ML-DSA-44 · FIPS 204
Bugün kullanılan e-imzalar RSA ve ECDSA'ya dayanıyor. Yeterince büyük bir kuantum bilgisayar ikisini de çözer — ve imzaladığınız sözleşmenin ömrü, o günün gelmesinden uzun olabilir. Biz belgeleri ML-DSA-44 ile imzalıyoruz: NIST'in kuantum sonrası standardı.
Bir kira sözleşmesi beş yıl, bir tapu ömür boyu, bir patent yirmi yıl geçerli. E-imzanın görevi belgeyi imzalandığı gün değil, ihtilafın çıktığı gün ispatlamaktır. Bugünün imzası o güne kadar dayanmalı.
RSA-2048 ve ECDSA yaygın, hızlı ve şu an güvenli.
Shor algoritmasını çalıştırabilen bir kuantum bilgisayar ikisini de çözer. Ne zaman olacağı bilinmiyor; olacağı biliniyor.
Kafes tabanlı imzalar. ML-DSA-44 bilinen hiçbir kuantum algoritmasının kırmadığı bir zorluğa dayanır.
İmzacıları önceden tanımlamıyorsunuz. Belgede bir kare kod var; kim okursa o imzalar, siz kabul edersiniz.
Telefonunuzu kimlik kartınıza veya pasaportunuza dokundurun. Uygulama çipi okur, devletin imzasını doğrular ve fotoğrafınızla yüzünüzü karşılaştırır. Bu doğrulama anında, yalnızca imza için kullanılan ayrı bir anahtar üretilir.
Belgenin üzerinde bir kare kod belirir. Toplantıdaki herkes okuyabilir; odada olmayan birini TCKN ile davet edebilirsiniz.
Kodu okuyan kişi belgenin içeriğini telefonunda görür, sonra imzalar. İmzacılar önceden değil, imzaladıkça listeye düşer.
Her imza size onaya gelir. Kabul ettiklerinizle belge tamamlanır ve imzalı PDF üretilir.
Süreç bitince geriye bir PDF kalır. Platform kapansa bile o PDF kendi başına doğrulanabilir olmalı, ve öyle tasarlandı.
Kimin imzaladığı yalnızca son sayfada değil, her sayfanın altında yazar. Dördüncü sayfayı elinde tutan biri belgenin kime ait olduğunu bulmak zorunda kalmaz.
Belgeye basılan adres sabittir. Yıllar sonra çıktıyı eline alan biri kodu okutup imzaları kontrol edebilir.
Belgenin özeti SciChain'e kaydedilir. Belgede tek bir karakter değişirse özet tutmaz ve bütün imzalar bozulur.
İmza için kullanılan anahtar cüzdanınızdan ayrıdır ve kimlik doğrulaması anında üretilir. Dışa aktarılamaz, içe aktarılamaz — uygulamada bunu yapacak bir işlev yoktur. Sunucu yalnızca açık anahtarı görür. İmzayı atabilecek tek şey, o telefondaki o anahtardır.
Anahtar yalnızca biyometrik doğrulamadan sonra kullanılır.
Bu imzalar 5070 sayılı kanun anlamında "güvenli elektronik imza" değildir. Güvenli elektronik imza, lisanslı bir ESHS'den alınmış nitelikli sertifika gerektirir ve BTK'nın algoritma listesi henüz ML-DSA'yı içermez. Kriptografik güç bunun yerine geçmez.
Yaptığımız şey, kanunun bugün tanıdığı imzanın yanına yarın da kırılmayacak bir imza koymak. Nitelikli sertifikanız varsa ikisi birlikte kullanılabilir: biri mahkeme için, diğeri arşiv için.
Kimlik doğrulaması birkaç dakika sürer ve bir kez yapılır.