上交易授予或撤销对其证书的访问权限。
  • 审计日志存储于区块链上,学生或监管机构可请求访问,且访问权限通过相同的链上策略引擎进行控制。

实验结果

研究问题

  • RQ1如何设计基于区块链的系统以符合GDPR要求,如数据最小化、匿名化处理以及删除权?
  • RQ2哪些架构模式能够实现在保持数据完整性与访问控制的前提下,安全地进行个人数据的链下存储?
  • RQ3在去中心化系统中,如何实现同意管理与权限撤销,同时不损害隐私或可审计性?
  • RQ4加密哈希与零知识证明在保护数据机密性的同时,如何支持可验证的数据操作?
  • RQ5方法论框架如何指导开发人员构建符合GDPR要求、具备隐私意识的区块链教育证书系统?

主要发现

  • 所提出的系统成功将个人数据存储与区块链解耦,将敏感信息存储于链下,同时通过链上加密哈希实现可验证的完整性。
  • 基于区块链的访问控制网络支持细粒度、可审计且基于同意的证书访问,满足GDPR对问责与透明度的要求。
  • 系统通过允许授权实体(如学校注册办公室)在链下更新数据并同步至区块链完整性记录,支持删除权与数据修改。
  • 通过链上交易实现同意撤销,确保先前授予的访问权限被无效化,且在未重新获得同意前无法重新激活。
  • 数据访问请求的审计日志存储于区块链上,可依请求获取,支持符合GDPR对审计与问责义务的要求。
  • 方法论框架为选择链下模型并将其与区块链组件集成提供了结构化方法,通过设计即安全与隐私的机制增强了系统的安全性与隐私性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。