摘要

  • 核心确认发现来自GSA 监察长办公室 2023 年 3 月评估。它发现 Login.gov 从未包含为其向客户机构代表的 IAL2 服务所需的物理或生物特征比对,GSA 未及时披露已知的不合规情况,并且截至 2022 年 5 月,GSA 向 IAL2 客户开出了超过 1000 万美元的账单。
  • 失败之处不在于 Login.gov 考虑了公平性、隐私性或自动面部匹配的替代方案。这些是合法的公共服务限制。失败之处在于,一项不实施所需控制内容的决定没有同时触发对保证声明、机构间协议、计费处理、资金陈述和客户风险决策的更改。
  • 修复证据充分。GSA 更正了公开描述,扩大了亲自验证,试点了点对点面部匹配,在 2024 年 10 月获得了独立的 NIST SP 800-63-3 IAL2 评估,将基本的非 IAL2 验证与增强的 IAL2 验证分开,扩展了权威记录检查,并记录了当前的隐私实践。监督记录还显示,2023 年的五项 OIG 建议已关闭。
  • 修复不等于完全问责。公开记录没有量化在不正确的保证假设下被批准或拒绝的福利申请人数量,没有确定每个客户的补救决策,没有公布按客户划分的计费审查结果,没有建立退款或赔偿,也没有按验证途径和受影响人群披露纵向的通过、失败、欺诈和补救结果。
  • 持久的考验是,是否每个保证声明在做出时都可以追溯到版本化的标准、已部署的控制、独立证据、准确的客户条款、匹配的计费、及时的例外披露、用户结果衡量以及标准变更的记录路径。事后证书证明的是之后的服务状态,它不能追溯验证早期的声明。

保证标签是一个运营承诺

数字身份讨论经常将身份验证、身份证明、资格和授权混为一谈:登录。Login.gov 不做出福利或资格决定,其当前的公开解释也这么说。一个人创建账户,用密码和另一个因素进行身份验证,然后如果合作伙伴机构要求,可能完成身份验证。合作伙伴机构决定这个人可以访问什么以及这个人是否有资格获得服务。这种分工很重要,但这并不使 Login.gov 的保证陈述变得无关紧要。

身份保证级别描述的是申请人与真实世界身份相关联的信心。这与身份验证保证级别不同,后者关注的是提供身份验证的人是否控制它。一项服务可以要求强多因素身份验证,但仍然无法在承诺的水平上建立声称的真实世界身份。2023 年 OIG 报告还发现了一个单独的 AAL2 配置问题,GSA 后来纠正了该问题,但这里定义性的问责问题是 IAL2:身份证据是否不仅被收集和验证,而且以管理标准要求的方式与实时申请人绑定。

该标签至少对五个运营受众有意义。人们遇到了证明步骤并交出了敏感信息。合作伙伴机构使用由此产生的断言来设计福利、记录、金融交易和受保护信息的访问路径。采购和项目官员使用机构间协议来定义 GSA 将交付什么。技术现代化基金委员会评估了一项大型资金提案。审计员和授权官员需要一个证据轨迹,显示生产服务与其声称的控制集相匹配。

对每个受众而言,“IAL2”所携带的信息比“我们执行几项身份检查”更多。它暗示符合一套已发布的要求。如果服务提供的是一套有用但不同的文件认证、记录检查、地址确认和欺诈控制,那么真实的产品名称需要说出来。Login.gov 现在正是这样做的:其当前服务描述区分了不符合 IAL2 的基本身份验证和符合 IAL2 的增强身份验证。后来的分离说明了在被审查时期缺失的治理纪律。

当时管理标准的要求

历史行为应该根据当时有效的标准来评估,而不是事后根据后来的修订。在 OIG 评估覆盖的期间,NIST SP 800-63-3 及其同伴卷 SP 800-63A 管理相关声明。Rev.3 身份证明要求描述 IAL2 要求证据支持所声称身份的真实世界存在,并验证申请人与该身份适当关联。对于 IAL2 使用的最强身份证据,验证需要被分类为强力。公认的途径是将申请人与最强证据上的照片进行物理比对,或使用证据进行生物特征比对。

NIST 关于身份验证的Rev.3 实施资源使控制边界特别清晰。身份验证问的是证据和属性是否真实和准确。身份验证问的是有效的证据是否真正属于前来证明的申请人。将身份证数据与权威或商业记录进行比较可以支持验证。它本身并不将卡片与出示它的活人绑定。因此,缺失的物理或生物特性比较不是一个小的文档缺陷。它是将证据与申请人联系起来的步骤。

标准确实允许机构在某些情况下偏离一套完整的规范性要求,但这种灵活性伴随着证据负担。OIG 引用了 SP 800-63-3 要求替代方案的相当性、偏离的文件化以及补偿控制的细节。OIG 发现 GSA 没有相当的替代方案、没有补偿控制、也没有对缺失的验证要求进行文件化正当理由。它拒绝将诸如符合 IAL2 的“精神”或“风味”之类的描述等同于符合标准。

政策背景也很重要。OMB 备忘录 M-19-17 指示联邦机构实施 NIST SP 800-63-3 以及更广泛的联邦身份管理政策套件。依赖机构仍然必须执行自己的数字身份风险评估并为每个应用程序选择合适的保证级别。但该责任以准确的服务信息为前提。如果提供者的标签和部署的控制不同,机构无法做出明智的风险选择。

这一区别防止了两种相反的错误。说旧服务没有执行任何身份检查是错误的;官方记录描述了文件认证、记录检查、地址确认和欺诈控制。说这些检查使缺失的验证控制变得无关紧要也是错误的。已确认的问题不是 Login.gov 是否做了有用的事情。而是它是否交付了它所说它交付的已定义服务。

已确认的时间线显示了反复的声明-控制偏离

Login.gov 于 2017 年作为共享登录服务启动。OIG 评估于 2022 年 4 月在 GSA 总法律顾问办公室报告潜在不当行为后开始,检查了从 2016 年 5 月到 2022 年 12 月的项目活动。其时间线显示,不匹配并非在突然的标准变更后才发现。

2018 年 9 月,Login.gov 官员正在内部和与潜在客户讨论 IAL2 服务。机构间协议语言开始声明 IAL2 服务符合 NIST 800-63-3 的 AAL2 和 IAL2,并且 TTS 将在可报销的基础上提供这些服务。OIG 发现,从 2018 年 9 月 18 日到 2021 年 7 月 7 日执行的 22 份协议中有 18 份表示它们包含符合或与 IAL2 要求一致的 IAL2 服务。

2019 年 7 月,GSA 首席信息官在 Login.gov 的 FedRAMP 机构授权运营中声明,该系统可以支持 IAL1 或 IAL2 的验证。2019 年 11 月,CIO 允许客户部署 IAL2,但附有条件。然而,根据 OIG,向客户提供的生产服务从未包括物理或生物特征比对。它使用第三方将身份证与商业记录中的信息进行比较。这可以验证证据和属性,但它没有执行所需的所有权验证。

对差距的了解在组织内传播。OIG 报告至少早在 2019 年就有关于无法满足 IAL2 的讨论。它说 TTS 高级顾问在 2020 年 1 月告知团队需要生物特征组件。一位顾问在 2020 年 8 月给出了同样的警告。内部讨论也认识到关于自拍技术、活体检测以及与肤色和色调等物理特征相关的差异拒绝率的问题。这些担忧是真实的治理输入;它们并没有使服务符合要求。

2021 年 6 月 24 日,TTS 主任和 FAS 副主任在内部宣布 TTS 暂停满足生物特征比较要求的努力,理由是对活体和自拍技术的公平性担忧。OIG 发现,当做出该产品决定时,客户机构并未收到通知。这个日期是最清晰的问责关键点。一旦领导层决定不部署当时被理解为必要的控制,声明状态应该到处改变:产品目录、授权证据、机构间协议、计费代码、销售讨论、资金提案和客户通知。

相反,2021 年 9 月,GSA 提交了一份技术现代化基金提案,称 Login.gov 按照 M-19-17 提供身份服务,并符合 NIST 800-63-3 的 AAL2 和 IAL2。该提案最终获得了 2022 年至 2025 年约 1.87 亿美元的资金。OIG 并未将整个奖励视为可衡量的损失;这些资金有更广泛的目标,包括采用、公平性、网络安全和反欺诈能力。但它确实发现用于获得资金的合规陈述是不准确的。

客户通知于 2022 年 2 月发出。OIG 记录了客户反应,显示机构曾理解他们正在接收合规的 IAL2 服务,现在必须确定这一变化对生产系统意味着什么。有些人询问服务是否刚刚被移除。一个人从澄清中得出结论,其生产系统自启动以来就不符合 IAL2,因为面部比较从未投入生产。这些反应是依赖和返工风险的直接证据。它们并不是证明某个特定不合格的人获得了福利或某个被命名的申请人被拒绝。

GSA 还审查了其 AAL2 陈述,于 2022 年 3 月通知了 51 个客户,4 月又通知了一个,并更改了设置以纠正那个单独的问题。对于 IAL2,它当时还没有能力进行相同类型的配置修复。2024 年 1 月的Login.gov 隐私影响评估后来使用了精确的语言:身份验证服务当时不符合 NIST IAL2,同时列出了它确实提供的控制。这是一种实质性更好的披露模式。

计费时间线与声明时间线并行。从 2019 年开始,GSA 向机构收取被描述为 IAL2 的服务费用。OIG 发现向 22 个客户机构开出了账单,并计算出截至 2022 年 5 月有 10,060,254 美元:2020 财年 459,877 美元,2021 财年 4,288,990 美元,2022 财年截至 5 月 5,311,387 美元。其脚注警告说,账单总额包括身份验证费、平台费和身份验证费,并且 Login.gov 并未在能够隔离纯不合规控制金额的级别上区分所有成本。因此,该数字是已确认的账单总额,而不是司法判决的损害赔偿,也不是证明每一美元都未购买任何价值。

2023 年 3 月 7 日,OIG 发布了五项发现和五项建议。它得出结论,GSA 误导了客户,对未按陈述提供的 IAL2 服务收费,在资金提案中使用了不准确的合规语言,并允许不充分的管理控制和不干预的文化。GSA 管理层同意了这些发现和建议。该报告是监察长检查和评估,而不是刑事定罪或民事判决,其结论应以这些术语描述。

实际控制是分布式的,但责任并未分散

记录支持分层控制地图,而不是单一恶人的叙述。

Login.gov 产品和项目领导控制着服务状态。项目控制着哪些证明步骤被部署,使用了哪些供应商和数据源,证据如何与申请人绑定,文档中出现什么产品名称,以及哪些技术限制被上报。产品团队也最接近控制集不满足声称水平的证据。

技术转型服务控制着商业化和上报。TTS 领导层控制着暂停生物特征实施的决定、合作伙伴沟通、协议模板、业务运营以及项目事实与外部声明之间的接口。一旦产品决定和保证声明出现分歧,TTS 就有实际权力停止不匹配。

联邦采办服务控制着机构监督。FAS 监督 TTS,签署或监督机构间关系,并负责管理控制、财务规划、采购和项目治理。OIG 特别否定了项目独立性免除 FAS 责任的想法。它发现 FAS 监督不足使得不干预文化和误导性陈述成为可能。

CIO 和授权过程控制着正式的风险接受。运营授权不是独立的产品认证,但它是一个正式的控制检查点。当 2019 年授权说系统可以支持 IAL2 时,该陈述成为机构证据链的一部分。授权官员需要一个需求到实施的映射,能够检测验证被替代为核查的情况。

客户机构控制着应用级别的保证和授权。每个依赖机构必须评估身份错误的危害,选择保证级别,决定请求哪些属性,并确定成功的 Login.gov 断言允许什么。这些职责仍然存在。它们并不免除不准确的提供者陈述。共享服务部分存在是为了让机构可以依赖共同的控制实施,而不是重新构建;因此,诚实的服务边界是客户责任的前提。

技术现代化基金委员会控制着资金,而非服务真相。委员会可以评估和条件性地授予奖励,但它依赖于提案和支持材料的准确性。它的批准并没有将不合规服务转变为合规服务。

组件供应商控制着组件性能。商业和政府数据源可以认证文件、验证属性、执行面部匹配、评估设备或提供欺诈信号。Login.gov 作为向机构呈现的凭证服务提供者,保留将这些组件组装成满足声称水平的服务并解释由此产生的数据流和限制的责任。

NIST、Kantara、OIG 和 GAO 控制着不同的证据功能。NIST 定义了技术和流程要求;它不运营 Login.gov。Kantara 随后评估了指定服务是否符合 Rev.3。OIG 重构了历史声明和管理失败。GAO 评估了能力、机构经验、试点、隐私控制和后续行动。这些机构都没有替代 GSA 的日常职责,即保持声明与部署的控制一致。

这种分配很重要,因为当每个参与者都指着另一个参与者的角色时,问责制可能消失。更好的规则是,每一方都对其实际能够改变的决策负责。GSA 控制着产品声明和证据包。客户机构控制着用例选择和下游授权。评估者控制着评估的完整性和范围。用户几乎无法控制这些机构选择。

在确认的欺诈交易之前,伤害和成本就已开始

公开记录没有确定因缺失 IAL2 验证步骤导致的欺诈批准、错误拒绝、福利被盗或账户受损的数量。编造一个数字是猜测。但缺少量化的交易损失并不使失败无害。

首先,机构失去了决策质量。选择证明服务的依赖方需要知道控制旨在减少的身份错误的可能性和类型。如果一项服务声称它将证据与实时申请人联系起来,但没有执行所需的比较,那么机构的残余风险分析从错误的前提开始。它可能在高风险交易上施加过少的保护,或者在延迟披露后才花费时间设计补偿措施。

第二,机构产生了调查和迁移成本。GAO 后来报告称,小企业管理局在 OIG 发现后暂停了采用,并进行了额外的数据调用和关于成本和安全的审查。财政部告诉 GAO,对于需要 IAL2 的应用程序使用未对齐的服务将使其面临安全风险。这些影响是运营成本,即使它们不能简化为公开发票。

第三,账单产生了可审计的纳税人利息。已确认的 10,060,254 美元不是超额支付的干净衡量标准,因为发票捆绑包括已交付的服务。然而,它是在 OIG 发现不符合 IAL2 的 IAL2 服务关系下向客户收取的费用。因此,全面的计费审查是必要的,以确定哪些费用与交付的能力匹配,哪些条款需要纠正,以及是否应进行任何财务调整。

第四,能力差距可以推动机构转向并行系统。GAO 2025 年 6 月的比较发现,CFO 法案机构报告在 2020 财年至 2023 财年间,在 Login.gov 上花费了约 3250 万美元,在商业解决方案上花费了 2.09 亿美元。GAO 警告说,专有定价阻止了直接比较。它还报告说,许多商业支出反映了 Login.gov 在此期间未提供的功能,包括 IAL2 和生物特征。这些数字显示了碎片化身份证明的经济规模;它们并不证明 Login.gov 的错误陈述导致了整个商业支出。

第五,人们承担着访问和隐私成本。失败的证明尝试可能延迟对记录、申请或福利的访问。更具侵入性的控制可能需要面部图像、身份证件、社会安全号码、设备信号和权威记录检查。效果较差的控制可能使公共资金或个人账户面临冒充风险。因此,问责问题有两面性:防止欺诈,同时不使证明错误、生物特征偏见、文件障碍或不透明的数据共享成为拒绝机制。

GAO 2024 年 10 月的报告同时捕捉到了价值和负担。在报告使用 Login.gov 的 21 个 CFO 法案机构中,16 个提到运营改善,11 个提到用户体验改善,7 个提到成本节约。12 个提到 IAL2 对齐差距,9 个提到技术问题,8 个提到成本不确定性。一个机构报告其用户的账户创建失败率为 30% 到 40%;GAO 并未将每次失败都归因于身份证明或历史的 IAL2 声明。这种混合证据比简单的成功或失败标签更有用。共享身份可以减少重复工作,但当其证据薄弱或工作流程失败时,仍可能施加严重的控制和访问成本。

最后,可信度本身就是基础设施。Login.gov 要求机构集中一项敏感的信任功能,并要求人们跨政府使用一个账户。这种模式可以减少复杂性,但它集中了对共享提供者所作陈述的依赖。当保证语言被证明不可靠时,机构可能会重复验证、延迟采用或购买并行服务。由此产生的成本不仅是声誉上的;它可能破坏该服务旨在提供的规模经济。

公平性考虑是有效的约束,不是错误标记服务的许可

OIG 记录不应被解读为证明 GSA 本应忽略差异错误率或立即部署任何可用的面部技术。NIST 持续的面部识别技术评估(更新至 2026 年 6 月)报告了不同算法之间误匹配和误非匹配的人口统计学差异。它还解释说,图像质量、光照、曝光和相机几何形状会影响误否定性能。这些事实支持仔细测试、可访问的捕获条件、替代路径和持续的结果测量。

治理错误是将一个可辩护的产品关注与一个不可辩护的声明实践结合起来。如果领导层在 2021 年 6 月得出结论,计划中的自拍和活体方法的公平性风险超过了其收益,那么仍有四个真实选择。GSA 可以将服务标记为非 IAL2。它可以开发一种有监督的远程或亲自物理比较。它可以为需要 IAL2 的应用程序使用符合要求的外部服务,同时保留自己的低保证产品。或者它可以记录一个真正相当的替代方案并附带补偿控制,并在声称符合要求之前获得权威审查。它不能做的是保持 IAL2 标签不变,而所需的控制缺失。

后来的架构展示了多条路径的价值。GSA 2024 年 4 月的试点公告将远程点对点面部匹配与超过 18,000 个参与邮局位置的提前亲自选项配对。GAO 报告称,在 2024 年 1 月到 3 月进行的 1,000 人亲自试点中,那些成功证明的人在开始时被提供亲自路径时,57% 选择了它。GSA 在 4 月将该提前选项设为永久。这是一个证据,表明替代渠道可以成为核心服务路径,而不是在线失败后隐藏的例外。

然而,选择必须被测量而不是假定。靠近邮局并不证明一个人可以在营业时间前往那里,有可接受的文件,可以抽出工作时间或护理时间,或者在证明后完成机构流程。远程面部匹配并不证明跨设备和人群的同等运营绩效。亲自渠道并不证明工作人员一致运用比较和例外规则。正确的控制记录包括按证明类型划分的通过率和调整后失败率、放弃点、疑似欺诈调整、等待时间、补救时间、可访问性结果以及通过合法隐私保护进行的人口统计学分析。

NIST 2025 年修订版 4 强化了这种方法。它允许 IAL2 生物特征、非生物特征和数字证据路径,要求相当的总体保证,并增加了对选项、隐私、客户体验和补救的更强期望。它还表示,提供非生物特征 IAL2 路径的提供者必须向依赖方传达其使用。教训不是“生物特征总是必需的”或“公平性覆盖标准”。而是提供者必须命名路径,满足适用要求,衡量其绩效,并准确告诉客户他们正在接收什么断言。

已确认的事实、有支持的推理和未知事项

公开记录中的已确认事实异常强大。GSA OIG 发现,向客户机构提供的生产服务缺乏其声称的 Rev.3 IAL2 服务所需的物理或生物特征比较。它发现高级人员多次了解到这一差距,TTS 在 2021 年 6 月暂停了实施生物特征控制的努力而未同时通知客户,审查的 22 份机构间协议中有 18 份包含误导性的 IAL2 语言,2021 年 9 月的资金提案包含不准确的合规陈述,并且 GSA 截至 2022 年 5 月向 IAL2 客户开出了超过 1000 万美元的账单。GSA 管理层同意报告中的发现和建议。

同样确认的是,GSA 在 2022 年 2 月通知了客户机构,更正了公开描述,并后来构建了新的证明路径。GSA 于 2024 年 4 月宣布了远程面部匹配试点并扩大了亲自验证。2024 年 10 月,GSA 宣布独立评估的 Rev.3 IAL2 服务进入普遍可用性。Kantara 信任状态列表将 Login.gov 标识为经批准的 Rev.3 完整服务,级别为 IAL2 和 AAL2。当前的 Login.gov 资料区分了基本的非 IAL2 验证和增强的 IAL2 验证。

确认的是,监督在认证后继续进行。GAO 当前的建议页面显示,它在 2025 年 3 月验证了远程试点已完成,并且第三方审查员帮助确认功能按预期工作。它将试点完成和经验教训建议标记为关闭。它仍然将解决机构报告的技术挑战(附有相互同意的时间框架)的建议列为开放且部分解决。另外,GAO 2025 年的备份控制建议现在显示为关闭,因为 GAO 使用 2025 年 6 月和 2026 年 6 月的证据验证了年度测试。

有支持的推理始于文件确立了前提但未直接衡量结果的地方。合理推断不准确的声明损害了客户风险决策,因为机构合同定义了保证服务,并在被告知不可用时表示惊讶。合理推断一些机构产生了审查、延迟、集成或替换成本,因为 GAO 记录了暂停采用和使用商业产品来满足 Login.gov 缺乏的功能。合理推断一个将产品状态与协议和计费联系起来的需求到控制门可能更早地发现不匹配。

同样合理推断当前的认证、服务分离、亲自选择、护照验证、隐私文件和持续监督实质性地降低了历史的声明-控制风险。这些是可观察的能力和证据的变化,而不仅仅是新语言。但推断每个历史客户都已得到补偿、每个受影响的应用程序都已重新评估风险、或每个当前的证明途径在生产中表现公平,则超出了证据范围。

未知事项仍然重要。此处审查的公开来源并未识别批准每个历史陈述的每个人,也未复制每份机构间协议,披露所有内部法律建议,或提供完整的计费审查工作文件。它们没有确定 GSA 是否向特定客户退款或信贷,使用了什么方法来分配捆绑费用,或者客户机构在通知后是否更改了授权规则。

公开记录同样没有量化由缺失比较专门引起的身份欺诈、非法访问、福利损失、账户受损、错误拒绝、服务放弃或延迟福利接收。它没有公布按客户划分的依赖结果。它没有确立犯罪意图、虚假申报法案判决或个人民事责任。OIG 年表中报告的人员离职,如果没有额外证据,并不证明对特定行为的纪律或责任。

对于修复后的服务,公开记录没有提供完整的独立评估报告、所有测试案例、供应商特定运营阈值、生产错误率、人口统计学结果表、补救解决措施或年度重新评估结果。2026 年 3 月的Login.gov 隐私影响评估列出了数据类别、第三方、保留边界和控制,但 PIA 不是公开绩效审计。信任标志是其评估范围和日期的强大符合性证据;它不是针对配置漂移的永久保证,也不是用户结果证据的替代品。

监督和法律记录比一份报告更广泛

2023 年 OIG 评估产生了五项建议:建立足够的 TTS 管理控制;文件化政策、决策、程序、基本交易和记录;全面审查 IAL2 计费;建立内部合规审查;以及采用一项政策,明确告知每个客户 Login.gov 是否符合适用的 NIST 标准和协议中规定的服务。Oversight.gov 目前将所有五项标记为关闭:管理控制文件和记录计费审查内部合规审查客户通知

关闭很重要,但其证据意义是有限的。它表明负责的监督过程接受了足以关闭每项建议的机构行动。公开状态页面没有发布计费审查本身、客户级别的调整、内部审查的测试样本或所有新的管理控制工件。持久的问责文件应同时保留两个事实:建议已关闭,一些基础结果证据仍为非公开。

法律和政策环境包括的不仅仅是 NIST 符合性。当前的 PIA 确定了法定授权,包括联邦网络安全要求、电子政务法、联邦信息政策法以及 GSA 向行政机构提供服务的权力。它将 Login.gov 系统映射到《隐私法》系统记录通知。它说当前的身份验证可能收集姓名、出生日期、地址、社会安全号码、州身份证或护照数据和图像、必要时自拍照,以及用于欺诈缓解的设备或行为信号。它还确定了 AAMVA、国务院、LexisNexis 和 Socure 作为当前的身份验证服务或来源。

这些披露使数据治理成为保证问责的一部分。更强的证明途径可能减少冒充风险,同时扩大收集和第三方处理。当前的 PIA 说 Login.gov 在真实性处理后不存储州身份证图像,并且某些第三方和反欺诈数据保留有限期限,一般不超过一年,除非调查需要更长时间。这些是当前实践的官方描述。持久证明需要审计证据,证明所描述的删除、访问、目的限制、供应商限制和事件控制按陈述运行。

GAO 增加了一个持续的控制记录。其 2024 年审查确定了机构利益和技术挑战,并建议对报告的问题采取带有日期的行动、完成远程试点以及文件化经验教训。截至 2026 年 7 月 15 日,两项已关闭,技术挑战建议仍部分解决。其 2025 年审查发现 Login.gov 基本实施了选定的数据保护实践,但尚未展示年度备份完整性测试。当前的 GAO 页面记录了在 2025 年 6 月和 2026 年 6 月测试证据后的关闭。这是修复证据的一个有用模型:政策、测试输出、重复和独立验证。

修复证据是真实的,但必须按日期和范围解读

修复时间线始于认证之前。GSA 在 2022 年披露后更正了网站和客户沟通。其 2024 年 1 月的 PIA 明确表示该服务当时不是 IAL2。GSA 在 2024 年 3 月完成了提前亲自证明试点,并在 4 月将该路径普遍可用。其 2024 年 4 月的公告描述了一个将于 5 月开始的单独远程面部匹配试点,并表示 GSA 将寻求独立评估。

2024 年 10 月 9 日,GSA 宣布了独立认证 IAL2 选项的普遍可用性。远程工作流程增加了将实时自拍与用户提供的身份证上的照片进行点对点匹配。GSA 表示它没有使用一对多识别,也没有将图像用于无关目的。认证还包括一个亲自选项。这很重要,因为它将一个新声明与已部署的控制和外部评估联系起来,然后广泛可用。

日期调和了记录中的一个明显冲突。GAO 2024 年 10 月 16 日的报告说,截至 2024 年 7 月,Login.gov 尚不符合 IAL2,并基于 10 月认证之前收集的证据描述了远程试点为未完成。GSA 的公告涉及后来的服务状态。来源是顺序的,而不是矛盾的。这正是为什么保证陈述需要生效日期和服务版本。

当前的产品分离是另一个修复。合作伙伴网站描述了三种服务:身份验证、不符合 IAL2 的基本身份验证以及符合 IAL2 的增强身份验证。机构保证级别指南告诉合作伙伴执行数字身份风险评估,并确定可能值得 IAL2 的高风险用例。它还说 GSA 不为合作伙伴选择级别。这使得客户决策边界比历史协议语言更可见。

当前的面向用户文档也显示了多条路线。身份验证帮助页面说用户可以提供驾驶执照、州身份证或护照、社会安全号码以及美国电话号码或邮寄地址;一些用户被要求自拍,可能还有邮局亲自路径。GSA 2025 年 8 月基于护照的验证公告描述通过隐私保护的国务院界面检查护照属性。这些是能力和访问改进,尽管每个都引入了自己的可用性、隐私和错误问题。

规模使控制耐久性更加重要。GSA 2025 年 12 月的路线图报告了超过 1 亿个账户、超过 5 亿次年登录、700 多个活跃站点和服务以及 54 个机构和州合作伙伴。这些是项目报告的指标,不是本文中独立审计的计数。在这种规模下,即使是低失败率或误接受率也可能影响许多人,而共同的纠正控制可以使许多机构受益。

2025 年 12 月的路线图还说 Login.gov 完成了独立的 Rev.3 评估,并正在努力达到新发布的 NIST SP 800-63-4。这是一个适当有界的陈述:努力达到较新标准不等于已经认证。路线图是前瞻性的,并将估计标记为可能更改。其对移动驾驶执照、继承证明、替代路径、额外供应商和欺诈信号共享的计划,在发布和运营证据存在之前,并不证明这些功能已完成。

因此,修复记录有多项优势。最强的是更正后的声明语言、部署的服务分离、完成的试点、独立的 Rev.3 评估、公开的隐私文件、已关闭的 OIG 建议以及 GAO 验证的定期备份测试。较弱但有用的证据包括路线图、机构新闻稿和计划中的功能。缺失的证据包括详细的客户账单结果、完整的认证评估、纵向生产测量、实际服务的人口统计学结果、补救效果以及完成的 Rev.4 符合性记录。

反事实是披露加服务分离

一个可信的反事实并不假设 GSA 可以一夜之间产生一个完美、公平的生物特征服务。它问的是当领导者知道现有服务与声明不匹配时可用的控制是什么。

最迟,2021 年 6 月 24 日暂停计划的生物特征要求的决定本应触发一个声明-控制事件。服务所有者本可以冻结新的 IAL2 陈述;将目录更改为“身份验证,非 IAL2”;通知现有机构;修改机构间协议;审查授权语言;停止或分离 IAL2 计费;纠正待定的资金提案;并为每个依赖机构提供过渡包。该包可以提供低风险交易的继续使用、高风险交易的外部 IAL2 服务、正在开发的有监督或亲自替代方案以及文件化的重新评估时间表。

在第一个 IAL2 客户部署之前,一个独立的符合性门会更强。评估者会将每个 Rev.3 要求追溯到生产控制、实施证据、测试结果、例外和补偿控制分析。缺失的申请人到证据比较将作为一个未解决的强制控制出现,而不是被一长串其他身份检查所掩盖。

这个反事实的成本不会是零。GSA 可能失去或延迟客户,承担修改和审查成本,加速亲自渠道,或资助商业容量。机构可能不得不更改集成。但这些都是准确分配已知风险的成本。实际路径将这些成本中的一部分后来转移给了机构,在它们根据更强的标签做出计划和签订协议之后。

当前的服务分类验证了核心设计思想。GSA 现在提供基本的非 IAL2 产品和不同的增强 IAL2 产品。它现在提供亲自和远程选项。这并不证明确切的当前架构在 2021 年可行,但它表明有用性不需要将每个服务折叠成一个保证声明。一个真实的低保证服务可以与一个单独证明的高保证服务共存。

更广泛的比较对象不是特定的私人供应商。商业替代方案有不同的价格、隐私模型、人群、数据源和透明度。有用的比较是程序性的:一个将声明建立在独立证据上并立即披露重大控制偏离的提供者给客户选择的机会。一个在更改控制的同时保持声明的提供者替它们做了选择。

### 持久的控制证据问责测试

Login.gov 不应仅凭历史的失败或仅凭最新的证书来评判。一个持久的问责测试问的是保证系统是否随时间保持声明、控制、客户决策和用户结果的一致。

1. 版本化声明测试。每个保证声明应标识标准修订版、服务变体、证明路径、生效日期和重要排除。一旦多个标准和路径共存,“IAL2”不加“Rev.3 增强远程”或等效服务标识符就太粗略。NIST 于 2025 年 8 月发布了 SP 800-63-4,取代 Rev.3。Rev.3 信任标志仍然是评估内容的证据;它不应被呈现为 Rev.4 符合性的沉默证明。

2. 需求到控制测试。一个维护的矩阵应将每个规范性要求映射到部署的代码、流程、供应商组件、负责所有者、测试、证据位置、例外和最后验证日期。验证和核查必须占据单独的行,这样记录检查就不会被误认为是申请人绑定。对任何映射组件的更改应触发影响分析。

3. 声明前门测试。在问责官员和独立评估者已批准生产配置的证据包之前,没有公开页面、协议模板、授权声明、资金提案、销售工件或协议值应断言一个保证级别。当强制控制暂停时,门应关闭失败。

4. 合同和计费对等测试。技术请求、机构间协议、服务目录、发票和客户报告中的产品标识符应解析为相同的保证定义。计费系统应足够分离身份验证、基本验证、增强证明、平台和支持费用,以支持审查和更正。控制降级应自动停止更高级别的计费,直到客户接受修改后的条款。

5. 披露和上报测试。重大控制偏离应有通知时钟、指定接收者、严重性规则和保留的决策记录。通知应说明什么变了、何时、哪些断言可能受影响、存在什么临时控制、客户必须重新评估什么以及账单将如何处理。公平性或隐私担忧应作为设计决策的原因被文件化,而不是用于模糊由此产生的保证状态。

6. 独立和持续证据测试。认证应有范围、日期、可续期,并通过配置监控进行补充。它应覆盖政策和实施,而不仅仅是演示流程。年度重新评估、重大变更审查、控制抽样和信任标志的公开状态应使偏离可见。GAO 在观察两个年度测试周期的证据后关闭备份建议,说明了书面政策和运营证明之间的区别。

7. 依赖方决策测试。机构应收到足够的证据来进行自己的风险评估:保证级别、路径、属性、已知限制、欺诈模型、隐私分配、补救途径、绩效指标和变更历史。当服务边界改变时,提供者应获得客户的肯定确认。只有当客户收到准确事实时,客户责任才有意义。

8. 用户结果和公平性测试。NIST SP 800-63A-4 要求选项、相当的保证、通知、补救和客户体验控制。更广泛的 Rev.4 套件确定了包括整体和特定路径通过率、失败率和欺诈调整失败率在内的措施。Login.gov 应发布或提供独立可审查的完成、放弃、误接受、误拒绝、人工审查、等待时间、可访问性和补救的汇总数据,并附有仔细的人口统计学分析和隐私保护。供应商实验室结果单独不能建立端到端的公共服务结果。

9. 数据治理测试。每个收集的属性、文件图像、生物特征样本、设备信号和行为特征应有目的、合法授权、共享图、保留期、删除证明、访问日志和供应商限制。欺诈模型或数据源的更改应触发隐私和偏见审查。用户和机构应能理解哪一方拥有哪些数据,以及在数据错误时有什么追索权。

10. 追溯更正测试。当发现保证声明不准确时,修复应同时向后和向前看。提供者应识别受影响的协议、断言、应用、发票、资金陈述和用户;通知正确的当事人;支持风险重新评估;在适当的情况下更正费用;保留记录;并发布适当汇总的结束文件。一个新的符合产品是向前修复。它没有回答关于旧产品的每个问题。

11. 标准过渡测试。每当 NIST 发布新修订版时,共享身份提供者需要一个公开过渡计划:适用日期、差距评估、旧认证的临时状态、客户迁移规则、协议更改、培训、重新评估和最终符合性证据。Login.gov 的路线图说 Rev.4 工作正在进行中。持久的门仍然开放,直到当前声明和独立证据明确映射到取代修订版。

12. 治理生存测试。控制必须在人员变动、紧迫性、资金周期和产品文化中生存。决策记录、内部合规审查、审计访问、记录管理以及明确的 FAS-TTS-项目所有权应防止不干预结构再次发生。如果真相取决于一个员工记得挑战标签,那么系统就不是持久的。

截至 2026 年 7 月 15 日应用,结果混合但不模糊。历史的声明-控制测试失败。后来的 Rev.3 能力和独立评估测试针对限定范围增强服务通过。产品标签和渠道选择有所改进。OIG 建议已关闭,几个 GAO 后续工作有运营证据。但当前的 GAO 技术挑战建议仍部分解决,Rev.4 过渡仍被描述为进行中,并且关于追溯计费结果和端到端用户绩效的公开证据仍然不完整。

问责制跟随保持断言真实的能力

Login.gov 最持久的教训不是公共机构应避免雄心勃勃的共享服务,或者面部匹配是可信身份的唯一途径。它是一个保证断言是一个受控输出。当底层控制改变时它必须改变,并且在机构、资助者或用户被要求依赖它之前,它必须有证据支持。

GSA 后来的修复记录值得重视。该服务现在区分非 IAL2 和 IAL2 产品,支持远程和亲自途径,拥有独立的 Rev.3 信任标志,发布更详细的隐私记录,并正在向 Rev.4 迈进。这些步骤表明安全性、可访问性、隐私和诚实的产边界可以同时推进。

剩下的问责问题是这种纪律是否是永久的和追溯性的。机构和公众需要的证据不仅是今天增强的流程包含了缺失的比较,而且声明是版本化的,客户条款和发票与生产匹配,例外触发立即披露,旧错误得到解决,并且真实用户可以完成或挑战过程而无需隐藏排除。这就是控制证据测试。只有当断言、部署服务、合同、发票、独立评估和实际结果都描述同一个系统时,Login.gov 才通过它。