Przejdź do głównej treści

Czym są weryfikowalne poświadczenia?

Weryfikowalne poświadczenie to cyfrowy certyfikat, który każdy może sprawdzić bez dzwonienia do organizacji, która go wydała. Wydawca podpisuje je raz, osoba lub firma, do której należy, je przechowuje, a ten, kto je otrzyma, może od razu potwierdzić, że jest autentyczne i niezmienione. Właśnie ta zmiana, z pytania źródła na sprawdzenie podpisu, odróżnia je od pliku PDF czy dokumentu papierowego.

Czym jest weryfikowalne poświadczenie

Weryfikowalne poświadczenie to oświadczenie, które jedna organizacja składa na temat osoby lub firmy, zapisane w formie możliwej do sprawdzenia przez komputer. Samo oświadczenie jest zwykle zwyczajne: ta osoba zdała ten egzamin, ta firma jest zarejestrowana pod tym adresem, ten kierowca posiada takie prawo jazdy. Nowością jest dowód, który mu towarzyszy, czyli podpis cyfrowy złożony przez organizację, która je wystawiła.

Ponieważ podpis obejmuje dokładną treść oświadczenia, odbiorca może ustalić dwie rzeczy bez kontaktowania kogokolwiek. Wie, która organizacja złożyła oświadczenie, i wie, że nic w nim nie zostało zmienione od momentu podpisania. Dowód autentyczności znajduje się wewnątrz poświadczenia, a nie w rozmowie telefonicznej czy zapytaniu do rejestru.

To zmienia, kto wykonuje pracę. Dziś strona, która chce mieć pewność, albo ufa dokumentowi, który ma przed sobą, albo buduje integrację ze źródłem danych i pyta je za każdym razem. Przy weryfikowalnym poświadczeniu wystawca wykonuje swoją pracę raz, w momencie złożenia podpisu, a każda kolejna kontrola trwa ułamek sekundy i nie angażuje nikogo innego.

Nic z tego nie wymaga, aby osoba lub firma utraciła kontrolę. To one posiadają poświadczenie, to one decydują, kto może je zobaczyć, a w większości przypadków mogą ujawnić tylko tę część, której faktycznie dotyczy pytanie.

Trzy role: wydawca, posiadacz i weryfikator

W każdym weryfikowalnym poświadczeniu biorą udział te same trzy strony. Wydawca stwierdza coś, o czym już wie, że jest prawdą, i to podpisuje. Posiadacz otrzymuje to oświadczenie i je przechowuje. Weryfikator o nie prosi, sprawdza podpis i działa na podstawie wyniku.

Wydawca

Organizacja, która już posiada dany fakt, na przykład rejestr publiczny, szkoła, bank lub organ państwowy. Podpisuje oświadczenie raz i nie musi być angażowana ponownie.

Posiadacz

Osoba lub firma, której dotyczy poświadczenie. Przechowuje je w portfelu, w telefonie lub, w przypadku organizacji, w Business Wallet, i decyduje, kto może je zobaczyć.

Weryfikator

Każdy, kto potrzebuje dowodu, na przykład pracodawca, platforma handlowa lub kredytodawca. Sprawdza podpis względem opublikowanego klucza wydawcy i ma odpowiedź w kilka sekund.

Schemat przepływu poświadczenia między wydawcą, posiadaczem i weryfikatorem, połączonymi przez rejestr zaufania

Ten podział ma znaczenie, ponieważ usuwa bezpośrednią więź między wystawcą a podmiotem weryfikującym. W starszym modelu podmiot weryfikujący, który chciał mieć pewność, musiał zwrócić się do źródła, co oznaczało umowę, integrację i trwałą relację z każdym istotnym wystawcą. W modelu poświadczeń dowód przenosi między nimi posiadacz, dzięki czemu wystawca i podmiot weryfikujący nigdy nie muszą się spotkać.

Posiadaczem nie zawsze jest osoba fizyczna. Organizacja też może posiadać poświadczenia, i właśnie do tego służy Business Wallet. Odbiera on poświadczenia dotyczące firmy, przechowuje je i przedstawia kontrahentom, gdy proszą o to własne systemy, zamiast żeby ktoś pobierał plik i załączał go do wiadomości e-mail.

Rozpoznawalnym przykładem jest zaświadczenie o niekaralności, o które wielu pracodawców prosi przed zatrudnieniem. Dziś wnioskodawca składa wniosek, czeka na doręczenie, skanuje dokument i wysyła e-mailem plik PDF, któremu pracodawca musi po prostu zaufać. Wydane jako weryfikowalne poświadczenie trafia od razu do portfela wnioskodawcy, a pracodawca sprawdza je w momencie okazania.

Przeczytaj o przypadku zaświadczenia o niekaralności

Cykl życia poświadczenia, od wystawienia do wygaśnięcia

Weźmy konkretny przykład. Wykonawca musi udowodnić nowemu klientowi, że jego pracownicy mają certyfikat do pracy na wysokości, co instytut szkoleniowy już wie i ma zarejestrowane. Instytut pełni rolę wystawcy: pobiera ten fakt ze swojej rejestracji, pakuje go jako poświadczenie i podpisuje.

Poświadczenie jest następnie oferowane posiadaczowi, zwykle przez zeskanowanie kodu lub kliknięcie odnośnika z portalu, w którym dana osoba jest już zalogowana. Trafia do jej portfela, na telefon w przypadku osoby fizycznej lub do Business Wallet w przypadku firmy. Od tego momentu jest przechowywane po stronie posiadacza, a nie w centralnej bazie danych, do której wszyscy inni muszą się zwracać.

Gdy klient prosi o dowód, tak naprawdę nie prosi o dokument. Zadaje pytanie: czy ta osoba ma certyfikat do pracy na wysokości i czy ten certyfikat jest dziś nadal ważny. Portfel pokazuje posiadaczowi dokładnie, o co się prosi, posiadacz zatwierdza, a portfel opuszczają tylko żądane fakty.

Podmiot weryfikujący sprawdza następnie podpis względem opublikowanego klucza instytutu szkoleniowego, potwierdza, że poświadczenie rzeczywiście należy do osoby, która je przedstawia, oraz potwierdza, że nie wygasło. Wszystkie trzy kontrole odbywają się po stronie podmiotu weryfikującego, w czasie, jaki zajmuje odświeżenie strony.

Poświadczenia nie są przeznaczone do trwania wiecznie. Większość ma datę ważności, więc certyfikat, który wygasa po trzech latach, po prostu przestaje być weryfikowany. Gdy coś trzeba wycofać wcześniej, na przykład dlatego, że licencja została zawieszona lub pracownik odszedł, wystawca publikuje to na liście statusów, którą podmioty weryfikujące sprawdzają w ramach kontroli. Lista obejmuje wiele poświadczeń naraz, więc jej sprawdzenie nie ujawnia, które poświadczenie było kontrolowane.

Jak podmiot weryfikujący wie, że wystawca jest autentyczny

Podpis dowodzi, że oświadczenie podpisał ten, kto posiada dany klucz. Sam w sobie nie mówi, że klucz należy do krajowego urzędu ds. pojazdów, a nie do kogoś, kto tydzień temu zarejestrował podobnie brzmiącą nazwę. Odpowiedź na to drugie pytanie zapewnia infrastruktura zaufania.

Najprostszą odpowiedzią jest opublikowana lista. Państwa członkowskie Unii Europejskiej prowadzą już listy zaufania podmiotów uprawnionych do świadczenia regulowanych usług zaufania, a ta sama idea rozciąga się teraz na portfele i poświadczenia, które przenoszą. Podmiot weryfikujący, który znajdzie wystawcę na odpowiedniej liście, wie, że ma do czynienia ze stroną dopuszczoną po nadzorze, a nie tylko z działającym kluczem.

W obrębie sektora tę samą rolę często odgrywa rejestr zaufania. Sieć uczelni, grupa dostawców energii lub organizacja branżowa uzgadnia, kto może wystawiać jakie poświadczenia, i prowadzi taki zapis w miejscu dostępnym dla każdego członka. Podmiot weryfikujący najpierw sprawdza podpis, a następnie sprawdza rejestr, aby zobaczyć, czy dany wystawca jest uznawany dla tego rodzaju oświadczenia.

Wokół obu tych elementów znajduje się ramy zaufania: zasady określające, co musi być spełnione, zanim wystawca zostanie dopuszczony, jak sprawdzane są tożsamości, jak długo poświadczenia pozostają ważne i co się dzieje, gdy coś idzie nie tak. To głównie praca prawna i organizacyjna, a nie technologiczna, i zwykle to ona zajmuje najwięcej czasu do uzgodnienia. To też ona sprawia, że poświadczenie znaczy to samo dla każdego, kto je otrzymuje.

EUDI Wallet i eIDAS 2.0

Weryfikowalne poświadczenia istnieją jako standard od lat. Powodem, dla którego są teraz wbudowywane w realne systemy, jest prawo europejskie. Znowelizowane rozporządzenie eIDAS, zwykle nazywane eIDAS 2.0, zobowiązuje każde państwo członkowskie do zapewnienia obywatelom i firmom europejskiego portfela tożsamości cyfrowej, EUDI Wallet, oraz zobowiązuje długą listę organizacji do jego akceptowania.

Harmonogram to element, wokół którego warto planować. Państwa członkowskie muszą udostępnić co najmniej jeden portfel do końca 2026 roku, a od 2027 roku duże platformy internetowe i sektory regulowane, takie jak bankowość, będą musiały go akceptować wszędzie tam, gdzie już wymagają silnego uwierzytelniania użytkownika. Dla większości organizacji pytanie brzmi więc nie czy portfele nadejdą, lecz po której stronie kontuaru się znajdą.

Wewnątrz portfela podstawą są dane identyfikacyjne osoby, PID. To podstawowy zestaw tożsamościowy, wydawany na odpowiedzialność państwa członkowskiego: kim jesteś, potwierdzone na poziomie stosowanym przez samo państwo. Wszystko inne to elektroniczne poświadczenie atrybutów, EAA, czyli termin używany przez rozporządzenie dla weryfikowalnego poświadczenia dotyczącego czegoś innego niż tożsamość podstawowa, na przykład członkostwa, dyplomu czy pełnomocnictwa do działania w imieniu firmy.

Poświadczenia atrybutów występują w różnych klasach. Kwalifikowane elektroniczne poświadczenie atrybutów, QEAA, jest wystawiane przez kwalifikowanego dostawcę usług zaufania pod nadzorem i ma moc prawną w całej Unii. Podmiot publiczny będący autentycznym źródłem faktu może wystawić poświadczenie sektora publicznego o porównywalnej randze. Zwykłe EAA jest w pełni użyteczne i to od niego zaczyna się większość wystawiania prywatnego, po prostu nie ma takiej samej rangi prawnej.

Dlaczego nie po prostu PDF, papier albo API?

Dziś większość organizacji potwierdza fakty skanami dokumentów, papierowymi oryginałami lub osobną integracją API z każdym kontrahentem. Weryfikowalne poświadczenia zastępują wszystkie trzy podejścia jednym mechanizmem.

Znacznie trudniej podrobić

Plik PDF można edytować, a dokument papierowy da się przekonująco podrobić. Weryfikowalne poświadczenie zawiera podpis obejmujący jego dokładną treść, więc każda zmiana niszczy podpis i weryfikacja od razu kończy się niepowodzeniem.

Udostępniaj mniej, potwierdzaj więcej

Selektywne ujawnianie pozwala posiadaczowi pokazać tylko te fakty, które są istotne, na przykład że ktoś jest wystarczająco dorosły, a nie pełną datę urodzenia. Weryfikator otrzymuje potrzebną odpowiedź i nigdy nie dostaje reszty danych.

Znacznie mniej ręcznej kontroli

Telefon do wydawcy, porównywanie pieczątek i ponowne wpisywanie danych przestają być potrzebne. Weryfikacja przebiega automatycznie, co skraca czas obsługi i eliminuje całą kategorię błędów ludzkich.

Porównanie z plikiem PDF jest tym, po które sięga większość osób, i warto je sprecyzować. Wyeksportowany lub zeskanowany dokument może być całkowicie autentyczny, ale odbiorca nie ma praktycznego sposobu, by odróżnić autentyczny od starannego fałszerstwa. W praktyce jest więc akceptowany na zaufanie albo potwierdzany przez kontakt z wystawcą. Ta rozmowa telefoniczna to rzeczywisty koszt, i to właśnie eliminuje poświadczenie.

Papier ma ten sam problem, plus jeden dodatkowy: musi zostać fizycznie przekazany i nie da się go w ogóle sprawdzić poza godzinami pracy biura. Integracja API rzeczywiście rozwiązuje problem zaufania, ale tylko między dwiema stronami, które zgodziły się ją zbudować, i tylko dopóki obie strony ją utrzymują. Dziesięciu kontrahentów oznacza dziesięć projektów.

Częste błędne przekonania

Pierwsze błędne przekonanie mówi, że weryfikowalne poświadczenia potrzebują blockchainu. To nieprawda. Same poświadczenia to podpisane oświadczenia posiadane przez osobę lub firmę, których dotyczą, a europejski ekosystem sprawdza je względem zwykłych opublikowanych kluczy i list prowadzonych przez organy publiczne. Niektóre projekty rzeczywiście umieszczają dane rejestrowe w rejestrze rozproszonym, ale to wybór dotyczący miejsca publikacji listy, a nie cecha samego poświadczenia.

Drugie mówi, że to to samo, co złożenie podpisu cyfrowego na pliku PDF. Podpisany PDF dowodzi, kto podpisał plik i że nie był edytowany, co jest rzeczywiście przydatne, ale pozostaje dokumentem przeznaczonym do odczytu przez człowieka. Poświadczenie to zestaw oddzielnych faktów, na których może działać system, posiadacz może ujawnić tylko jego część, a ono samo ma status, który wystawca może wycofać. Podpisany PDF nie ma żadnej z tych trzech ostatnich cech.

Trzecie mówi, że mobilne prawo jazdy to coś zupełnie innego. Mobilne prawo jazdy, mDL, to weryfikowalne poświadczenie w formacie ISO zwanym mdoc, zaprojektowanym tak, by działać także twarzą w twarz i bez połączenia sieciowego, czego wymaga kontrola drogowa. Funkcjonuje ono obok formatu SD-JWT VC, używanego w większości przypadków online, a nie z nim konkuruje, i jeden portfel może przechowywać oba.

Ostatnie mówi, że wdrożenie poświadczeń oznacza zastąpienie tego, co się już ma. W praktyce systemy źródłowe pozostają tam, gdzie są. Wystawianie dodaje podpisany wynik obok rekordu, który już prowadzisz, a weryfikacja dodaje kontrolę obok procesu przyjmowania, który już stosujesz. Zmiana zachodzi na obrzeżach, dlatego pierwszy projekt może być niewielki.

Gdzie stosuje się weryfikowalne poświadczenia

Ten sam schemat powtarza się w różnych branżach: zaufane źródło już posiada dany fakt, a wiele innych stron musi na nim polegać.

Wspólne dla tych przypadków jest to, że sam fakt nie budzi wątpliwości, po prostu jego udowodnienie jest kosztowne. Ktoś już go zna, w rejestrze, w aktach studenta lub w bazie certyfikacji, a łańcuch skanów, e-maili i ręcznych kontroli istnieje wyłącznie po to, aby przenieść tę wiedzę do tego, kto jej potrzebuje. Każdy proces o takim kształcie jest kandydatem.

Standardy w skrócie

Weryfikowalne poświadczenia nie są produktem jednego dostawcy. Kilka otwartych standardów określa, jak się je zapisuje i odczytuje, i właśnie dzięki temu poświadczenie od jednego wydawcy działa u weryfikatora, który nigdy wcześniej nie miał z tym wydawcą do czynienia.

W3C VC

Model danych W3C, który określa, co zawiera poświadczenie: twierdzenia, kto je wydał, jak długo jest ważne oraz dowód, który wszystko to spaja.

SD-JWT VC

Zwarty format oparty na podpisanych tokenach, z selektywnym ujawnianiem wbudowanym od początku. To format, na który zdecydował się europejski ekosystem portfeli.

mdoc

Format ISO stosowany do dokumentów mobilnych, takich jak mobilne prawo jazdy, zaprojektowany tak, by działał osobiście i offline równie dobrze jak online.

W każdej rozmowie na ten temat szybko pojawiają się dwie inne nazwy, obie dotyczące przemieszczania, a nie treści. OpenID4VCI opisuje, jak poświadczenie trafia od wystawcy do portfela, a OpenID4VP opisuje, jak portfel przedstawia je podmiotowi weryfikującemu. Nie musisz znać żadnego z nich szczegółowo, ale warto wiedzieć, że format i transport to osobne decyzje.

Nie musisz wybierać między nimi z góry. Platforma, która obsługuje odpowiednie formaty, może wydać te same dane w tym formacie, jakiego oczekuje dany ekosystem.

Pierwsze kroki: jak wygląda pierwszy pilotaż

Rozsądny pierwszy projekt obejmuje jedno poświadczenie, jednego wystawcę i jeden podmiot weryfikujący, a wszystko inne zostawia bez zmian. Wybierz fakt, który twoja organizacja już posiada i o który już jest pytana, gdzie obecny proces to skan, e-mail lub rozmowa telefoniczna. Członkostwo, potwierdzenie zatrudnienia, certyfikacja lub pełnomocnictwo do działania w imieniu firmy sprawdzają się równie dobrze.

To, czego wymaga to od organizacji, jest mniej techniczne, niż oczekuje większość zespołów. Potrzebny jest właściciel danych, który może określić, co poświadcza dane poświadczenie i kiedy przestaje być prawdziwe, decyzja co do tego, jak długo pozostaje ważne i jak jest wycofywane, oraz jedna integracja z systemem, który już przechowuje te dane. Podpisywanie, interakcję z portfelem i formaty obsługuje platforma.

Elementem, który naprawdę zajmuje czas, jest uzgodnienie zasad wokół niego. Kto może wystawiać to poświadczenie, kto je zaakceptuje i co się stanie, jeśli okaże się błędne, to pytania organizacyjne, na które warto odpowiedzieć, zanim cokolwiek zostanie zbudowane. Tam, gdzie istnieje już sektorowe ramy zaufania, znaczna część tej pracy jest już wykonana.

Pilotaż tej wielkości to zwykle kwestia tygodni, a nie kwartałów, i warto przeprowadzić go od początku do końca z niewielką grupą rzeczywistych użytkowników, zamiast najpierw budować kompletną wersję. Chodzi o to, by sprawdzić, jak wygląda proces, gdy kontrola jest natychmiastowa, bo to zwykle zmienia to, co chce się budować dalej.

Jak Credenco wspiera wydawanie, przechowywanie i weryfikację

Credenco obsługuje wszystkie trzy role, więc organizacja może zacząć od tej, której potrzebuje dziś, i dodać pozostałe, gdy zastosowanie się rozwinie.

Od czego zaczniesz, zależy od tego, gdzie się znajdujesz. Organizacja posiadająca dane, o które inne strony wciąż pytają, zaczyna od wystawiania. Ta, która spędza czas na sprawdzaniu dokumentów od innych stron, zaczyna od weryfikowania. Posiadanie staje się istotne, gdy tylko zaczynają napływać poświadczenia dotyczące własnej firmy, które trzeba ponownie przedstawić komuś innemu.

Często zadawane pytania

Czym jest weryfikowalne poświadczenie, mówiąc najprościej?

To cyfrowe oświadczenie, które jedna organizacja złożyła o osobie lub firmie, podpisane tak, że każdy, kto je otrzyma, może je sprawdzić. Pomyśl o dyplomie, zezwoleniu lub odpisie z rejestru firm, który sam potwierdza swoją autentyczność, bez konieczności kontaktu odbiorcy z wydawcą.

Czym różni się od certyfikatu w formacie PDF?

Plikowi PDF trzeba zaufać albo potwierdzić go u wydawcy telefonicznie lub e-mailem. Weryfikowalne poświadczenie jest w kilka sekund sprawdzane względem opublikowanego klucza wydawcy, a każda zmiana treści sprawia, że ta weryfikacja się nie udaje.

Czy potrzebujemy aplikacji portfela, aby z nich korzystać?

Osoba fizyczna zwykle przechowuje poświadczenia w aplikacji portfela w telefonie. Organizacja korzysta zamiast tego z Business Wallet, który jest usługą, a nie aplikacją, dzięki czemu poświadczenia mogą być odbierane i prezentowane przez Wasze własne systemy.

Czy wydawca widzi, gdzie poświadczenie jest używane?

Nie. Weryfikator sprawdza podpis lokalnie względem opublikowanego materiału klucza, a ważność poświadczenia ustala na podstawie publikowanej listy statusów, zamiast pytać o to jedno konkretne poświadczenie. Wydawca nie dowiaduje się więc, kto co weryfikuje.

Co się dzieje, gdy poświadczenie trzeba wycofać?

Wystawca publikuje wycofanie na liście statusów, którą podmiot weryfikujący sprawdza przy każdej kontroli, dzięki czemu poświadczenie przestaje być akceptowane. Lista obejmuje wiele poświadczeń naraz, co właśnie uniemożliwia wystawcy dowiedzenie się, które z nich było sprawdzane.

Ile trwa pierwszy projekt?

Projekt pilotażowy z jednym poświadczeniem, jednym wystawcą i jednym podmiotem weryfikującym trwa zwykle kilka tygodni. Praca techniczna jest niewielka. To, co zwykle wyznacza tempo, to ustalenie, kto może wystawiać poświadczenie i kto ma je akceptować.

Szczegóły techniczne

Ta strona pozostaje na poziomie tego, czym jest weryfikowalne poświadczenie i co oznacza dla Twojej organizacji. Szczegóły wdrożenia, w tym sposób wydawania poświadczenia z własnego backendu, znajdują się w dokumentacji technicznej. Przeczytaj dokumentację techniczną

Ta strona ma charakter wyłącznie informacyjny i nie stanowi porady prawnej. Wiążących wskazówek należy szukać bezpośrednio w Komisji Europejskiej i OpenID Foundation.

Porozmawiaj z nami o weryfikowalnych poświadczeniach