Google, Longfellow ZK’yi vakfa devretti; kimlikte daha az veri paylaşılacak

Google, açık kaynaklı Longfellow Zero-Knowledge Proof kütüphanesini 2 Eylül 2026’da Linux Foundation Europe çatısındaki Post-Quantum Cryptography Alliance’a (PQCA) bağışladı. Google’ın devir duyurusu, şirketin geliştirme ve desteği sürdürürken proje için üreticiden bağımsız, açık bir yönetişim kurmayı amaçladığını belirtiyor.
Longfellow ZK, dijital kimlik belgesinin tamamını açıklamadan belge içindeki belirli bir niteliğe ilişkin sıfır bilgi kanıtı üretmek için geliştirilen bir kriptografi kütüphanesi. Dolayısıyla 2 Eylül’deki devir yalnızca kodun yeni bir adrese taşınması değil; daha az kişisel veri açıklayan kimlik doğrulamasının ortak yönetime açılması anlamına geliyor.
Devir kodu değil, yönetişimi değiştiriyor

Longfellow ZK bu duyuruyla ilk kez açık kaynak hâline gelmedi; Google, kütüphaneyi bir yıl önce açmıştı. Yeni olan, projenin PQCA çatısına bağışlanması ve teknik yönünün tek bir üreticinin yönetiminden daha tarafsız bir yapıya geçirilmesidir. Google, buna rağmen kütüphaneyi açık biçimde geliştirmeyi ve desteklemeyi sürdüreceğini söylüyor.
Blogspan’ın bağımsız değerlendirmesi de devri doğruluyor ve kodun Apache-2.0 lisansıyla açık olduğunu aktarıyor. Açık lisans, kodun incelenmesini, değiştirilmesini ve lisans koşulları altında dağıtılmasını mümkün kılıyor; vakıf çatısı ise katkıların ve yol haritasının nasıl yönetileceğiyle ilgili ayrı bir katman oluşturuyor.
Bu iki unsur daha fazla dış katkı ve denetim için zemin sağlayabilir. Ancak devir, kütüphanenin hatasız olduğunu, bütün dijital cüzdanlarda kullanılabildiğini veya kabul edilmiş bir kimlik standardına dönüştüğünü tek başına kanıtlamıyor. Google’ın her cihaz, tarayıcı ve cüzdanda çalışacak küresel altyapı ifadesi mevcut bir dağıtımı değil, ulaşılmak istenen hedefi anlatıyor.
Daha az veri paylaşımı yaş kanıtında nasıl çalışıyor?

Longfellow’un vaat ettiği fark, yaş doğrulaması üzerinden görülebilir. Bir internet sitesinin yalnızca kullanıcının 18 yaşını geçip geçmediğini bilmesi gereken geleneksel bir akışta kimlik görüntüsü; ad, tam doğum tarihi, adres ve belge numarası gibi ilgisiz alanları da açığa çıkarabilir. Sıfır bilgi kanıtında hedef, siteye tam doğum tarihini vermeden yaş eşiğinin karşılandığını kriptografik olarak göstermektir.
Kütüphane yeni bir kimlik düzenleyen kurum değildir. İmzalanmış dijital kimlik verisi üzerinde belirli bir koşulun doğru olduğunu kanıtlayan protokoller kurulmasını sağlar. Longfellow’un ISO MDOC gibi mevcut kimlik biçimleriyle çalışmaya yönelmesi, belgeyi düzenleyen altyapının baştan değiştirilmesi yerine doğrulama aşamasında daha dar bir açıklama yapılabilmesini amaçlıyor.
Başlıktaki “daha az veri paylaşılacak” sonucu bu kullanıma bağlıdır: Longfellow’u doğru biçimde uygulayan bir doğrulama akışı, istenen nitelik dışındaki alanları karşı tarafa göndermeyebilir. Bu, hiçbir verinin paylaşılmayacağı anlamına gelmez; doğrulayıcı istenen koşulun sonucunu ve kanıtın denetlenmesi için gereken teknik verileri yine alır. Kütüphane ayrıca yaş sınırını belirleyen hukuki kararı veya kimlik belgesini düzenleyen kuruma duyulan güveni ortadan kaldırmaz.
Açık olan: lisans ve mevcut kimlik biçimleri
Longfellow; ISO MDOC, JWT ve W3C Verifiable Credentials gibi mevcut kimlik doğrulama biçimleri hakkında sıfır bilgi protokolleri kurulmasını hedefliyor. Bu kapsam, kapalı ve bütünüyle yeni bir dijital kimlik türü yaratmaktan farklı: amaç, doğrulanabilir bir belgeden yalnızca gerekli iddianın çıkarıldığı bir gizlilik katmanı oluşturmaktır.
Apache-2.0 lisansı kodun kamuya açık biçimde incelenmesine ve farklı uygulamalara uyarlanmasına izin veriyor. PQCA’ya devir de teknik tartışmaların daha geniş bir toplulukta yürütülmesini hedefliyor. Yine de açık kod ile güvenli ürün aynı şey değildir; cüzdanın, doğrulayıcı hizmetin ve kullanılan devrelerin doğru uygulanması ayrıca değerlendirilmelidir.
Benzer biçimde PQCA adı, Longfellow ile çalışan her kimlik sistemini otomatik olarak kuantum güvenli yapmaz. Kanıt sisteminin kriptografik özellikleri ile alttaki kimlik belgesini imzalayan algoritmanın dayanıklılığı farklı katmanlardır. Mevcut ECDSA imzalı belgeler hakkında kanıt üretilebilmesi, bu imzaların kuantum saldırılarına karşı güvenli olduğu sonucunu doğurmaz.
Güvenlik incelemelerinin durumu net değil

Projenin kamuya açık durum kayıtları burada tutarlı değil. Depo ana sayfasına dayanan haberler iki bağımsız güvenlik incelemesinin sürdüğünü aktarırken, Longfellow’un ayrıntılı inceleme sayfası dış kuruluşların değerlendirmelerini tamamlanmış olarak tanımlıyor; Trail of Bits raporundaki sorunların giderildiğini, ISRG’nin bildirdiği bir MDOC devresi açığının yamalandığını ve Ligero analizinin yayımlandığını kaydediyor.
Bu nedenle “iki inceleme hâlâ sürüyor” ifadesi kesin bir güncel durum olarak kullanılamaz; depo özetinin eski kalmış olması veya başka değerlendirmeleri kastetmesi mümkün. Aynı şekilde tamamlanmış raporların bulunması da gelecekte yeni açık çıkmayacağına ilişkin genel bir güvenlik onayı değildir. Açık yönetişim, inceleme olanağını genişletir; kriptografik olgunluğu tek başına garanti etmez.
Şimdilik kesin tablo şu: Google, Longfellow ZK’yi PQCA’ya devretti; kod açık lisansla mevcut kimlik biçimleri üzerinde daha dar bilgi açıklayan kanıtlar üretmek için geliştiriliyor. Bundan sonra belirleyici olacak unsurlar, inceleme kayıtlarındaki durum farkının açıklığa kavuşturulması, PQCA altındaki yönetişimin nasıl işleyeceği ve ortak uygulamaların farklı cüzdanlarla doğrulayıcılar arasında gerçekten birlikte çalışıp çalışmayacağıdır.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.