Kavramlar
Kriptografi temelleri
Doğrulanabilir belgelerin sihri, üç basit kriptografi fikrine dayanır: hash, anahtar çifti ve dijital imza. Hiç formül olmadan anlatalım.
1. Hash — dijital parmak izi
Hash fonksiyonu, herhangi bir veriyi (bir kelime, bir dosya, bir kitap) alıp ondan sabit uzunlukta bir “parmak izi” üretir. Aynı veri her zaman aynı parmak izini verir; ama verinin tek bir harfini bile değiştirirsen parmak izi tamamen değişir.
hash("Merhaba") → 8b1a9953c4611296...
hash("merhaba") → 9c1185a5c5e9fc54... (tek harf → bambaşka sonuç)Ayrıca hash tek yönlüdür: parmak izinden orijinal veriye geri dönemezsin. Bu yüzden hash, “bu belge değişmedi mi?” sorusunu yanıtlamak için mükemmeldir.
2. Açık ve özel anahtar çifti
Kriptografide her kimliğin birbirine matematiksel olarak bağlı iki anahtarı vardır:
- Özel anahtar (private key) — yalnızca sende durur, kimseyle paylaşılmaz. Bir mühür kaşesi gibi düşün.
- Açık anahtar (public key) — herkese açıktır. Kaşenin bıraktığı deseni tanımaya yarar.
Sihir şu: özel anahtarla “mühürlenmiş” bir şey, yalnızca ona karşılık gelen açık anahtarla doğrulanabilir. Ve açık anahtardan özel anahtarı bulmak pratikte imkânsızdır.
3. Dijital imza
İşte tamga (mühür) tam olarak burada dijitalleşir. Bir kurum bir belge düzenlerken:
- Belgenin hash’ini alır (parmak izi).
- Bu parmak izini kendi özel anahtarıyla mühürler → dijital imza.
- İmzayı belgeye ekler.
Belgeyi doğrulayan taraf ise:
- Belgenin hash’ini yeniden hesaplar.
- Kurumun açık anahtarıyla imzayı kontrol eder.
- İki parmak izi uyuşuyorsa: belge gerçekten o kurumdan gelmiştir ve hiç değiştirilmemiştir.
Kadim mührün dijital karşılığı
PKI — güven kimden geliyor?
Peki bir açık anahtarın gerçekten “Örnek Üniversite”ye ait olduğunu nereden bilirsin? Bunu çözen sisteme PKI (Public Key Infrastructure — Açık Anahtar Altyapısı) denir. PKI, hangi anahtarın hangi kuruma ait olduğunu ve o kurumun neye yetkili olduğunu kaydeden bir güven zinciridir.
Tamga’da bugün bu işi imzalı güven listeleri görür (ileride izinli bir defter devralabilir): kurumların açık anahtarlarını ve yetkilerini herkese açık, değişiklikleri fark edilen bir güven registry’si olarak tutar. Belgenin kendisini değil — yalnızca “bu kurum güvenilir mi, anahtarı hâlâ geçerli mi” bilgisini.