ML-DSA-44 · FIPS 204

Bugün attığınız imzanın bir son kullanma tarihi var.

Bugün kullanılan e-imzalar RSA ve ECDSA'ya dayanıyor. Yeterince büyük bir kuantum bilgisayar ikisini de çözer — ve imzaladığınız sözleşmenin ömrü, o günün gelmesinden uzun olabilir. Biz belgeleri ML-DSA-44 ile imzalıyoruz: NIST'in kuantum sonrası standardı.

Sorun hızda değil, sürede

Bir kira sözleşmesi beş yıl, bir tapu ömür boyu, bir patent yirmi yıl geçerli. E-imzanın görevi belgeyi imzalandığı gün değil, ihtilafın çıktığı gün ispatlamaktır. Bugünün imzası o güne kadar dayanmalı.

Bugün

RSA-2048 ve ECDSA yaygın, hızlı ve şu an güvenli.

Sonra

Shor algoritmasını çalıştırabilen bir kuantum bilgisayar ikisini de çözer. Ne zaman olacağı bilinmiyor; olacağı biliniyor.

Cevap

Kafes tabanlı imzalar. ML-DSA-44 bilinen hiçbir kuantum algoritmasının kırmadığı bir zorluğa dayanır.

İmza süreci

İmzacıları önceden tanımlamıyorsunuz. Belgede bir kare kod var; kim okursa o imzalar, siz kabul edersiniz.

  1. 01

    Kimliğinizi bir kez doğrulayın

    Telefonunuzu kimlik kartınıza veya pasaportunuza dokundurun. Uygulama çipi okur, devletin imzasını doğrular ve fotoğrafınızla yüzünüzü karşılaştırır. Bu doğrulama anında, yalnızca imza için kullanılan ayrı bir anahtar üretilir.

  2. 02

    Belgeyi paylaşın

    Belgenin üzerinde bir kare kod belirir. Toplantıdaki herkes okuyabilir; odada olmayan birini TCKN ile davet edebilirsiniz.

  3. 03

    İmzacı okur ve imzalar

    Kodu okuyan kişi belgenin içeriğini telefonunda görür, sonra imzalar. İmzacılar önceden değil, imzaladıkça listeye düşer.

  4. 04

    Siz kabul edersiniz

    Her imza size onaya gelir. Kabul ettiklerinizle belge tamamlanır ve imzalı PDF üretilir.

Elinizde kalan şey

Süreç bitince geriye bir PDF kalır. Platform kapansa bile o PDF kendi başına doğrulanabilir olmalı, ve öyle tasarlandı.

İmzalayanlar: Said Nadeem · Ayşe Çiğdem Yılmaz Sayfa 4/9

Her sayfada imzacılar

Kimin imzaladığı yalnızca son sayfada değil, her sayfanın altında yazar. Dördüncü sayfayı elinde tutan biri belgenin kime ait olduğunu bulmak zorunda kalmaz.

Doğrulama kare kodu

Belgeye basılan adres sabittir. Yıllar sonra çıktıyı eline alan biri kodu okutup imzaları kontrol edebilir.

Zincire yazılır

Belgenin özeti SciChain'e kaydedilir. Belgede tek bir karakter değişirse özet tutmaz ve bütün imzalar bozulur.

İmza anahtarı telefonunuzdan çıkmaz

İmza için kullanılan anahtar cüzdanınızdan ayrıdır ve kimlik doğrulaması anında üretilir. Dışa aktarılamaz, içe aktarılamaz — uygulamada bunu yapacak bir işlev yoktur. Sunucu yalnızca açık anahtarı görür. İmzayı atabilecek tek şey, o telefondaki o anahtardır.

Anahtar yalnızca biyometrik doğrulamadan sonra kullanılır.

Hukuki durumu olduğu gibi

Bu imzalar 5070 sayılı kanun anlamında "güvenli elektronik imza" değildir. Güvenli elektronik imza, lisanslı bir ESHS'den alınmış nitelikli sertifika gerektirir ve BTK'nın algoritma listesi henüz ML-DSA'yı içermez. Kriptografik güç bunun yerine geçmez.

Yaptığımız şey, kanunun bugün tanıdığı imzanın yanına yarın da kırılmayacak bir imza koymak. Nitelikli sertifikanız varsa ikisi birlikte kullanılabilir: biri mahkeme için, diğeri arşiv için.

Sıkça Sorulan Sorular

İmzalayacak kişilerin bir şey kurması gerekiyor mu?
Uygulamayı kurup kimliğini bir kez doğrulaması gerekiyor. Sonrasında belgedeki kare kodu okutup imzalıyor; her belge için ayrı bir kurulum yok.
Platform kapanırsa belgelerime ne olur?
İmzalı PDF elinizde kalır ve kendi başına doğrulanabilir. Belgenin özeti SciChain'e yazıldığı için, imzaların o belgeye ait olduğu bizden bağımsız olarak gösterilebilir.
Kimlik ve yüz verilerim saklanıyor mu?
Çipteki fotoğraf ve yüz karşılaştırması telefondan çıkmaz; karşılaştırma cihazda yapılır ve fotoğraf işlem bitince silinir. Sunucuda yalnızca kimlik numaranız ve açık anahtarınız tutulur.
Mevcut nitelikli e-imzamla birlikte kullanabilir miyim?
Evet, tasarım bunun üzerine kurulu. Nitelikli sertifikanız kanunun bugün tanıdığı imzayı sağlar; buradaki imza belgeyi kuantum sonrasına taşır. İkisi aynı belgede durabilir.
Belgeyi kimler görebilir?
Kare kodu elinde olan kişi belgeyi okuyabilir ve imzalayabilir. İmzanın belgeye işlenmesi ise sizin onayınıza bağlı; kabul etmediğiniz bir imza belgede yer almaz.

Bir belge imzalatın

Kimlik doğrulaması birkaç dakika sürer ve bir kez yapılır.