Kapsadığımızı İddia Etmediğimiz Düzenleyici Yüzey
Bu projeye dair bir dış inceleme, düzenleyici maruziyeti tek bir listede ortaya koydu: bir ödeme sistemi "FinCEN/FinTRA düzenlemelerine" tosluyor, kimlik doğrulama "GDPR, KYC/AML yasalarına" tosluyor, biyometrik veri depolaması "BIPA, CCPA kâbuslarına" tosluyor, bir jeton menkul kıymetler hukukuna tosluyor, ve bir içerik pazar yeri platform sorumluluğuna tosluyor. Vardığı hüküm: "Geliştiricilerden çok avukatlara harcayacaksınız. Düzenleyiciler her şeyi inceleyecek." Bu, burada yumuşatılmadan, tam gücüyle ifade ediliyor. Aşağıdakilerin hiçbirini kurmamış bir şirketin, bu kadar özgül bir listeyi eliyle savma hakkı yoktur. Yani bu sayfa ona yanıt vermiyor. Onu, madde madde, şirketin kendi sözlüğünün sözleriyle doğruluyor. Bu sayfadaki alıntılar İngilizce aslından çevrilmiştir.
Seyahat Kuralı ürünü yok
FATF Seyahat Kuralı, taraflar arasında değer taşıyan bir kripto
işletmesinin, gönderenin ve alanın kim olduğunu toplamasını ve iletmesini gerektiriyor: bankaların
onlarca yıldır havaleler için taşıdığı aynı yükümlülük, 2019'da sanal varlıklara genişletilmiş
hâliyle. Solidus bunu kurmadı. Sözlük girdisi, o iddianın yalnızca ileri sürülmediği, nasıl
denetlendiği konusunda açık: "Solidus kod tabanındaki her .ts, .rs ve .sql dosyasında
travel_rule, ivms101 ya da vasp mantığı için yapılan bir arama hiçbir şey döndürmüyor, terim
yalnızca pazarlama metninde geçiyor, sunulan kodda değil." Taraflar arasında şifreli iletiler taşıyan
bir DIDComm rölesi var, gelecekteki bir Seyahat Kuralı ürünü için makul bir yapı taşı, ve o yönü
araştıran bir arka uç dalı var ama ana dala birleştirilmiş değil. Bugün hiçbir şey gönderen ya da
yararlanıcı tanımlaması, veya VASP'tan VASP'a ileti değişimi gerçekleştirmiyor. Solidus'un Seyahat
Kuralı'nı "karşıladığı" yolundaki herhangi bir iddia yanlış olurdu, ve bu sayfa onu yapmıyor.
AML, yaptırım ya da PEP taraması yok
AML, birinin kim olduğunu katılımda teyit etmekten fazlasıdır, süregelen işlem izlemeyi, yaptırım ve PEP listesi taramasını, ve şüpheli işlem bildirimini içeriyor. Solidus Verify, kimlik doğrulama ayağını (düzenlemeye tabi bir işletmenin ihtiyaç duyduğu müşteri tanıma girdisini) gerçekleştiriyor ve orada duruyor. Sözlük boşluğu niteliksiz biçimde ifade ediyor: "Solidus işlem izleme, yaptırım/PEP listesi taraması, ya da şüpheli işlem bildirimi kurmadı." Hiçbir Solidus ürününde hiçbir yerde izleme listesi, PEP veritabanı, ya da süregelen izleme yok. Kendisi AML yükümlüsü olan bir işletme, bir banka, ruhsatlı bir borsa, Solidus'u bir kimlik girdisi olarak kullansa da kullanmasa da kendi uyum yükümlülüğünü tam olarak taşıyor; Solidus o sorumluluğu üstlenmiyor, ve buradaki hiçbir ürün AML uyumlu diye adlandırılamaz.
eIDAS ya da QTSP statüsü yok
AB'nin dijital kimlik için güven çerçevesi, ulusal bir denetim kurumunun güvenilir sertifikalar vermek üzere belgelendirdiği, kamuya açık bir AB Güvenilir Listesi'nde yer alan Nitelikli Güven Hizmeti Sağlayıcıları üzerinde işliyor. Solidus onlardan biri değil. Sözlük bunu daha fazla mühendislik zamanıyla kapanan bir boşluk değil, yapısal diye adlandırıyor: "Solidus bir QTSP değildir, hiçbir yerde QTSP statüsü için başvurmadı, ve bugün bir tanesiyle ortaklık kurmuyor." Sebep bürokratik değil mimaridir: Solidus'un güven modeli, BFT uzlaşmasıyla doğrulanan zincir üstü DID belgeleridir; eIDAS 2.0'ın güven modeli, bir QTSP'nin verdiği ve bir Üye Devlet'in Güvenilir Listesi'nde yer alan sertifikalardır. Bunlar iki farklı düzenektir, ve bir Solidus kimlik bilgisi, eIDAS'ın tanıdığı güven zincirine ancak QTSP statüsünü zaten tutan bir ortak aracılığıyla giriyor. AB'nin Güvenilir Listesi kamuya açık ve aranabilirdir; Solidus onda bulunmayacaktır, ve o yokluk, özür dilenecek bir gözden kaçırma değil, dürüst yanıttır.
Belgelendirme yok
Bugün Solidus'un kendi boru hattına iki yargı alanına özgü uyum rejimi uygulanıyor, ve hiçbirinin arkasında bir belgelendirme yok. Türkiye'nin veri koruma yasası KVKK, gelecekteki bir kapı olarak değil şimdiki bir kapı olarak, Solidus Verify'ın Türkiye'de yerleşik kişilerin kimlik belgelerini ve biyometrik yakalamalarını işlemesini şimdiden yönetiyor. Gerçekleşmemiş olan: "VERBİS kaydı yok... yayımlanmış KVKK uyum belgelendirmesi yok, ve bağımsız denetim yok." Türkiye'nin mali istihbarat birimi MASAK, Solidus'u doğrudan düzenlemiyor (Solidus hiçbir MASAK kaydı tutmuyor ve MASAK yükümlüsü bir taraf değil) ama aynı disiplin geçerli: "hiçbir Solidus ürünü MASAK uyumlu diye adlandırılamaz." Hiçbir ifade, gelmekte olan bir belgelendirme için bir yer tutucu değildir; ikisi de güncel, yalın durumdur.
Dördünün de ardındaki tek sebep
Bu dört boşluk, dört ayrı mazereti değil, tek bir sıralama kararını paylaşıyor. Yeniden kullanılabilir kimlik bilgileri önce daha düşük düzenlemeli dikeylere çıkıyor; otel girişi, seyahat, yaş kapılı satın almalar, SIM kaydı, ki buralarda güvenen bir taraf, arkasında resmî bir AML ya da güven kütüğü onayı durmadan, kendi ticari yargısıyla yeniden kullanılmış bir kimlik bilgisini kabul edebilir. Bir bankanın taşınabilir bir kimlik bilgisine kendi katılım sürecine güvendiği gibi güvenmesi gereken düzenlemeye tabi katman yeniden kullanımı, başlamamış olan AML işinin ardında kapalıdır. Bu, bahsin karşılığını verdiğinin kanıtı değil, güvenin ilk olarak en ucuza nerede kazanılacağına dair bir bahistir, ve yukarıdaki dört boşluğun, bu sayfanın bağlanabileceği yakın vadeli bir tarihte kapanmak yerine bir süre daha boşluk olarak kalacak olmasının sebebi budur.
Eleştirinin "geliştiricilerden çok avukatlara harcayacaksınız" satırı burada tartışmayla çürütülmüyor. Adlandırdığı düzenleyici yüzey gerçektir, tam olarak bu kadar büyüktür, ve aksini iddia etmek bu sayfayı yazmamaktan daha kötü olurdu. Bu eleştirinin doğru bulduğu geri kalan şeyler için merkeze bakın: /why/the-strongest-criticism-of-solidus.