Što su provjerljive vjerodajnice?
Provjerljiva vjerodajnica je digitalna potvrda koju svatko može provjeriti bez poziva organizaciji koja ju je izdala. Izdavatelj ju potpiše jednom, osoba ili poduzeće kojima pripada ju čuvaju, a onaj tko ju primi može odmah potvrditi da je vjerodajnica izvorna i nepromijenjena. Ta jedna promjena, od pitanja izvora do provjere potpisa, ono je što ju razlikuje od PDF-a ili papirnatog dokumenta.
Što je provjerljiva vjerodajnica
Provjerljiva vjerodajnica izjava je koju jedna organizacija daje o osobi ili tvrtki, zapisana u obliku koji računalo može provjeriti. Sama izjava je uobičajena: ova osoba je položila ovaj ispit, ova tvrtka je registrirana na ovoj adresi, ovaj vozač posjeduje ovu dozvolu. Novost je dokaz koji putuje zajedno s njom, digitalni potpis organizacije koja ju je izdala.
Budući da potpis pokriva točan sadržaj izjave, svatko tko je primi može utvrditi dvije stvari bez kontaktiranja bilo koga. Zna koja je organizacija dala izjavu i zna da u njoj ništa nije izmijenjeno otada. Dokaz vjerodostojnosti nalazi se unutar vjerodajnice, a ne u telefonskom pozivu ili provjeri u bazi.
To mijenja tko obavlja posao. Danas strana koja želi sigurnost ili vjeruje dokumentu koji ima pred sobom, ili gradi integraciju s izvorom podataka i svaki put ga pita iznova. S provjerljivom vjerodajnicom izdavatelj obavlja svoj posao jednom, u trenutku potpisivanja, a svaka sljedeća provjera traje djelić sekunde i ne uključuje nikoga drugog.
Ništa od toga ne zahtijeva da osoba ili tvrtka izgubi kontrolu. Oni čuvaju vjerodajnicu, oni odlučuju tko smije vidjeti njezin sadržaj, a u većini slučajeva mogu odabrati otkriti samo onaj dio koji je pitanju doista potreban.
Tri uloge: izdavatelj, imatelj i provjeritelj
Svaka provjerljiva vjerodajnica uključuje iste tri strane. Izdavatelj izjavljuje nešto što već zna da je istinito i potpisuje to. Imatelj prima tu izjavu i čuva ju. Provjeritelj ju traži, provjerava potpis i postupa prema rezultatu.
Izdavatelj
Organizacija koja već raspolaže činjenicom, primjerice javni registar, škola, banka ili državno tijelo. Izjavu potpisuje jednom i više ne mora biti uključena.
Imatelj
Osoba ili poduzeće o kojima vjerodajnica govori. Čuvaju ju u digitalnom novčaniku, na telefonu ili kao Business Wallet za organizaciju, i odlučuju kome ju smiju pokazati.
Provjeritelj
Svatko kome je dokaz potreban, primjerice poslodavac, tržišna platforma ili kreditor. Provjeravaju potpis prema objavljenom ključu izdavatelja i dobivaju odgovor u nekoliko sekundi.
Ta podjela je važna jer uklanja izravnu vezu između izdavatelja i provjeritelja. U starijem modelu, provjeritelj koji je želio sigurnost morao se vratiti na izvor, što je značilo dogovor, integraciju i stalan odnos sa svakim izdavateljem koji mu je bio bitan. U modelu vjerodajnica nositelj prenosi dokaz između njih, tako da se izdavatelj i provjeritelj nikada ne moraju izravno susresti.
Nositelj nije uvijek osoba. Organizacija također može čuvati vjerodajnice, a upravo tome služi Business Wallet. On prima vjerodajnice o tvrtki, čuva ih i predočava ih partnerima kada to zatraže vaši vlastiti sustavi, umjesto da netko preuzme datoteku i priloži je e-poruci.
Prepoznatljiv primjer je potvrda o nekažnjavanju koju mnogi poslodavci traže prije zapošljavanja. Danas ju podnositelj zahtijeva, čeka da pristigne, skenira ju i e-poštom šalje PDF kojemu poslodavac mora jednostavno vjerovati. Izdana kao provjerljiva vjerodajnica, dolazi izravno u novčanik podnositelja, a poslodavac ju provjerava u trenutku predočenja.
Životni ciklus vjerodajnice, od izdavanja do isteka
Uzmimo konkretan primjer. Izvođač radova mora novom klijentu dokazati da su njegovi djelatnici certificirani za rad na visini, što obrazovna ustanova već zna i bilježi. Ustanova djeluje kao izdavatelj: uzima tu činjenicu iz vlastite evidencije, pakira je kao vjerodajnicu i potpisuje je.
Vjerodajnica se zatim nudi nositelju, obično skeniranjem koda ili putem poveznice s portala na kojem je osoba već prijavljena. Ona završava u njegovom novčaniku, na mobitelu za pojedinca ili u Business Walletu za tvrtku. Od tog trenutka pohranjena je na strani nositelja, a ne u središnjoj bazi podataka koju svi drugi moraju upitivati.
Kada klijent zatraži dokaz, on zapravo ne traži dokument. Postavlja pitanje: je li ova osoba certificirana za rad na visini i vrijedi li taj certifikat i danas. Novčanik nositelju pokazuje točno što se traži, nositelj odobrava, a novčanik napuštaju samo zatražene činjenice.
Provjeritelj zatim provjerava potpis u odnosu na objavljeni ključ obrazovne ustanove, potvrđuje da vjerodajnica doista pripada osobi koja je predočava i potvrđuje da nije istekla. Sve tri provjere odvijaju se na strani provjeritelja, u vremenu potrebnom da se stranica osvježi.
Vjerodajnice nisu zamišljene da traju vječno. Većina ima datum isteka, tako da certifikat koji istekne nakon tri godine jednostavno prestaje prolaziti provjeru. Kada nešto treba povući ranije, primjerice zbog suspendirane dozvole ili odlaska zaposlenika, izdavatelj to objavljuje na popisu statusa koji provjeritelji provjeravaju u sklopu provjere. Popis obuhvaća mnogo vjerodajnica odjednom, tako da njegova provjera ne otkriva koja se vjerodajnica provjeravala.
Kako provjeritelj zna da je izdavatelj vjerodostojan
Potpis dokazuje da je izjavu potpisao netko tko posjeduje određeni ključ. Sam po sebi ne govori da taj ključ pripada nacionalnom tijelu za vozila, a ne nekome tko je prošli tjedan registrirao slično zvučno ime. Odgovor na to drugo pitanje upravo je svrha infrastrukture povjerenja.
Najjednostavniji odgovor je objavljeni popis. Države članice Europske unije već vode popise pouzdanih strana ovlaštenih za pružanje reguliranih usluga povjerenja, a ista se ideja sada proširuje na novčanike i vjerodajnice koje oni nose. Provjeritelj koji pronađe izdavatelja na relevantnom popisu zna da ima posla sa stranom koja je prihvaćena nakon nadzora, a ne samo s ispravnim ključem.
Unutar pojedinog sektora tu istu ulogu često ima registar povjerenja. Mreža sveučilišta, skupina opskrbljivača energijom ili strukovno udruženje dogovaraju tko smije izdavati koje vjerodajnice i tu evidenciju čuvaju na mjestu koje svaki član može pročitati. Provjeritelj najprije provjerava potpis, a zatim registar kako bi utvrdio je li ovaj izdavatelj priznat za ovu vrstu izjave.
Oko oboje postoji okvir povjerenja: pravila koja određuju što mora biti istinito prije nego što se izdavatelj prihvati, kako su identiteti provjereni, koliko dugo vjerodajnice ostaju valjane i što se događa kada nešto pođe po zlu. Riječ je uglavnom o pravnom i organizacijskom, a ne tehnološkom poslu, i obično je to dio oko kojeg je najteže postići dogovor. Također je to dio zbog kojeg vjerodajnica znači isto svakome tko je primi.
EUDI Wallet i eIDAS 2.0
Provjerljive vjerodajnice postoje kao standard već godinama. Razlog zašto se sada ugrađuju u stvarne sustave jest europsko zakonodavstvo. Revidirana Uredba eIDAS, obično nazivana eIDAS 2.0, obvezuje svaku državu članicu da svojim građanima i poduzećima ponudi EUDI Wallet, europski novčanik digitalnog identiteta, te obvezuje dug popis organizacija da ga prihvati.
Vremenski okvir je dio oko kojeg se isplati planirati. Države članice moraju osigurati barem jedan novčanik do kraja 2026. godine, a od 2027. godine velike internetske platforme i regulirani sektori poput bankarstva morat će ga prihvaćati svugdje gdje već zahtijevaju snažnu autentifikaciju korisnika. Za većinu organizacija pitanje stoga nije hoće li novčanici stići, nego na kojoj će se strani pulta naći.
Unutar novčanika temelj čine osobni identifikacijski podaci, PID. To je osnovni skup identiteta izdan pod odgovornošću države članice: tko ste, potvrđeno na razini koju sama država koristi. Sve ostalo je elektronička atestacija atributa, EAA, izraz koji uredba koristi za provjerljivu vjerodajnicu o nečemu drugom osim osnovnog identiteta, poput članstva, diplome ili ovlaštenja za zastupanje tvrtke.
Atestacije dolaze u različitim razinama. Kvalificirana elektronička atestacija atributa, QEAA, izdaje je kvalificirani pružatelj usluga povjerenja pod nadzorom i ima pravnu težinu u cijeloj Uniji. Javno tijelo koje je autentičan izvor neke činjenice može izdati atestaciju javnog sektora s usporedivim statusom. Obična EAA je sasvim upotrebljiva i tu obično počinje većina privatnog izdavanja, samo što nema isti pravni status.
Zašto ne jednostavno PDF, papir ili API?
Većina organizacija danas dokazuje činjenice skeniranim dokumentima, papirnatim originalima ili zasebnom API integracijom sa svakom drugom stranom. Provjerljive vjerodajnice zamjenjuju svo troje jednim mehanizmom.
Znatno teže za krivotvorenje
PDF se može urediti, a papirnati dokument uvjerljivo kopirati. Provjerljiva vjerodajnica nosi potpis nad svojim točnim sadržajem, pa svaka izmjena razbija potpis i provjera odmah ne prolazi.
Podijelite manje, dokažite više
Selektivno otkrivanje omogućuje imatelju da otkrije samo činjenice koje su važne, primjerice da je netko dovoljno star, a ne cijeli datum rođenja. Provjeritelj dobiva odgovor koji mu treba i nikada ne prima ostatak.
Mnogo manje ručnih provjera
Telefoniranje izdavatelju, usporedba pečata i ponovno unošenje podataka posve nestaju. Provjera se izvodi automatski, što skraćuje vrijeme obrade i uklanja cijelu skupinu ljudskih pogrešaka.
Usporedba s PDF-om je ona kojoj većina ljudi pribjegava, i vrijedi je precizno objasniti. Izvezeni ili skenirani dokument može biti potpuno autentičan, no primatelj nema praktičan način da razlikuje autentičan dokument od pažljivo izrađenog krivotvorka. Zato se u praksi prihvaća na povjerenje ili se potvrđuje kontaktiranjem izdavatelja. Taj telefonski poziv je stvarni trošak, i upravo njega vjerodajnica uklanja.
Papir ima isti problem uz još jedan dodatni: mora fizički putovati i uopće se ne može provjeriti izvan radnog vremena. Integracija putem API-ja doista rješava problem povjerenja na ispravan način, ali samo između dviju strana koje su se dogovorile da je izgrade i samo dok obje strane nastavljaju njome upravljati. Deset partnera znači deset projekata.
Uobičajene zablude
Prva je da provjerljivim vjerodajnicama treba blockchain. To nije točno. Same vjerodajnice su potpisane izjave koje čuva osoba ili tvrtka koju opisuju, a europski ekosustav ih provjerava u odnosu na obične objavljene ključeve i popise koje vode državna tijela. Neki projekti doista postavljaju podatke registra na distribuiranu knjigu, ali to je izbor o mjestu objave popisa, a ne svojstvo same vjerodajnice.
Druga je da je to isto što i digitalni potpis na PDF-u. Potpisani PDF dokazuje tko je potpisao datoteku i da nije uređivana, što je doista korisno, ali ostaje dokument namijenjen čitanju osobi. Vjerodajnica je skup zasebnih činjenica na temelju kojih sustav može djelovati, nositelj može otkriti samo dio njezinog sadržaja, a ima status koji izdavatelj može povući. Potpisani PDF nema nijedno od ta tri posljednja svojstva.
Treća je da je mobilna vozačka dozvola nešto sasvim drugo. Mobilna vozačka dozvola, mDL, provjerljiva je vjerodajnica u ISO formatu nazvanom mdoc, osmišljena tako da funkcionira i licem u lice, bez mrežne veze, što je upravo ono što je potrebno za provjeru na cesti. Postoji uz format SD-JWT VC koji se koristi za većinu internetskih slučajeva, a ne u konkurenciji s njim, i jedan novčanik može sadržavati oba.
Posljednja je da usvajanje vjerodajnica znači zamjenu postojećih sustava. U praksi izvorni sustavi ostaju gdje jesu. Izdavanje dodaje potpisani izlaz uz zapis koji već vodite, a provjera dodaje kontrolu uz proces prihvata koji već provodite. Promjena se događa na rubovima, zbog čega prvi projekt može biti malen.
Gdje se provjerljive vjerodajnice koriste
Isti se uzorak ponavlja u svim sektorima: pouzdan izvor već raspolaže činjenicom, a mnoge druge strane moraju se na nju osloniti.
Javni sektor
Dozvole, registracije i potvrde za građane izdane jednom i ponovno korištene u različitim tijelima i preko granica.
Financije
Provjere pri uspostavi odnosa, podaci o poduzeću i dokaz prihoda, potvrđeni bez prikupljanja hrpe skeniranih dokumenata.
Zdravstvo
Stručne registracije i kvalifikacije zaposlenika, provjerljive od svakog poslodavca ili ustanove kojima su potrebne.
Lanac nabave
Certifikati, podaci o proizvodu i vjerodajnice dobavljača koji putuju s robom, umjesto kao privitak e-pošte.
Ono što ove slučajeve povezuje jest da sama činjenica nije sporna, samo je skupo dokazati je. Netko je već zna, u registru, dosjeu studenta ili bazi certifikata, a lanac skeniranja, e-poruka i ručnih provjera postoji isključivo da bi to znanje prenio onome kome je potrebno. Svaki proces takvog oblika je kandidat.
Standardi, ukratko
Provjerljive vjerodajnice nisu proizvod jednog dobavljača. Nekoliko otvorenih standarda određuje kako se pišu i čitaju, a to je ono što omogućuje da vjerodajnica jednog izdavatelja radi s provjeriteljem koji s tim izdavateljem nikada prije nije imao posla.
W3C VC
W3C model podataka koji određuje što vjerodajnica sadrži: tvrdnje, tko ju je izdao, koliko dugo je valjana i dokaz koji sve to povezuje.
SD-JWT VC
Kompaktan format izgrađen na potpisanim tokenima, s ugrađenim selektivnim otkrivanjem. To je format na koji se opredijelio europski ekosustav digitalnih novčanika.
mdoc
ISO format koji se koristi za mobilne dokumente kao što je mobilna vozačka dozvola, osmišljen za rad osobno i izvan mreže, kao i na internetu.
Dva se druga naziva brzo pojave u svakom razgovoru o ovoj temi, i oba se odnose na kretanje, a ne na sadržaj. OpenID4VCI opisuje kako vjerodajnica dolazi od izdavatelja do novčanika, a OpenID4VP opisuje kako je novčanik predočava provjeritelju. Nije potrebno detaljno poznavati nijedan od njih, ali korisno je znati da su format i prijenos odvojene odluke.
Ne morate unaprijed birati između njih. Platforma koja podržava relevantne formate može izdati iste temeljne podatke u onom formatu koji određeni ekosustav očekuje.
Prvi koraci: kako izgleda prvi pilot projekt
Razuman prvi projekt uzima jednu vjerodajnicu, jednog izdavatelja i jednog provjeritelja, a sve ostalo ostavlja po strani. Odaberite činjenicu koju vaša organizacija već posjeduje i za koju je već upitivana, gdje je trenutni proces skeniranje, e-poruka ili telefonski poziv. Članstvo, potvrda zaposlenja, certifikat ili ovlaštenje za zastupanje tvrtke, sve to dobro funkcionira.
Ono što se traži od organizacije manje je tehnički zahtjevno nego što većina timova očekuje. Potreban je vlasnik podataka koji može reći što vjerodajnica tvrdi i kada to prestaje biti istinito, odluka o tome koliko dugo ostaje valjana i kako se povlači, te jedna integracija sa sustavom koji te podatke već posjeduje. Potpisivanje, interakciju s novčanikom i formate obrađuje platforma.
Dio koji stvarno oduzima vrijeme je dogovor oko svega toga. Tko smije ovo izdavati, tko će to prihvaćati i što se događa ako se pokaže netočnim, organizacijska su pitanja, a korisno ih je riješiti prije nego što se bilo što izgradi. Tamo gdje sektorski okvir povjerenja već postoji, velik dio tog posla već je obavljen umjesto vas.
Pilot projekt ove veličine obično traje tjednima, a ne tromjesečjima, i isplati se provesti ga od početka do kraja s malom skupinom stvarnih korisnika umjesto izgradnje potpune verzije unaprijed. Cilj je saznati kakav je taj proces kada je provjera trenutna, jer to obično mijenja ono što želite graditi sljedeće.
Kako Credenco podržava izdavanje, čuvanje i provjeru
Credenco pokriva sve tri uloge, pa organizacija može početi s onom koja joj danas treba i dodati ostale kada se slučaj upotrebe proširi.
Issuance Service
Pretvorite podatke kojima vaša organizacija već raspolaže u potpisane vjerodajnice i dostavite ih u novčanik imatelja.
Holder Service
Primajte, čuvajte i predočavajte vjerodajnice u ime svoje organizacije u Business Wallet rješenju, pokretano vašim sustavima, a ne ručno.
Verification Service
Zatražite točno one vjerodajnice koje su vam potrebne i dobijte provjeren odgovor, bez izgradnje integracije za svakog izdavatelja.
S čime počinjete ovisi o vašoj poziciji. Organizacija koja posjeduje podatke za koje je druge strane stalno pitaju počinje s izdavanjem. Ona koja provodi vrijeme provjeravajući dokumente drugih strana počinje s provjeravanjem. Čuvanje postaje relevantno čim vjerodajnice o vašoj vlastitoj tvrtki počnu pristizati i moraju se ponovno predočiti nekome drugom.
Često postavljana pitanja
Što je provjerljiva vjerodajnica jednostavnim riječima?
To je digitalna izjava koju je jedna organizacija dala o osobi ili poduzeću, potpisana tako da je svatko tko je primi može provjeriti. Zamislite diplomu, dozvolu ili izvadak iz registra poduzeća koji dokazuje vlastitu autentičnost, bez potrebe da primatelj kontaktira izdavatelja.
Po čemu se razlikuje od PDF potvrde?
PDF-u se mora vjerovati ili ga treba potvrditi kod izdavatelja telefonom ili e-poštom. Provjerljiva vjerodajnica provjerava se u nekoliko sekundi prema objavljenom ključu izdavatelja, a svaka izmjena njezina sadržaja uzrokuje neuspjeh te provjere.
Trebamo li aplikaciju novčanika da bismo ih koristili?
Osoba obično čuva vjerodajnice u aplikaciji digitalnog novčanika na svom telefonu. Organizacija umjesto toga koristi Business Wallet, koji je usluga a ne aplikacija, pa vaši vlastiti sustavi mogu primati i predočavati vjerodajnice.
Vidi li izdavatelj gdje se vjerodajnica koristi?
Ne. Provjeritelj provjerava potpis lokalno prema objavljenom ključu i provjerava je li vjerodajnica još uvijek valjana prema objavljenoj listi statusa, a ne pitanjem o toj jednoj vjerodajnici. Izdavatelj zato ne doznaje tko provjerava što.
Što se događa kada vjerodajnicu treba povući?
Izdavatelj objavljuje povlačenje na popisu statusa koji provjeritelji provjeravaju u sklopu svake provjere, zbog čega vjerodajnica više ne prolazi provjeru. Popis obuhvaća mnogo vjerodajnica odjednom, što izdavatelju onemogućuje saznati koja se vjerodajnica provjeravala.
Koliko traje prvi projekt?
Pilot projekt s jednom vjerodajnicom, jednim izdavateljem i jednim provjeriteljem obično traje nekoliko tjedana. Tehnički dio posla je skroman. Dogovor o tome tko smije izdavati vjerodajnicu i tko će je prihvaćati obično određuje tempo.
Povezani pojmovi
Tehnički detalji
Ova stranica ostaje na razini toga što je provjerljiva vjerodajnica i što znači za vašu organizaciju. Detalji implementacije, uključujući način izdavanja vjerodajnice iz vašeg vlastitog backenda, nalaze se u tehničkoj dokumentaciji. Pročitajte tehničku dokumentaciju
Ova je stranica informativnog karaktera i ne predstavlja pravni savjet. Za mjerodavne smjernice obratite se izravno Europskoj komisiji i OpenID Foundationu.