超越产品生命周期的信任:DPP中的签名与证书

超越产品生命周期的信任:DPP中的签名与证书

DPP必须保持可审计状态长达十年,而平台很少能维持这么久。因此,信任应建立在数据集上,而非服务提供商身上。

2036年,一块电池被送到了回收商那里。他扫描了2026年印在电池外壳上的代码,并获取了产品护照。当时存储该护照的公司,或许早已不复存在。 但扫描结果仍必须证明数据的真实性:即数据源自制造商,且此后无人对其进行过任何篡改。

这正是问题的关键所在。数字产品护照必须在十年甚至更长时间内保持可验证性。而软件平台很少能维持这么久。因此,信任不能依赖于服务提供商。 信任必须建立在数据集本身之上。

本文将解释 Transpareo 如何解决这一问题:在每份证书上添加两个印章,使用您自有域名上的签发者标识,建立一个比服务商更持久的存档,并提供一项任何人都可以在浏览器中自行执行的验证,无需向我们咨询。

每个版本都带有两个印章

在护照发布之前,Transpareo 会检查其产品类别中的所有必填字段是否齐全。若缺少任何一项,将拒绝发布。

只有内容完整的通行证才会被签名。

随后,Transpareo 将内容作为特定版本进行冻结,并为其添加两个独立的签名:一个来自制造商,另一个来自 Transpareo。制造商可以自行保管密钥并运营自己的签名服务。 Transpareo 绝不会看到该私钥,仅添加自身的反签名。因此,制造商的签名是我们自身无法生成的。

该签名并非以块的形式覆盖在文档上,而是针对每一项具体信息进行签名。因此,即使维修商或政府机构需要查看的额外字段,也仍保留相同的签名证明,无需重新签名。这为何对我们如此重要,详见在保持签名完整性的前提下进行公开 。

验证在查看者的浏览器中进行。 开源显示应用Transpareo Time Machine会加载护照,重新计算其指纹,并验证两个签名,而无需联系我们的服务器。如有疑虑,可查阅源代码。

签发者标识位于您自己的域名下

为了让验证者能够找到公钥,每位制造商都会在其自有域名下,通过一个所有验证者都熟知的固定地址发布其标识符(对于熟悉标准的人士:遵循 W3C 标准 DID:web)。 刻意不采用传统证书:证书链会在数十年内过期,而您自有域名上的地址则始终稳定可靠且由您掌控。

即使密钥发生变更,旧的签名仍可验证。旧密钥仍会确认其曾经签署的内容,只是不再签署新内容。 鉴于域名持有者可能在某一天放弃其域名,Transpareo 会将每个公钥在发布时映射到一个永久地址。因此,即使原始地址某天不再响应,每个版本仍可被验证。

欧盟注册附带合格电子印章

在自 2026 年 7 月 20 日起运行的欧盟 DPP 注册库中进行注册,其要求不仅限于普通签名: 您需通过 eIDAS(欧盟范围内的电子签名法规)验证身份,并使用符合 [eIDAS 条例 910/2014] 要求的合格电子印章(https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=CELEX:02014R0910-20240520)所规定的合格电子印章即为获准的认证手段之一。 此类印章基于硬件,并与经过审核的法人实体绑定,属于欧盟法律所认定的最高信任等级。

一旦《eIDAS条例》及注册接口最终确定,该功能即可启用。 为此,Transpareo计划推出一项专属印章服务,该服务将配备自主管理的印章设备,并采用经认可的信任服务提供商签发的合格证书,以便没有自有印章基础设施的制造商无需自有硬件即可对护照进行加盖。

一个比服务商更持久的档案库

一旦护照在欧盟注册处完成注册,每个版本都将被以不可更改的形式存档十年。 无论是制造商还是 Transpareo,事后均无法对其进行修改。为了确保即使 Transpareo 某天不再存在,该存档仍可访问,其资金已通过在瑞士的公证托管得到保障。因此,这一承诺不仅在技术上,而且在合同上都旨在确保长期有效。

第三方如何验证护照 - - 完全无需我们介入

关键的测试在于 ## :是否有人能在不依赖我们基础设施的情况下验证## 护照。流程## 如下:

  1. 从任意来源获取护照:CDN、公共存档、欧盟注册处或第三方存档。
  2. 将数据集按固定顺序排列,并计算其指纹。
  3. 从护照中指定的地址获取制造商和 Transpareo 的公钥。
  4. 将两份签名与指纹进行比对。如果两者均匹配,则说明护照真实且未被篡改。

无需登录,无需致电 Transpareo,也不依赖于任何正在运行的平台。具体采用哪种验证方法,请参见文末的问题。

当前运行状况及准备工作

签名、浏览器内验证、基于自有域名的签发者识别以及制造商的专属密钥均已投入使用。不可篡改的十年存档已建立,一旦护照在欧盟注册处完成登记,该存档即刻生效。 一旦《eIDAS法规》和注册处接口最终确定,将推出用于欧盟注册的合格电子印章。

一旦完成签名和归档,相关内容始终可验证,无论未来由谁运营该平台。

关于这篇帖子的提问

谁持有我们的签名密钥?

如果您愿意,您自己也可以操作。制造商可以运营自己的签名服务,而Transpareo绝不会持有私钥,仅负责补充独立的反向签名。 因此,每张通行证都带有来自两个相互独立机构的两份签名,其中制造商的签名是Transpareo自身无法生成的。

如果Transpareo有一天不再存在,我们的护照会怎样?

它们始终可验证,因为信任是基于数据集本身,而非我们。 每个版本都使用公钥进行签名,这些公钥已发布在护照中列出的地址上;Transpareo 会在发布时将每个公钥镜像到一个永久地址,因此即使原始地址消失,验证仍可继续进行。 该不可篡改的十年存档通过在瑞士的公证托管获得资金支持,因此其可访问性并不取决于该公司的存续与否。

为什么要在自己的域名上设置展商标识,而不是使用证书?

因为证书链的有效期长达数十年,而护照必须保持可验证状态十年或更长时间。 发行方会在其自有域名的 /.well-known/ 目录下(遵循 W3C DID:web 标准)发布其标识符,该地址固定且稳定,即使更换服务提供商,该地址仍将保持有效并由您掌控。验证者可直接从该处获取公钥,无需征得任何人许可。

更换钥匙后,旧护照该如何处理?

它们始终可验证。旧密钥仍会确认其曾经签署的内容,只是不再签署新的证书。由于每个公钥在发布时都会被永久镜像,因此即使在多年后,验证者仍能找到正确的密钥。 正是这一点使得密钥更换成为一项例行操作,而非会使历史记录失效的重大事件。

我们是否需要为欧盟注册系统配备一个专属的合格认证标识?

并非强制要求。注册是您自主进行的操作,您可通过eIDAS、合格电子签名、电子印章或合格属性证书来验证您的身份。 为此,Transpareo将运营一项专属的印章服务,该服务配备自主管理的印章设备以及由认可的信任服务提供商签发的合格证书,从而使没有自有印章基础设施的制造商无需购买专用硬件即可履行相关义务。 一旦《eIDAS条例》和注册接口最终确定,该功能即可投入使用。

如果发布时护照信息不完整,会怎样?

该数据集不会被签章。 在冻结之前,系统会根据其产品类别的必填字段对数据记录进行验证;若验证失败,则拒绝发布。只有完整且符合规则的“通行证”才会被确定为正式版本。因此,Transpareo“通行证”上的签名也意味着所有必填字段均已填写。

公开额外的字段会破坏签名吗?

不,而所采用的这种方法正是为此设计的。该签名针对数据集中的每一项具体信息进行绑定,而非针对整个文档作为整体,因此,即使向维修企业或主管部门额外披露的字段,也仍保留相同的证明效力,无需重新签名。更多详情请参见在保持签名完整性的前提下进行公开 。

客户能否在不经我们核实的情况下核验护照?

是的,这就是关键的测试。从任意来源获取护照,将数据集按固定顺序排列并计算指纹,通过护照中列出的地址获取制造商和Transpareo的公钥,然后将这两个签名与指纹进行比对验证。 其背后的技术原理是W3C公开标准ecdsa-sd-2023。无需登录,无需致电我们,也不依赖任何运行中的平台。开源展示应用Transpareo Time Machine正是在用户的浏览器中实现这一过程的。

关于签名和信任的更新

加密证明、证书和注册 - - 每月将最重要的动态直接发送至您的收件箱。