Bölüm 5 · 1/4
Güven listeleri
Kime güvenileceğini kim söyler? Listelerin listesi, ülke listesi, imza, sürüm ve tazelik.
6 dk
Önceki bölümde bir belgenin digital signatureBelgeyi verenin özel anahtarıyla atılan, sonradan değiştirilemeyen dijital işaret. ile korunduğunu gördük. İmza bize iki şey söyler: belge değişmemiştir ve bir anahtar tarafından imzalanmıştır. Ama asıl soru açıkta kalır: Bu anahtar kime ait ve o kurum bu belgeyi vermeye yetkili mi?
Almatı'daki bir işveren, Taşkent'teki bir üniversitenin imzasını taşıyan bir belge görüyor. Üniversitenin adını biliyor, ama anahtarını tanımıyor. Herkes bir anahtar üretip altına "Örnek Üniversite" yazabilir. İşte güven listeleri bu boşluğu doldurur.
Güven listesi nedir?
trust listHangi kurumların, doğrulayıcıların ve cüzdan sağlayıcılarının güvenilir olduğunu sayan, imzalı ve herkese açık liste., bir ülkede kimlerin belge vermeye, belge istemeye ve cüzdan sunmaya yetkili olduğunu sayan imzalı bir kayıttır. Her satırda kurumun adı, resmî kimlik numarası, sertifikası ve hangi belge türlerini verebileceği yazar. Liste herkese açıktır; gizli bir veritabanı değildir.
Doğrulayan taraf belgeyi aldığında listeye bakar: "Bu imzayı atan anahtar, listede bu belge türünü vermeye yetkili bir kuruma mı ait?" Cevap evetse belgeye güvenilir. Kurumu aramaya, e-posta atmaya, haftalarca beklemeye gerek kalmaz.
Listelerin listesi
Her ülkenin kendi listesi vardır, çünkü hangi kurumların güvenilir olduğuna o ülke karar verir. Ama bir doğrulayıcı onlarca ülkenin listesini tek tek tanıyamaz. Bunun için bir üst katman vardır: List of Trusted Lists (LOTL)Ülke listelerinin nerede durduğunu ve hangi anahtarla imzalandığını gösteren üst liste.. Bu liste ülke listelerinin adresini ve imzacısını gösterir. Doğrulayıcı yalnızca tek bir kök anahtarı sabitler; geri kalan her şey bu zincirle bağlanır: listelerin listesi → ülke listesi → kurum sertifikası → belge.
Avrupa Birliği aynı modeli yıllardır kullanıyor: AB'nin listeler listesi üye devletlerin listelerini gösterir. Tamga Network da aynı biçimi kullanır, böylece iki dünya aynı dili konuşur.
Sürüm, zincir ve tazelik
Bir liste değiştiğinde (yeni bir kurum eklendiğinde ya da bir kurumun yetkisi kaldırıldığında) yeni bir sürüm yayınlanır. Her sürüm bir öncekinin hashVerinin parmak izi: içerik bir harf bile değişse özet tamamen değişir. taşır; böylece sürümler bir zincir gibi birbirine bağlanır. Geçmiş silinmez. Biri eski bir listeyi geri yüklemeye ya da bir satırı sessizce değiştirmeye kalkarsa zincir kopar ve herkes bunu görür.
Listeler bir son geçerlilik tarihi de taşır. Değişiklik olmasa bile en geç 90 günde bir yeniden imzalanır; değişiklikler ise en geç 24 saat içinde yayınlanır. Ayrıca herkese açık bir anchor logListe yayınlarının ve iptal listelerinin özetlerinin saat saat eklendiği, geri alınamaz kayıt. her saat güncellenir. Doğrulayıcı elindeki liste bayatsa ya da listeye ulaşamıyorsa "geçerli" demez; "şu an karar verilemedi" der. Güvenli taraf budur: emin olunamayan bir belge kabul de edilmez, reddedilmiş de sayılmaz.
Kişisel veri listede yok
Güven listelerinde kurumlar vardır, kişiler yoktur. Hangi öğrencinin hangi belgeyi aldığı, kimin nerede belge gösterdiği listeye ya da çapa günlüğüne yazılmaz; özeti bile yazılmaz. Liste yalnızca "kim yetkili" sorusunu cevaplar.
Bir sonraki sayfada, farklı ülkelerin listelerinin birbirini nasıl tanıdığına bakacağız. Canlı listeyi şimdi görmek istersen: trust.tamga.network.
Özet
- Bir imza tek başına yetmez; imzayı atan kurumun gerçekten yetkili olduğunu söyleyen imzalı bir liste gerekir.
- Listelerin listesi ülke listelerini gösterir; her ülke listesi o ülkenin kurumlarını, doğrulayıcılarını ve cüzdan sağlayıcılarını sayar.
- Listeler sürümlüdür ve bir öncekine bağlıdır; bayat ya da değiştirilmiş bir liste fark edilir ve doğrulama "şu an karar verilemedi" der.
Daha derine
Teknik ayrıntılar ve bağlayıcı kurallar: