Kaj so preverljive poverilnice?
Preverljiva poverilnica je digitalno potrdilo, ki ga lahko vsak preveri, ne da bi poklical organizacijo, ki ga je izdala. Izdajatelj ga enkrat podpiše, oseba ali podjetje, ki mu pripada, ga hrani, kdor koli pa ga prejme, lahko na mestu potrdi, da je pristno in nespremenjeno. Prav ta premik, od povpraševanja pri viru do preverjanja podpisa, ga loči od PDF ali papirnega dokumenta.
Kaj je preverljiva poverilnica
Preverljiva poverilnica je izjava, ki jo ena organizacija poda o osebi ali podjetju, zapisana v obliki, ki jo lahko preveri računalnik. Sama izjava je navadna: ta oseba je opravila ta izpit, to podjetje je registrirano na tem naslovu, ta voznik ima to vozniško dovoljenje. Novost je dokaz, ki potuje z njo, digitalni podpis, ki ga ustvari organizacija, ki jo je izdala.
Ker podpis zajema natančno vsebino izjave, lahko prejemnik ugotovi dve stvari, ne da bi moral koga kontaktirati. Ve, katera organizacija je izjavo podala, in ve, da se od podpisa naprej v njej ni nič spremenilo. Dokaz pristnosti je del same poverilnice in ne telefonskega klica ali poizvedbe.
To spremeni, kdo opravi delo. Danes stranka, ki želi zanesljivost, dokumentu pred sabo bodisi zaupa, bodisi zgradi povezavo z virom podatkov in ga vsakič znova vpraša. Pri preverljivi poverilnici izdajatelj svoje delo opravi enkrat, v trenutku podpisa, vsako naslednje preverjanje pa traja delček sekunde in ne vključuje nikogar drugega.
Nič od tega ne zahteva, da bi se oseba ali podjetje odrekla nadzoru. Poverilnico hranita sama, sama odločata, kdo jo sme videti, in v večini primerov lahko izbereta, da razkrijeta le tisti del, ki ga vprašanje dejansko potrebuje.
Tri vloge: izdajatelj, imetnik in preveritelj
Vsaka preverljiva poverilnica vključuje iste tri strani. Izdajatelj navede nekaj, kar že ve, da je resnično, in to podpiše. Imetnik to izjavo prejme in jo hrani. Preveritelj jo zahteva, preveri podpis in ravna glede na izid.
Izdajatelj
Organizacija, ki dejstvo že ima, na primer javni register, šola, banka ali državni organ. Izjavo enkrat podpiše in ji ni treba znova sodelovati.
Imetnik
Oseba ali podjetje, na katero se poverilnica nanaša. Hrani jo v denarnici, na telefonu ali kot Business Wallet za organizacijo, in odloča, kdo jo lahko vidi.
Preveritelj
Kdor koli potrebuje dokazilo, na primer delodajalec, tržnica ali posojilodajalec. Podpis preveri proti objavljenemu ključu izdajatelja in ima odgovor v nekaj sekundah.
Ta delitev je pomembna, ker odpravi neposredno povezavo med izdajateljem in preveriteljem. V starejšem modelu se je moral preveritelj, ki je želel zanesljivost, obrniti nazaj na vir, kar je pomenilo dogovor, povezavo in stalen odnos z vsakim izdajateljem, ki mu je bil pomemben. V modelu poverilnic dokaz med njima nosi imetnik, zato se izdajatelju in preveritelju nikoli ni treba srečati.
Imetnik ni vedno oseba. Poverilnice lahko hrani tudi organizacija, za kar je namenjen Business Wallet. Ta prejema poverilnice o podjetju, jih hrani in jih predloži nasprotnim strankam, ko to zahtevajo vaši lastni sistemi, namesto da bi nekdo prenesel datoteko in jo priložil e-pošti.
Prepoznaven primer je potrdilo o nekaznovanosti, ki ga številni delodajalci zahtevajo pred zaposlitvijo. Danes ga prosilec zahteva, počaka, da pride, ga skenira in po e-pošti pošlje PDF, ki mu mora delodajalec preprosto zaupati. Izdano kot preverljiva poverilnica pride neposredno v denarnico prosilca, delodajalec pa ga preveri v trenutku, ko je predloženo.
Življenjski cikel poverilnice, od izdaje do prenehanja veljavnosti
Vzemimo konkreten primer. Izvajalec mora novi stranki dokazati, da so njegovi zaposleni certificirani za delo na višini, kar izobraževalna ustanova že ve in evidentira. Ustanova nastopa kot izdajatelj: dejstvo vzame iz svoje lastne evidence, ga zapakira kot poverilnico in ga podpiše.
Poverilnica se nato ponudi imetniku, po navadi s skeniranjem kode ali klikom na povezavo s portala, kjer je oseba že prijavljena. Pristane v njegovi denarnici, na telefonu pri posamezniku ali v Business Wallet pri podjetju. Od tega trenutka je shranjena na strani imetnika, ne v osrednji podatkovni zbirki, na katero se morajo obračati vsi drugi.
Ko stranka zahteva dokaz, dejansko ne prosi za dokument. Postavi vprašanje: ali je ta oseba certificirana za delo na višini in ali to potrdilo danes še velja. Denarnica imetniku pokaže točno, kaj se zahteva, imetnik to odobri, iz denarnice pa zapustijo le zahtevana dejstva.
Preveritelj nato preveri podpis glede na objavljeni ključ izobraževalne ustanove, potrdi, da poverilnica dejansko pripada osebi, ki jo predloži, in potrdi, da ni potekla. Vse tri preverjanja potekajo na strani preveritelja, v času, ki ga zahteva osvežitev strani.
Poverilnice niso namenjene temu, da veljajo večno. Večina ima rok veljavnosti, tako da potrdilo, ki poteče po treh letih, preprosto preneha veljati kot potrjeno. Kadar je treba nekaj preklicati prej, ker je bilo dovoljenje začasno odvzeto ali je zaposleni odšel, izdajatelj to objavi na seznamu stanj, ki ga preveritelji preverijo kot del preverjanja. Seznam hkrati zajema veliko poverilnic, zato njegovo preverjanje ne razkrije, katera poverilnica je bila preverjena.
Kako preveritelj ve, da je izdajatelj pristen
Podpis dokazuje, da je izjavo podpisal tisti, ki poseduje določen ključ. Sam po sebi ne pove, da ključ pripada nacionalnemu organu za vozila in ne nekomu, ki je prejšnji teden registriral podobno zveneče ime. Odgovor na to drugo vprašanje je namen infrastrukture zaupanja.
Najpreprostejši odgovor je objavljen seznam. Države članice Evropske unije že vodijo zaupanja vredne sezname strank, ki smejo zagotavljati regulirane storitve zaupanja, ista zamisel pa se zdaj širi tudi na denarnice in poverilnice, ki jih nosijo. Preveritelj, ki izdajatelja najde na ustreznem seznamu, ve, da ima opravka s stranko, ki je bila sprejeta po nadzoru, ne le z delujočim ključem.
Znotraj posameznega sektorja isto vlogo pogosto igra register zaupanja. Mreža univerz, skupina dobaviteljev energije ali panožno združenje se dogovorijo, kdo sme izdajati katere poverilnice, in ta zapis hranijo tam, kjer ga lahko prebere vsak član. Preveritelj najprej preveri podpis, nato pa še register, da vidi, ali je izdajatelj priznan za to vrsto izjave.
Okoli obojega je okvir zaupanja: pravila, ki določajo, kaj mora veljati, preden je izdajatelj sprejet, kako so bile identitete preverjene, kako dolgo poverilnice ostanejo veljavne in kaj se zgodi, če kaj ne uspe. To je pretežno pravno in organizacijsko delo, ne tehnologija, in po navadi gre za del, o katerem se je najtežje uskladiti. Je pa tudi del, zaradi katerega ima poverilnica enak pomen za vsakogar, ki jo prejme.
EUDI Wallet in eIDAS 2.0
Preverljive poverilnice kot standard obstajajo že vrsto let. Razlog, da jih zdaj vgrajujejo v resnične sisteme, je evropska zakonodaja. Spremenjena uredba eIDAS, ki jo po navadi imenujemo eIDAS 2.0, vsaki državi članici nalaga, da svojim državljanom in podjetjem ponudi EUDI Wallet, dolgemu seznamu organizacij pa nalaga, da ga sprejmejo.
Časovnica je del, okoli katerega se splača načrtovati. Države članice morajo vsaj eno denarnico zagotoviti okoli konca leta 2026, od leta 2027 pa jo morajo velike spletne platforme in regulirani sektorji, kot je bančništvo, sprejemati povsod, kjer že zahtevajo močno avtentikacijo uporabnika. Za večino organizacij torej vprašanje ni, ali bodo denarnice prišle, temveč na kateri strani pulta bodo stale.
Znotraj denarnice je temelj podatek o identifikaciji osebe, PID. To je osnovni nabor identitete, izdan pod odgovornostjo države članice: kdo ste, potrjeno na ravni, ki jo uporablja država sama. Vse ostalo je elektronsko potrdilo atributov, EAA, izraz, ki ga uredba uporablja za preverljivo poverilnico o nečem drugem kot temeljni identiteti, na primer o članstvu, diplomi ali pooblastilu za delovanje v imenu podjetja.
Potrdila prihajajo v različnih stopnjah. Kvalificirano elektronsko potrdilo atributov, QEAA, izda kvalificirani ponudnik storitev zaupanja pod nadzorom in ima pravno težo v celotni Uniji. Javni organ, ki je verodostojen vir za neko dejstvo, lahko izda potrdilo javnega sektorja s primerljivim statusom. Navadno EAA je povsem uporabno in je točka, kjer se začenja večina zasebnega izdajanja, le da nima enakega pravnega statusa.
Zakaj ne preprosto PDF, papir ali API?
Večina organizacij danes dokazuje dejstva s skeniranimi dokumenti, papirnimi izvirniki ali ločeno integracijo prek API z vsako nasprotno stranko. Preverljive poverilnice vse tri nadomestijo z enim mehanizmom.
Precej težje jo je ponarediti
PDF je mogoče urediti, papirni dokument pa prepričljivo kopirati. Preverljiva poverilnica nosi podpis nad svojo natančno vsebino, zato vsaka sprememba pokvari podpis in preverjanje takoj spodleti.
Delite manj, dokažite več
Selektivno razkritje imetniku omogoča, da razkrije le tista dejstva, ki so pomembna, na primer da je nekdo dovolj star, in ne celotnega datuma rojstva. Preveritelj dobi odgovor, ki ga potrebuje, ostalega pa nikoli ne prejme.
Veliko manj ročnega preverjanja
Klici izdajatelju, primerjanje žigov in ponovno vnašanje podatkov izginejo. Preverjanje poteka samodejno, kar skrajša čas obdelave in odpravi cel razred človeških napak.
Primerjava s PDF-jem je tista, po kateri poseže večina ljudi, in vredno jo je natančno pojasniti. Izvožen ali skeniran dokument je lahko povsem pristen, vendar prejemnik nima praktičnega načina, da bi pristnega ločil od skrbno izdelane ponaredbe. Zato se v praksi sprejme na podlagi zaupanja ali potrdi s stikom z izdajateljem. Ta telefonski klic je resnični strošek, prav to pa poverilnica odpravi.
Papir ima enako težavo, s še eno dodatno: mora fizično potovati in ga zunaj delovnega časa sploh ni mogoče preveriti. Povezava prek API-ja težavo zaupanja resnično reši, vendar le med dvema strankama, ki sta se dogovorili, da jo zgradita, in le dokler jo obe vzdržujeta. Deset nasprotnih strank pomeni deset projektov.
Pogoste zmotne predstave
Prva je, da preverljive poverilnice potrebujejo blockchain. Ne potrebujejo. Poverilnice same so podpisane izjave, ki jih hrani oseba ali podjetje, ki ga opisujejo, evropski ekosistem pa jih preverja glede na navadne objavljene ključe in sezname, ki jih vodi vlada. Nekateri projekti registrske podatke sicer objavijo v verigi blokov, vendar je to izbira, kje objaviti seznam, ne pa lastnost poverilnice.
Druga je, da je to isto kot dodajanje digitalnega podpisa na PDF. Podpisan PDF dokazuje, kdo je podpisal datoteko in da ni bila spremenjena, kar je resnično koristno, vendar ostaja dokument, namenjen branju osebe. Poverilnica je nabor ločenih dejstev, na podlagi katerih lahko ukrepa sistem, imetnik lahko razkrije le del tega, poleg tega pa ima status, ki ga lahko izdajatelj prekliče. Podpisan PDF nima nobene od teh zadnjih treh lastnosti.
Tretja je, da je mobilno vozniško dovoljenje nekaj povsem drugega. Mobilno vozniško dovoljenje, mDL, je preverljiva poverilnica v formatu ISO, imenovanem mdoc, zasnovana tako, da deluje tudi v živo in brez omrežne povezave, kar potrebuje preverjanje ob cesti. Stoji poleg formata SD-JWT VC, ki se uporablja za večino spletnih primerov, ne tekmuje z njim, ena denarnica pa lahko hrani oba.
Zadnja je, da uvedba poverilnic pomeni zamenjavo tega, kar že imate. V praksi izvorni sistemi ostanejo tam, kjer so. Izdajanje ob že vodeni evidenci doda podpisan izpis, preverjanje pa ob že tekočem postopku sprejema doda preverjanje. Sprememba se zgodi na robovih, zato je lahko tudi prvi projekt majhen.
Kje se uporabljajo preverljive poverilnice
Enak vzorec se ponavlja v vseh panogah: zaupanja vreden vir dejstvo že ima, mnogo drugih strani pa se mora nanj zanesti.
Javna uprava
Dovoljenja, registracije in potrdila za državljane, izdana enkrat ter ponovno uporabljena med organi in čez meje.
Finance
Preverjanja pri vključitvi stranke, podatki o podjetju in dokazila o dohodku, potrjena brez zbiranja kupa skeniranih dokumentov.
Zdravstvo
Poklicne registracije in kvalifikacije zaposlenih, ki jih lahko preveri vsak delodajalec ali ustanova, ki to potrebuje.
Dobavna veriga
Certifikati, podatki o izdelkih in poverilnice dobaviteljev, ki potujejo skupaj z blagom in ne kot priloga e-pošte.
Vsem tem je skupno, da dejstvo samo ni sporno, le drago ga je dokazati. Nekdo ga že pozna, v registru, študentski mapi ali certifikacijski podatkovni zbirki, veriga skeniranj, e-pošte in ročnih preverjanj pa obstaja izključno zato, da to znanje prenese do tistega, ki ga potrebuje. Kandidat je vsak postopek s tako obliko.
Standardi na kratko
Preverljive poverilnice niso izdelek enega ponudnika. Nekaj odprtih standardov določa, kako se zapisujejo in berejo, in prav to omogoča, da poverilnica enega izdajatelja deluje pri preveritelju, ki s tem izdajateljem še nikoli ni imel opravka.
W3C VC
Podatkovni model W3C, ki določa, kaj poverilnica vsebuje: trditve, kdo jo je izdal, kako dolgo velja in dokazilo, ki vse to poveže.
SD-JWT VC
Kompaktna oblika, zgrajena na podpisanih žetonih, s selektivnim razkritjem, vgrajenim že v zasnovo. To je oblika, za katero se je odločil evropski ekosistem denarnic.
mdoc
Oblika ISO, ki se uporablja za mobilne dokumente, kot je mobilno vozniško dovoljenje, zasnovana za delovanje v živo in brez povezave, pa tudi na spletu.
V vsakem pogovoru na to temo se hitro pojavita še dve imeni, oba pa govorita o premikanju, ne o vsebini. OpenID4VCI opisuje, kako poverilnica pride od izdajatelja do denarnice, OpenID4VP pa opisuje, kako jo denarnica predloži preveritelju. Nobenega od njiju ni treba poznati podrobno, pomaga pa vedeti, da sta format in prenos ločeni odločitvi.
Med njimi se vam ni treba odločiti vnaprej. Platforma, ki podpira ustrezne oblike, lahko iste osnovne podatke izda v tisti obliki, ki jo določen ekosistem pričakuje.
Prvi koraki: kako je videti prvi pilotni projekt
Smiseln prvi projekt zajema eno poverilnico, enega izdajatelja in enega preveritelja, vse ostalo pa pusti pri miru. Izberite dejstvo, ki ga vaša organizacija že ima in o katerem že prihajajo povpraševanja, kjer je trenutni postopek skeniranje, e-pošta ali telefonski klic. Članstvo, potrditev zaposlitve, certifikat ali pooblastilo za delovanje v imenu podjetja vsi dobro delujejo.
Kar se od organizacije zahteva, je manj tehnično, kot večina ekip pričakuje. Potrebujete lastnika podatkov, ki lahko pove, kaj poverilnica trdi in kdaj to ne velja več, odločitev o tem, kako dolgo ostane veljavna in kako se prekliče, ter eno povezavo s sistemom, ki podatke že hrani. Podpisovanje, interakcijo z denarnico in formate obravnava platforma.
Del, ki resnično vzame čas, je dogovor okoli tega. Kdo sme to izdajati, kdo ga bo sprejemal in kaj se zgodi, če se izkaže za napačno, so organizacijska vprašanja, in koristno je, da se nanje odgovori, preden se karkoli zgradi. Kjer sektorski okvir zaupanja že obstaja, je velik del tega dela že opravljen.
Pilotni projekt te velikosti po navadi traja tedne in ne četrtletja, splača pa se ga izpeljati od začetka do konca z majhno skupino resničnih uporabnikov, namesto da bi najprej zgradili popolno različico. Namen je ugotoviti, kakšen je postopek, ko je preverjanje trenutno, saj to običajno spremeni, kaj želite zgraditi naslednje.
Kako Credenco podpira izdajanje, hrambo in preverjanje
Credenco pokriva vse tri vloge, zato lahko organizacija začne s tisto, ki jo potrebuje danes, in doda druge, ko se primer uporabe razširi.
Issuance Service
Podatke, ki jih vaša organizacija že ima, pretvorite v podpisane poverilnice in jih dostavite v denarnico imetnika.
Holder Service
Prejemajte, hranite in predložite poverilnice v imenu svoje organizacije v Business Wallet, ki ga vodijo vaši sistemi in ne ročno delo.
Verification Service
Zahtevajte natančno tiste poverilnice, ki jih potrebujete, in prejmite preverjen odgovor, brez gradnje integracije za vsakega izdajatelja.
Od tega, s čim začnete, je odvisno, kje stojite. Organizacija, ki poseduje podatke, o katerih druge stranke nenehno sprašujejo, začne z izdajanjem. Tista, ki porabi čas s preverjanjem dokumentov drugih strank, začne s preverjanjem. Hranjenje postane relevantno, takoj ko o vašem lastnem podjetju začnejo prihajati poverilnice, ki jih je treba znova predložiti nekomu drugemu.
Pogosta vprašanja
Kaj je preverljiva poverilnica, preprosto povedano?
To je digitalna izjava, ki jo je ena organizacija podala o osebi ali podjetju in je podpisana tako, da jo lahko preveri vsak, ki jo prejme. Pomislite na diplomo, dovoljenje ali izpis iz poslovnega registra, ki sam dokazuje svojo pristnost, ne da bi moral prejemnik stopiti v stik z izdajateljem.
V čem se razlikuje od potrdila v obliki PDF?
PDF je treba zaupati ali ga pri izdajatelju potrditi po telefonu ali e-pošti. Preverljiva poverilnica se v nekaj sekundah preveri proti objavljenemu ključu izdajatelja, vsak poseg v njeno vsebino pa povzroči, da preverjanje spodleti.
Ali za njihovo uporabo potrebujemo aplikacijo denarnice?
Posameznik poverilnice običajno hrani v aplikaciji denarnice na telefonu. Organizacija namesto tega uporablja Business Wallet, ki je storitev in ne aplikacija, zato lahko poverilnice prejemajo in predložijo vaši lastni sistemi.
Ali izdajatelj vidi, kje se poverilnica uporablja?
Ne. Preveritelj podpis preveri lokalno proti objavljenemu ključnemu gradivu, veljavnost poverilnice pa preveri proti objavljenemu seznamu stanj in ne s poizvedbo o tej posamezni poverilnici. Izdajatelj tako ne izve, kdo kaj preverja.
Kaj se zgodi, ko je treba poverilnico preklicati?
Izdajatelj objavo preklica objavi na seznamu stanj, ki ga preveritelji preverijo pri vsakem preverjanju, zato poverilnica preneha veljati kot potrjena. Seznam hkrati zajema veliko poverilnic, kar izdajatelju onemogoča, da bi izvedel, katera poverilnica je bila preverjena.
Koliko časa traja prvi projekt?
Pilotni projekt z eno poverilnico, enim izdajateljem in enim preveriteljem po navadi traja nekaj tednov. Tehnično delo je skromno. Tempo praviloma določa dogovor o tem, kdo sme izdajati poverilnico in kdo jo bo sprejemal.
Sorodni pojmi
Tehnični poglobljeni pregled
Ta stran ostaja na ravni tega, kaj preverljiva poverilnica je in kaj pomeni za vašo organizacijo. Podrobnosti izvedbe, vključno s tem, kako izdati poverilnico iz lastnega zalednega sistema, so v tehnični dokumentaciji. Preberite tehnično dokumentacijo
Ta stran je informativne narave in ne predstavlja pravnega nasveta. Za verodostojne napotke se obrnite neposredno na Evropsko komisijo in OpenID Foundation.