Digitālā produkta pase ne visiem rāda vienu un to pašu. Pircēja redz publiski pieejamos datus. Remonta darbnīca vai pārstrādātājs redz vairāk. Tirgus uzraudzības iestāde redz visu. Tas ir noskaidrots, un Eiropas standarti to tagad skaidri nosaka.
Interesantākais jautājums ir mazāk pamanāms: ja kādam ir pieejami aizsargātie lauki, kas pārsniedz publiski pieejamos datus, vai viņš var pierādīt, ka tieši šie lauki ir autentiski? Vai arī viņam ir jāpaļaujas uz to, ka platforma tos ir pareizi atlasījusi un nodevusi tālāk nemainītā veidā?
Iedomāsimies notāru, kurš neapstiprina vēstuli kopumā, bet katru rindkopu atsevišķi. Publisko vēstuli saņem ikviens. Kam ir tiesības uz vairāk, tas saņem papildu rindkopas, un katra no tām joprojām ir apzīmogota ar tā paša notāra zīmogu. Tā mēs esam izveidojuši savu platformu. Lielākajā daļā platformu godīgā atbilde uz iepriekš minēto jautājumu ir: uzticēšanās. Mūsu gadījumā tā ir: pierādījums par katru lauku, kas tiek pievienots tikai publiskošanas brīdī. Šis raksts izskaidro, kāpēc šī atšķirība ir nozīmīga un kāpēc mēs esam izvēlējušies šo sarežģītāko ceļu.
Piekļuves noteikumus visi ievēro vienādi
EN 18239, Eiropas standarts par piekļuves tiesībām, drošību un konfidencialitāti digitālajā lietu procesā (DPP), prasa, lai piekļuve katram laukam tiktu kontrolēta: katram laukam ir noteikums, kurš to drīkst apskatīt. Tā ir pareiza prasība, un to nav grūti izpildīt. Kāds vispār ir šo standartu statuss, mēs esam izklāstījuši mūsu rakstā par saskaņotajiem standartiem.
Parastais veids, kā to panākt, ir filtrs uz servera. Serveris zina, kas veic pieprasījumu, pārbauda, ko šī persona drīkst redzēt, un atgriež tieši šo informācijas fragmentu. Standarts neparedz neko vairāk. Tomēr ir viens „bet”, par ko standarts nerūpējas: informācijas fragments tiek saņemts bez zīmoga. Lasītājam ir jāuzskata, ka serveris ir godīgi veicis atlasi un ceļā neko nav mainījis. Publiskai informācijas lapei tas ir pieņemami. Taču, ja runa ir par vērtību, uz kuras pamata pārstrādātājs nosaka lietotas baterijas cenu, tas prasa pārāk lielu uzticēšanos.
Loģisks risinājums ir datu parakstīšana. Abos skalas galos labi darbojas parasts paraksts: parakstīt publisko skatu, parakstīt pilno datu kopu. Kā tas notiek sīkāk, ir aprakstīts sada ļā „Paraksti un sertifikāti” DPP. Problēma rodas vidusposmā. Paraksts uz visa dokumenta aptver tieši tos laukus, kas parakstīšanas brīdī tur bija. Ja pilnvarotam lasītājam papildus atklāj aizsargātu lauku, šis lauks atrodas ārpus parakstītās kopas un nonāk pie viņa neaizsargāts. Neviens neparaksta iepriekš katru iespējamo „kas ko redz” kombināciju, jo kombināciju skaits strauji pieaug. Tiek atgriezts pie filtra bez zīmoga, un vidējais līmenis atkal balstās uz uzticēšanos.
Katrs lauks jāparaksta atsevišķi
Ir labāka konstrukcija, un uz tās mēs veidojam platformu. Tā vietā, lai parakstītu gatavo dokumentu kā vienu bloku, izstrādātājs vienā darbības ciklā nosaka katru lauku atsevišķi (tiem, kas pārzina standartus: W3C procedūra ecdsa-sd-2023).
Katra skatīšana sākas ar tiem pašiem publiskajiem laukiem. Tas, ko lasītājs redz papildus, tiek pievienots lauks pēc lauka, un katrs no šiem laukiem joprojām ved atpakaļ uz izstrādātāja publisko atslēgu - bezsaistē, bez atkārtotas parakstīšanas un bez uzticēšanās iestādei, kas skatījumu ir izveidojusi. Lauki bez prasībām vienkārši trūkst. Tie nav aizkrāsoti, bet vispār nav klāt, un par tiem nekas neizpaudās.
Viens cikls: remonta darbnīca
Remonta darbnīca ir paziņojusi par pamatotu interesi attiecībā uz akumulatoru - tas ir viens no piekļuves līmeņiem, ko akumulatoru regula skaidri paredz. Tās darbnīcas sistēma piesakās mūsu saskarnē ar savu atslēgu un lejupielādē pasi. Atbilde ir tā pati publiskā pase, ko redz arī pircēja, tikai ar vienu lauku vairāk: demontāžas instrukciju, kas tiek atklāta tikai pilnvarotiem lasītājiem. Nav ne otrā dokumenta, ne īpašas versijas.
Pirms uzņēmums paļaujas uz šo lauku, tā programmatūra salīdzina piegādāto zīmogu ar ražotāja publisko atslēgu. Ja pārbaude izdodas, tostarp arī attiecībā uz papildu lauku, uzņēmums zina: šīs instrukcijas ir precīzi tādas pašas kā ražotāja sniegtās, un neviens ceļā nav tajās veicis izmaiņas. Ja pārbaude neizdodas, uzņēmums visu skatu atmet malā. Tas, ka uzņēmums saņem tieši tos laukus, uz kuriem tam ir tiesības, joprojām ir mūsu piekļuves kontroles uzdevums. Jaunums ir nākamais solis: vai saņemtā informācija ir autentiska, uzņēmums pārbauda pats, nejautājot mums.
Kāpēc „nesabojāts” ir vissvarīgākais
Nesabojāts zīmogs nenozīmē, ka saturs ir patiesība. Tas liecina: tieši to ir uzrakstījis izgatavotājs, un kopš tā laika neviens nav mainījis nevienu zīmi. Tādējādi no uzticamības jautājuma izkrīt ikviens, kurš dokumentu vienkārši ir nodevis tālāk: starpglabātava, tīkls, arhīvs, mēs. Vairs nav nozīmes, kurš jums izsniedza pasi.
Un plomba ir bināra. Tā vai nu ir neskarta, vai nav - pusi neskartas plombas nav. Tāpēc nav pakāpeniskas atšķirības, vai papildu lauki ar plombu nonāk pie jums vai bez tās: bez plombas tie nav tikai nedaudz vājāk aizpildīti, tie vispār nav aizpildīti.
Abas apskates metodes
To ikviens var pārbaudīt pats. „Transpareo Time Machine” ir mūsu atvērtā koda lietotne produktu pasu apskatei: tā pārlapo pases versiju vēsturi un vienlaikus pārrēķina katru parakstu skatītāja pārlūkprogrammā, neuzdot jautājumu mūsu serverim. T-krekla pasē ir paraksts par visu dokumentu, bet baterijas pasē - apstiprinājums pa laukiem.
Abas ir atvērtas W3C standarti, un ikviens var tos īstenot. Paraksts, kas attiecas uz visu dokumentu, ir ievērojami lētāk izveidot un uzturēt, un tiem, kas sniedz tikai publiskos datus, ar to pietiek. Tas, ka „Time Machine“ atbalsta abas metodes, ir apzināts lēmums: pase paliek parastā standarta formātā, ko var pārbaudīt ar jebkuru atbilstošu rīku, ne tikai ar mūsu rīku.
Kam tas noder un ko prasa standarts
Kam vispār tiek atklāta informācija ## ,kas pārsniedz publiskos datus? Ne jau gadījuma pircējai. Tie ir pārstrādātāji, kas novērtē lietota akumulatora bloka vērtību, apdrošinātāji, kas aprēķina riska cenu, pārstrādātāji, kas šķiro ķīmiskās vielas, un iestādes, kas veido lietu. Lasītāji, kuru lēmumi ir saistīti ar naudu vai drošību. Un, izmantojot parasto pieeju, tieši tie lasītāji, kuri par laukiem, uz kuriem balstās viņu lēmums, nesaņem sertifikātu. Mēs uzskatām, ka sertifikātam visiem jānozīmē viens un tas pats: katrs redzamais lauks nāk no ražotāja un kopš tā laika nav ticis mainīts. Zīmogs, kas attiecas tikai uz publiskajiem laukiem, ir tikai puse no zīmoga.
Mēs to sakām atklāti: nekas no tā nav obligāti noteikts. Standarts EN 18239 prasa, lai piekļuve tiktu kontrolēta, un filtrs uz servera to dara nevainojami. Mēs papildus nodrošinām, lai atklātie lauki būtu pārbaudāmi, jo parakstītas pases galvenā jēga ir tāda, ka nevienam nav jāuzticas platformai. Vidējā līmeņa izslēgšana kā izņēmums atjauno tieši to pašu uzticēšanos, ko paraksts bija paredzēts novērst.
Tas pats princips ļauj aizmirst par kādu lauku
Konkrēta pieeja katram laukam atsevišķi rada otru īpašību, un to faktiski prasa Eiropas tiesību akti. Vispārīgā datu aizsardzības regula dod cilvēkiem tiesības pieprasīt personas datu dzēšanu. Datu kopums, kas parakstīts kā viens bloks, nevar izpildīt šo prasību, nesabojājot savu parakstu.
Tā kā šeit katrs lauks ir atsevišķs, ir iespējams izņemt vienu lauku, kamēr pārējie joprojām tiek pārbaudīti. Ja personas dati nejauši nonāk pasē, tie tiek pilnībā izdzēsti, un pase paliek derīga: nav nepieciešama jaunas pases izsniegšana, netiek pārtraukta vēsture. Lauki, kurus likums prasa saglabāt, paliek nemainīgi; to, ko var dzēst, pēc pieprasījuma var dzēst pat pēc gadiem.
Kāpēc tas ir grūti un kā mēs to atrisinājām
Mēs neesam izgudrojuši šo procedūru - tā ir publisks W3C standarts. Grūti nav nākt klajā ar ideju. Grūti ir to izstrādāt tā, lai pase joprojām būtu derīga pārbaudei pēc desmit gadiem. Parastais paraksts tiek aprēķināts, ņemot vērā dokumenta baitus. Paraksts pa laukiem tiek aprēķināts, ņemot vērā atsevišķus datus, un tādēļ pirms parakstīšanas pase tiek pārveidota fiksētā formātā, kurā katrs dati ir atsevišķs teikums. Šim formātam pēc desmit gadiem ir jābūt atjaunotam zīme pēc zīmes, citādi zīmogs vairs nederēs. Tam ceļā stāv trīs neuzkrītošas lietas, un mēs esam novērsuši visas trīs jau to saknē.
Skaitļi zaudē savu tipu. Vērtība, piemēram, 2,0, pēc apstrādes parastajā datu formātā atgriežas kā 2. Cilvēkam tas ir viens un tas pats, bet fiksētajai formātai - cits teikums. Mūsu sistēmā katra vērtība tiek saglabāta kopā ar savu tipu, un publicēšana tiek pārtraukta, tiklīdz parādās pat viens skaitlis bez tipa.
Nosaukumi vēl nenozīmē jēgu. Katram lauka nosaukumam ir jābūt saistītam ar unikālu nozīmi vārdnīcā, citādi lauks pārveidošanas laikā klusi pazūd, un zīmogs to neaptver. Mūsu sistēmā katra vārdnīca atrodas lokāli un nekad netiek lejupielādēta no tīkla; nezināms lauka nosaukums aptur parakstīšanu, nevis klusi atgriež tukšu rezultātu.
Ierakstiem ir nepieciešami fiksēti nosaukumi. Katram ierakstam dokumentā pie mums ir fiksēts identifikators, lai rakstība katrā ciklā paliktu nemainīga, nevis katru reizi būtu jāpiešķir jauni palīg nosaukumi.
Visdelikātākā daļa saistīta ar paša ražotāja atslēgu. Katrai izsniegšanai ir nepieciešama papildu, īslaicīga atslēga, ar kuru atsevišķi tiek parakstīti atklājamie lauki. Šo atslēgu ražotājs pats ģenerē un iznīcina. Ja tā atrastos pie mums, mēs varētu pēc tam izdomāt atsevišķus laukus. Katram pasam ir divi šādi zīmogi - viens no ražotāja un viens no „Transpareo” -, arī katram atsevišķi publiskotajam laukam.
Mūsuprāt, šis ieguldījums ir pamatots. Katra pase publicēšanas brīdī tiek parakstīta un saistīta ar iepriekšējo versiju, un nemaināmais desmit gadu arhīvs sāk darboties, tiklīdz pases ir reģistrētas ES DPP reģistrā. Katra lauka parakstīšana, nevis visa bloka, ir šīs pamatfunkcijas paplašinājums, nevis papildinājums.
Kāda ir mūsu pašreizējā situācija
Mēs esam izvēlējušies pierādījumu, kas ir saprotams ikvienam lasītājam, jo zīmogam ir jānozīmē viena un tā pati lieta neatkarīgi no tā, kurš to apskata. Tie, kas vēlas redzēt, kā tas darbojas: abi iepriekš saites veidā norādītie paraugpases var pārbaudīt tieši pārlūkprogrammā, neuzdot jautājumu serverim.
Jautājumi par šo ierakstu
Vai kāds standarts nosaka parakstīšanu pa laukiem?
Nē. EN 18239, Eiropas standarts par piekļuves tiesībām DPP, nosaka, ka piekļuve ir jākontrolē katram laukam atsevišķi, un filtrs uz servera to pilnībā nodrošina. Padarīt publiski pieejamos laukus pārbaudāmus ir mūsu lēmums, nevis kāds punkts, ko kāds regulējums prasa. Mēs uzskatām, ka šis ieguldījums ir pamatots, jo parakstītas pases galvenā jēga ir tā, ka nevienam nav jāuzticas platformai. Par to, kāds statuss vispār ir šīm normām, lasiet mūsu rakstā par saskaņotajām normām.
Mēs publicējam tikai publiski pieejamus datus. Vai mums tas ir vajadzīgs?
Visticamāk, nē, un mēs to arī tā sakām. Paraksts, kas attiecas uz visu dokumentu, aptver pasi, kuras visi lauki ir publiski pieejami, un tā izveide un uzturēšana ir ievērojami lētāka. Lauku pa laukam veiktā apstiprināšana ir lietderīga, tiklīdz pievienojas otrā mērķauditorija, piemēram, remonta tīkls, pārstrādes uzņēmums vai iestāde, kurai citādi jūs nodotu izrakstus bez zīmoga. Abas metodes ir atvērtie W3C standarti (ecdsa-sd-2023 lauku parakstam), ikviens rīks, kas atbalsta šo standartu, var tos pārbaudīt, un abas šobrīd darbojas „Transpareo Time Machine”, piemēram, uz T-krekla pases un baterijas pases.
Vai personas datus vēlāk var dzēst, neanulējot pasi?
Jā, un šo prasību patiešām nosaka Eiropas tiesību akti. Vispārīgā datu aizsardzības regula piešķir cilvēkiem tiesības pieprasīt personas datu dzēšanu, un datu ieraksts, kas parakstīts kā bloks, nevar izpildīt šo prasību, neiznīcinot savu parakstu. Tā kā šeit katrs lauks ir definēts atsevišķi, ir iespējams izņemt vienu lauku, kamēr pārējie joprojām tiek pārbaudīti, bez nepieciešamības izdot jaunu versiju un bez pārtrauktas versiju vēstures. Lauki, kurus likums prasa saglabāt, paliek nemainīgi.
Kas glabā paraksta atslēgu?
Katram sertifikātam ir divi zīmogi, un viens no tiem var būt jūsu. Katram sertifikātam papildus ir nepieciešama īslaicīga atslēga, kas atsevišķi paraksta atklājamos laukus; to izveido un iznīcina pats izgatavotājs, jo, ja tā atrastos pie mums, mēs varētu pēc tam izdomāt atsevišķus laukus. Pirms mēs uzticamies atgrieztajam zīmogam, mēs to pārbaudām, salīdzinot ar reģistrēto publisko atslēgu. Tādējādi katrā pasē ir divi zīmogi no divām neatkarīgām iestādēm - gan atsevišķi atklātajam laukam, gan visam datu kopumam.
Vai pase būs derīga arī pēc desmit gadiem?
Tieši tur slēpjas sarežģītība. Lauku signatūra aprēķina, balstoties uz atsevišķiem dokumenta datiem, nevis uz tā baitiem, tādēļ tai pašai nemainīgajai rakstībai desmit gadus vēlāk ir jāparādās atkal zīme pēc zīmes. Trīs faktori traucē šo procesu, un mēs esam novērsuši visus trīs jau to saknē. Katra vērtība tiek saglabāta kopā ar tās tipu, katrs vārdnīcas ieraksts atrodas pie mums un nekad netiek lejupielādēts no tīkla, un katram ierakstam ir piešķirts fiksēts identifikators. Nemainīgais desmit gadu arhīvs ir izveidots un sāk darboties, tiklīdz pases tiek reģistrētas ES reģistrā. Vairāk par to lasiet mūsu analīzē par Reģistra regulu.




