1. Pagrindinis puslapis
  2.  / 
  3. Blogas
  4.  / 
  5. Ateities TVP nėra knygelė. Tai privatumą saugantis pateikimo sluoksnis.
Ateities TVP nėra knygelė. Tai privatumą saugantis pateikimo sluoksnis.

Ateities TVP nėra knygelė. Tai privatumą saugantis pateikimo sluoksnis.

Ateities tarptautinis vairuotojo pažymėjimas (TVP) neturėtų būti dar vienas dokumentas, kurį reikia nešiotis. Tai turėtų būti valdomas, kriptografiškai patikrinamas būdas tarpvalstybiniu mastu pristatyti nacionalines vairavimo teises – internetu ir be jo, atskleidžiant minimalius duomenis ir nepaverčiant kiekvieno patikrinimo sekimu.

Visi sako, kad tarptautinio vairuotojo pažymėjimo ateitis yra skaitmeninė. Tai nėra neteisinga – tačiau ir pakankamai konkretu tai nėra.

PDF knygelė telefone nėra ateitis. Gražesnis QR kodas nėra ateitis. Blokų grandinės žetonas su žodžiu „vairavimas” rinkodaros medžiagoje – irgi nėra ateitis.

Tikroji problema yra gilesnė nei formatas. Ji susiveda į vieną pagrindinį klausimą: kaip teisėta vairavimo teisė, išduota vienos institucijos, tampa suprantama, patikima ir naudojama kitoje vietoje, kitam tikrintojui, spaudimo sąlygomis, kartais be ryšio tinklo ir neatskleidžiant daugiau asmens duomenų nei būtina?

Tai klausimas, kurio popierinis TVP niekada iki galo neišsprendė. Ir tai yra klausimas, į kurį privalo atsakyti naujos kartos sistema.

Kodėl popierinis TVP išsprendė skaitomumą, bet ne pasitikėjimą

Popierinis TVP turėjo prasmę pasaulyje, kuriame popierius buvo pagrindinė informacijos laikmena. Jis veikė kaip suderinamumo sluoksnis – žmogui suprantamas ryšys tarp vienos licencijavimo sistemos ir kitos. Tai buvo naudinga ir tam tikru mastu tebėra.

Tačiau sunkiausia šiuolaikinio tarpvalstybinio judėjimo dalis nebėra vien skaitomumas. Tai – pasitikėjimas.

Šiuolaikiniai tikrintojai susiduria su sunkesniais klausimais:

  • Ar jie gali nustatyti, ar pažymėjimas yra tikras?
  • Ar jie gali patvirtinti, kad jis vis dar galioja?
  • Ar jie gali patikrinti tik tuos konkrečius laukus, kurių jiems iš tikrųjų reikia?
  • Ar jie gali tai padaryti nekontaktuodami su išduodančia institucija kiekvieną kartą?
  • Ar jie gali tai patikrinti internetu, tiesiogiai ir prie kelio?
  • Ar jie gali tai padaryti nepaversdami kelionių pasauline sekimo sistema?

Štai kodėl ateities TVP neturėtų būti suprantamas kaip skaitmeninės knygelės projektas. Jis turėtų būti suprantamas kaip pateikimo architektūros problema.

Standartai, kurie jau rodo kelią į skaitmeninį TVP

Tai nebėra teorija. Standartų bendruomenė jau judėjo šia kryptimi:

  • ISO/IEC 18013-1:2018 nustatė modelį, kuriame vienas saugus pažymėjimas gali tarnauti tiek vidaus, tiek tarptautiniu mastu pripažintiems tikslams, numatant mašininio skaitymo technologijas bei biometrijos, kriptografijos ir suspaudimo integravimą.
  • ISO/IEC 18013-3 apima prieigos kontrolę, autentifikavimą ir vientisumo tikrinimą.
  • ISO/IEC 18013-5 apibrėžia sąsajas tarp mobilaus vairuotojo pažymėjimo, skaitytuvo ir išduodančios institucijos infrastruktūros, įskaitant naudojimą kitų šalių tikrintojų.
  • ISO/IEC 18013-7 papildo mobilaus vairuotojo pažymėjimo pateikimą internetu.
  • UNECE darbas dėl elektroninių vairuotojo pažymėjimų susieja techninius ir saugumo reikalavimus su ISO/IEC 18013-5 atitiktimi.

Neteisingas TVP skaitmeninimo būdas

Neteisingas būdas – paimti dabartinį TVP, konvertuoti jį į skaitmeninį formatą ir patalpinti programėlėje. Tai skamba efektyviai, tačiau išsaugo neteisingą fokusą – sistema ir toliau sukasi aplink dokumentą kaip fizinį objektą.

Geresnis būdas – traktuoti tarptautinį vairavimą kaip valdomą nacionaliniu lygiu išduotų vairavimo teisių pateikimą.

Šis pokytis svarbus, nes kai pradedi galvoti apie pateikimą, projektavimo klausimai tampa tikslesni:

  • Kas išdavė pagrindinę teisę vairuoti?
  • Kaip turėtojas gauna ir saugo pažymėjimą?
  • Kaip tikrintojas prašo tik tų duomenų, kurių jam teisėtai reikia?
  • Kaip platinami ir patikrinami išdavėjo raktai?
  • Kaip tikrinamas panaikinimas be tiesioginio išdavėjo sekimo?
  • Kas veikia be interneto ryšio, o kam dar reikia popieriaus kaip atsarginio varianto?
  • Kuriam tikrintojui leidžiama matyti kokius duomenis ir kodėl?

Tai daug rimtesnis būdas projektuoti popieriaus TVP pakaitalą.

Geresnis ateities TVP apibrėžimas

Štai siūlomas apibrėžimas:

Ateities TVP yra standartais pagrįstas, išvestinis tarpvalstybinis pažymėjimas, kuris turėtojo kontroliuojamas pateikia nacionaliniu lygiu išduotas vairavimo teises tikrintojui kontekstui tinkamu būdu, su kriptografiniu patikrinimu, vaidmenimis pagrįstu duomenų atskleidimu, pateikimo srautais internetu ir be jo bei privatumą saugančiu statuso tikrinimu.

Šis apibrėžimas yra sąmoningai siauras. Jis nenumato:

  • Paversti ateities TVP savarankiška vairavimo teise
  • Paversti jį universalia tapatybės duomenų saugykla
  • Reikalauti tiesioginės prieigos prie išdavėjo kiekvienai operacijai
  • Daryti prielaidą, kad nuomos tarnyba, policijos pareigūnas ir draudikas turėtų matyti tuos pačius laukus
  • Reikalauti blokų grandinės kaip sistemos pagrindo

Tai disciplinuotas atsakymas į pasitikėjimo problemą.

Septyni veikiančio ateities TVP komponentai

Atmetant rinkodaros kalbą, veikiantis ateities TVP reikalauja septynių komponentų:

  1. Autoritetingas nacionalinis tiesos šaltinis. Teisinis teisė vairuoti kyla iš šalies vidaus licencijavimo institucijos. Tarptautinis sluoksnis niekada neturėtų kurti vairavimo teisių – tik jas pristatyti.
  2. Išdavėjas. Patikima viešoji institucija arba griežtai valdomas įgaliotas išdavėjas, veikiantis jos vardu, išduoda skaitmeninį pažymėjimą, atspindintį dabartinę vairavimo teisę.
  3. Turėtojo skaitmeninė piniginė. Vairuotojui reikia saugios skaitmeninės piniginės, kuri saugo pažymėjimą, apsaugo privačius raktus, autentifikuoja turėtoją ir pateikia pažymėjimą tikrintojams.
  4. Tikrintojas arba skaitytuvas. Tai gali būti policijos prietaisas, nuomos punto skaitytuvas, internetinė sistema arba kitas įgaliotas tikrintojas.
  5. Pasitikėjimo registras. Tikrintojams reikia patikimo būdo gauti teisėtų išdavėjų viešuosius raktus ir pasitikėjimo metaduomenis.
  6. Statuso sluoksnis. Turi būti privatumą saugantis būdas išreikšti sustabdymą, panaikinimą, galiojimo pabaigą ar statuso pasikeitimą.
  7. Fizinis atsarginis variantas. Išsikrovę akumuliatoriai, prastas ryšys, sugadinti prietaisai, konservatyvios jurisdikcijos ir pereinamojo laikotarpio politinė aplinka yra normali tikrovė – ne kraštutiniai atvejai.

Vaidmenimis pagrįstas duomenų atskleidimas: vienas pažymėjimas, skirtinga auditorija

Viena didžiausių tapatybės sistemų projektavimo klaidų – prielaida, kad vienas pažymėjimas reiškia vieną duomenų atskleidimą. Tai yra gerojo projektavimo priešingybė.

Policijos pareigūnas prie kelio neturi tų pačių teisėtų poreikių kaip nuomos tarnyba. Nuomos tarnyba neturi tų pačių poreikių kaip darbdavys. Darbdavys neturi tų pačių poreikių kaip internetinė išankstinio tikrinimo sistema.

Ateities TVP turėtų palaikyti skirtingus duomenų atskleidimo rinkinius skirtingoms tikrintojų kategorijoms:

  • Kelio patikrinimas: tapatybė, nuotrauka, kategorijos ir teisės, apribojimai, galiojimo statusas. Pagal nutylėjimą – nieko daugiau.
  • Nuomos tarnyba: tapatybė, nuotrauka, vairavimo kategorijos, išdavimo ir galiojimo pabaigos datos, galbūt amžiaus informacija – tačiau ne kiekvienas pažymėjimo laukas.
  • Internetinis išankstinis tikrinimas: tapatybės įrodymas, atitinkamos vairavimo teisės įrodymas, dabartinio galiojimo įrodymas, galbūt su rezervacija susietas patvirtinimas.
  • Darbdavys arba transporto parko atitiktis: atskiras, aiškiai sutiktas darbo srautas, o ne tas pats atskleidimo profilis kaip keliavimo tikrinimo atveju.

Standartai jau palaiko šį modelį. Dabartinis NIST mDL projektas aprašo užklausas, leidžiančias tikrintojams nurodyti, kurių atributų jie prašo. AAMVA diegimo gairės reikalauja, kad programa aiškiai parodytų, kokių duomenų buvo prašoma, ir suteiktų turėtojui visišką kontrolę, kurie duomenų elementai yra dalinami.

Ateities TVP neturėtų būti skaitmeninė kortelė. Tai turėtų būti valdomas duomenų atskleidimo instrumentas.

Momentinis patikrinimas neturi tapti momentiniu sekimu

Čia daugelis skaitmeninės tapatybės projektų suklysta. Jie apibūdina „tikrinimą realiuoju laiku” tarsi tai automatiškai reikštų pažangą. Tačiau taip nėra.

Tikrintojui reikia laiku gauto pasitikėjimo. Tačiau išdavėjui nereikia sužinoti kiekvietos ir kiekvieno momento, kai turėtojas pateikia pažymėjimą. Šis skirtumas yra esminis.

ES architektūros ir orientacinė sistema šiuo klausimu yra aiški. Pasikliaujančios šalies egzemplioriai neturėtų kiekvieną kartą pateikiant pažymėjimą prašyti atitinkamo statuso sąrašo. Vietoj to:

  • Atnaujinti sąrašai turėtų būti atsiunčiami atskirai – tokiu laiku ir iš tokių vietų, kurie nesusiję su konkrečiu naudotojo pateikimu.
  • Statuso sąrašo pozicijos turėtų būti atsitiktinės, su pakankamai įrašų kolektyviniam privatumui užtikrinti.
  • Sąrašų užklausos neturi tapti sekimo signalais konkretiems turėtojams.

Dabartinis NIST mDL projektas aprašo tikrintojo patvirtinimą, pagrįstą išdavėjo parašais ir viešaisiais raktais, nereikalaujant tiesiogiai susisiekti su išdavėju. AAMVA rekomendacijos draudžia serverio naudojimą savo diegimo gairėse ir vietoj to orientuojasi į prietaiso naudojimą bei pasitikėjimo paslaugomis pagrįstą viešųjų raktų platinimą.

Ateities TVP turėtų palaikyti momentinį patikrinimą – nesukuriant pasaulinio įrašo apie tai, kur ir kada vairuotojas įrodė savo tapatybę.

Pasitikėjimo platinimas: valdymas mašininio skaitymo forma

Daugelis žmonių aptaria skaitmenines pinigines ir kriptografiją. Kur kas mažiau žmonių aptaria infrastruktūrą, kuri iš tikrųjų užtikrina pasitikėjimą – tačiau infrastruktūra yra svarbiausias dalykas.

Tikrintojas gali pasitikėti pažymėjimu tik tuo atveju, jei jis gali patikimai atrasti ir pasitikėti išdavėjo viešaisiais raktais ir susijusiais metaduomenimis. Ateities TVP ekosistemui reikia mašininio skaitymo, valdomų atsakymų į tokius klausimus:

  • Kurie išdavėjai yra teisėti?
  • Kurie viešieji raktai yra aktualūs?
  • Kurie išdavėjai yra įgalioti kuriai jurisdikcijai?
  • Kurios tikrintojų kategorijos yra registruotos ar akredituotos?
  • Kas nutinka, kai išdavėjas keičia raktus ar politiką?

AAMVA skaitmeninė pasitikėjimo tarnyba yra vienas konkretus pavyzdys: vienintelis, saugus ir atsparus būdas pasikliaujančioms šalims gauti išduodančių institucijų viešuosius raktus, pristatomas per patvirtintą išdavėjų sertifikatų institucijų sąrašą. ES mDL vadovas aprašo, kaip valstybės narės informuoja Komisiją apie įgaliotus mDL išdavėjus, Komisija skelbia tą sąrašą patikrinimo tikslais, o pasikliaujančių šalių registracija vyksta skaitmeninių piniginių pasitikėjimo sistemoje.

Tokia kryptimi turi judėti ateities TVP – ne sistema, kurioje visi nuskaito QR kodą ir pasitiki rezultatu be patikrinimo, bet sistema, kurioje pasitikėjimas yra paskirstytas, versijuotas ir mašininio tikrinimo galimybę turintis.

Aukšto lygio ateities TVP architektūra

Internetinė ir prie kelio naudojama sistema turi veikti kaip viena vieninga sistema

Rimtas ateities TVP negali būti padalytas į atskiras sistemas: vieną kelio patikrinimams, kitą automobilių nuomai, dar kitą nuotolinei registracijai, vieną tapatybės patikrinimui ir kitą vairavimo tikrinimui. Toks susiskaidymas yra būtent tai, nuo ko naudotojai jau dabar kenčia.

Techniniai standartai jau egzistuoja šiam susiskaidymui išvengti:

  • ISO/IEC 18013-5 apibrėžia sąsajas tiesioginio mobilaus vairuotojo pažymėjimo pateikimui.
  • ISO/IEC 18013-7 išplečia tai iki pateikimo internetu.
  • ES mobilaus vairuotojo pažymėjimo vadovas išvardija tiek automobilių nuomą, tiek kelio patikrinimus kaip tikrinimo scenarijus ir aprašo nuotolinį dalinimąsi bei artimojo lauko patikrinimus naudojant QR kodu suaktyvinamus srautus, „Bluetooth”, „Wi-Fi Aware” ir NFC.

Būsima sistema turi apimti tiek internetinius, tiek tiesioginius scenarijus, nes kelionės apima abu. Judumas apima abu. Pasitikėjimas reikalauja abiejų.

Saityno protokolo sluoksnis jau yra brandus

Daugelį metų viena priežasčių, kodėl tapatybės diskusijos atrodė netiksliomis, buvo ta, kad protokolo sluoksnis dar nebuvo baigtas. Dabar tai taikoma kur kas mažiau:

  • „OpenID” patikrinamo pažymėjimo išdavimui 1.0 apibrėžia „OAuth” apsaugotą API pažymėjimams išduoti, aiškiai palaikant kelis pažymėjimų formatus, įskaitant ISO mdoc, SD-JWT VC ir W3C VCDM pažymėjimus.
  • „OpenID” patikrinamo pateikimo 1.0 apibrėžia mechanizmą, pagal kurį tikrintojai gali prašyti ir gauti pažymėjimų pateikimus.
  • W3C patikrinamo pažymėjimo duomenų modelis 2.0 formalizuoja trijų šalių ekosistemą: išdavėjų, turėtojų ir tikrintojų.

Tai keičia pokalbio kryptį. Ateities TVP nebereikia įsivaizduoti kaip vienos valdžios programos su individualizuotais procesais. Jį galima projektuoti kaip valdomą pažymėjimo profilį plačesnės sąveikios ekosistemos viršuje.

Tai nepanaikina viešojo valdymo poreikio. Tai panaikina dingstį, kad nėra modernaus protokolų rinkinio, ant kurio būtų galima kurti.

Kodėl blokų grandinė yra neprivaloma – tačiau pripažinimas yra būtinas

Ateities TVP nereikia blokų grandinės kaip pagrindo. Tai nereiškia, kad paskirstytojo registro technologija yra nenaudinga – ji gali būti vertinga konkrečiuose skaidrumo ar registro vaidmenyse – tačiau ji neturėtų būti laikoma vairavimo pažymėjimų sistemos centru.

W3C VC duomenų modelis 2.0 aiškiai nurodo, kad patikrinami duomenų registrai gali turėti daugybę formų: patikimas duomenų bazes, decentralizuotas duomenų bazes, valdžios tapatybės duomenų bazes arba paskirstytuosius registrus. DID Core lygiai taip pat aiškiai nurodo, kad daugelis, bet ne visi DID metodai naudoja paskirstytuosius registrus. Standartai neprimeta pirmiausia blokų grandinę naudojančios architektūros.

Tai teisinga pozicija, nes sunkiausia ateities TVP dalis nėra technologija. Sunkiausia dalis yra:

  • Teisinis pripažinimas
  • Išdavėjų valdymas
  • Skaitytuvų diegimas
  • Tikrintojų akreditacija
  • Pasitikėjimo sąrašų veikimas
  • Panaikinimo logika
  • Tarpvalstybinis politikos suderinimas

AAMVA sukūrė pasitikėjimo tarnybą. ES vadovas apima išdavėjų skelbimą ir pasikliaujančių šalių registraciją. UNECE projektai susieja elektroninius pažymėjimus su ISO/IEC 18013-5. Tikrasis iššūkis nėra kriptografijos trūkumas – tai yra valdomo sąveikumo iššūkis.

Realistiškas ateities TVP srautas praktikoje

Ateities TVP praktikoje turėtų būti paprastas. Štai kaip jis veikia trijuose dažniausiai pasitaikančiuose scenarijuose:

1. Išdavimas arba atnaujinimas

Nacionalinė institucija patikrina pagrindinį pažymėjimo įrašą ir išduoda pažymėjimą į turėtojo skaitmeninę piniginę. Piniginė saugiai jį saugo, apsaugo raktus ir vėliau gali atnaujinti statusą arba gauti atnaujintus patvirtinimus per valdomo išdavimo srautą. „OpenID4VCI” suteikia perspektyvų saityno išdavimo sluoksnį, o AAMVA rekomendacijos reikalauja šifravimo saugojimo metu, saugaus raktų saugojimo ir turėtojo autentifikavimo, kai duomenys pasiekiami arba perduodami.

2. Nuotolinis automobilio nuomos išankstinis patikrinimas

Nuomos platforma siunčia autentifikuotą prašymą dėl minimalaus vairavimo teisių rinkinio. Piniginė pateikia prašymą turėtojui, kuris jį patvirtina. Tikrintojas gauna pateikimą interneto srautu, patvirtina išdavėjo parašą ir raktų medžiagą, patikrina vietoje turimus pasitikėjimo ir statuso duomenis ir iš anksto patvirtina rezervaciją. ES mDL vadovas jau aprašo nuotolinį automobilių nuomos dalinimąsi; NIST projektas aprašo užklausomis valdomus atributų prašymus; „OpenID4VP” ir ISO/IEC 18013-7 pateikia bendrą pateikimo kryptį internetiniams srautams.

3. Kelio patikrinimas

Pareigūnas prašo kelio patikrinimo duomenų rinkinio. Turėtojas pateikia per artimojo lauko srautą. Skaitytuvas vietoje patvirtina pažymėjimą, patikrina vairavimo teises ir galiojimą ir mato ne daugiau nei reikia. Pagal nutylėjimą su išdavėju nesusisiekiama. ES vadovas aprašo QR kodu suaktyvintą, „Bluetooth”, „Wi-Fi Aware” ir NFC pagrindu veikiantį kelio patikrinimą, o ISO/IEC 18013-5 ir AAMVA rekomendacijos orientuojasi į artimojo lauko naudojimą ir prietaiso duomenų gavimą, o ne į tikrinimą realiuoju laiku susisiekiant su išdavėju.

Tai tinkama naudotojo patirtis: greita, patikrinama, minimaliausiai įkyri ir paprasta.

Kuo ateities TVP nėra

Aiškumo dėlei, ateities TVP nėra:

  • Savarankiškas vairuotojo pažymėjimas
  • Kortelės nuotrauka
  • Universali tapatybės duomenų kolekcija
  • Tikrintojo valdomas sekimo kanalas
  • Popierius skaitmeninėje formoje
  • Nuo blokų grandinės priklausoma pasitikėjimo sistema

Tai kruopščiai valdomas pateikimo sluoksnis ant nacionaliniu lygiu išduotų vairavimo teisių. Tai mažiau dramatiška – ir kur kas labiau tikėtina, kad veiks.

Kodėl migracijos kelias yra toks pat svarbus kaip ir architektūra

Geriausia architektūra yra nenaudinga, jei migracijos kelias nėra realistiškas. Vyriausybės nepakeičia visų popierinių darbo procesų per naktį – ir neturėtų.

Realistiškas kelias atrodo taip:

  1. 1 etapas: palikti popierių. Pridėti saugų skaitmeninį papildinį.
  2. 2 etapas: standartizuoti išdavėjų pasitikėjimo sąrašus ir tikrintojų kategorijas.
  3. 3 etapas: palaikyti tiek artimojo lauko, tiek nuotolinį pateikimą.
  4. 4 etapas: perkelti įprastinius patikrinimus ir nuomą į skaitmeninio pirmavimo srautus.
  5. 5 etapas: sumažinti popieriaus knygelės reikšmę iki atsarginio, o ne pagrindinio statuso.

Šis kelias atitinka tai, kur jau juda standartai ir oficialus ekosistemos darbas: ISO vieno dokumento logika, AAMVA pasitikėjimo tarnybos infrastruktūra, EUDI piniginės pagrindu veikiantys mDL naudojimo atvejai ir UNECE judėjimas elektroninių pažymėjimų modelių, suderintų su ISO/IEC 18013-5, link.

Pagrindinis argumentas vienu sakiniu

Štai argumentas trumpai: Ateities TVP nėra skaitmeninė knygelė. Tai valdytas atsakymas į tarpvalstybinę pasitikėjimo problemą.

Ne gražesnė senojo dokumento versija – geresnis sistema. Sistema, kurioje:

  • Teisinis teisė vis dar kyla iš nacionalinės institucijos
  • Turėtojas kontroliuoja pateikimą
  • Tikrintojas gauna tik tai, ko jam reikia
  • Pasitikėjimą galima patikrinti be numatytojo sekimo
  • Nuotolinis ir tiesioginis naudojimas turi bendrą architektūrą
  • Popierius išlieka tik ten, kur jis vis dar turi praktinę vertę

Tokio standarto reikia siekti.

Kai problema matoma tokiu kampu, įdomus klausimas nebėra, ar TVP turėtų tapti skaitmeninis. Įdomus klausimas tampa: kas yra pasirengęs pakankamai rimtai suprojektuoti tarpvalstybinį vairuotojo tapatybės sluoksnį, kad pakeistų popierių, neatkartodamas jo trūkumų – ir nepridėdamas naujų?

Niekas čia nėra spekuliatyvu. Dabartinis NIST mDL darbas aprašo naudotojo valdomą piniginę, tikrintoją, kuris patvirtina autentiškumą nereikalaujant tiesiogiai susisiekti su išdavėju, ir pažymėjimų ekosistemą, sukurtą aplink išdavėjus, pinigines ir tikrintojus. AAMVA skaitmeninė pasitikėjimo tarnyba jau egzistuoja, siekiant platinti išduodančių institucijų viešuosius raktus. ES mobilaus vairuotojo pažymėjimo vadovas aprašo įgaliotų išdavėjų sąrašus ir pasikliaujančių šalių registraciją plačesnės pasitikėjimo sistemos viduje.

Taikyti
Įveskite savo el. pašto adresą žemiau esančiame laukelyje ir spustelėkite „Prenumeruoti"
Prenumeruokite ir gaukite išsamias instrukcijas apie tarptautinio vairuotojo pažymėjimo gavimą ir naudojimą, taip pat patarimus vairuotojams užsienyje