Vuonna 2036 akku päätyy kierrättäjälle. Hän skannaa koodin, joka on painettu koteloon vuonna 2026, ja saa tuotepassin. Yritys, joka tallensi passin tuolloin, ei ehkä enää ole olemassa. Skannauksen on silti osoitettava, että tiedot ovat aitoja: että ne ovat peräisin valmistajalta ja että kukaan ei ole sittemmin muuttanut niissä mitään.
Tämä on asian ydin. Digitaalisen tuotetodistuksen on oltava todennettavissa vähintään kymmenen vuotta. Ohjelmistoalusta kestää harvoin niin kauan. Siksi luottamus ei saa riippua palveluntarjoajasta. Luottamuksen on perustuttava itse tietueeseen.
Tässä artikkelissa selitetään, miten Transpareo ratkaisee tämän: kahdella sinetillä jokaisessa passissa, myöntäjän tunnisteella omalla verkkotunnuksellamme, arkistolla, joka säilyy palveluntarjoajaa pidempään, sekä tarkistuksella, jonka kuka tahansa voi suorittaa selaimessaan kysymättä meiltä.
Jokaisessa versiossa on kaksi sinettiä
Ennen passin julkaisemista Transpareo tarkistaa, että kaikki sen tuoteryhmän pakolliset kentät ovat täytettyinä. Jos jokin kenttä puuttuu, julkaisua ei sallita.
Vain täydellinen passi allekirjoitetaan.
Sitten Transpareo lukitsee sisällön versioksi ja varustaa sen kahdella riippumattomalla allekirjoituksella: yhdellä valmistajalta ja yhdellä Transpareolta. Valmistaja voi säilyttää avaimensa itse ja ylläpitää omaa allekirjoituspalveluaan. Transpareo ei koskaan näe tätä yksityistä avainta, vaan lisää vain oman vastasignatuurinsa. Valmistajan allekirjoitus on siten sellainen, jota emme itse voisi luoda.
Allekirjoitus ei liity asiakirjaan yhtenä kokonaisuutena, vaan jokaiseen yksittäiseen tietoon. Siksi myös kentät, jotka korjaamo tai viranomainen näkee lisäksi, sisältävät edelleen saman todisteen ilman uutta allekirjoitusta. Miksi tämä on meille tärkeää, selitetään osoitteessa Julkistaminen menettämättä allekirjoitusta.
Tarkistus tapahtuu katselijan selaimessa. Avoimen lähdekoodin Transpareo Time Machine -sovellus lataa passin, laskee sen sormenjäljen uudelleen ja tarkistaa molemmat allekirjoitukset ottamatta yhteyttä palvelimeemme. Epäileväinen käyttäjä voi lukea koodin.
Myöntäjän tunniste sijaitsee omalla verkkotunnuksellasi
Jotta tarkastaja löytää julkiset avaimet, jokainen valmistaja julkaisee tunnisteensa omalla verkkotunnuksellaan, kiinteässä osoitteessa, jonka jokainen tarkastaja tuntee (standardien tuntijoille: W3C-standardin DID:web mukaisesti). Tarkoituksella ei käytetä perinteistä varmennetta: varmenneketjut vanhenevat vuosikymmenien kuluessa, mutta oma verkkotunnuksella oleva osoite pysyy vakaana ja hallinnassasi.
Jos avain vaihtuu, vanhemmat allekirjoitukset pysyvät todennettavissa. Vanha avain vahvistaa edelleen sen, mitä se on aikoinaan allekirjoittanut, mutta se ei enää allekirjoita mitään uutta. Ja koska valmistaja saattaa jossain vaiheessa luopua verkkotunnuksestaan, Transpareo peilaa jokaisen julkisen avaimen julkaisuhetkellä pysyvään osoitteeseen. Näin jokainen versio pysyy todennettavissa, vaikka alkuperäinen osoite jonain päivänä lakkaisi vastaamasta.
EU-rekisteröintiin liittyy pätevä varmenne
Rekisteröityminen EU:n DPP-rekisteriin, joka on ollut toiminnassa 20. heinäkuuta 2026 lähtien, vaatii enemmän kuin tavallisen allekirjoituksen: Todistat henkilöllisyytesi eIDAS-asetuksen, EU:n laajuisen sähköisiä allekirjoituksia koskevan sääntelyn, mukaisesti sekä [eIDAS-asetuksen 910/2014] mukaisella pätevällä sähköisellä varmennuksella (https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:02014R0910-20240520) mukainen on yksi hyväksytyistä keinoista. Tällainen varmenne on laitteistopohjainen ja sidottu tarkastettuun oikeushenkilöön, mikä on EU-lainsäädännön mukainen korkein luotettavuustaso.
Tämä ominaisuus otetaan käyttöön heti, kun eIDAS-asetus ja rekisterirajapinta ovat lopullisessa muodossaan. Transpareo suunnittelee tätä varten omaa sinettipalvelua, jossa käytetään itse hallinnoitua sinettilaitetta ja tunnustetun luottamuspalveluntarjoajan myöntämää pätevää varmennetta, jotta valmistajat, joilla ei ole omaa sinetti-infrastruktuuria, voivat sinetöidä passinsa ilman omaa laitteistoa.
Arkisto, joka säilyy palveluntarjoajan jälkeenkin
Heti kun passit on rekisteröity EU-rekisteriin, jokainen versio arkistoidaan lisäksi muuttumattomana kymmeneksi vuodeksi. Valmistaja tai Transpareo eivät voi muuttaa niitä jälkikäteen. Jotta tämä arkisto pysyy saatavilla myös silloin, kun Transpareoa ei enää jonain päivänä ole olemassa, sen rahoitus on turvattu notaarin toimesta Sveitsissä tehdyn talletuksen avulla. Lupaus on siis suunniteltu pitkäikäiseksi paitsi teknisesti myös sopimuksellisesti.
Näin kolmas osapuoli tarkistaa passin täysin ilman meitä
Ratkaiseva testi on se, pystyykö joku tarkistamaan passin ilman infrastruktuuriamme. Menettely:
- Hae passi mistä tahansa lähteestä: CDN:stä, julkisesta arkistosta, EU-rekisteristä tai kolmannen osapuolen arkistosta.
- Järjestä tietue tiettyyn järjestykseen ja laske sen sormenjälki.
- Hae valmistajan ja Transpareon julkiset avaimet passissa mainituista osoitteista.
- Tarkista molemmat allekirjoitukset sormenjälkeä vastaan. Jos molemmat täsmäävät, passi on aito ja muuttumaton.
Ei kirjautumista, ei puhelua Transpareoon, ei riippuvuutta toiminnassa olevasta alustasta. Mikä menetelmä tässä laskentaan käytetään, selviää lopussa olevista kysymyksistä.
Mikä on tällä hetkellä käytössä ja mitä on valmisteltu
Allekirjoitukset, selaimessa tapahtuva tarkistus, myöntäjän tunnistus omalla verkkotunnuksella sekä valmistajan oma avain ovat käytössä. Muuttumaton kymmenen vuoden arkisto on luotu ja se otetaan käyttöön heti, kun passit on rekisteröity EU-rekisteriin. EU-rekisteröintiä varten tarkoitettu pätevä sinetti otetaan käyttöön heti, kun eIDAS-asetus ja rekisterirajapinta ovat lopullisessa muodossaan.
Kerran allekirjoitettu ja arkistoitu asiakirja pysyy tarkastettavissa riippumatta siitä, kuka alustaa huomenna ylläpitää.
Kysymyksiä tästä artikkelista
Kuka hallitsee allekirjoitusavainta?
Te itse, jos niin haluatte. Valmistaja voi ylläpitää omaa allekirjoituspalveluaan, eikä Transpareo koskaan säilytä yksityistä avainta, vaan lisää vain riippumattoman vastallekirjoituksen. Jokaisessa passiversiossa on siten kaksi allekirjoitusta kahdelta toisistaan riippumattomalta taholta, ja valmistajan allekirjoitus on sellainen, jota Transpareo ei itse voi luoda.
Mitä passillemme tapahtuu, jos Transpareo lakkautetaan?
Ne pysyvät todennettavissa, koska luottamus kohdistuu tietojoukkoon, ei meihin. Jokainen versio on allekirjoitettu avaimilla, jotka on julkaistu passissa mainituissa osoitteissa, ja Transpareo tallentaa jokaisen julkisen avaimen julkaisuhetkellä pysyvään osoitteeseen, jotta tarkastus säilyy myös alkuperäisen osoitteen katoamisen jälkeen. Muuttumaton kymmenen vuoden arkisto rahoitetaan notaarin tallennuksella Sveitsissä, joten sen saatavuus ei riipu siitä, jatkaako yritys toimintaansa.
Miksi käyttää omalla verkkotunnuksella olevaa näytteilleasettajan tunnusta sertifikaatin sijaan?
Koska varmenneketjut vanhenevat vuosikymmenien kuluessa, mutta passin on oltava todennettavissa vähintään kymmenen vuotta. Valmistaja julkaisee tunnisteensa kiinteässä osoitteessa /.well-known/ omalla verkkotunnuksellaan (W3C-standardin DID:web mukaisesti), ja se pysyy vakaana ja hallinnassasi myös palveluntarjoajan vaihtuessa. Tarkastaja hakee julkiset avaimet sieltä ilman, että hänen tarvitsee pyytää keneltäkään lupaa.
Mitä vanhoille passeille tapahtuu, kun vaihdamme avaimen?
Ne pysyvät todennettavissa. Vanha avain vahvistaa edelleen sen, mitä se on aikoinaan allekirjoittanut, mutta se ei enää allekirjoita uusia passeja. Koska jokainen julkinen avain tallennetaan pysyvästi julkaisun yhteydessä, tarkastaja löytää oikean avaimen vielä vuosienkin kuluttua. Juuri tämä tekee siirtymisestä rutiinitoimenpiteen sen sijaan, että se olisi tapahtuma, joka mitätöisi historian.
Tarvitsemmeko EU-rekisteriä varten oman varmennetun sinetin?
Ei välttämättä. Rekisteröityminen on oma toimenne, ja todistatte henkilöllisyytenne eIDAS-järjestelmän kautta pätevällä sähköisellä allekirjoituksella, varmenneella tai pätevällä attribuuttitodistuksella. Transpareo aikoo ylläpitää tätä varten omaa varmennepalvelua, jossa käytetään itse hallinnoitua varmennelaitetta ja tunnustetun luottamuspalveluntarjoajan myöntämää pätevää varmennetta, jotta valmistajat, joilla ei ole omaa varmenneinfrastruktuuria, voivat täyttää velvoitteensa ilman omaa laitteistoa. Tämä mahdollisuus on tarkoitus ottaa käyttöön heti, kun eIDAS-asetus ja rekisterirajapinta ovat lopullisessa muodossaan.
Mitä tapahtuu, jos passi on puutteellinen julkaisun yhteydessä?
Sitä ei allekirjoiteta. Ennen lukitsemista tietue tarkistetaan sen tuoteryhmän pakollisten kenttien suhteen, ja jos tarkistus epäonnistuu, julkaisua ei sallita. Vain täydellinen, sääntöjen mukainen Pass vahvistetaan versioksi. Transpareo-Passin allekirjoitus osoittaa siten myös, että pakolliset kentät olivat täytettyinä.
Pilaako lisäkenttien paljastaminen allekirjoituksen?
Ei, ja juuri tätä varten käytetty menetelmä on suunniteltu. Allekirjoitus kiinnittyy tietueen jokaiseen yksittäiseen tietoon eikä koko asiakirjaan yhtenä kokonaisuutena, minkä vuoksi myös ne kentät, jotka luovutetaan lisäksi korjaamolle tai viranomaiselle, sisältävät edelleen saman todisteen ilman uutta allekirjoitusta. Lisätietoja osoitteessa Julkistaminen menettämättä allekirjoitusta.
Voiko asiakas tarkistaa passin ilman meitä?
Kyllä, ja se on ratkaiseva testi. Hae passi mistä tahansa lähteestä, järjestä tietueet oikeaan järjestykseen ja laske sormenjälki, hae valmistajan ja Transpareon julkiset avaimet passissa mainituista osoitteista ja tarkista sitten molemmat allekirjoitukset sormenjälkeä vastaan. Menetelmänä käytetään avointa W3C-standardia ecdsa-sd-2023. Ei kirjautumista, ei puhelua meille, ei riippuvuutta toimivasta alustasta. Avoimen lähdekoodin Transpareo Time Machine -sovellus tekee juuri tämän käyttäjän selaimessa.




