ما الذي يجعل التوقيع الإلكتروني جديرًا بالثقة؟
الهوية والسلامة والتوقيت: الأسئلة الثلاثة التي يجب على كل توقيع أن يجيب عنها، وكيف يجيب PQC Imza عن كل منها.
مدة القراءة: 2 د
يكسب التوقيع بخط اليد الثقة بهدوء: فالورقة أمامك، والحبر عليها، والمحكمة تعرف كيف تفحص كليهما. أما التوقيع الإلكتروني فلا يملك شيئًا من هذا الدليل المادي. وعليه أن يكسب الثقة بالإجابة بوضوح عن ثلاثة أسئلة، متى سأل أحدهم، وطوال المدة التي يظل فيها المستند مهمًا.
من وقّع؟ وما الذي وقّعه بالضبط؟ ومتى؟
من وقّع: الهوية
أضعف التوقيعات الإلكترونية تقف عند عنوان بريد إلكتروني أو اسم مكتوب. وهذه ادعاءات، يستطيع أن يدّعيها أي شخص يمكنه فتح صندوق بريد.
يربط PQC Imza كل توقيع بشخص تم التحقق من هويته. إذ يقرأ تطبيق PQC Wallet عبر NFC الشريحةَ الموجودة داخل بطاقة الهوية أو جواز السفر، وهي الشريحة نفسها التي تقرؤها جهات مراقبة الحدود. وبيانات الشريحة موقَّعة من الدولة المُصدِرة، ويتحقق التطبيق من هذا التوقيع مقابل شهادات تلك الدولة نفسها. ولا يمكن لنسخة مصوَّرة أو لقطة شاشة أو صورة ممسوحة ضوئيًا ومعدَّلة أن تجتاز هذا الفحص، لأنها تفتقر إلى شريحة توقّع بياناتها.
يقبل PQC Imza بطاقات الهوية المزوّدة بشريحة وجوازات السفر من أكثر من مئة دولة. ويسجّل كل توقيع أيضًا مدى قوة التعرّف على صاحبه: فالتوقيع الذي يُوضع بعد التحقق من شريحة يظهر بشكل مختلف عن توقيع لم تكن هوية صاحبه فيه سوى ادعاء، ويُعرض هذا الفرق أينما ظهر التوقيع.
ما الذي وقّعوه: السلامة
يجب أن يرتبط التوقيع بمستند واحد محدد بعينه، لا بـ«العقد» عمومًا. وإلا فقد يُنقل توقيعٌ مُنح لنسخة ما إلى نسخة أخرى.
لكل مستند على PQC Imza بصمة SHA-256، وهي قيمة قصيرة تُحسب من محتواه. غيّر فاصلة، وستتغير البصمة كليًا. وما يوقّعه كل موقِّع يتضمن تلك البصمة، ويرفض الخادم أي توقيع لا يتضمنها. ويمكن لأي شخص لاحقًا رفع ملف PDF إلى صفحة التحقق: فيعيد الموقع حساب البصمة ويبيّن بوضوح ما إذا كان الملف هو نفسه الذي تم توقيعه.
متى: التوقيت
للتواريخ أهميتها: فقد يكون التوقيع صالحًا لمجرد أنه وُضع قبل موعد نهائي، أو قبل استبدال مفتاح.
يسجّل PQC Imza وقت وضع كل توقيع، وعندما يكتمل آخر توقيع، يكتب بصمة المستند وبصمات توقيعاته على سلسلة الكتل SciChain. ويستمد هذا السجل توقيته من دفتر الأستاذ، الذي يحافظ عدد من المدقِّقين على تزامنه، لا من خوادمنا. وهو يُثبت أن هذه التوقيعات كانت موجودة بحلول ذلك الوقت، مهما حدث لاحقًا لأي خادم بعينه.
وطوال المدة التي يظل فيها مهمًا
لا تصمد هذه الإجابات الثلاث إلا ما دام التوقيع نفسه غير قابل للتزوير. ومعظم التوقيعات اليوم تستخدم RSA أو تشفير المنحنيات الإهليلجية، وهو تشفير من شأن حاسوب كمي كبير أن يكسره. أما PQC Imza فيوقّع باستخدام ML-DSA، معيار ما بعد الكم الذي نشره NIST في عام 2024، لذا تظل الإجابات صحيحة طوال عمر المستند. نشرح هنا لماذا يهمّ ذلك.
قائمة تحقق قصيرة
أيًّا كانت الخدمة التي تستخدمها، اطرح عليها هذه الأسئلة:
- الهوية: هل يُتحقَّق من هوية الموقِّع عبر وثيقة رسمية، أم عبر عنوان بريد إلكتروني فقط؟
- السلامة: هل يرتبط التوقيع بالملف نفسه بالضبط، وهل يمكن لأي شخص التحقق من ذلك لاحقًا؟
- التوقيت: هل يوجد سجل مستقل لوقت التوقيع؟
- الديمومة: هل سيظل التوقيع غير قابل للتزوير بعد عشر سنوات؟
أما ما إذا كان توقيع معيّن يستوفي متطلبًا قانونيًا معيّنًا، فذلك يتوقف على مكان استخدامه وكيفيته. وبالنسبة إلى المستندات التي يشترط القانون لها نوعًا محددًا من التوقيع، فاستشر مستشارك القانوني.