Încredere care dăinuie dincolo de durata de viață a produsului: semnături și certificate în DPP

Încredere care dăinuie dincolo de durata de viață a produsului: semnături și certificate în DPP

Un DPP trebuie să rămână verificabil timp de zece ani, iar o platformă rareori rezistă atât de mult. Așadar, încrederea se bazează pe setul de date, nu pe furnizor.

În anul 2036, o baterie ajunge la o firmă de reciclare. Aceasta scanează codul imprimat pe carcasă în 2026 și obține pașaportul produsului. Este posibil ca firma care a stocat pașaportul la momentul respectiv să nu mai existe. Cu toate acestea, scanarea trebuie să dovedească că datele sunt autentice: că provin de la producător și că nimeni nu le-a modificat de atunci.

Aceasta este esența problemei. Un certificat digital de produs trebuie să rămână verificabil timp de zece ani sau mai mult. O platformă software rareori rezistă atât de mult timp. Prin urmare, încrederea nu trebuie să depindă de furnizor. Trebuie să se bazeze pe setul de date în sine.

Acest articol explică modul în care Transpareo rezolvă această problemă: cu două sigilii pe fiecare certificat, cu un identificator al emitentului pe propriul domeniu, cu o arhivă care va supraviețui furnizorului și cu o verificare pe care oricine o poate efectua în browser, fără a ne consulta.

Fiecare versiune poartă două sigilii

Înainte ca un certificat să fie publicat, Transpareo verifică dacă toate câmpurile obligatorii din categoria sa de produs sunt completate. Dacă lipsește unul, publicarea este refuzată. Se semnează doar un certificat complet.

Apoi, Transpareo îngheață conținutul ca versiune și îl prevăz cu două semnături independente: una a producătorului și una a Transpareo. Producătorul își poate păstra singur cheia și poate opera propriul serviciu de semnare. Transpareo nu vede niciodată această cheie privată și adaugă doar propria contrasemnătură. Semnătura producătorului este, așadar, una pe care noi înșine nu am putea-o genera.

Semnătura nu se aplică asupra documentului ca un bloc, ci asupra fiecărei informații în parte. De aceea, chiar și câmpurile pe care un atelier de reparații sau o autoritate le vede în plus continuă să poarte aceeași dovadă, fără a fi necesară o nouă semnare. De ce este important acest lucru pentru noi este explicat în secțiunea „Dezvăluire, fără a pierde semnătura”.

Verificarea se face în browserul utilizatorului. Aplicația de vizualizare open-source Transpareo Time Machine încarcă pașaportul, recalculează amprenta acestuia și verifică ambele semnături, fără a contacta un server al nostru. Cine este sceptic poate citi codul.

Identificatorul emitentului se află pe propriul dvs. domeniu

Pentru ca un verificator să găsească cheile publice, fiecare producător își publică identificatorul pe propriul domeniu, la o adresă fixă cunoscută de orice verificator (pentru cei familiarizați cu standardele: conform standardului W3C DID:web). În mod deliberat, nu este vorba de un certificat clasic: lanțurile de certificate expiră de-a lungul deceniilor, în timp ce o adresă de pe propriul domeniu rămâne stabilă și sub controlul dumneavoastră.

Dacă se schimbă o cheie, semnăturile mai vechi rămân verificabile. Vechea cheie continuă să confirme ceea ce a semnat odată, doar că nu mai semnează nimic nou. Și deoarece un producător și-ar putea abandona domeniul la un moment dat, Transpareo oglindește fiecare cheie publică la momentul publicării către o adresă permanentă. Astfel, fiecare versiune rămâne verificabilă, chiar dacă adresa inițială nu va mai răspunde într-o bună zi.

Înregistrarea în UE este însoțită de un sigiliu calificat

Înregistrarea în Registrul DPP al UE, care funcționează începând cu 20 iulie 2026, necesită mai mult decât o semnătură obișnuită: Trebuie să vă dovediți identitatea prin eIDAS, reglementarea la nivel european privind semnăturile electronice, și să prezentați un sigiliu electronic calificat conform Regulamentului eIDAS 910/2014 este unul dintre mijloacele autorizate. Un astfel de sigiliu este bazat pe hardware și este asociat unei persoane juridice verificate, reprezentând cel mai înalt nivel de încredere prevăzut de legislația UE.

Această funcționalitate va fi disponibilă imediat ce actul legislativ eIDAS și interfața registrului vor fi finalizate. În acest scop, Transpareo planifică un serviciu propriu de sigilare, cu un dispozitiv de sigilare deținut de companie și un certificat calificat emis de un furnizor recunoscut de servicii de încredere, astfel încât producătorii care nu dispun de o infrastructură proprie de sigilare să își poată sigila pașapoartele fără a avea nevoie de hardware propriu.

O arhivă care supraviețuiește furnizorului

Imediat ce pașapoartele sunt înregistrate în registrul UE, fiecare versiune este arhivată în plus, în mod inalterabil, timp de zece ani. Nici producătorul, nici Transpareo nu le pot modifica ulterior. Pentru ca această arhivă să rămână accesibilă chiar și în cazul în care Transpareo nu ar mai exista într-o bună zi, finanțarea acesteia este asigurată printr-un depozit notarial în Elveția. Prin urmare, promisiunea nu este doar de natură tehnică, ci și contractuală, fiind concepută pentru a asigura longevitatea.

Iată cum verifică o terță parte pașaportul, fără a apela la noi

Testul decisiv este dacă cineva poate verifica pașaportul fără a folosi infrastructura noastră. Procedura:

  1. Se obține pașaportul dintr-o sursă oarecare: din CDN, din arhiva publică, din registrul UE sau dintr-o arhivă terță.
  2. Se ordonează setul de date într-o ordine fixă și se calculează amprenta digitală a acestuia.
  3. Se preiau cheile publice ale producătorului și ale Transpareo de la adresele menționate în pașaport.
  4. Se verifică ambele semnături în raport cu amprenta digitală. Dacă ambele corespund, pașaportul este autentic și nemodificat.

Fără autentificare, fără apel telefonic către Transpareo, fără dependență de o platformă activă. Procedura de calcul utilizată este descrisă în întrebările de la final.

Ce funcționează în prezent și ce este în pregătire

Sunt utilizate semnăturile, verificarea în browser, identificarea emitentului pe propriul domeniu și cheia proprie a producătorului. Arhiva inalterabilă pe zece ani a fost creată și va intra în vigoare imediat ce pașapoartele vor fi înregistrate în registrul UE. Se prevede introducerea sigiliului calificat pentru înregistrarea în UE imediat ce actul legislativ eIDAS și interfața registrului vor fi finalizate.

Principiul rămâne, în orice caz, același: ceea ce a fost semnat și arhivat o dată rămâne verificabil, indiferent de cine va opera platforma mâine.

Întrebări referitoare la această postare

Cine deține cheia noastră de semnătură?

Dumneavoastră înșivă, dacă doriți acest lucru. Producătorul poate opera propriul serviciu de semnare, iar Transpareo nu deține niciodată cheia privată, ci doar completează contrasemnătura independentă. Fiecare versiune a pașaportului poartă astfel două semnături de la două entități independente una de cealaltă, iar semnătura producătorului este una pe care Transpareo nu o poate genera singură.

Ce se va întâmpla cu pașapoartele noastre dacă Transpareo nu va mai exista?

Acestea rămân verificabile, deoarece încrederea se bazează pe setul de date și nu pe noi. Fiecare versiune este semnată cu chei publicate la adresele menționate în pașaport, iar Transpareo înregistrează fiecare cheie publică la momentul publicării la o adresă permanentă, astfel încât verificarea să rămână valabilă chiar și în cazul dispariției adresei inițiale. Arhiva imuabilă pe zece ani este finanțată printr-un depozit notarial în Elveția, astfel încât accesibilitatea acesteia nu depinde de continuarea existenței companiei.

De ce să folosești un identificator de expeditor pe propriul domeniu în locul unui certificat?

Deoarece lanțurile de certificate expiră după câteva decenii, iar un pașaport trebuie să rămână verificabil timp de zece ani sau mai mult. Producătorul își publică identificatorul la o adresă fixă în /.well-known/ pe propriul său domeniu (conform standardului W3C DID:web), iar acesta rămâne stabil și sub controlul dumneavoastră, chiar și în cazul schimbării furnizorului. Un verificator preia cheile publice de acolo, fără a fi nevoie să ceară permisiunea cuiva.

Ce se întâmplă cu pașapoartele vechi atunci când schimbăm o cheie?

Acestea rămân verificabile. Cheia veche continuă să confirme ceea ce a semnat odată, doar că nu mai semnează pașapoarte noi. Deoarece fiecare cheie publică este copiată permanent la publicare, un verificator va găsi cheia corectă chiar și după ani de zile. Tocmai acest lucru transformă schimbarea într-o operațiune de rutină, în loc să fie un eveniment care devalorizează istoricul.

Avem nevoie de un sigiliu calificat propriu pentru registrul UE?

Nu este obligatoriu. Înregistrarea este o acțiune pe care o efectuați dumneavoastră, iar identitatea dumneavoastră o dovediți prin eIDAS, cu o semnătură electronică calificată, un sigiliu electronic sau un certificat de atribute calificat. În acest scop, Transpareo va opera un serviciu propriu de sigilii, cu un dispozitiv de sigiliu gestionat intern și un certificat calificat emis de un furnizor de servicii de încredere recunoscut, astfel încât producătorii care nu dispun de o infrastructură proprie de sigilii să își poată îndeplini obligația fără a avea nevoie de hardware propriu. Această funcționalitate va fi disponibilă imediat ce actul legislativ eIDAS și interfața de registru vor fi finalizate.

Ce se întâmplă dacă un pașaport este incomplet în momentul publicării?

Nu este semnat. Înainte de blocare, setul de date este verificat în raport cu câmpurile obligatorii din categoria sa de produse, iar dacă această verificare eșuează, publicarea este refuzată. Doar un Pass complet și conform cu regulile este înregistrat ca versiune. Prin urmare, o semnătură pe un Pass Transpareo indică și faptul că câmpurile obligatorii erau completate.

Dezvăluirea câmpurilor suplimentare afectează semnătura?

Nu, și tocmai pentru asta a fost concepută procedura utilizată. Semnătura se aplică fiecărei informații din setul de date în parte, nu documentului în ansamblu; de aceea, chiar și câmpurile care sunt dezvăluite suplimentar unui atelier de reparații sau unei autorități păstrează aceeași dovadă, fără a fi necesară o nouă semnare. Mai multe informații în secțiunea „Dezvăluirea informațiilor fără a pierde semnătura”.

Poate un client să verifice un pașaport fără ajutorul nostru?

Da, și acesta este testul decisiv. Se preia pașaportul din orice sursă, se ordonează setul de date în ordinea sa fixă și se calculează amprenta digitală, se obțin cheile publice ale producătorului și ale Transpareo de la adresele menționate în pașaport, apoi se verifică ambele semnături în raport cu amprenta digitală. Procedura care stă la baza acestui proces este standardul deschis W3C ecdsa-sd-2023. Fără autentificare, fără a ne contacta telefonic, fără a depinde de o platformă activă. Aplicația open-source de vizualizare Transpareo Time Machine face exact acest lucru în browserul utilizatorului.

Noutăți privind semnăturile și încrederea

Dovezi criptografice, certificate și înregistrări - cele mai importante noutăți, trimise lunar în căsuța dvs. de e-mail.