Цифровой паспорт продукта должен оставаться доступным для проверки в течение десяти лет и дольше. Программная платформа редко служит так долго. Это противоречие влечет за собой однозначный вывод: доверие к цифровому паспорту продукта не должно зависеть от поставщика, а должно быть привязано к самому набору данных. Доверие к артефакту, а не к компании.
Как это выглядит на практике, можно продемонстрировать на примере четырёх компонентов.
Каждая версия DPP подписывается
Перед фиксацией Transpareo проверяет набор данных на соответствие обязательным полям для конкретной категории (валидация SHACL). Если эта проверка завершается неудачей, публикация отклоняется - подписи подлежит только полный паспорт, соответствующий правилам.
При публикации DPP Transpareo фиксирует его содержание в виде версии DPP и подписывает её двумя независимыми ключами: одним - от эмитента, другим - от Transpareo. При использовании функции «Принеси свой собственный ключ» (BYOK) эмитент использует собственный конечный узел подписи - Transpareo никогда не хранит закрытый ключ и добавляет только независимую встречную подпись, так что подпись эмитента является такой, которую Transpareo само по себе не может сгенерировать.
Используется сертификат W3C ecdsa-sd-2023 с использованием ECDSA над кривой P-256, рассчитанной на основе канонической формы набора данных (RDF-канонизация в N-Quads). Две подписи, два независимых друг от друга центра авторизации.
Этот метод применяется к каждому отдельному утверждению набора данных, а не к документу в целом. Поэтому даже те поля, которые дополнительно раскрываются ремонтной мастерской или органу власти, по-прежнему содержат ту же самую проверку - без повторного подписания. Почему это для нас важно, описано в разделе «Селективное раскрытие».
Проверка происходит в браузере пользователя. Рендерер с открытым исходным кодом Transpareo Time Machine загружает байты, пересчитывает хеш и проверяет обе подписи, не обращаясь к нашему серверу. Кто сомневается, может ознакомиться с кодом.
Идентичность эмитента указана на собственном домене
Чтобы проверяющий мог найти открытые ключи, каждый эмитент публикует свою идентичность в формате DID:web на собственном домене, доступном по чётко определённому адресу в каталоге /.well-known/. Мы сознательно отказались от классического сертификата в формате X.509: цепочки сертификатов теряют силу в течение десятилетий, а HTTPS-адрес на собственном домене остаётся надёжным и находится под вашим контролем.
При ротации ключа старые подписи остаются проверяемыми - старый ключ по-прежнему подтверждает то, что он когда-то подписал, не подписывая при этом новые документы. А поскольку эмитент может перенести свой домен после смены провайдера, Transpareo зеркалирует каждый открытый ключ на постоянный адрес на момент публикации. Таким образом, каждая версия DPP остаётся проверяемой, даже если исходный хост когда-нибудь исчезнет.
Регистрация в ЕС сопровождается квалифицированной печатью
Подача заявки в будущий реестр DPP ЕС требует большего, чем обычная подпись: каждая регистрация должна быть снабжена квалифицированной электронной печатью (QES) в соответствии с Регламентом eIDAS 910/2014. QES является аппаратной и привязана к проверенному юридическому лицу - это самый высокий уровень доверия, предусмотренный законодательством ЕС.
Эта возможность использования квалифицированной печати будет реализована, как только законодательный акт eIDAS и интерфейс реестра будут окончательно утверждены. Для этого Transpareo будет управлять собственным сервисом печати с помощью собственного устройства печати и квалифицированного сертификата от D-Trust, квалифицированного поставщика доверительных услуг - таким образом, эмитенты, которые сами не эксплуатируют инфраструктуру печати, смогут выполнить требование о QES без собственного оборудования.
Архив, который переживет поставщика
Как только DPP будут зарегистрированы в реестре ЕС, каждая версия DPP будет дополнительно архивирована в неизменяемом виде на десять лет - ни эмитент, ни Transpareo не смогут изменить её впоследствии. Чтобы этот архив оставался доступным даже в том случае, если однажды компании Transpareo больше не будет, его финансирование обеспечено посредством нотариального депонирования в Швейцарии. Таким образом, обещание долговечности закреплено не только технически, но и договорно.
Как третья сторона проверяет паспорт - совершенно без нашего участия
Решающим критерием доверия к артефакту является возможность проверки паспорта кем-либо без использования нашей инфраструктуры. Алгоритм следующий:
- Получить байты версии DPP из любого источника (CDN, публичный архив, реестр ЕС или сторонний архив)
- Привести набор данных в каноническую форму (канонизация RDF в N-Quads) и вычислить его хеш
- Получить открытые ключи эмитента и Transpareo по адресам, указанным в паспорте
- Проверить обе подписи по хешу - если обе совпадают, паспорт подлинный и не изменен
Никакого входа в систему, никаких звонков в Transpareo, никакой зависимости от работающей платформы.
Что работает сегодня и что находится в стадии подготовки
Подписи, проверка в браузере, идентификация DID:web и функция «Принеси свой ключ» (BYOK) уже используются. Неизменяемый десятилетний архив создан и начнет действовать, как только DPP будут зарегистрированы в реестре ЕС. Предусмотрена возможность использования квалифицированной электронной печати (QES) для регистрации в ЕС, как только будут окончательно утверждены законодательный акт eIDAS и интерфейс реестра.
В любом случае принцип остаётся прежним: то, что однажды было подписано и заархивировано, остаётся поддающимся проверке, независимо от того, кто будет управлять платформой завтра.
