Tüm yazılar
Durum·4 dk

Gerçek kriptografi, bugün çalışıyor: Tamga ilk sürümü

Bugün uçtan uca çalışanlar — diploma, iptal, kimlik, geçiş kartı, bilet, web girişi — ve hâlâ kullandığımız her kestirme, açıkça listelenmiş hâliyle.

Bir üniversitenin gerçekten kullanacağı sistemi kurduk, sonra onu uydurma öğrencilerle çalıştırdık. Kriptografik olan her şey gerçek; yalnızca kişiler ve bazı işletim parçaları değil.

Bugün çalışanlar

  • Üniversite cüzdana diploma ya da öğrenci belgesi verir — her biri farklı bir cihaz anahtarına bağlı on kopya.
  • İşveren iki alan ister ve tam olarak o ikisini, saniyeler içinde doğrulanmış olarak alır.
  • İptal bir sonraki sabit yayında her doğrulayıcıya ulaşır; üniversitenin askıya alınması yeni belge vermeyi durdurur, önceki diplomalar geçerli kalır.
  • Belgenin ekran görüntüsü reddedilir; başka bir telefonun anahtarıyla sunulan kopya da.
  • Kimlik kontrolü bir kimlik belgesi üretir, ISO mdoc olarak da: yaş kontrolü yalnızca “18 yaş üstü”nü alır.
  • Kampüs turnikeleri ve etkinlik kapıları 60 saniyelik bir QR geçiş kartını kabul eder; bilet bir kez çalışır.
  • Bir web sitesi kişiyi cüzdanla kaydeder, sonra her gün passkey ile içeri alır.

Hâlâ kestirme olanlar

Her kestirme herkese açık bir sapma kütüğüne kayıtlıdır ve pilottan önce kapanır: öğrenci kayıtları örnektir, anahtarlar telefonun güvenli çipinde değil yazılımda durur, üniversitenin imza anahtarını Tamga tutar, cüzdan sağlayıcısı uygulamanın kendi platform beyanını kabul etmez (her cüzdan yazılım seviyesinde sayılır; App Store ve Google Play sürümüyle App Attest / Play Integrity zorunlu olur) ve tek bir operatör vardır. Web girişi kayıt anında siteler arasında aynı hesap değerini kullanır; site başına takma ad yol haritasındadır.

Bunları neden söylüyoruz

Çünkü sınırlarını saklayan bir güven altyapısı güvenilir değildir. AB mimarisiyle yan yana kıyas — aynı, köprü, planlı — Tamga ve EUDI mimarisi sayfasında; plan whitepaper’da.