Şeffaflık
Bilinen kısayollar
İlk sürüm birkaç bilinçli kısayol kullanıyor. Her biri numaralı, yazılı ve pilottan önce kapanıyor; bunların dışında kısayol yok. Kapananlar tarihiyle burada kalır.
Açık (14)
- S-1 Açık
Kurumun imza anahtarı Tamga'nın ortamında duruyor.
Neden şimdilikHenüz pilot kurum yok.
Nasıl kapanırAnahtar kurumun kendi anahtar kasasına (KMS / HSM) geçer; eski sertifika iptal edilir.
- S-2 Açık
İptal listeleri 2 dakikada bir yayınlanıyor.
Neden şimdilikGösterimlerde beklenmesin diye.
Nasıl kapanırPilotta saatte bir; yayın yine yalnız sabit aralıkla.
- S-4 Açık
Belge bilgileri Kurum Konsolu'ndaki örnek kayıt defterinden geliyor (sahte kişiler).
Neden şimdilikHenüz hiçbir kurum kendi kayıtlarını bağlamadı.
Nasıl kapanırBilgiler kurumun kendi sorgu ucundan okunur; sözleşme yayında (API başvurusu).
- S-5 Daraldı
Cüzdan yalnız iPhone'da denendi.
Neden şimdilikSüre.
Nasıl kapanırAndroid: yerel modüller ve derleme ayarları hazır; cihazda test sırada.
- S-6 Açık
Güven listesi tek anahtarla imzalanıyor.
Neden şimdilikSüre.
Nasıl kapanırKaydırmalı ikinci bir imza anahtarı.
- S-7 Açık
Gizlilik ve KVKK aydınlatma metinleri henüz yayında değil.
Neden şimdilikBugün yalnız sahte veri işleniyor.
Nasıl kapanırPilottan önce yayınlanır.
- S-8 Açık
Henüz bağımsız güvenlik denetimi yapılmadı.
Neden şimdilikErken aşama.
Nasıl kapanırPilottan önce.
- S-9 Daraldı
Cüzdan anahtarları telefonun güvenli çipinde değil, yazılımda tutuluyor.
Neden şimdilikGeliştirme uygulaması güvenli çipe erişemiyor.
Nasıl kapanırMağaza sürümü: anahtarlar Secure Enclave / StrongBox'ta — kod hazır.
- S-10 Açık
Deneme diplomaları gerçek kimlik doğrulaması olmadan verilebiliyor.
Neden şimdilikGösterimde gerçek kişi yok.
Nasıl kapanırHer belge gerçek uzaktan kimlik doğrulaması ya da kayıt masası ister.
- S-14 Daraldı
Cihaz kanıtı henüz zorunlu değil; her cüzdan “yazılım” sayılıyor.
Neden şimdilikHenüz mağaza derlemesi yok.
Nasıl kapanırMağaza sürümüyle App Attest / Play Integrity zorunlu olur; doğrulama kodu hazır.
- S-15 Açık
Kimlik servisi benzetilmiş bir kimlik doğrulama sağlayıcısıyla çalışabiliyor.
Neden şimdilikGerçek kimlik olmadan gösterim.
Nasıl kapanırYalnız gerçek sağlayıcı.
- S-16 Açık
Turnikede geçiş kartı PIN sorulmadan gösteriliyor; kayıtta verilen rıza en çok 6 ay geçerli, her gösterim cüzdan geçmişine yazılıyor.
Neden şimdilikİki saniyelik turnike deneyimi.
Nasıl kapanırSüreler pilot verisiyle belirlenir; yakın alan sunumuyla (ISO 18013-5) yeniden değerlendirilir.
- S-17 Daraldı
Web sitelerine kayıtta aynı belge özeti her siteye gidiyor (günlük giriş passkey ile).
Neden şimdilikSite başına takma ad henüz yok.
Nasıl kapanırHer siteye farklı takma ad.
- S-19 Açık
Geçiş kartı kaydını cüzdan kendisi başlatıyor.
Neden şimdilikGösterimde tek telefon yetsin diye.
Nasıl kapanırİsteği kayıt masası ya da kurumun sayfası başlatır.
Kapananlar (5)
- S-11 Kapandı
Cüzdanın yerel deposu şifresizdi.
Kapanış2026-09-28
Ne yapıldıAES-256-GCM ile şifreli; anahtar yalnız bu cihazda.
- S-3 Kapandı
Bildirimler bir Tamga portalında gösteriliyordu.
Kapanış2026-09-29
Ne yapıldıTeklifi kurum kendi kanalıyla gönderir; Tamga iletişim bilgisi görmez.
- S-18 Kapandı
mdoc oturum özeti standart dışı bir profildeydi.
Kapanış2026-09-29
Ne yapıldıArtık OpenID4VP standardı ve ayrık cihaz imzası.
- S-12 Kapandı
Cüzdan doğrulayıcının alan adını sertifikada tam ayrıştırmadan denetliyordu.
Kapanış2026-09-26
Ne yapıldıSertifika tam ayrıştırılıyor.
- S-13 Kapandı
Cüzdan doğrulayıcı kayıtlarını listenin imzasız görünümünden okuyordu.
Kapanış2026-09-26
Ne yapıldıYalnız imzalı güven listesinden, uygulamaya gömülü anahtarlarla denetlenerek.
Yeni bir kısayol, kullanılmadan önce buraya yazılır. Güvenlik bulguları: security@tamga.network.