年龄验证即大规模监控基础设施

Source: tboteproject.com (Hacker News: 273 points, flagged) | Date: 2026-04-06

★★★★★ 开创性

⚠️ 深度调查报告
这篇报告揭示了年龄验证法律如何创建一个强制性的身份验证市场,而这个市场实际上是一个双重用途的监控基础设施。

核心发现概览

关键发现

1. Peter Thiel 的监控帝国

Peter Thiel同时控制两家公司:

同一个人控制监控分析公司和身份验证公司的主要投资者——身份验证的泄露源码揭示了针对FinCEN和FINTRAC的政府报告能力。

2. 2026年2月源码泄露

安全研究员"Celeste"(vmfunc)在一个公开的FedRAMP授权政府端点上发现了53 MB未压缩的TypeScript源码(2,456个文件)。Vite开发配置路径(/vite-dev/)到达了生产环境,暴露了Persona的完整验证管道。

泄露内容:269种验证检查

泄露内容:政府报告能力

源码包含向情报和金融监控机构提交报告的完整模块:

3. SDK反编译发现

4. Paravision 提供面部识别

Paravision为Persona提供面部识别,但在子处理器页面上未列出。在DHS生物识别 Rally中排名第一。

5. LinkedIn的平行监控栈

6. 子域名枚举

在withpersona.com上枚举了197个子域名,暴露了40+客户:

65个暂存子域名暴露了内部ML服务、TigerGraph和AAMVA网关。

7. Roblox儿童游戏中的Persona SDK

⚠️ 严重隐私问题
Roblox在儿童游戏中嵌入完整的Persona SDK,支持NFC护照读取,用户无法退出该流程。

8. 强制性市场

以下司法管辖区的法律创造了强制性身份验证市场:

Meta花费$26.3M游说推动这些立法。

结构性问题

Founders Fund的巴西数据足迹

公司 投资 数据接触
Persona Series C领投($150M), Series D联投($200M) 通过Serpro的生物特征身份(2.2亿公民)
Nubank Series C领投($52M, 2016年1月) 金融交易(拉丁美洲最大数字银行)
Enter 联投$35M Series A (2025年9月) 法律/诉讼数据(客户:Itau, Santander, Nubank)
Jusbrasil 未披露 法律数据(75万律师,2000万月活用户)

Palantir的平行运营

国家 客户 数据规模
巴西 Grupo Globo 2+ PB,每日1亿观众
英国 NHS England (FDP) 110+医院信托,GBP 330M(7年)
英国 国防部 GBP 240M + GBP 1.5B
英国 FCA 42,000家受监管公司
美国 ICE 移民执法(ELITE)多份合同
美国 CIA/NSA/DHS/Army 情报行动
身份验证正在成为AI agent基础设施的先决条件

身份验证生态系统现在正在与AI agent基础设施融合,身份成为互联网上每笔自动化交易的先决条件。

研究方法

所有来源均为公开:DNS分析、证书透明度、WHOIS/RDAP、企业注册表、SEC EDGAR、HTTP指纹识别、SDK反编译、JS捆绑包分析、Sourcegraph代码搜索、theHarvester、dnsrecon。