2036 yılında bir pil geri dönüşümcüsüne ulaşır. Geri dönüşümcü, 2026 yılında kasaya basılmış olan kodu tarar ve ürün pasaportunu alır. O dönemde pasaportu kaydetmiş olan şirket artık var olmayabilir. Yine de tarama, verilerin gerçek olduğunu kanıtlamalıdır: verilerin üreticiden geldiğini ve o zamandan beri hiç kimse tarafından değiştirilmediğini.
Meselenin özü budur. Dijital bir ürün pasaportu, on yıl ve daha uzun süre boyunca doğrulanabilir durumda kalmalıdır. Bir yazılım platformu nadiren bu kadar uzun süre dayanır. Dolayısıyla güven, sağlayıcıya bağlı olmamalıdır. Güven, veri setinin kendisine bağlı olmalıdır.
Bu makale, Transpareo’nun bunu nasıl çözdüğünü açıklıyor: her sertifikada iki mühür, kendi alan adınızda bir düzenleyici kimliği, sağlayıcıdan daha uzun ömürlü bir arşiv ve bize sormadan herkesin tarayıcısında gerçekleştirebileceği bir doğrulama ile.
Her sürümde iki mühür bulunur
Bir sertifika yayınlanmadan önce Transpareo, ürün kategorisindeki tüm zorunlu alanların mevcut olup olmadığını kontrol eder. Bir tanesi bile eksikse yayın reddedilir. Yalnızca eksiksiz bir sertifika imzalanır.
Ardından Transpareo, içeriği bir sürüm olarak sabitler ve iki bağımsız imzayla donatır: biri üreticiden, diğeri Transpareo’dan. Üretici, anahtarını kendisi saklayabilir ve kendi imza hizmetini işletebilir. Transpareo bu özel anahtarı asla görmez ve yalnızca kendi karşı imzasını ekler. Böylece üretici imzası, bizim kendimiz oluşturamayacağımız bir imza haline gelir.
İmza, belgeye bir blok olarak eklenmez, her bir bilgiye ayrı ayrı eklenir. Bu nedenle, bir tamir atölyesi veya resmi kurumun ek olarak görebileceği alanlar da, yeniden imzalanmaya gerek kalmadan aynı kanıtı taşımaya devam eder. Bunun bizim için neden önemli olduğu, İmzayı Kaybetmeden Açıklama başlığında açıklanmaktadır .
Doğrulama, görüntüleyenin tarayıcısında gerçekleştirilir. Açık kaynaklı görüntüleme uygulaması Transpareo Time Machine, sertifikayı yükler, parmak izini yeniden hesaplar ve bizim sunucularımızla bağlantı kurmadan her iki imzayı da doğrular. Şüphe duyanlar kodu okuyabilir.
İhraççı kimliği kendi alan adınızda yer alır
Bir denetçinin açık anahtarları bulabilmesi için, her üretici kendi ## alan adında, tüm denetçilerin bildiği sabit bir adreste kimliğini yayınlar (standartlara aşina olanlar için: W3C standardına göre DID:web). Bilinçli olarak klasik bir sertifika kullanılmamıştır: Sertifika zincirleri on yıllar içinde geçerliliğini yitirirken, kendi etki alanınızdaki bir adres sağlam kalır ve sizin kontrolünüz altında olur.
Bir anahtar değişirse, eski imzalar doğrulanabilir olmaya devam eder. Eski anahtar, bir zamanlar imzaladığı şeyleri hâlâ doğrular; sadece yeni hiçbir şeyi imzalamaz. Ayrıca, bir üreticinin bir gün kendi alan adını terk etme olasılığı bulunduğundan, Transpareo her açık anahtarı yayınlandığı anda kalıcı bir adrese yansıtır. Böylece, orijinal adres bir gün yanıt vermese bile her sürüm doğrulanabilir kalır.
AB kaydı, nitelikli bir mühür içerir
20 Temmuz 2026 tarihinden itibaren faaliyete geçen AB-DPP Kayıt Defteri’ne kayıt olmak, sıradan bir imzadan daha fazlasını gerektirir: Kimliğinizi, AB çapında geçerli elektronik imza düzenlemesi olan eIDAS aracılığıyla ve [eIDAS Yönetmeliği 910/2014] uyarınca nitelikli bir elektronik mühürle kanıtlamanız gerekir(https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:02014R0910-20240520) onaylı araçlardan biridir. Bu tür bir mühür donanım tabanlıdır ve denetlenmiş bir tüzel kişiliğe bağlıdır; bu, AB hukukunda tanınan en yüksek güven seviyesidir.
Bu özellik, eIDAS mevzuatı ve kayıt defteri arayüzü kesinleştiğinde kullanıma sunulacaktır. Transpareo, bu amaçla kendi mühür cihazını ve tanınmış bir güven hizmeti sağlayıcısından alınan nitelikli bir sertifikayı içeren özel bir mühür hizmeti planlamaktadır; böylece, kendi mühür altyapısına sahip olmayan üreticiler, kendi donanımları olmadan da pasaportlarını mühürleyebileceklerdir.
Sağlayıcıdan sonra da varlığını sürdürecek bir arşiv
Pasaportlar AB Kayıt Sistemi’ne kaydedilir kaydedilmez, her sürüm ayrıca on yıl boyunca değiştirilemez bir şekilde arşivlenir. Ne üretici ne de Transpareo bunları sonradan değiştiremez. Transpareo bir gün ortadan kalksa bile bu arşivin erişilebilir kalması için, finansmanı İsviçre’de noter aracılığıyla yapılan bir emanet yoluyla güvence altına alınmıştır. Dolayısıyla bu taahhüt sadece teknik olarak değil, aynı zamanda sözleşme açısından da uzun vadeli olarak tasarlanmıştır.
İşte bir üçüncü taraf, biz olmadan pasaportu nasıl doğrular?
Asıl önemli test, birinin bizim altyapımız olmadan pasaportu doğrulayabilip doğrulayamayacağıdır. İşlem şu şekildedir:
- Pasaportu herhangi bir kaynaktan alın: CDN’den, kamu arşivinden, AB Kayıt Defteri’nden veya bir üçüncü taraf arşivinden.
- Veri setini sabit bir sıraya koyun ve parmak izini hesaplayın.
- Pasaportta belirtilen adreslerden üretici ve Transpareo’nun açık anahtarlarını alın.
- Her iki imzayı da parmak iziyle karşılaştırın. İkisi de uyuyorsa, pasaport gerçektir ve üzerinde değişiklik yapılmamıştır.
Giriş yapmaya gerek yok, Transpareo’yu aramaya gerek yok, çalışan bir platforma bağımlılık yok. Bu süreçte hangi yöntemin kullanıldığı, sonundaki sorularda belirtilmiştir.
Şu anda devrede olanlar ve hazırlananlar
İmzalar, tarayıcıda doğrulama, kendi etki alanındaki düzenleyici kimliği ve üreticinin kendi anahtarı halihazırda kullanılmaktadır. Değiştirilemez on yıllık arşiv oluşturulmuştur ve pasaportlar AB Kayıt Defteri’ne kaydedilir kaydedilmez devreye girecektir. eIDAS Yasal Düzenlemesi ve Kayıt Defteri Arayüzü nihai hale gelir gelmez, AB kaydı için nitelikli mühür kullanılması planlanmaktadır.
İlke her durumda aynı kalır: Bir kez imzalanıp arşivlenen her şey, yarın platformu kim işletirse işletsin, doğrulanabilir olmaya devam eder.
Bu yazıyla ilgili sorular
İmza anahtarımız kimde bulunuyor?
İsterseniz bunu kendiniz de yapabilirsiniz. Üretici kendi imza hizmetini yürütebilir ve Transpareo hiçbir zaman özel anahtarı elinde tutmaz; yalnızca bağımsız karşı imzayı ekler. Böylece her bir geçiş kartı sürümü, birbirinden bağımsız iki kurumdan gelen iki imzayı taşır ve üretici imzası, Transpareo’nun kendisinin oluşturamayacağı bir imzadır.
Transpareo artık yok olursa pasaportlarımıza ne olacak?
Bunlar doğrulanabilir olmaya devam eder, çünkü güven veri setine bağlıdır, bize değil. Her sürüm, Pasaport’ta belirtilen adresler altında yayınlanan anahtarlarla imzalanır ve Transpareo, her açık anahtarı yayınlandığı anda kalıcı bir adrese yansıtır; böylece, orijinal adres ortadan kaybolsa bile doğrulama işlemi devam eder. Değiştirilemez on yıllık arşiv, İsviçre’deki noterlik nezdinde yapılan bir emanet yoluyla finanse edilmektedir; dolayısıyla arşive erişim, şirketin varlığının devam etmesine bağlı değildir.
Neden sertifika yerine kendi alan adında bir katılımcı kimliği?
Çünkü sertifika zincirleri on yıllar içinde geçerliliğini yitirirken, bir kimlik belgesinin on yıl veya daha uzun süre doğrulanabilir kalması gerekir. Üretici, kendi etki alanındaki /.well-known/ dizininde sabit bir adreste kimlik bilgilerini yayınlar (W3C DID:web standardına göre) ve bu adres, sağlayıcı değişikliği durumunda bile sağlam kalır ve sizin kontrolünüz altında kalır. Bir denetçi, kimseye izin istemek zorunda kalmadan buradan açık anahtarları alır.
Anahtarı değiştirdiğimizde eski anahtarlara ne olur?
Doğrulanabilirlikleri korunur. Eski anahtar, bir zamanlar imzaladığı şeyleri hâlâ onaylar; sadece yeni pasaportları imzalamaz. Her açık anahtar yayınlandığında kalıcı olarak yedeklendiği için, bir denetçi yıllar sonra bile doğru anahtarı bulabilir. İşte tam da bu, geçişi tarihi değersizleştiren bir olay olmaktan çıkarıp rutin bir işlem haline getirir.
AB Kayıt Sistemi için bize özel bir onay mührü gerekli mi?
Zorunlu değildir. Kayıt işlemi sizin tarafınızdan gerçekleştirilir ve kimliğinizi eIDAS kapsamında nitelikli elektronik imza, mühür veya nitelikli öznitelik sertifikası ile kanıtlarsınız. Transpareo, bu amaçla kendi mühür cihazına ve tanınmış bir güven hizmeti sağlayıcısından alınan nitelikli sertifikaya sahip özel bir mühür hizmeti sunacak; böylece kendi mühür altyapısı olmayan üreticiler, kendi donanımlarına sahip olmadan da bu yükümlülüğü yerine getirebilecekler. Bu imkân, eIDAS mevzuatı ve kayıt arayüzü kesinleştiğinde sunulacaktır.
Yayınlama sırasında bir geçiş belgesi eksikse ne olur?
İmzalanmaz. Dondurma işleminden önce, veri kaydı ürün kategorisinin zorunlu alanlarına göre kontrol edilir ve bu kontrol başarısız olursa yayın reddedilir. Yalnızca eksiksiz ve kurallara uygun bir Pass, sürüm olarak kaydedilir. Dolayısıyla, bir Transpareo Pass üzerindeki imza, zorunlu alanların mevcut olduğunu da gösterir.
Ek alanların açıklanması imzayı bozar mı?
Hayır, ve kullanılan yöntem tam da bunun için tasarlanmıştır. İmza, belgeyi bir bütün olarak değil, veri setindeki her bir bilgiyi ayrı ayrı kapsar; bu nedenle, bir tamir atölyesine veya resmi makama ek olarak ifşa edilen alanlar da yeniden imzalanmaya gerek kalmadan aynı kanıtı taşımaya devam eder. Bu konuyla ilgili daha fazla bilgi için “İmzayı kaybetmeden bilgiyi paylaşma” bölümüne bak abilirsiniz.
Bir müşteri, bizim yardımımız olmadan bir pasaportu kontrol edebilir mi?
Evet, işte bu da belirleyici test. Pasaportu herhangi bir kaynaktan alın, veri setini sabit sırasına getirin ve parmak izini hesaplayın; üretici ile Transpareo’nun açık anahtarlarını pasaportta belirtilen adreslerden alın, ardından her iki imzayı da parmak iziyle karşılaştırın. Bunun arkasındaki yöntem, açık kaynaklı W3C sertifikası ecdsa-sd-2023’tür. Giriş yapmaya gerek yok, bizi aramaya gerek yok, çalışan bir platforma bağımlılık yok. Açık kaynaklı görüntüleme uygulaması Transpareo Time Machine, tam da bunu kullanıcının tarayıcısında gerçekleştirir.




