製品よりも長く続く信頼:DPPにおける署名と証明書

製品よりも長く続く信頼:DPPにおける署名と証明書

DPPは10年間、検証可能な状態で保持されなければならないが、プラットフォームがそれほど長く存続することはめったにない。したがって、信頼はプロバイダーではなく、データセットそのものに向けられることになる。

2036年、あるバッテリーがリサイクル業者に持ち込まれます。業者は、2026年に筐体に印刷されたコードをスキャンし、製品パスを入手します。当時、そのパスを保存していた企業は、もはや存在していないかもしれません。 それでも、スキャンによってデータが本物であること――つまり、メーカーから提供されたものであり、それ以降誰もその内容を改ざんしていないこと――を証明しなければなりません。

これこそが問題の核心です。デジタル製品パスポートは、10年以上検証可能な状態を維持しなければなりません。しかし、ソフトウェアプラットフォームがそれほど長く存続することは稀です。したがって、信頼はプロバイダーに依存してはなりません。 信頼はデータセットそのものに根ざしていなければなりません。

この記事では、Transpareoがこれをどのように解決しているかを解説します。各パスに2つのシール、独自のドメイン上の発行者識別子、プロバイダーの存続を超えて維持されるアーカイブ、そして当社に問い合わせることなく誰でもブラウザ上で実行できる検証機能によって実現しています。

すべてのバージョンには2つのシールが付与されます

パスが公開される前に、Transpareoはその製品カテゴリーの必須項目がすべて揃っているかを確認します。1つでも欠けている場合、公開は拒否されます。署名されるのは、完全なパスのみです。

その後、Transpareoはコンテンツをそのバージョンとして固定し、2つの独立した署名を付与します。1つは製造元によるもので、もう1つはTranspareoによるものです。製造元は自身の鍵を管理し、独自の署名サービスを運用することができます。Transpareoはこの秘密鍵を一切確認せず、自社の対署名のみを追加します。 したがって、メーカーの署名は、当社自身では生成できないものです。

この署名は、文書全体に一括して付与されるのではなく、個々の項目ごとに付与されます。そのため、修理業者や行政機関が追加で閲覧するフィールドであっても、再署名を行うことなく、引き続き同じ証明が保持されます。なぜこれが重要なのかについては、「署名を失うことなく開示する」の項に記載されています

検証は閲覧者のブラウザ内で行われます。オープンソースの表示アプリ「Transpareo Time Machine」は、パスポートデータを読み込み、そのフィンガープリントを再計算し、当社のサーバーに接続することなく両方の署名を検証します。疑念をお持ちの方は、コードを閲覧することも可能です。

発行者識別子は、ご自身のドメイン上にあります

検証者が公開鍵を見つけられるよう、各メーカーは自社のドメイン ## 上で、すべての検証者が認識している固定アドレス(規格に詳しい方へ:W3C標準DID:webに従って公開されています)。意図的に従来の証明書は使用していません。証明書チェーンは数十年で失効しますが、独自のドメイン上のアドレスは堅牢であり、貴社の管理下にあります。

鍵が変更されても、古い署名は引き続き検証可能です。 古い鍵は、かつて署名した内容を引き続き証明しますが、新しいものには署名しなくなります。また、メーカーが将来的にドメインを放棄する可能性があるため、Transpareoは公開時点で各公開鍵を永続的なアドレスにミラーリングします。これにより、たとえ元のアドレスが将来応答しなくなったとしても、すべてのバージョンが検証可能となります。

EU登録には適格な電子印章が付与されます

2026年7月20日より運用が開始される ## EU-DPPレジストリへの登録## には、通常の署名以上の要件が求められます: EU全域で適用される電子署名に関する規制であるeIDASを通じて身元を証明し、[eIDAS規則910/2014]に基づく適格電子印章を提示する必要があります(https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:02014R0910-20240520)に基づく「適格電子印章」が、認可された手段の一つとなっています。 このような電子印章はハードウェアベースであり、審査済みの法人に紐付けられており、EU法において認められる最高レベルの信頼性を有しています。

この機能は、eIDAS法規制および登録インターフェースが最終確定次第、利用可能となる予定です。 Transpareoは、自社のシール機器と、認定された信頼サービスプロバイダーによる適格証明書を用いた独自のシールサービスを計画しており、これにより、独自のシールインフラを持たないメーカーでも、専用のハードウェアを使用せずにパスポートにシールを付与できるようになります。

プロバイダーの存続を超えて残るアーカイブ

パスポートがEU登録簿に登録されると、各バージョンはさらに10年間、改変不可能な状態でアーカイブされます。 発行者もTranspareoも、事後にこれらを変更することはできません。万が一、将来Transpareoが存続しなくなった場合でも、このアーカイブへのアクセスが維持されるよう、スイスの公証人による預託を通じて資金調達が確保されています。つまり、この約束は技術的な面だけでなく、契約上も長期的な存続が保証されているのです。

このようにして、第三者が当社のインフラを一切利用せずにパスを検証します

決定的なテストは、 ## 当社のインフラを利用せずに誰かがパスを検証できるかどうかです。その手順は以下の通りです:

  1. 任意のソースからパスを取得します:CDN、公開アーカイブ、EU登録簿、または第三者のアーカイブなどからです。
  2. データセットを所定の順序に並べ替え、そのフィンガープリントを算出します。
  3. パスに記載されたアドレスから、発行元およびTranspareoの公開鍵を取得します。
  4. 両方の署名をそのフィンガープリントと照合します。両方が一致すれば、そのパスは本物であり、改ざんされていないことになります。

ログインも、Transpareoへの電話も、稼働中のプラットフォームへの依存も一切必要ありません。どの手順で計算が行われるかについては、末尾の質問をご覧ください。

現在稼働中の機能と準備中の機能

署名、ブラウザでの検証、自社ドメインでの発行者識別、およびメーカー独自の鍵が ## すでに運用されています。 改ざん不可能な10年間のアーカイブが構築されており、パスポートがEU登録簿に登録され次第、有効になります。eIDAS法規制および登録簿インターフェースが確定次第、EU登録用の認定シールが導入される予定です。

いずれの場合も、基本原則は変わりません。一度署名され、アーカイブされたものは、将来誰がプラットフォームを運営することになっても、検証可能な状態が維持されます。

この記事に関するご質問

私たちの署名鍵は誰が管理しているのでしょうか?

ご希望であれば、ご自身でも可能です。メーカーは独自の署名サービスを運営することができ、Transpareoは秘密鍵を一切保持せず、独立した対署名を追加するのみです。 したがって、各パスポートには、互いに独立した2つの機関による2つの署名が含まれており、メーカーの署名は、Transpareo自体では生成できないものです。

もしトランスペレオがなくなってしまったら、私たちのパスポートはどうなるのでしょうか?

データセットそのものに信頼が結びついており、私たち個人に結びついているわけではないため、検証可能な状態が保たれます。 各バージョンは、パスに記載されたアドレスで公開されている鍵で署名されており、Transpareoは公開時点で各公開鍵を永続的なアドレスにミラーリングするため、元のアドレスが消滅しても検証が可能となります。 改ざん不可能な10年間のアーカイブは、スイスにおける公証人による預託によって資金が確保されているため、そのアクセス可能性は企業の存続に依存することはありません。

なぜ、証明書ではなく、独自のドメインに発行者識別情報を記載するのでしょうか?

証明書チェーンの有効期限は数十年にも及ぶ一方で、パスポートは10年以上検証可能な状態を維持しなければならないためです。 発行者は、自身のドメイン内の /.well-known/ という固定アドレスに識別子を公開します(W3C規格 DID:web に基づく)。このアドレスは、プロバイダーを変更した場合でも、堅牢に維持され、ご自身の管理下にあります。検証者は、誰かの許可を得る必要なく、そこから公開鍵を取得します。

鍵を交換する場合、古いパスポートはどうなるのでしょうか?

それらは検証可能な状態を維持します。古い公開鍵は、かつて署名した内容を引き続き保証しますが、新しいパスポートにはもはや署名を行いません。すべての公開鍵は公開時に永続的に複製されるため、検証者は何年経っても正しい鍵を見つけることができます。 まさにこの仕組みによって、鍵の切り替えは、歴史の価値を損なうような出来事ではなく、日常的な手続きとなるのです。

EU登録簿には、専用の認証マークが必要なのでしょうか?

必ずしもそうとは限りません。登録はご自身で行う手続きであり、eIDASに基づき、適格な電子署名、シールのいずれか、または適格な属性証明書を用いてご本人であることを証明していただきます。 Transpareoは、自社で管理するシールデバイスと、認定された信頼サービスプロバイダーが発行した適格証明書を用いた独自のシールサービスを運営いたします。これにより、独自のシールインフラを持たないメーカー様も、専用のハードウェアを用意することなく、この義務を履行することが可能となります。 この機能は、eIDAS法規制および登録インターフェースが最終確定次第、提供される予定です。

公開時にパスが不完全な場合はどうなりますか?

署名されません。 凍結の前に、データセットはその製品カテゴリーの必須項目に対して検証され、この検証に失敗した場合は公開が拒否されます。完全かつ規則に準拠したパスだけがバージョンとして確定されます。したがって、Transpareoパスへの署名は、必須項目がすべて揃っていたことを示すものでもあります。

追加のフィールドを公開すると、署名が破損してしまいますか?

いいえ、まさにそのために、この方式が採用されているのです。署名は、文書全体ではなく、データセットの個々の項目ごとに適用されます。そのため、修理業者や行政機関に追加で開示されるフィールドについても、改めて署名を行うことなく、引き続き同じ証明が有効となります。 詳細については、「署名を失うことなく開示する」をご覧ください。

お客様は、弊社を介さずにパスポートを確認することはできますか?

はい、それが決定的なテストとなります。任意のソースからパスポートを取得し、データセットを所定の順序に並べ替えてフィンガープリントを算出します。次に、パスポートに記載されたアドレスから発行元とTranspareoの公開鍵を取得し、両方の署名をそのフィンガープリントと照合します。 その背後にある仕組みは、W3Cのオープンな仕様であるecdsa-sd-2023です。ログインも、当社への電話も、稼働中のプラットフォームへの依存も一切必要ありません。オープンソースの表示アプリ「Transpareo Time Machine」は、閲覧者のブラウザ上でまさにこの処理を実行します。

署名と信頼に関する最新情報

暗号技術に関する最新情報、証明書、登録情報――毎月の主要な動向をメールでお届けします。