Tillid, der overlever produktet: Signaturer og certifikater i DPP

Tillid, der overlever produktet: Signaturer og certifikater i DPP

En DPP skal kunne kontrolleres i ti år, men en platform holder sjældent så længe. Derfor er tilliden knyttet til datasættet, ikke til udbyderen.

I 2036 afleveres et batteri hos en genvindingsvirksomhed. Virksomheden scanner den kode, der blev trykt på kabinettet i 2026, og får produktpasset. Den virksomhed, der dengang gemte passet, eksisterer måske ikke længere. Scanningen skal alligevel bevise, at dataene er ægte: at de stammer fra producenten, og at ingen siden da har ændret noget ved dem.

Det er kernen i sagen. Et digitalt produktpas skal forblive verificerbart i ti år eller længere. En softwareplatform holder sjældent så længe. Derfor må tilliden ikke afhænge af udbyderen. Den skal være knyttet til selve datasættet.

Denne artikel forklarer, hvordan Transpareo løser dette: med to segl på hvert certifikat, med en udstederidentifikation på jeres eget domæne, med et arkiv, der overlever udbyderen, og med en kontrol, som alle kan udføre i browseren uden at spørge os.

Hver version bærer to segl

Inden et certifikat offentliggøres, kontrollerer Transpareo, om alle obligatoriske felter i dets produktkategori er til stede. Mangler der et, afvises offentliggørelsen.

Kun et fuldstændigt certifikat bliver signeret.

Derefter fastfryser Transpareo indholdet som en version og forsyner det med to uafhængige signaturer: én fra producenten og én fra Transpareo. Producenten kan selv opbevare sin nøgle og drive sin egen signaturtjeneste. Transpareo ser aldrig denne private nøgle og tilføjer kun sin egen medunderskrift. Producentens underskrift er dermed en, som vi selv ikke kunne generere.

Signaturen lægges ikke på dokumentet som en samlet enhed, men på hver enkelt oplysning. Derfor bærer også de felter, som et værksted eller en myndighed får at se ud over det øvrige, fortsat det samme bevis uden at skulle signeres på ny. Hvorfor det er vigtigt for os, kan læses på Offentliggørelse uden at miste signaturen.

Kontrollen foregår i brugerens browser. Den open source-baserede visningsapp Transpareo Time Machine indlæser passet, beregner dets fingeraftryk på ny og kontrollerer begge signaturer uden at kontakte en af vores servere. Den, der er mistroisk, kan læse koden.

Udstederidentifikationen findes på dit eget domæne

For at en verificator kan finde de offentlige nøgler, offentliggør hver producent sin identifikator på sit eget domæne under en fast adresse, som alle verificatorer kender (for dem, der kender standarderne: i henhold til W3C-standarden DID:web). Bevidst intet klassisk certifikat: Certifikatkæder udløber i løbet af årtier, mens en adresse på ens eget domæne forbliver robust og under din kontrol.

Hvis en nøgle skiftes ud, forbliver ældre signaturer verificerbare. Den gamle nøgle bekræfter fortsat det, den engang har underskrevet; den underskriver blot ikke noget nyt længere. Og fordi en udbyder på et tidspunkt kunne opgive sit domæne, spejler Transpareo hver offentlig nøgle til en permanent adresse på tidspunktet for offentliggørelsen. Således forbliver hver version verificerbar, selvom den oprindelige adresse en dag ikke længere svarer.

EU-registreringen er forsynet med et kvalificeret segl

Registreringen i EU-DPP-registeret, der har været i drift siden den 20. juli 2026, kræver mere end en almindelig signatur: Du skal bevise din identitet via eIDAS, den EU-dækkende forordning om elektroniske signaturer, og et kvalificeret elektronisk segl i henhold til eIDAS-forordningen 910/2014 er et af de godkendte midler. Et sådant segl er hardwarebaseret og knyttet til en godkendt juridisk person, hvilket er det højeste tillidsniveau, som EU-lovgivningen kender.

Denne mulighed vil blive tilgængelig, så snart eIDAS-forordningen og registergrænsefladen er færdigudviklet. Transpareo planlægger i den forbindelse en egen forseglingstjeneste med en egen forseglingseenhed og et kvalificeret certifikat fra en anerkendt udbyder af tillidstjenester, så producenter uden egen forseglingsinfrastruktur kan forsegle deres pas uden egen hardware.

Et arkiv, der overlever udbyderen

Så snart pasene er registreret i EU-registret, arkiveres hver version desuden uændret i ti år. Hverken producenten eller Transpareo kan ændre dem efterfølgende. For at sikre, at dette arkiv forbliver tilgængeligt, selv hvis Transpareo en dag ikke længere eksisterer, er dets finansiering sikret via en notariel deponering i Schweiz. Løftet er altså ikke kun teknisk, men også kontraktmæssigt udformet med henblik på lang levetid.

Sådan kontrollerer en tredjepart passet, helt uden os

Den afgørende test er, om nogen kan kontrollere passet uden vores infrastruktur. Fremgangsmåden:

  1. Hent passet fra en vilkårlig kilde: fra CDN, fra det offentlige arkiv, fra EU-registret eller fra et tredjepartsarkiv.
  2. Sæt dataene i en fast rækkefølge og beregn dens fingeraftryk.
  3. Hent de offentlige nøgler fra udstederen og Transpareo på de adresser, der er angivet i passet.
  4. Sammenlign begge signaturer med fingeraftrykket. Hvis begge stemmer overens, er passet ægte og uændret.

Intet login, intet opkald til Transpareo, ingen afhængighed af en kørende platform. Hvilken metode der anvendes, fremgår af spørgsmålene i slutningen.

Hvad der fungerer i dag, og hvad der er under forberedelse

Signaturer, kontrol i browseren, udstederidentifikationen på eget domæne og producentens egen nøgle er i brug. Det uforanderlige tiårige arkiv er oprettet og træder i kraft, så snart pasene er registreret i EU-registret. Det kvalificerede segl til EU-registreringen er planlagt, så snart eIDAS-lovgivningen og registergrænsefladen er færdigudviklet.

Det, der en gang er signeret og arkiveret, forbliver verificerbart, uanset hvem der driver platformen i fremtiden.

Spørgsmål til dette indlæg

Hvem har vores signaturnøgle?

Det kan du selv, hvis du ønsker det. Producenten kan drive sin egen signaturtjeneste, og Transpareo opbevarer aldrig den private nøgle, men tilføjer blot den uafhængige modsignatur. Hver passversion bærer dermed to signaturer fra to indbyrdes uafhængige instanser, og producentens signatur er en, som Transpareo selv ikke kan generere.

Hvad sker der med vores pas, når Transpareo en dag ikke længere eksisterer?

De forbliver verificerbare, fordi tilliden er knyttet til datasættet og ikke til os. Hver version er signeret med nøgler, der er offentliggjort på de adresser, der er angivet i passet, og Transpareo spejler hver offentlig nøgle på et permanent domæne på tidspunktet for offentliggørelsen, så verifikationen også overlever, hvis den oprindelige adresse forsvinder. Det uforanderlige tiårige arkiv finansieres via en notariel deponering i Schweiz, så adgangen til det afhænger ikke af, at virksomheden fortsætter med at eksistere.

Hvorfor bruge en udstilleridentifikation på sit eget domæne i stedet for et certifikat?

Fordi certifikatkæder udløber over flere årtier, og et pas skal kunne kontrolleres i ti år eller længere. Udstederen offentliggør sin identifikator på en fast adresse i /.well-known/ på sit eget domæne (i henhold til W3C-standarden DID:web), og denne forbliver stabil og under din kontrol, også selvom du skifter udbyder. En verificator henter de offentlige nøgler derfra uden at skulle bede nogen om tilladelse.

Hvad sker der med de gamle pas, når vi skifter nøgle?

De forbliver verificerbare. Den gamle nøgle bekræfter fortsat det, den engang har underskrevet; den underskriver blot ikke længere nye certifikater. Da hver offentlig nøgle ved offentliggørelsen gemmes permanent, kan en kontrollør også år senere finde den rigtige nøgle. Netop det gør skiftet til en rutineopgave i stedet for en begivenhed, der underminerer historikken.

Har vi brug for et særskilt kvalificeret segl til EU-registret?

Det er ikke obligatorisk. Registreringen er en handling, du selv foretager, og du bekræfter din identitet via eIDAS ved hjælp af en kvalificeret elektronisk signatur, et segl eller et kvalificeret attributcertifikat. Transpareo vil til dette formål drive sin egen segltjeneste med en egen seglenhed og et kvalificeret certifikat fra en anerkendt tillidstjenesteudbyder, således at producenter uden egen seglinfrastruktur kan opfylde forpligtelsen uden egen hardware. Denne mulighed forventes at være tilgængelig, så snart eIDAS-forordningen og registergrænsefladen er færdigudviklet.

Hvad sker der, hvis en pass er ufuldstændig ved offentliggørelsen?

Den bliver ikke underskrevet. Inden fastfrysningen kontrolleres datasættet i forhold til de obligatoriske felter i dets produktkategori, og hvis denne kontrol mislykkes, afvises offentliggørelsen. Kun et fuldstændigt Pass, der overholder reglerne, fastlægges som en version. En signatur på et Transpareo-Pass bekræfter dermed også, at de obligatoriske felter var til stede.

Ødelægger offentliggørelsen af yderligere felter signaturen?

Nej, og det er netop det, den anvendte metode er beregnet til. Signaturen knyttes til hver enkelt oplysning i datasættet i stedet for til dokumentet som helhed, og derfor bærer de felter, der yderligere videregives til et værksted eller en myndighed, fortsat det samme bevis uden at skulle signeres på ny. Læs mere herom på Offentliggørelse uden at miste signaturen.

Kan en kunde kontrollere et pas uden vores medvirken?

Ja, og det er den afgørende test. Hent passet fra en vilkårlig kilde, sæt datasættet i den faste rækkefølge og beregn fingeraftrykket, hent de offentlige nøgler fra producenten og Transpareo via de adresser, der er angivet i passet, og kontroller derefter begge signaturer mod fingeraftrykket. Metoden bagved er den åbne W3C-standard ecdsa-sd-2023. Intet login, ingen opkald til os, ingen afhængighed af en kørende platform. Den open source-baserede visningsapp Transpareo Time Machine gør netop dette i brugerens browser.

Opdateringer vedrørende signaturer og tillid

Kryptografiske beviser, certifikater og registrering - de vigtigste nyheder leveret månedligt til din indbakke.