Salt la conținutul principal

Ce sunt acreditările verificabile?

O acreditare verificabilă este un certificat digital pe care oricine îl poate verifica fără să sune organizația care l-a emis. Emitentul o semnează o singură dată, persoana sau firma căreia îi aparține o păstrează, iar cine o primește poate confirma pe loc că este autentică și nemodificată. Exact această schimbare, de la a întreba sursa la a verifica semnătura, o deosebește de un PDF sau de un document pe hârtie.

Ce este o acreditare verificabilă

O acreditare verificabilă este o declarație pe care o organizație o face despre o persoană sau o companie, redactată într-o formă pe care un computer o poate verifica. Declarația în sine este de obicei obișnuită: această persoană a promovat acest examen, această companie este înregistrată la această adresă, acest șofer deține acest permis. Noutatea este dovada care o însoțește, o semnătură digitală creată de organizația care a emis-o.

Deoarece semnătura acoperă exact conținutul declarației, oricine o primește poate stabili două lucruri fără să contacteze pe nimeni. Știe ce organizație a făcut declarația și știe că nimic din ea nu a fost modificat de la semnare. Dovada autenticității se află în interiorul acreditării, nu într-un apel telefonic sau o verificare separată.

Acest lucru schimbă cine face munca. Astăzi, o parte care dorește certitudine fie are încredere în documentul din fața sa, fie construiește o integrare cu sursa datelor și o interoghează de fiecare dată. Cu o acreditare verificabilă, emitentul își face treaba o singură dată, în momentul în care semnează, iar fiecare verificare ulterioară durează o fracțiune de secundă și nu implică pe nimeni altcineva.

Nimic din toate acestea nu impune persoanei sau companiei să renunțe la control. Ele dețin acreditarea, ele decid cine are voie să o vadă, iar în majoritatea cazurilor pot alege să dezvăluie doar partea din ea de care întrebarea are efectiv nevoie.

Cele trei roluri: emitent, deținător și verificator

Fiecare acreditare verificabilă implică aceleași trei părți. Un emitent declară ceva despre care știe deja că este adevărat și îl semnează. Un deținător primește declarația și o păstrează. Un verificator o solicită, verifică semnătura și acționează în funcție de rezultat.

Emitent

Organizația care deține deja informația, precum un registru public, o școală, o bancă sau o autoritate publică. Semnează declarația o singură dată și nu mai trebuie implicată din nou.

Deținător

Persoana sau firma la care se referă acreditarea. O păstrează într-un portofel, pe telefon sau, în cazul unei organizații, într-un Business Wallet, și decide cine o poate vedea.

Verificator

Cine are nevoie de dovadă, de exemplu un angajator, o platformă de comerț sau un creditor. Verifică semnătura față de cheia publicată a emitentului și are un răspuns în câteva secunde.

Diagramă a fluxului acreditării între emitent, deținător și verificator, conectați printr-un registru de încredere

Această separare contează pentru că elimină legătura directă dintre emitent și verificator. În modelul mai vechi, un verificator care dorea certitudine trebuia să se întoarcă la sursă, ceea ce însemna un acord, o integrare și o relație continuă cu fiecare emitent relevant. În modelul bazat pe acreditări, titularul poartă dovada între ei, astfel încât emitentul și verificatorul nu trebuie niciodată să se întâlnească.

Titularul nu este întotdeauna o persoană. O organizație poate deține și ea acreditări, iar acesta este exact rolul unui Business Wallet. Acesta primește acreditări despre companie, le păstrează și le prezintă partenerilor atunci când propriile sisteme îi cer acest lucru, în loc ca cineva să descarce un fișier și să îl atașeze la un e-mail.

Un exemplu recognoscibil este certificatul de cazier judiciar pe care mulți angajatori îl cer înainte de a angaja pe cineva. Astăzi, solicitantul îl cere, așteaptă să ajungă, îl scanează și trimite prin e-mail un PDF pe care angajatorul trebuie pur și simplu să îl ia pe încredere. Emis ca acreditare verificabilă, ajunge direct în portofelul solicitantului, iar angajatorul îl verifică în momentul în care este prezentat.

Citiți studiul de caz despre certificatul de cazier

Ciclul de viață al unei acreditări, de la emitere la expirare

Să luăm un caz concret. Un antreprenor trebuie să dovedească unui client nou că angajații săi sunt certificați pentru lucrul la înălțime, lucru pe care institutul de formare îl cunoaște și îl are deja înregistrat. Institutul acționează ca emitent: extrage faptul din propria evidență, îl transformă într-o acreditare și îl semnează.

Acreditarea este apoi oferită titularului, de obicei prin scanarea unui cod sau accesarea unui link din portalul în care persoana este deja autentificată. Ajunge în portofelul acesteia, pe un telefon în cazul unei persoane fizice sau într-un Business Wallet în cazul unei companii. Din acel moment este stocată de partea titularului, nu într-o bază de date centrală pe care toți ceilalți trebuie să o interogheze.

Când clientul cere o dovadă, de fapt nu cere un document. Pune o întrebare: este această persoană certificată pentru lucrul la înălțime și mai este certificatul valabil astăzi. Portofelul îi arată titularului exact ce se solicită, titularul aprobă, iar din portofel ies numai faptele cerute.

Verificatorul verifică apoi semnătura în raport cu cheia publicată a institutului de formare, confirmă că acreditarea îi aparține cu adevărat persoanei care o prezintă și confirmă că nu a expirat. Toate cele trei verificări au loc de partea verificatorului, în timpul necesar reîmprospătării paginii.

Acreditările nu sunt menite să dureze la infinit. Majoritatea au o dată de expirare, astfel încât un certificat care expiră după trei ani pur și simplu nu mai poate fi validat. Când ceva trebuie retras mai devreme, pentru că o licență a fost suspendată sau un angajat a plecat, emitentul publică acest lucru într-o listă de stare pe care verificatorii o consultă în cadrul verificării. Lista acoperă simultan multe acreditări, astfel încât consultarea ei nu dezvăluie care dintre ele a fost verificată.

Cum știe un verificator că emitentul este autentic

O semnătură dovedește că oricine deține o anumită cheie a semnat declarația. Luată separat, nu spune că respectiva cheie aparține autorității naționale pentru vehicule și nu cuiva care a înregistrat săptămâna trecută un nume asemănător. Răspunsul la această a doua întrebare este rolul infrastructurii de încredere.

Cel mai simplu răspuns este o listă publicată. Statele membre ale Uniunii Europene întrețin deja liste de încredere ale părților autorizate să presteze servicii de încredere reglementate, iar aceeași idee se extinde acum la portofele și la acreditările pe care le poartă. Un verificator care găsește emitentul pe lista relevantă știe că are de-a face cu o parte admisă în urma unei supravegheri, nu doar cu o cheie funcțională.

În interiorul unui sector, același rol este adesea jucat de un registru de încredere. O rețea de universități, un grup de furnizori de energie sau o asociație de ramură stabilesc de comun acord cine poate emite ce acreditări și păstrează această evidență undeva unde orice membru o poate consulta. Verificatorul verifică mai întâi semnătura, apoi consultă registrul pentru a vedea dacă acest emitent este recunoscut pentru acest tip de declarație.

În jurul ambelor se află cadrul de încredere: regulile care stabilesc ce trebuie să fie adevărat înainte ca un emitent să fie admis, cum au fost verificate identitățile, cât timp rămân valabile acreditările și ce se întâmplă atunci când ceva nu merge bine. Este mai degrabă muncă juridică și organizatorică decât tehnologie, și de obicei este partea cea mai îndelungată de negociat. Este, de asemenea, partea care face ca o acreditare să însemne același lucru pentru oricine o primește.

EUDI Wallet și eIDAS 2.0

Acreditările verificabile există ca standard de ani de zile. Motivul pentru care sunt integrate acum în sisteme reale este legislația europeană. Regulamentul eIDAS revizuit, denumit de obicei eIDAS 2.0, obligă fiecare stat membru să pună la dispoziția cetățenilor și companiilor sale un portofel european de identitate digitală, EUDI Wallet, și obligă o listă lungă de organizații să îl accepte.

Calendarul este partea în jurul căreia merită planificat. Statele membre trebuie să pună la dispoziție cel puțin un portofel până la sfârșitul lui 2026, iar din 2027 platformele online mari și sectoarele reglementate precum cel bancar trebuie să îl accepte oriunde solicită deja o autentificare puternică a utilizatorului. Pentru majoritatea organizațiilor, întrebarea nu mai este dacă portofelele vor apărea, ci de care parte a tejghelei se vor afla.

În interiorul portofelului, fundamentul îl reprezintă datele de identificare a persoanei, PID. Acesta este nucleul de identitate, emis sub responsabilitatea unui stat membru: cine ești, confirmat la nivelul folosit chiar de stat. Tot restul reprezintă o atestare electronică de atribute, EAA, termenul folosit de regulament pentru o acreditare verificabilă referitoare la altceva decât identitatea de bază, cum ar fi o calitate de membru, o diplomă sau un mandat de a acționa în numele unei companii.

Atestările vin în grade diferite. O atestare electronică calificată de atribute, o QEAA, este emisă de un prestator calificat de servicii de încredere aflat sub supraveghere și are valoare juridică în toată Uniunea. Un organism public care este sursa autentică pentru un fapt poate emite o atestare din sectorul public cu o valoare comparabilă. O EAA simplă este perfect utilizabilă și este locul de unde pornește cea mai mare parte a emiterii private, doar că nu vine cu aceeași valoare juridică.

De ce nu pur și simplu un PDF, hârtie sau un API?

Astăzi, majoritatea organizațiilor dovedesc lucruri cu documente scanate, originale pe hârtie sau o integrare API separată cu fiecare partener. Acreditările verificabile înlocuiesc toate cele trei cu un singur mecanism.

Mult mai greu de falsificat

Un PDF poate fi modificat, iar un document pe hârtie poate fi copiat convingător. O acreditare verificabilă poartă o semnătură asupra conținutului său exact, așa că orice modificare invalidează semnătura și verificarea eșuează pe loc.

Împărtășiți mai puțin, dovediți mai mult

Divulgarea selectivă permite deținătorului să arate numai faptele care contează, de exemplu că o persoană are vârsta necesară, în loc de data completă a nașterii. Verificatorul primește răspunsul de care are nevoie și nu primește niciodată restul.

Mult mai puține verificări manuale

Telefonul către emitent, compararea ștampilelor și reintroducerea datelor dispar. Verificarea rulează automat, ceea ce scurtează timpul de procesare și elimină o întreagă categorie de erori umane.

Comparația cu un PDF este cea la care recurge majoritatea oamenilor și merită precizată clar. Un document exportat sau scanat poate fi perfect autentic, dar destinatarul nu are nicio modalitate practică de a deosebi unul autentic de o falsificare atent realizată. În practică, este acceptat deci pe bază de încredere sau confirmat prin contactarea emitentului. Acel apel telefonic este costul real, iar tocmai acesta este eliminat de o acreditare.

Hârtia are aceeași problemă, plus una în plus: trebuie să circule fizic și nu poate fi verificată deloc în afara orelor de program. O integrare prin API rezolvă efectiv problema încrederii, dar numai între cele două părți care au convenit să o construiască și numai atâta timp cât ambele continuă să o întrețină. Zece parteneri înseamnă zece proiecte.

Neînțelegeri frecvente

Prima este că acreditările verificabile au nevoie de blockchain. Nu este așa. Acreditările în sine sunt declarații semnate, deținute de persoana sau compania pe care le descriu, iar ecosistemul european le verifică în raport cu chei publicate obișnuite și liste întreținute de autorități. Unele proiecte pun într-adevăr date de registru pe un registru distribuit, dar aceasta este o alegere privind locul unde se publică o listă, nu o proprietate a acreditării.

A doua este că acest lucru este identic cu aplicarea unei semnături digitale pe un PDF. Un PDF semnat dovedește cine a semnat fișierul și că nu a fost editat, ceea ce este cu adevărat util, dar rămâne un document destinat citirii de către o persoană. O acreditare este un set de fapte separate pe care un sistem poate acționa, titularul poate dezvălui doar o parte din ea, iar aceasta are un statut pe care emitentul îl poate retrage. Un PDF semnat nu are niciuna dintre aceste ultime trei proprietăți.

A treia este că permisul de conducere mobil este cu totul altceva. Permisul de conducere mobil, mDL, este o acreditare verificabilă în formatul ISO numit mdoc, conceput astfel încât să funcționeze și față în față și fără conexiune la rețea, exact ce necesită un control rutier. Acesta coexistă alături de formatul SD-JWT VC folosit în majoritatea cazurilor online, nu concurează cu el, iar un singur portofel poate conține ambele.

Ultima este că adoptarea acreditărilor înseamnă înlocuirea a ceea ce există deja. În practică, sistemele sursă rămân acolo unde sunt. Emiterea adaugă un rezultat semnat lângă evidența pe care o păstrezi deja, iar verificarea adaugă un control lângă procesul de recepție pe care îl folosești deja. Schimbarea are loc la margini, motiv pentru care un prim proiect poate fi mic.

Unde se folosesc acreditările verificabile

Același model se repetă în toate sectoarele: o sursă de încredere deține deja informația, iar multe alte părți trebuie să se bazeze pe ea.

Ceea ce au în comun aceste situații este că faptul în sine nu este contestat, ci pur și simplu costisitor de dovedit. Cineva îl cunoaște deja, într-un registru, un dosar de student sau o bază de date de certificare, iar un lanț de scanări, e-mailuri și verificări manuale există exclusiv pentru a muta acea informație către cel care are nevoie de ea. Orice proces cu această formă este un candidat.

Standardele, pe scurt

Acreditările verificabile nu sunt produsul unui singur furnizor. Câteva standarde deschise definesc cum sunt scrise și citite, iar acesta este motivul pentru care o acreditare de la un emitent funcționează la un verificator care nu a avut niciodată de-a face cu acel emitent.

W3C VC

Modelul de date W3C care stabilește ce conține o acreditare: afirmațiile, cine a emis-o, cât timp este valabilă și dovada care le leagă între ele.

SD-JWT VC

Un format compact construit pe tokenuri semnate, cu divulgare selectivă inclusă din concepție. Este formatul pe care l-a adoptat ecosistemul european de portofele.

mdoc

Formatul ISO folosit pentru documente mobile, precum permisul de conducere mobil, creat să funcționeze în persoană și offline la fel de bine ca online.

Alte două denumiri apar rapid în orice discuție pe această temă, iar ambele privesc mișcarea, nu conținutul. OpenID4VCI descrie cum ajunge o acreditare de la emitent într-un portofel, iar OpenID4VP descrie cum o prezintă un portofel unui verificator. Nu trebuie să le cunoști pe niciuna în detaliu, dar ajută să știi că formatul și transportul sunt decizii separate.

Nu trebuie să alegeți între ele din start. O platformă care sprijină formatele relevante poate emite aceleași date de bază în formatul pe care îl așteaptă un anumit ecosistem.

Primii pași: cum arată un prim proiect pilot

Un prim proiect rezonabil ia o singură acreditare, un singur emitent și un singur verificator, și lasă restul neatins. Alege un fapt pe care organizația ta îl deține deja și pentru care este deja întrebată, unde procesul actual este o scanare, un e-mail sau un apel telefonic. O calitate de membru, o confirmare de angajare, o certificare sau un mandat de a acționa în numele unei companii funcționează la fel de bine.

Ceea ce se cere organizației este mai puțin tehnic decât se așteaptă majoritatea echipelor. Ai nevoie de un proprietar de date care poate spune ce afirmă acreditarea și când încetează să mai fie adevărată, o decizie privind cât timp rămâne valabilă și cum este retrasă, și o singură integrare cu sistemul care deține deja datele. Semnarea, interacțiunea cu portofelul și formatele sunt gestionate de platformă.

Partea care necesită cu adevărat timp este acordul din jurul ei. Cine are voie să emită acest lucru, cine îl va accepta și ce se întâmplă dacă se dovedește greșit sunt întrebări organizatorice, iar acestea au de câștigat dacă primesc răspuns înainte ca ceva să fie construit. Acolo unde există deja un cadru sectorial de încredere, o mare parte din această muncă este deja făcută.

Un pilot de această dimensiune înseamnă de obicei săptămâni, nu trimestre, și merită derulat de la un capăt la altul cu un grup mic de utilizatori reali, în loc să se construiască mai întâi versiunea completă. Scopul este să afli cum se simte procesul odată ce verificarea este instantanee, pentru că de obicei asta schimbă ce vrei să construiești în continuare.

Cum sprijină Credenco emiterea, păstrarea și verificarea

Credenco acoperă toate cele trei roluri, astfel încât o organizație poate începe cu cel de care are nevoie astăzi și poate adăuga celelalte când cazul de utilizare se extinde.

Cu ce anume începi depinde de poziția în care te afli. O organizație care deține date despre care alte părți întreabă constant începe cu emiterea. Una care petrece timp verificând documente de la alte părți începe cu verificarea. Deținerea devine relevantă de îndată ce încep să sosească acreditări despre propria companie, care trebuie prezentate din nou altcuiva.

Întrebări frecvente

Ce este o acreditare verificabilă, în termeni simpli?

Este o declarație digitală pe care o organizație a făcut-o despre o persoană sau o companie, semnată astfel încât oricine o primește să o poată verifica. Gândiți-vă la o diplomă, o autorizație sau un extras din registrul comerțului care își dovedește singur autenticitatea, fără ca destinatarul să contacteze emitentul.

Prin ce diferă de un certificat în format PDF?

Un PDF trebuie luat pe încredere sau confirmat la emitent prin telefon ori e-mail. O acreditare verificabilă este verificată în câteva secunde față de cheia publicată a emitentului, iar orice modificare a conținutului face ca verificarea să eșueze.

Avem nevoie de o aplicație de portofel pentru a le folosi?

O persoană își păstrează de obicei acreditările într-o aplicație de portofel pe telefon. O organizație folosește în schimb un Business Wallet, care este un serviciu, nu o aplicație, astfel încât acreditările pot fi primite și prezentate de propriile dumneavoastră sisteme.

Emitentul vede unde este folosită o acreditare?

Nu. Verificatorul controlează semnătura local, față de materialul de cheie publicat, și stabilește dacă acreditarea este încă valabilă pe baza unei liste de stare publicate, în loc să întrebe despre acea acreditare anume. Prin urmare, emitentul nu află cine verifică ce.

Ce se întâmplă atunci când o acreditare trebuie retrasă?

Emitentul publică retragerea într-o listă de stare pe care verificatorii o consultă la fiecare control, astfel încât acreditarea încetează să mai fie validată. Lista acoperă simultan multe acreditări, ceea ce împiedică tocmai emitentul să afle care dintre ele a fost verificată.

Cât durează un prim proiect?

Un proiect pilot cu o singură acreditare, un singur emitent și un singur verificator durează de obicei câteva săptămâni. Munca tehnică este redusă. Ceea ce stabilește de regulă ritmul este stabilirea cine poate emite acreditarea și cine urmează să o accepte.

Detalii tehnice

Această pagină rămâne la nivelul a ceea ce este o acreditare verificabilă și a ceea ce înseamnă pentru organizația dumneavoastră. Detaliile de implementare, inclusiv cum emiteți o acreditare din propriul backend, se află în documentația tehnică. Citiți documentația tehnică

Această pagină are caracter informativ și nu constituie consultanță juridică. Pentru îndrumări oficiale, consultați direct Comisia Europeană și OpenID Foundation.

Discutați cu noi despre acreditări verificabile