Kas yra patikrinami kredencialai?
Patikrinamas kredencialas yra skaitmeninis sertifikatas, kurį bet kas gali patikrinti nesikreipdamas į jį išdavusią organizaciją. Išdavėjas jį pasirašo vieną kartą, asmuo ar įmonė, kuriai jis priklauso, jį saugo, o kiekvienas gavėjas gali iškart patvirtinti, kad jis tikras ir nepakeistas. Būtent šis poslinkis, nuo klausimo šaltiniui prie parašo patikros, jį ir išskiria iš PDF ar popierinio dokumento.
Kas yra patikrinamas kredencialas
Patikrinamas kredencialas yra vienos organizacijos teiginys apie asmenį ar įmonę, užrašytas tokia forma, kurią gali patikrinti kompiuteris. Pats teiginys yra įprastas: šis asmuo išlaikė šį egzaminą, ši įmonė registruota šiuo adresu, šis vairuotojas turi šį vairuotojo pažymėjimą. Naujiena yra kartu su juo keliaujantis įrodymas, skaitmeninis parašas, kurį sukūrė kredencialą išdavusi organizacija.
Kadangi parašas apima tikslų teiginio turinį, gavėjas gali nustatyti du dalykus niekam neskambindamas. Jis žino, kuri organizacija pateikė teiginį, ir žino, kad nuo tada niekas jame nebuvo pakeista. Autentiškumo įrodymas yra paties kredencialo viduje, o ne telefono skambutyje ar patikroje kitur.
Tai pakeičia, kas atlieka darbą. Šiandien šalis, norinti įsitikinimo, arba pasitiki turimu dokumentu, arba sukuria integraciją su duomenų šaltiniu ir kiekvieną kartą jo klausia. Naudojant patikrinamą kredencialą, išdavėjas savo darbą atlieka vieną kartą, pasirašymo momentu, o kiekvienas vėlesnis patikrinimas trunka dalį sekundės ir nereikalauja nieko kito.
Nė vienas iš šių dalykų nereikalauja, kad asmuo ar įmonė prarastų kontrolę. Jie patys saugo kredencialą, patys sprendžia, kam leisti jį matyti, ir dažniausiai gali pasirinkti atskleisti tik tą dalį, kurios iš tiesų reikia klausimui atsakyti.
Trys vaidmenys: išdavėjas, turėtojas ir tikrintojas
Kiekviename patikrinamame kredenciale dalyvauja tos pačios trys šalys. Išdavėjas pareiškia tai, ką jau žino esant tiesa, ir tai pasirašo. Turėtojas gauna šį teiginį ir jį saugo. Tikrintojas jo paprašo, patikrina parašą ir pagal rezultatą veikia.
Išdavėjas
Organizacija, kuri šį faktą jau turi, pavyzdžiui, viešasis registras, mokykla, bankas ar valstybės institucija. Ji pasirašo teiginį vieną kartą ir daugiau dalyvauti nebeturi.
Turėtojas
Asmuo arba įmonė, apie kurią kredencialas kalba. Jie jį saugo piniginėje telefone arba kaip Business Wallet organizacijos atveju ir sprendžia, kas gali jį pamatyti.
Tikrintojas
Tas, kuriam reikia įrodymo, pavyzdžiui, darbdavys, prekyvietė ar kreditorius. Jie patikrina parašą pagal paskelbtą išdavėjo raktą ir atsakymą gauna per kelias sekundes.
Šis atskyrimas svarbus, nes pašalina tiesioginį ryšį tarp išdavėjo ir tikrintojo. Senesniame modelyje tikrintojas, norėdamas įsitikinimo, turėjo kreiptis atgal į šaltinį, o tai reiškė susitarimą, integraciją ir nuolatinį ryšį su kiekvienu jam svarbiu išdavėju. Kredencialų modelyje turėtojas perneša įrodymą tarp jų, todėl išdavėjui ir tikrintojui niekada nereikia susisiekti tiesiogiai.
Turėtojas ne visada yra fizinis asmuo. Kredencialus gali saugoti ir organizacija, tam ir skirta Business Wallet. Ji gauna kredencialus apie įmonę, juos saugo ir pateikia partneriams, kai to paprašo jūsų pačių sistemos, o ne kai kas nors atsisiunčia failą ir prideda jį prie el. laiško.
Atpažįstamas pavyzdys yra pažyma apie teistumą, kurios daugelis darbdavių prašo prieš priimdami žmogų į darbą. Šiandien pareiškėjas jos paprašo, laukia, kol bus atsiųsta, ją nuskenuoja ir el. paštu išsiunčia PDF, kuriuo darbdavys tiesiog turi patikėti. Išduota kaip patikrinamas kredencialas ji atsiranda tiesiai pareiškėjo piniginėje, ir darbdavys ją patikrina tą pačią pateikimo minutę.
Kredencialo gyvavimo ciklas: nuo išdavimo iki galiojimo pabaigos
Panagrinėkime konkretų atvejį. Rangovui reikia įrodyti naujam klientui, kad jo darbuotojai turi kvalifikaciją dirbti aukštyje, o šį faktą mokymo įstaiga jau žino ir registruoja. Įstaiga veikia kaip išdavėjas: ji paima šį faktą iš savo registro, paverčia jį kredencialu ir jį pasirašo.
Tada kredencialas pasiūlomas turėtojui, dažniausiai nuskaitant kodą arba paspaudžiant nuorodą portale, kuriame asmuo jau prisijungęs. Jis atsiduria jo piniginėje: telefone, jei tai fizinis asmuo, arba Business Wallet, jei tai įmonė. Nuo to momento jis saugomas turėtojo pusėje, o ne centrinėje duomenų bazėje, į kurią turi kreiptis visi kiti.
Kai klientas prašo įrodymo, iš tikrųjų jis neprašo dokumento. Jis užduoda klausimą: ar šis asmuo turi kvalifikaciją dirbti aukštyje ir ar šis pažymėjimas šiandien dar galioja. Piniginė parodo turėtojui, kas tiksliai prašoma, turėtojas patvirtina, ir iš piniginės išeina tik prašomi faktai.
Tada tikrintojas patikrina parašą pagal viešai skelbiamą mokymo įstaigos raktą, patvirtina, kad kredencialas iš tiesų priklauso jį pateikiančiam asmeniui, ir patvirtina, kad jo galiojimas nesibaigęs. Visi trys patikrinimai vyksta tikrintojo pusėje per tiek laiko, kiek užtrunka puslapio atnaujinimas.
Kredencialai nėra skirti galioti amžinai. Dauguma jų turi galiojimo pabaigos datą, todėl po trejų metų pasibaigęs pažymėjimas tiesiog nustoja būti patvirtinamas. Kai kažką reikia atšaukti anksčiau, pavyzdžiui, sustabdžius licenciją ar darbuotojui išėjus iš darbo, išdavėjas tai paskelbia būsenos sąraše, į kurį tikrintojai atsižvelgia tikrindami. Sąrašas apima daug kredencialų vienu metu, todėl jo peržiūra neatskleidžia, kuris konkretus kredencialas buvo tikrinamas.
Kaip tikrintojas žino, kad išdavėjas yra tikras
Parašas įrodo, kad teiginį pasirašė būtent tas, kas turi konkretų raktą. Pats savaime jis nepasako, kad raktas priklauso nacionalinei transporto priemonių institucijai, o ne kam nors, kas praeitą savaitę užregistravo panašiai skambantį pavadinimą. Atsakyti į šį antrą klausimą ir skirta pasitikėjimo infrastruktūra.
Paprasčiausias atsakymas yra viešai skelbiamas sąrašas. Europos Sąjungos valstybės narės jau tvarko patikimų šalių, turinčių teisę teikti reguliuojamas patikimumo užtikrinimo paslaugas, sąrašus, ir dabar ta pati idėja taikoma piniginėms bei jose laikomiems kredencialams. Tikrintojas, radęs išdavėją atitinkamame sąraše, žino, kad turi reikalą su šalimi, priimta po priežiūros, o ne tiesiog su veikiančiu raktu.
Konkrečiame sektoriuje tą patį vaidmenį dažnai atlieka pasitikėjimo registras. Universitetų tinklas, energijos tiekėjų grupė ar pramonės asociacija susitaria, kas gali išduoti kokius kredencialus, ir šį įrašą saugo taip, kad kiekvienas narys galėtų jį peržiūrėti. Tikrintojas pirmiausia patikrina parašą, o tada patikrina registrą, kad sužinotų, ar šis išdavėjas pripažįstamas šio tipo teiginiams.
Aplink abu šiuos elementus yra pasitikėjimo sistema: taisyklės, nustatančios, kas turi būti tiesa, kad išdavėjas būtų priimtas, kaip buvo patikrinta tapatybė, kiek laiko kredencialai galioja ir kas atsitinka, jei kas nors nutinka ne taip. Tai daugiausia teisinis ir organizacinis, o ne technologinis darbas, ir dažniausiai būtent dėl jo susitarti užtrunka ilgiausiai. Būtent ši dalis lemia, kad kredencialas visiems jo gavėjams reiškia tą patį.
EUDI Wallet ir eIDAS 2.0
Patikrinami kredencialai kaip standartas egzistuoja jau daugelį metų. Priežastis, kodėl jie dabar diegiami realiose sistemose, yra Europos teisė. Pataisytas eIDAS reglamentas, dažniausiai vadinamas eIDAS 2.0, įpareigoja kiekvieną valstybę narę savo piliečiams ir įmonėms pasiūlyti Europos skaitmeninės tapatybės piniginę (EUDI Wallet), o ilgą organizacijų sąrašą įpareigoja ją priimti.
Verta planuoti pagal terminus. Valstybės narės iki maždaug 2026 metų pabaigos turi pateikti bent vieną piniginę, o nuo 2027 metų didelės internetinės platformos ir reguliuojami sektoriai, tokie kaip bankininkystė, ją turi priimti visur, kur jau reikalauja stipraus naudotojo tapatybės patvirtinimo. Todėl daugumai organizacijų klausimas nebe tas, ar piniginės atsiras, o tas, kurioje pusėje prekystalio jos atsidurs.
Piniginės pagrindas yra asmens identifikavimo duomenys, PID. Tai pagrindinis tapatybės rinkinys, išduodamas valstybės narės atsakomybe: kas jūs esate, patvirtinta tokiu lygiu, kokį naudoja pati valstybė. Visa kita yra elektroninis atributų liudijimas, EAA, terminas, kurį reglamentas vartoja patikrinamam kredencialui apie kažką kita nei pagrindinė tapatybė, pavyzdžiui, narystę, diplomą ar įgaliojimą veikti įmonės vardu.
Liudijimai skirstomi į lygius. Kvalifikuotas elektroninis atributų liudijimas, QEAA, išduodamas kvalifikuoto patikimumo užtikrinimo paslaugų teikėjo prižiūrimoje aplinkoje ir turi teisinę galią visoje Sąjungoje. Viešasis subjektas, kuris yra autentiškas fakto šaltinis, gali išduoti viešojo sektoriaus liudijimą su panašiu statusu. Paprastas EAA yra visiškai tinkamas naudoti ir būtent nuo jo dažniausiai pradeda privatūs išdavėjai, tik jis neturi tokio paties teisinio statuso.
Kodėl ne tiesiog PDF, popierius ar API?
Šiandien dauguma organizacijų ką nors įrodo skenuotais dokumentais, popieriniais originalais arba atskira API integracija su kiekviena sandorio šalimi. Patikrinami kredencialai visus tris būdus pakeičia vienu mechanizmu.
Kur kas sunkiau suklastoti
PDF failą galima redaguoti, o popierinį dokumentą įtikinamai nukopijuoti. Patikrinamas kredencialas turi parašą, apimantį tikslų jo turinį, todėl bet koks pakeitimas sugadina parašą ir patikra iškart nepavyksta.
Dalinkitės mažiau, įrodykite daugiau
Atrankinis atskleidimas leidžia turėtojui parodyti tik tuos faktus, kurie yra svarbūs, pavyzdžiui, kad asmuo yra pakankamo amžiaus, o ne visą jo gimimo datą. Tikrintojas gauna reikiamą atsakymą ir niekada nesužino visko kito.
Kur kas mažiau rankinio tikrinimo
Skambinti išdavėjui, lyginti antspaudus ir rankomis iš naujo įvedinėti duomenis nebereikia. Patikra vyksta automatiškai, todėl sutrumpėja apdorojimo laikas ir išnyksta visa žmogiškų klaidų grupė.
Palyginimas su PDF yra tas, prie kurio dauguma žmonių pirmiausia sugalvoja, ir verta jį patikslinti. Eksportuotas ar nuskaitytas dokumentas gali būti visiškai tikras, tačiau gavėjas praktiškai neturi jokio būdo atskirti tikro dokumento nuo kruopščios klastotės. Todėl praktikoje jis priimamas pasitikint arba patvirtinamas susisiekus su išdavėju. Būtent tas skambutis ir yra tikroji kaina, ir būtent ją pašalina kredencialas.
Popierius turi tą pačią problemą, tik dar vieną papildomą: jis turi fiziškai keliauti ir apskritai negali būti patikrintas ne darbo valandomis. API integracija iš tiesų tinkamai išsprendžia pasitikėjimo problemą, tačiau tik tarp dviejų šalių, kurios susitarė ją sukurti, ir tik tol, kol abi ją prižiūri. Dešimt partnerių reiškia dešimt projektų.
Dažni klaidingi įsitikinimai
Pirmasis, kad patikrinamiems kredencialams reikalinga blokų grandinė. Taip nėra. Patys kredencialai yra pasirašyti teiginiai, saugomi asmens ar įmonės, apie kurią jie kalba, o Europos ekosistema juos tikrina pagal įprastus viešai skelbiamus raktus ir valstybės tvarkomus sąrašus. Kai kurie projektai iš tiesų talpina registro duomenis registre, tačiau tai yra pasirinkimas, kur skelbti sąrašą, o ne paties kredencialo savybė.
Antrasis, kad tai tas pats, kas uždėti skaitmeninį parašą ant PDF. Pasirašytas PDF įrodo, kas pasirašė failą ir kad jis nebuvo redaguotas, tai iš tiesų naudinga, tačiau tai lieka dokumentas, skirtas skaityti žmogui. Kredencialas yra atskirų faktų rinkinys, kuriuo gali remtis sistema, turėtojas gali atskleisti tik jo dalį, ir jis turi būseną, kurią išdavėjas gali atšaukti. Pasirašytas PDF neturi nė vienos iš šių paskutinių trijų savybių.
Trečiasis, kad mobilusis vairuotojo pažymėjimas yra kažkas visai kito. Mobilusis vairuotojo pažymėjimas, mDL, yra patikrinamas kredencialas ISO formatu, vadinamu mdoc, sukurtu taip, kad veiktų ir tiesiogiai akis į akį, ir be tinklo ryšio, ko reikia patikrai kelyje. Jis egzistuoja greta SD-JWT VC formato, naudojamo daugumai internetinių atvejų, o ne su juo konkuruoja, ir viena piniginė gali laikyti abu.
Paskutinis, kad kredencialų diegimas reiškia turimų sistemų pakeitimą. Praktikoje šaltinio sistemos lieka tokios, kokios buvo. Išdavimas prideda pasirašytą išvestį šalia jau turimo įrašo, o tikrinimas prideda patikrą šalia jau vykdomo priėmimo proceso. Pokytis vyksta pakraščiuose, todėl pirmasis projektas gali būti nedidelis.
Kur naudojami patikrinami kredencialai
Tas pats modelis kartojasi visuose sektoriuose: patikimas šaltinis faktą jau turi, o daugeliui kitų šalių reikia juo pasikliauti.
Valstybės sektorius
Leidimai, registracijos ir gyventojų patvirtinimai, išduodami vieną kartą ir naudojami pakartotinai skirtingose institucijose bei skirtingose valstybėse.
Finansai
Kliento patikra pradedant bendradarbiavimą, įmonės duomenys ir pajamų įrodymas, patvirtinami nesurenkant šūsnies skenuotų dokumentų.
Sveikatos apsauga
Darbuotojų profesinės registracijos ir kvalifikacijos, kurias gali patikrinti bet kuris jų reikalaujantis darbdavys ar įstaiga.
Tiekimo grandinė
Sertifikatai, produktų duomenys ir tiekėjų kredencialai, kurie keliauja su prekėmis, o ne el. pašto priedu.
Visus juos vienija tai, kad pats faktas nėra ginčytinas, jį tiesiog brangu įrodyti. Kažkas jį jau žino, registre, studento byloje ar sertifikavimo duomenų bazėje, o skenavimų, el. laiškų ir rankinių patikrinimų grandinė egzistuoja tik tam, kad šis žinojimas pasiektų tą, kam jo reikia. Bet koks tokios formos procesas yra tinkamas kandidatas.
Trumpai apie standartus
Patikrinami kredencialai nėra vieno gamintojo produktas. Keli atviri standartai apibrėžia, kaip jie rašomi ir skaitomi, ir būtent tai leidžia vieno išdavėjo kredencialui veikti su tikrintoju, kuris su tuo išdavėju dar niekada nėra susidūręs.
W3C VC
W3C duomenų modelis, nurodantis, ką kredencialas turi: teiginius, kas jį išdavė, kiek laiko jis galioja ir įrodymą, kuris visa tai susieja.
SD-JWT VC
Kompaktiškas formatas, sukurtas pasirašytų tokenų pagrindu, kuriame atrankinis atskleidimas numatytas iš principo. Būtent šį formatą pasirinko Europos piniginių ekosistema.
mdoc
ISO formatas, naudojamas mobiliesiems dokumentams, pavyzdžiui, mobiliajam vairuotojo pažymėjimui, sukurtas veikti tiek gyvai ir be interneto, tiek internete.
Bet kokiame pokalbyje šia tema greitai iškyla dar du pavadinimai, ir abu jie susiję su judėjimu, o ne su turiniu. OpenID4VCI aprašo, kaip kredencialas patenka iš išdavėjo į piniginę, o OpenID4VP aprašo, kaip piniginė pateikia jį tikrintojui. Jums nebūtina žinoti nė vieno iš jų smulkiai, tačiau naudinga žinoti, kad formatas ir perdavimo būdas yra atskiri sprendimai.
Jums nereikia iš anksto pasirinkti vieno iš jų. Platforma, palaikanti reikiamus formatus, gali išduoti tuos pačius pagrindinius duomenis tokiu formatu, kokio tikisi konkreti ekosistema.
Pradžia: kaip atrodo pirmasis bandomasis projektas
Pagrįstas pirmasis projektas apima vieną kredencialą, vieną išdavėją ir vieną tikrintoją, o visą kitą palieka nepakeistą. Pasirinkite faktą, kurį jūsų organizacija jau turi ir apie kurį jau klausia, kai dabartinis procesas yra skenavimas, el. laiškas ar telefono skambutis. Puikiai tinka narystė, darbo santykių patvirtinimas, sertifikatas ar įgaliojimas veikti įmonės vardu.
Tai, ko reikalaujama iš organizacijos, yra mažiau techniška, nei tikisi dauguma komandų. Reikia duomenų savininko, kuris galėtų pasakyti, ką kredencialas teigia ir kada tai nebegalioja, sprendimo, kiek laiko jis galioja ir kaip jis atšaukiamas, bei vienos integracijos su sistema, kurioje duomenys jau saugomi. Pasirašymą, sąveiką su pinigine ir formatus tvarko pati platforma.
Daugiausiai laiko užtrunka susitarimas aplink tai. Kas turi teisę tai išduoti, kas tai priims ir kas atsitinka, jei paaiškėja, kad tai neteisinga, yra organizaciniai klausimai, ir naudinga į juos atsakyti dar prieš pradedant kurti. Jei sektoriaus pasitikėjimo sistema jau egzistuoja, didelė šio darbo dalis jau atlikta už jus.
Tokio dydžio bandomasis projektas paprastai trunka savaites, o ne ketvirčius, ir verta jį įgyvendinti nuo pradžios iki pabaigos su nedidele tikrų naudotojų grupe, o ne iš karto kurti galutinę versiją. Svarbiausia sužinoti, koks yra procesas, kai patikrinimas atliekamas akimirksniu, nes tai dažniausiai pakeičia tolesnius planus.
Kaip Credenco padeda išduoti, saugoti ir tikrinti
Credenco apima visus tris vaidmenis, todėl organizacija gali pradėti nuo to, kurio jai reikia šiandien, ir pridėti kitus, kai naudojimo atvejis išsiplės.
Issuance Service
Duomenis, kuriuos jūsų organizacija jau turi, paverskite pasirašytais kredencialais ir pateikite juos į turėtojo piniginę.
Holder Service
Gaukite, saugokite ir pateikite kredencialus savo organizacijos vardu naudodami Business Wallet, valdomą jūsų sistemų, o ne rankiniu būdu.
Verification Service
Paprašykite būtent tų kredencialų, kurių jums reikia, ir gaukite patikrintą atsakymą nekurdami integracijos su kiekvienu išdavėju.
Nuo ko pradėti priklauso jūsų pozicijos. Organizacija, turinti duomenis, apie kuriuos nuolat klausia kitos šalys, pradeda nuo išdavimo. Ta, kuri praleidžia laiką tikrindama kitų šalių dokumentus, pradeda nuo tikrinimo. Saugojimas tampa aktualus, kai tik pradeda atkeliauti kredencialai apie jūsų pačių įmonę, kuriuos vėl reikia kam nors pateikti.
Dažnai užduodami klausimai
Kas yra patikrinamas kredencialas paprastais žodžiais?
Tai skaitmeninis teiginys, kurį viena organizacija pateikė apie asmenį ar įmonę ir pasirašė taip, kad kiekvienas gavėjas galėtų jį patikrinti. Įsivaizduokite diplomą, leidimą ar įmonės registro išrašą, kuris pats įrodo savo autentiškumą, o gavėjui nereikia kreiptis į išdavėją.
Kuo tai skiriasi nuo PDF sertifikato?
PDF failu tenka tiesiog patikėti arba jį patvirtinti su išdavėju telefonu ar el. paštu. Patikrinamas kredencialas per kelias sekundes patikrinamas pagal paskelbtą išdavėjo raktą, o bet koks turinio pakeitimas šią patikrą sugadina.
Ar jiems naudoti reikia piniginės programėlės?
Asmuo kredencialus paprastai saugo piniginės programėlėje telefone. Organizacija naudoja Business Wallet, kuris yra paslauga, o ne programėlė, todėl kredencialus gali gauti ir pateikti jūsų pačių sistemos.
Ar išdavėjas mato, kur kredencialas naudojamas?
Ne. Tikrintojas parašą patikrina vietoje pagal paskelbtą rakto medžiagą, o kredencialo galiojimą tikrina pagal paskelbtą statusų sąrašą, o ne klausdamas apie tą vieną kredencialą. Todėl išdavėjas nesužino, kas ką tikrina.
Kas nutinka, kai kredencialą reikia atšaukti?
Išdavėjas paskelbia atšaukimą būsenos sąraše, į kurį tikrintojai atsižvelgia kiekvieno patikrinimo metu, todėl kredencialas nebepraeina patikros. Sąrašas apima daug kredencialų vienu metu, todėl išdavėjas negali sužinoti, kuris konkrečiai kredencialas buvo tikrinamas.
Kiek laiko trunka pirmasis projektas?
Bandomasis projektas su vienu kredencialu, vienu išdavėju ir vienu tikrintoju paprastai trunka kelias savaites. Techninio darbo nedaug. Tempą dažniausiai lemia susitarimas, kas gali išduoti kredencialą ir kas jį priims.
Susiję terminai
Gilesnė techninė analizė
Šiame puslapyje aiškinama, kas yra patikrinamas kredencialas ir ką jis reiškia jūsų organizacijai. Įgyvendinimo detalės, įskaitant tai, kaip išduoti kredencialą iš savo sistemos, aprašytos techninėje dokumentacijoje. Skaityti techninę dokumentaciją
Šis puslapis yra informacinio pobūdžio ir nėra teisinė konsultacija. Dėl autoritetingų rekomendacijų kreipkitės tiesiogiai į Europos Komisiją ir OpenID Foundation.