Başlangıç
Neden yeni bir modele ihtiyaç var?
Dijital kimliği anlamak için önce bugünkü modelin ne olduğunu ve neden yetersiz kaldığını görmek gerekir.
Bugünkü model: “belgenin kopyasını ver”
Bir şeyi kanıtlaman gerektiğinde ne yaparsın? Kimlik kartının fotokopisini verirsin, diplomanın taranmış hâlini yüklersin, ekstre PDF’ini e-postayla gönderirsin. Yani kanıt olarak belgenin bir kopyasını teslim edersin.
Bu kopya sonra karşı tarafın sunucusunda saklanır. Bu modelin üç temel sorunu vardır:
- Veri her yerde birikir. Her kurum senin verinin bir kopyasını tutar. Yüzlerce yerde dağılmış bu kopyalar, mahremiyet ve veri sızıntısı için dev bir yüzey oluşturur.
- Herkes aynı işi tekrar yapar. Banka da, hastane de, üniversite de aynı kimliği yeniden doğrular. Ortak bir güven katmanı olmadığı için herkes tekerleği yeniden icat eder.
- Gerçeklik “kopyaya” bırakılır. Bir PDF’in gerçek mi sahte mi olduğunu anlamak zordur. Photoshop’la değiştirilmiş bir belgeyi gözle ayırt edemezsin.
Somut bir örnek
Bir bara girmek için yaşını kanıtlaman gerekiyor. Kimliğini gösteriyorsun — ama kimliğinde yaşının yanında adın, adresin, TC numaran, doğum yerin de var. Sadece “18 yaşından büyüğüm” demek istiyorken, aslında her şeyini gösteriyorsun.
Yeni model: taşınabilir, doğrulanabilir kanıt
Yeni model bu mantığı tersine çevirir:
- Veri sende kalır. Belgelerin senin cihazında, senin kontrolünde durur; kurumların sunucusunda değil.
- Yalnızca gerekli kanıt paylaşılır. “18 yaşından büyüğüm” kanıtını, doğum tarihini hiç vermeden sunabilirsin.
- Doğrulama kaynağa gitmeden yapılır. Belge, onu veren kurumun kriptografik imzasını taşır. Doğrulayan taraf, kuruma hiç sormadan imzanın gerçek olduğunu matematiksel olarak kontrol eder.
Bu üç ilke — kullanıcı kontrolü, veri minimizasyonu ve kriptografik doğrulama — modern dijital kimliğin temelidir. Avrupa Birliği bunu eIDAS 2.0 ile kıtasal ölçekte zorunlu hâle getirdi.
Sıradaki adım
Bu modeli anlamak için önce “dijital kimlik” kavramını netleştirelim.