सभी पोस्ट

इलेक्ट्रॉनिक हस्ताक्षर भरोसेमंद कैसे बनता है?

पहचान, अखंडता और समय: वे तीन सवाल जिनका जवाब हर हस्ताक्षर को देना होता है, और PQC Imza हर एक का जवाब कैसे देता है।

3 मिनट का पाठ

हाथ से किया गया हस्ताक्षर चुपचाप भरोसा जीत लेता है: काग़ज़ आपके सामने है, उस पर स्याही है, और अदालत जानती है कि दोनों की जाँच कैसे करनी है। इलेक्ट्रॉनिक हस्ताक्षर के पास ऐसा कोई भौतिक सबूत नहीं होता। उसे तीन सवालों का साफ़ जवाब देकर भरोसा जीतना पड़ता है, जब भी कोई पूछे, और तब तक, जब तक दस्तावेज़ मायने रखता है।

हस्ताक्षर किसने किए? ठीक-ठीक किस पर हस्ताक्षर किए? और कब?

किसने हस्ताक्षर किए: पहचान

सबसे कमज़ोर इलेक्ट्रॉनिक हस्ताक्षर ईमेल पते या टाइप किए गए नाम पर ही रुक जाते हैं। ये केवल दावे हैं, और जो कोई भी किसी इनबॉक्स को खोल सकता है, वह ऐसे दावे कर सकता है।

PQC Imza हर हस्ताक्षर को एक सत्यापित व्यक्ति से जोड़ता है। PQC Wallet ऐप NFC के ज़रिए पहचान पत्र या पासपोर्ट के अंदर की चिप पढ़ता है, वही चिप जिसे बॉर्डर कंट्रोल पढ़ता है। चिप के डेटा पर उसे जारी करने वाले देश के हस्ताक्षर होते हैं, और ऐप उस हस्ताक्षर को उसी देश के अपने प्रमाणपत्रों से जाँचता है। फ़ोटोकॉपी, स्क्रीनशॉट या एडिट किया गया स्कैन इस जाँच में पास नहीं हो सकता, क्योंकि उनमें उस पर हस्ताक्षर करने वाली कोई चिप नहीं होती।

PQC Imza सौ से ज़्यादा देशों के चिप वाले पहचान पत्र और पासपोर्ट स्वीकार करता है। हर हस्ताक्षर यह भी दर्ज करता है कि उसके हस्ताक्षरकर्ता की पहचान कितनी मज़बूती से की गई थी: सत्यापित चिप के बाद किया गया हस्ताक्षर उस हस्ताक्षर से अलग दिखता है जिसमें हस्ताक्षरकर्ता की पहचान का केवल दावा किया गया था, और हस्ताक्षर जहाँ भी दिखता है, यह अंतर वहाँ दिखाया जाता है।

किस पर हस्ताक्षर किए: अखंडता

हस्ताक्षर को एक बिल्कुल निश्चित दस्तावेज़ से बंधा होना चाहिए, न कि सामान्य रूप से "अनुबंध" से। वरना एक संस्करण पर दिया गया हस्ताक्षर किसी दूसरे संस्करण पर ले जाया जा सकता है।

PQC Imza पर हर दस्तावेज़ का एक SHA-256 फ़िंगरप्रिंट होता है, जो उसकी सामग्री से निकाला गया एक छोटा मान है। एक अल्पविराम बदलें, तो फ़िंगरप्रिंट पूरी तरह बदल जाता है। हर हस्ताक्षरकर्ता जिस पर हस्ताक्षर करता है, उसमें यह फ़िंगरप्रिंट शामिल होता है, और जिस हस्ताक्षर में यह शामिल न हो, उसे सर्वर अस्वीकार कर देता है। बाद में कोई भी सत्यापन पेज पर PDF अपलोड कर सकता है: साइट फ़िंगरप्रिंट फिर से निकालती है और साफ़-साफ़ बताती है कि यह फ़ाइल वही है या नहीं, जिस पर हस्ताक्षर किए गए थे।

कब: समय

तिथियाँ मायने रखती हैं: कोई हस्ताक्षर सिर्फ़ इसलिए मान्य हो सकता है क्योंकि वह किसी समय-सीमा से पहले, या किसी कुंजी के बदले जाने से पहले किया गया था।

PQC Imza दर्ज करता है कि हर हस्ताक्षर कब किया गया, और आख़िरी हस्ताक्षर आ जाने पर वह दस्तावेज़ का फ़िंगरप्रिंट और उसके हस्ताक्षरों के फ़िंगरप्रिंट SciChain ब्लॉकचेन पर लिख देता है। इस रिकॉर्ड का समय हमारे सर्वरों से नहीं, बल्कि लेजर से लिया जाता है, जिसे कई वैलिडेटर आपस में तालमेल में रखते हैं। यह दिखाता है कि ये हस्ताक्षर उस समय तक मौजूद थे, बाद में किसी भी एक सर्वर के साथ चाहे जो हो।

और तब तक, जब तक यह मायने रखता है

ये तीनों जवाब तभी तक टिकते हैं, जब तक हस्ताक्षर की ख़ुद जालसाज़ी न की जा सके। आज ज़्यादातर हस्ताक्षर RSA या एलिप्टिक-कर्व क्रिप्टोग्राफ़ी का इस्तेमाल करते हैं, जिसे एक बड़ा क्वांटम कंप्यूटर तोड़ देगा। PQC Imza ML-DSA से हस्ताक्षर करता है, जो NIST द्वारा 2024 में प्रकाशित पोस्ट-क्वांटम मानक है, इसलिए ये जवाब दस्तावेज़ के पूरे जीवनकाल तक सही रहते हैं। यह क्यों मायने रखता है, यहाँ समझाया गया है।

एक छोटी जाँच-सूची

आप चाहे जो भी सेवा इस्तेमाल करें, उससे ये सवाल पूछें:

  • पहचान: क्या हस्ताक्षरकर्ता को किसी आधिकारिक दस्तावेज़ से सत्यापित किया गया है, या केवल ईमेल पते से?
  • अखंडता: क्या हस्ताक्षर ठीक उसी फ़ाइल से बंधा है, और क्या कोई भी बाद में इसकी जाँच कर सकता है?
  • समय: क्या इस बात का कोई स्वतंत्र रिकॉर्ड है कि हस्ताक्षर कब किया गया?
  • टिकाऊपन: क्या दस साल बाद भी हस्ताक्षर की जालसाज़ी असंभव रहेगी?

कोई विशेष हस्ताक्षर किसी विशेष कानूनी आवश्यकता को पूरा करता है या नहीं, यह इस पर निर्भर करता है कि उसका इस्तेमाल कहाँ और कैसे किया जाता है। जिन दस्तावेज़ों के लिए कानूनन किसी ख़ास तरह के हस्ताक्षर की ज़रूरत होती है, उनके लिए अपने कानूनी सलाहकार से पूछें।

ब्लॉग से और पढ़ें