Co jsou ověřitelná pověření?
Ověřitelné pověření je digitální potvrzení, které si může každý zkontrolovat, aniž by volal organizaci, jež jej vydala. Vydavatel jej jednou podepíše, osoba nebo firma, které patří, si jej uchovává, a každý, kdo jej obdrží, si na místě potvrdí, že je pravé a nezměněné. Právě tento posun, od dotazování zdroje ke kontrole podpisu, jej odlišuje od PDF nebo papírového dokumentu.
Co je ověřitelné pověření
Ověřitelné pověření je tvrzení, které jedna organizace činí o osobě nebo firmě, zapsané ve formě, kterou dokáže zkontrolovat počítač. Samotné tvrzení je obyčejné: tato osoba složila tuto zkoušku, tato firma je registrována na této adrese, tento řidič má tento řidičský průkaz. Nové je to, že s ním cestuje důkaz, digitální podpis vytvořený organizací, která pověření vydala.
Protože podpis pokrývá přesný obsah tvrzení, může si příjemce ověřit dvě věci, aniž by musel kohokoli kontaktovat. Ví, která organizace tvrzení učinila, a ví, že se v něm od podpisu nic nezměnilo. Důkaz pravosti je součástí pověření, nikoli telefonátu nebo dotazu jinde.
To mění, kdo vykonává práci. Dnes strana, která chce mít jistotu, buď věří dokumentu, který má před sebou, nebo si vybuduje integraci se zdrojem dat a pokaždé se ho zeptá. U ověřitelného pověření vykoná vydavatel svou práci jednou, v okamžiku podpisu, a každá následná kontrola trvá zlomek sekundy a nezapojuje nikoho dalšího.
Nic z toho nevyžaduje, aby se osoba nebo firma vzdala kontroly. Pověření mají u sebe, samy rozhodují, kdo je smí vidět, a ve většině případů si mohou zvolit, že odhalí jen tu část, kterou daný dotaz skutečně potřebuje.
Tři role: vydavatel, držitel a ověřovatel
Každé ověřitelné pověření zahrnuje stejné tři strany. Vydavatel uvede něco, o čem už ví, že je to pravda, a podepíše to. Držitel toto tvrzení obdrží a uchovává je. Ověřovatel si o ně požádá, zkontroluje podpis a podle výsledku jedná.
Vydavatel
Organizace, která danou skutečnost už má, například veřejný registr, škola, banka nebo státní úřad. Tvrzení jednou podepíše a dál už se nemusí zapojovat.
Držitel
Osoba nebo firma, o níž pověření hovoří. Uchovává je v peněžence, v telefonu, nebo v případě organizace jako Business Wallet, a rozhoduje, kdo je může vidět.
Ověřovatel
Kdokoli, kdo potřebuje doklad, například zaměstnavatel, tržiště nebo poskytovatel úvěru. Zkontroluje podpis proti zveřejněnému klíči vydavatele a odpověď má během několika sekund.
Toto rozdělení je důležité, protože odstraňuje přímou vazbu mezi vydavatelem a ověřovatelem. Ve starším modelu se ověřovatel, který chtěl jistotu, musel obrátit zpět na zdroj, což znamenalo dohodu, integraci a trvalý vztah s každým vydavatelem, na kterém mu záleželo. V modelu pověření nese důkaz mezi nimi držitel, takže se vydavatel a ověřovatel nikdy nemusí setkat.
Držitelem není vždy osoba. Pověření může držet i organizace, a přesně k tomu slouží Business Wallet. Přijímá pověření o firmě, uchovává je a předkládá je protistranám, když o to požádají vaše vlastní systémy, místo aby si někdo stáhl soubor a přiložil ho k e-mailu.
Dobře rozpoznatelným příkladem je potvrzení o bezúhonnosti, které mnoho zaměstnavatelů vyžaduje před přijetím do práce. Dnes si o něj žadatel požádá, čeká na jeho doručení, naskenuje je a e-mailem pošle PDF, kterému zaměstnavatel musí jednoduše věřit. Vydáno jako ověřitelné pověření přichází přímo do peněženky žadatele a zaměstnavatel je zkontroluje v okamžiku, kdy je předloženo.
Životní cyklus pověření, od vydání po vypršení platnosti
Vezměme konkrétní případ. Dodavatel musí novému klientovi prokázat, že jeho pracovníci jsou certifikováni pro práci ve výškách, což už školicí instituce ví a eviduje. Instituce vystupuje jako vydavatel: vezme tento fakt ze své vlastní evidence, zabalí ho jako pověření a podepíše ho.
Pověření je poté nabídnuto držiteli, obvykle naskenováním kódu nebo kliknutím na odkaz z portálu, kde je osoba už přihlášená. Skončí v jeho peněžence, na telefonu u jednotlivce nebo v Business Wallet u firmy. Od tohoto okamžiku je uloženo na straně držitele, nikoli v centrální databázi, na kterou se musí obracet všichni ostatní.
Když klient žádá o důkaz, ve skutečnosti nežádá o dokument. Klade otázku: je tato osoba certifikována pro práci ve výškách a platí tento certifikát ještě dnes. Peněženka ukáže držiteli přesně, co se požaduje, držitel to schválí a z peněženky odejdou pouze požadovaná fakta.
Ověřovatel pak zkontroluje podpis oproti zveřejněnému klíči školicí instituce, potvrdí, že pověření skutečně patří osobě, která je předkládá, a potvrdí, že nevypršelo. Všechny tři kontroly probíhají na straně ověřovatele, v čase, který zabere obnovení stránky.
Pověření nejsou určena k tomu, aby platila navěky. Většina má datum vypršení platnosti, takže certifikát, jehož platnost skončí po třech letech, jednoduše přestane procházet ověřením. Když je třeba něco odvolat dříve, protože licence byla pozastavena nebo zaměstnanec odešel, vydavatel to zveřejní v seznamu stavů, který ověřovatelé konzultují jako součást kontroly. Seznam pokrývá mnoho pověření najednou, takže jeho konzultace neprozradí, které pověření bylo kontrolováno.
Jak ověřovatel pozná, že je vydavatel pravý
Podpis dokazuje, že tvrzení podepsal ten, kdo drží konkrétní klíč. Sám o sobě neříká, že klíč patří národnímu úřadu pro vozidla, a ne někomu, kdo si minulý týden zaregistroval podobně znějící jméno. Odpověď na tuto druhou otázku je právě to, k čemu slouží důvěryhodná infrastruktura.
Nejjednodušší odpovědí je zveřejněný seznam. Členské státy Evropské unie už vedou důvěryhodné seznamy stran oprávněných poskytovat regulované důvěryhodné služby, a stejná myšlenka se nyní rozšiřuje i na peněženky a pověření, která nesou. Ověřovatel, který najde vydavatele na příslušném seznamu, ví, že jedná se stranou, která byla přijata po dohledu, nikoli jen s funkčním klíčem.
Uvnitř odvětví hraje často stejnou roli registr důvěry. Síť univerzit, skupina dodavatelů energie nebo oborové sdružení se dohodnou, kdo smí vydávat jaká pověření, a udržují tento záznam někde, kde si ho může přečíst každý člen. Ověřovatel nejprve zkontroluje podpis, pak zkontroluje registr, aby zjistil, zda je tento vydavatel uznán pro tento typ tvrzení.
Kolem obojího stojí rámec důvěry: pravidla, která určují, co musí platit, než je vydavatel přijat, jak byly ověřeny identity, jak dlouho zůstávají pověření platná a co se stane, když se něco pokazí. Jde většinou o právní a organizační práci, nikoli o technologii, a obvykle jde o část, jejíž odsouhlasení trvá nejdéle. Je to také část, díky které má pověření stejný význam pro každého, kdo je přijme.
EUDI Wallet a eIDAS 2.0
Ověřitelná pověření existují jako standard už řadu let. Důvodem, proč se nyní zabudovávají do reálných systémů, je evropské právo. Revidované nařízení eIDAS, obvykle nazývané eIDAS 2.0, ukládá každému členskému státu povinnost nabídnout svým občanům a firmám EUDI Wallet a ukládá dlouhému seznamu organizací povinnost ho přijímat.
Časový plán je částí, kolem které se vyplatí plánovat. Členské státy musí zpřístupnit alespoň jednu peněženku přibližně do konce roku 2026, a od roku 2027 ji musí velké online platformy a regulovaná odvětví, jako je bankovnictví, přijímat všude tam, kde už vyžadují silné ověření uživatele. Pro většinu organizací tedy otázka nezní, zda peněženky přijdou, ale na které straně přepážky budou stát.
Uvnitř peněženky je základem osobní identifikační údaje, PID. To je základní soubor identity vydávaný v odpovědnosti členského státu: kdo jste, potvrzeno na úrovni, kterou používá sám stát. Všechno ostatní je elektronické potvrzení atributů, EAA, což je pojem, který nařízení používá pro ověřitelné pověření o něčem jiném než základní identitě, například o členství, diplomu nebo pověření jednat za firmu.
Potvrzení mají různé úrovně. Kvalifikované elektronické potvrzení atributů, QEAA, vydává kvalifikovaný poskytovatel důvěryhodných služeb pod dohledem a má právní váhu v celé Unii. Veřejný orgán, který je autentickým zdrojem daného faktu, může vydat pověření veřejného sektoru se srovnatelným postavením. Obyčejné EAA je zcela použitelné a je to místo, kde začíná většina soukromého vydávání, jen nemá stejné právní postavení.
Proč ne prostě PDF, papír nebo API?
Většina organizací dnes prokazuje skutečnosti naskenovanými dokumenty, papírovými originály nebo samostatnou API integrací s každou protistranou. Ověřitelná pověření nahrazují všechny tři jediným mechanismem.
Mnohem těžší zfalšovat
PDF lze upravit a papírový dokument lze přesvědčivě zkopírovat. Ověřitelné pověření nese podpis přes svůj přesný obsah, takže jakákoli změna podpis poruší a kontrola na místě selže.
Sdílejte méně, prokažte více
Selektivní zveřejnění umožňuje držiteli odhalit jen ty údaje, na kterých záleží, například že je někdo dostatečně starý, místo celého data narození. Ověřovatel dostane odpověď, kterou potřebuje, a zbytek nikdy nezíská.
Výrazně méně ruční kontroly
Telefonáty vydavateli, porovnávání pečetí a přepisování dat zmizí. Kontrola probíhá automaticky, což zkracuje dobu zpracování a odstraňuje celou třídu lidských chyb.
Srovnání s PDF je to, k čemu sahá většina lidí, a stojí za to být v tom přesný. Exportovaný nebo naskenovaný dokument může být zcela pravý, ale příjemce nemá žádný praktický způsob, jak odlišit pravý dokument od pečlivého padělku. V praxi se proto přijímá na základě důvěry, nebo se potvrzuje kontaktováním vydavatele. Ten telefonát je skutečnou cenou, a přesně to pověření odstraňuje.
Papír má stejný problém, s ještě jedním navíc: musí fyzicky cestovat a mimo pracovní dobu ho vůbec nelze ověřit. Integrace přes API problém důvěry skutečně řeší, ale jen mezi dvěma stranami, které se dohodly ji vybudovat, a jen dokud ji obě udržují. Deset protistran znamená deset projektů.
Časté mylné představy
Prvním je, že ověřitelná pověření potřebují blockchain. Nepotřebují. Pověření samotná jsou podepsaná tvrzení, která drží osoba nebo firma, kterou popisují, a evropský ekosystém je ověřuje podle běžných zveřejněných klíčů a seznamů spravovaných státem. Některé projekty sice umísťují data registru do blockchainu, ale to je volba, kde seznam zveřejnit, nikoli vlastnost pověření.
Druhým je, že jde o totéž jako připojení digitálního podpisu k PDF. Podepsané PDF dokazuje, kdo soubor podepsal a že nebyl upravován, což je opravdu užitečné, ale zůstává to dokumentem určeným ke čtení člověkem. Pověření je soubor samostatných faktů, na jejichž základě může jednat systém, držitel může zveřejnit jen jeho část a má stav, který může vydavatel odvolat. Podepsané PDF nemá žádnou z těchto posledních tří vlastností.
Třetím je, že mobilní řidičský průkaz je něco úplně jiného. Mobilní řidičský průkaz, mDL, je ověřitelné pověření ve formátu ISO nazvaném mdoc, navrženém tak, aby fungoval i tváří v tvář a bez síťového připojení, což potřebuje kontrola na silnici. Stojí vedle formátu SD-JWT VC používaného pro většinu online případů, nikoli v konkurenci s ním, a jedna peněženka může obsahovat oba.
Posledním je, že zavedení pověření znamená nahradit to, co už máte. V praxi zdrojové systémy zůstávají tam, kde jsou. Vydávání přidává podepsaný výstup vedle záznamu, který už vedete, a ověřování přidává kontrolu vedle procesu příjmu, který už provozujete. Změna probíhá na okrajích, a proto může být i první projekt malý.
Kde se ověřitelná pověření používají
Stejný vzorec se opakuje ve všech odvětvích: důvěryhodný zdroj danou skutečnost už má a mnoho dalších stran se na ni potřebuje spolehnout.
Veřejná správa
Povolení, registrace a potvrzení pro občany vydané jednou a znovu použité napříč úřady i napříč hranicemi.
Finance
Kontroly při onboardingu, firemní data a potvrzení o příjmu, ověřené bez sbírání hromady naskenovaných dokumentů.
Zdravotnictví
Profesní registrace a kvalifikace zaměstnanců, kontrolovatelné každým zaměstnavatelem nebo institucí, která to potřebuje.
Dodavatelský řetězec
Certifikáty, produktová data a pověření dodavatelů, které cestují spolu se zbožím místo v příloze e-mailu.
Společné pro tyto případy je, že samotný fakt není sporný, je jen nákladné ho prokázat. Někdo ho už zná, v registru, studijním spisu nebo certifikační databázi, a řetězec skenů, e-mailů a ručních kontrol existuje čistě proto, aby přenesl tuto znalost k tomu, kdo ji potřebuje. Kandidátem je jakýkoli proces s touto podobou.
Standardy v krátkosti
Ověřitelná pověření nejsou produktem jednoho dodavatele. Jejich zápis a čtení definuje několik otevřených standardů, a právě díky tomu funguje pověření od jednoho vydavatele u ověřovatele, který s tímto vydavatelem nikdy dříve nejednal.
W3C VC
Datový model W3C, který určuje, co pověření obsahuje: tvrzení, kdo je vydal, jak dlouho platí a důkaz, který to celé spojuje.
SD-JWT VC
Kompaktní formát postavený na podepsaných tokenech, se selektivním zveřejněním zahrnutým už v návrhu. Je to formát, na kterém se evropský ekosystém peněženek shodl.
mdoc
Formát ISO používaný pro mobilní dokumenty, jako je mobilní řidičský průkaz, navržený tak, aby fungoval osobně a offline i online.
V každém rozhovoru na toto téma se rychle objeví dva další názvy, a oba se týkají pohybu, ne obsahu. OpenID4VCI popisuje, jak se pověření dostane od vydavatele do peněženky, a OpenID4VP popisuje, jak je peněženka předloží ověřovateli. Není třeba znát ani jedno do detailu, ale pomáhá vědět, že formát a přenos jsou samostatná rozhodnutí.
Nemusíte se mezi nimi rozhodovat předem. Platforma, která podporuje příslušné formáty, může stejná základní data vydat v tom formátu, který daný ekosystém očekává.
Jak začít: jak vypadá první pilotní projekt
Rozumný první projekt zahrnuje jedno pověření, jednoho vydavatele a jednoho ověřovatele a všechno ostatní nechává být. Vyberte fakt, který vaše organizace už má a na který se už ptají, kde je současný proces skenování, e-mail nebo telefonát. Dobře fungují členství, potvrzení zaměstnání, certifikace nebo pověření jednat jménem firmy.
To, co se od organizace žádá, je méně technické, než většina týmů očekává. Potřebujete vlastníka dat, který dokáže říct, co pověření tvrdí a kdy to přestává platit, rozhodnutí o tom, jak dlouho zůstává platné a jak se odvolává, a jednu integraci se systémem, který už data drží. Podepisování, interakci s peněženkou a formáty řeší platforma.
Část, která skutečně zabere čas, je dohoda kolem toho všeho. Kdo smí toto vydávat, kdo to bude přijímat a co se stane, pokud se ukáže, že je to špatně, jsou organizační otázky, a je výhodné je zodpovědět dřív, než se cokoli postaví. Tam, kde už existuje oborový rámec důvěry, je velká část této práce už hotová.
Pilotní projekt této velikosti trvá obvykle týdny, ne čtvrtletí, a vyplatí se ho projít od začátku do konce s malou skupinou skutečných uživatelů, místo aby se nejprve postavila kompletní verze. Smyslem je zjistit, jaký proces působí, jakmile je kontrola okamžitá, protože to obvykle mění, co chcete budovat dál.
Jak Credenco podporuje vydávání, uchovávání a ověřování
Credenco pokrývá všechny tři role, takže organizace může začít tou, kterou potřebuje dnes, a další přidat, až se scénář použití rozroste.
Issuance Service
Převeďte data, která vaše organizace už má, na podepsaná pověření a doručte je do peněženky držitele.
Holder Service
Přijímejte, uchovávejte a předkládejte pověření za svou organizaci v Business Wallet, řízeně vašimi systémy místo ruční práce.
Verification Service
Vyžádejte si přesně ta pověření, která potřebujete, a dostanete zkontrolovanou odpověď, aniž byste museli stavět integraci pro každého vydavatele.
To, čím začnete, záleží na tom, kde stojíte. Organizace, která vlastní data, na která se ostatní strany neustále ptají, začíná vydáváním. Ta, která tráví čas kontrolou dokumentů od jiných stran, začíná ověřováním. Držení se stává relevantním, jakmile začnou přicházet pověření o vaší vlastní firmě, která je třeba znovu předložit někomu jinému.
Často kladené otázky
Co je ověřitelné pověření jednoduše řečeno?
Je to digitální tvrzení, které jedna organizace vyslovila o osobě nebo firmě, podepsané tak, aby si jej mohl zkontrolovat každý, kdo jej obdrží. Představte si diplom, povolení nebo výpis z obchodního registru, který sám prokazuje svou pravost, aniž by příjemce musel kontaktovat vydavatele.
Čím se liší od certifikátu v PDF?
PDF je třeba důvěřovat, nebo si jej potvrdit u vydavatele telefonem či e-mailem. Ověřitelné pověření se během několika sekund zkontroluje proti zveřejněnému klíči vydavatele a jakákoli úprava jeho obsahu tuto kontrolu zneplatní.
Potřebujeme k jejich používání aplikaci peněženky?
Člověk obvykle uchovává pověření v aplikaci peněženky ve svém telefonu. Organizace místo toho používá Business Wallet, což je služba, nikoli aplikace, takže pověření mohou přijímat a předkládat vaše vlastní systémy.
Vidí vydavatel, kde se pověření používá?
Ne. Ověřovatel kontroluje podpis lokálně proti zveřejněnému klíčovému materiálu a platnost pověření ověřuje proti zveřejněnému seznamu stavů, nikoli dotazem na jedno konkrétní pověření. Vydavatel se tedy nedozví, kdo co ověřuje.
Co se stane, když je třeba pověření odvolat?
Vydavatel zveřejní odvolání v seznamu stavů, který ověřovatelé konzultují při každé kontrole, takže pověření přestane procházet ověřením. Seznam pokrývá mnoho pověření najednou, což je právě to, co brání vydavateli zjistit, které pověření bylo kontrolováno.
Jak dlouho trvá první projekt?
Pilotní projekt s jedním pověřením, jedním vydavatelem a jedním ověřovatelem obvykle trvá několik týdnů. Technická práce je nenáročná. Tempo obvykle určuje dohoda o tom, kdo smí pověření vydávat a kdo je bude přijímat.
Související pojmy
Technický pohled do hloubky
Tato stránka zůstává na úrovni toho, co ověřitelné pověření je a co znamená pro vaši organizaci. Detaily implementace, včetně toho, jak vydat pověření z vašeho vlastního backendu, najdete v technické dokumentaci. Přečtěte si technickou dokumentaci
Tato stránka má informativní charakter a nepředstavuje právní poradenství. Závazné informace získáte přímo od Evropské komise a OpenID Foundation.