Bir elektronik imzayı güvenilir kılan nedir?
Kimlik, bütünlük ve zaman: her imzanın yanıtlaması gereken üç soru ve PQC Imza'nın bunların her birini nasıl yanıtladığı.
3 dk okuma
Islak imza güveni sessiz sedasız kazanır: kâğıt önünüzdedir, mürekkep üzerindedir ve bir mahkeme ikisini de nasıl inceleyeceğini bilir. Elektronik imzanın ise bu fiziksel delillerden hiçbiri yoktur. Güveni, belge önemini koruduğu sürece ve kim ne zaman sorarsa sorsun, üç soruyu açıkça yanıtlayarak kazanmak zorundadır.
Kim imzaladı? Tam olarak neyi imzaladı? Peki ne zaman?
Kim imzaladı: kimlik
En zayıf elektronik imzalar bir e-posta adresinden ya da klavyeyle yazılmış bir isimden öteye geçmez. Bunlar birer iddiadır ve bir gelen kutusunu açabilen herkes bu iddiada bulunabilir.
PQC Imza her imzayı doğrulanmış bir kişiye bağlar. PQC Wallet uygulaması, kimlik kartının ya da pasaportun içindeki çipi, yani sınır kontrolünde okunan çipin aynısını, NFC ile okur. Çipteki veriler belgeyi veren ülke tarafından imzalanmıştır ve uygulama bu imzayı o ülkenin kendi sertifikalarıyla doğrular. Bir fotokopi, bir ekran görüntüsü ya da üzerinde oynanmış bir tarama bu kontrolden geçemez; çünkü hiçbirinde onu imzalayacak bir çip yoktur.
PQC Imza, yüzü aşkın ülkenin çipli kimlik kartlarını ve pasaportlarını kabul eder. Her imza, imzacısının kimliğinin ne kadar güçlü biçimde belirlendiğini de kaydeder: çip doğrulandıktan sonra atılan bir imza, imzacının kimliğinin yalnızca beyan edildiği bir imzadan farklı görünür ve bu fark, imza nerede yer alıyorsa orada gösterilir.
Neyi imzaladı: bütünlük
Bir imza, genel olarak "sözleşmeye" değil, tam olarak tek bir belgeye bağlı olmalıdır. Aksi takdirde bir sürüme verilen imza başka bir sürüme taşınabilir.
PQC Imza'daki her belgenin bir SHA-256 özeti vardır: belgenin içeriğinden hesaplanan kısa bir değer. Tek bir virgülü değiştirin, özet tamamen değişir. Her imzacının imzaladığı şey bu özeti içerir ve sunucu, özeti içermeyen bir imzayı reddeder. Daha sonra herkes PDF'i doğrulama sayfasına yükleyebilir: site özeti yeniden hesaplar ve dosyanın imzalanan dosya olup olmadığını açıkça söyler.
Ne zaman imzaladı: zaman
Tarihler önemlidir: bir imza, yalnızca bir son tarihten ya da bir anahtar değiştirilmeden önce atıldığı için geçerli olabilir.
PQC Imza her imzanın ne zaman atıldığını kaydeder ve sonuncusu da geldiğinde belgenin özetini ve imzalarının özetlerini SciChain blokzincirine yazar. Bu kayıt, zamanını sunucularımızdan değil, birkaç doğrulayıcının birbiriyle eşzamanlı tuttuğu defterden alır. Böylece, ileride herhangi bir sunucunun başına ne gelirse gelsin, bu imzaların o tarihte zaten var olduğunu gösterir.
Ve belge önemini koruduğu sürece
Bu üç yanıt ancak imzanın kendisi taklit edilemediği sürece geçerlidir. Bugün imzaların çoğu, büyük bir kuantum bilgisayarın kıracağı RSA ya da eliptik eğri kriptografisini kullanır. PQC Imza, NIST'in 2024'te yayımladığı kuantum sonrası standart ML-DSA ile imzalar; böylece bu yanıtlar belgenin ömrü boyunca doğru kalır. Bunun neden önemli olduğunu burada anlatıyoruz.
Kısa bir kontrol listesi
Hangi hizmeti kullanırsanız kullanın, ona şu soruları sorun:
- Kimlik: imzacının kimliği resmi bir belgeden mi doğrulanıyor, yoksa yalnızca bir e-posta adresiyle mi?
- Bütünlük: imza tam olarak o dosyaya mı bağlı ve bunu daha sonra herkes kontrol edebilir mi?
- Zaman: ne zaman imzalandığına dair bağımsız bir kayıt var mı?
- Kalıcılık: imza on yıl sonra da taklit edilemez olacak mı?
Belirli bir imzanın belirli bir yasal şartı karşılayıp karşılamadığı, nerede ve nasıl kullanıldığına bağlıdır. Kanunen belirli türde bir imza gerektiren belgeler için hukuk danışmanınıza başvurun.