1. Faqja kryesore
  2.  / 
  3. Blog
  4.  / 
  5. Stack-u Pas IDP-së së Ardhshme: Pse Nevojitet një Arkitekturë Standarde me Shtresa për të Zëvendësuar Lejen e Letrës
Stack-u Pas IDP-së së Ardhshme: Pse Nevojitet një Arkitekturë Standarde me Shtresa për të Zëvendësuar Lejen e Letrës

Stack-u Pas IDP-së së Ardhshme: Pse Nevojitet një Arkitekturë Standarde me Shtresa për të Zëvendësuar Lejen e Letrës

Asnjë standard i vetëm nuk do ta zëvendësojë Lejen Ndërkombëtare të Drejtimit (IDP) në letër. Pasardhësi i vërtetë është një stack standardesh që punojnë bashkë — dhe të kuptuarit e atij stack-u është çelësi për të kuptuar drejtimin ku po shkojnë vërtet kredencialet dixhitale ndërkufitare të drejtimit.

Pse Asnjë Standard i Vetëm Nuk do ta Zëvendësojë IDP-në e Letrës

Shumica e diskutimeve rreth IDP-së së ardhshme fillojnë me pyetjen e gabuar: cili standard do ta zëvendësojë lejen e letrës? Kjo formulim supozon se një specifikim i vetëm mund ta kryejë të gjithë punën. Nuk mund.

Puna e NIST-it për mDL (leje drejtimi celulare) shënon shprehimisht se standartet e reja të kredencialeve dixhitale po shfaqen në fusha të veçanta problemesh. Familja ISO 18013 vetë tashmë është e ndarë në pjesë të shumta që mbulojnë dizajnin fizik, sigurinë, prezantimin celular dhe shtesat e internetit. Një kredencial i ardhshëm ndërkufitar i drejtimit prandaj nuk është një specifikim i vetëm — është një stack i koordinuar specifikimesh, ku secila trajton një shqetësim të veçantë.

Stack-u i IDP-së së Ardhshme në Vështrim të Shkurtër

Këtu janë tetë shtresat që, të marra bashkë, përcaktojnë se si duket një IDP e ardhshme:

  • Shtresa 0 — Baza fizike dhe e të dhënave: ISO/IEC 18013-1
  • Shtresa 1 — Siguria e kredencialit: ISO/IEC 18013-3
  • Shtresa 2 — Prezantimi i afërsisë (në person): ISO/IEC 18013-5
  • Shtresa 3 — Prezantimi i largët / internet: ISO/IEC 18013-7
  • Shtresa 4 — Semantika e kredencialit: W3C Verifiable Credentials Data Model 2.0
  • Shtresa 5 — Protokolli i lëshimit: OpenID4VCI
  • Shtresa 6 — Protokolli i kërkesës dhe prezantimit: OpenID4VP
  • Shtresa 7 — Shpërndarja e besimit dhe autorizimi i verifikuesit: Regjistrat e besimit (modeli VICAL i AAMVA-s, modeli i palës mbështetëse të bazuar në certifikata EUDI)

Çdo shtresë është e bazuar në standartet aktuale ose dokumentacionin aktiv të ekosistemit. Seksionet më poshtë shpjegojnë çfarë bën secila shtresë — dhe, po aq e rëndësishme, çfarë nuk bën.

Shtresa 0 — ISO/IEC 18013-1: Themeli Fizik dhe Semantik

Pjesa 1 ka më shumë rëndësi nga sa e kuptojnë shumica e njerëzve, sepse nuk ka të bëjë vetëm me dizajnin e kartës.

ISO/IEC 18013-1 përcakton karakteristikat fizike dhe grupin bazë të të dhënave të një leje drejtimi të përputhshme me ISO-n, duke krijuar një bazë të përbashkët për përdorim ndërkombëtar dhe njohje reciproke. Ajo është ndërtuar rreth një karte të sigurt ID-1 të çiftëzuar me një broshurë për përdorim ndërkombëtar, duke zëvendësuar modelin e vjetër të IDP-së në letër. ISO gjithashtu shënon se, në shumë raste, një kartë e vetme mund të zëvendësojë nevojën për dy dokumente të veçanta.

Implikimi praktik është i thjeshtë: IDP-ja e ardhshme nuk mund të fillojë në shtresën e kuletës. Nëse struktura themelore e dokumentit, modeli i të dhënave dhe paraqitja nuk standarizohen fillimisht, çdo shtresë dixhitale mbi to bëhet një rregullim përputhshmërie mbi formate kombëtare të fragmentuara. Pjesa 1 është themeli nga i cili varet pjesa tjetër e stack-ut.

Shtresa 1 — ISO/IEC 18013-3: Siguria e Kredencialit

Pjesa 3 është aty ku kredenciali kalon nga të qenit të dhëna në një dokument në të qenit objekt sigurie. ISO e përshkruan 18013-3 si pjesën që specifikon mekanizma për:

  • Kontrollin e aksesit të të dhënave të lexueshme nga makina
  • Vërtetimin e dokumentit
  • Validimin e integritetit

ISO është gjithashtu i qartë, megjithatë, se Pjesa 3 nuk trajton çështjet e privatësisë që lidhen me përdorimin e mëvonshëm të të dhënave — dhe ky kufi ka rëndësi.

Shkurt, 18013-3 ofron siguri të kredencialit, jo qeverisje të plotë të ekosistemit. Ndihmon të përgjigjet pyetje si: A u lëshua ky kredencial nga autoriteti i pretenduar? A janë ndryshuar të dhënat? Nuk përgjigjet plotësisht: A duhet ky verifikues të kërkojë fare këtë fushë? A duhet kjo kërkesë të lejohet në këtë kontekst?

Kjo është gjithashtu një shtresë aktive dhe jo një produkt i përfunduar. ISO liston një ndryshim të vitit 2022 për protokollin PACE, një ndryshim të vitit 2023 për përditësimet e vërtetimit pasiv dhe një draft të ri të 18013-3 aktualisht në zhvillim.

Shtresa 2 — ISO/IEC 18013-5: Prezantimi Celular në Person

Nëse Pjesa 1 përcakton dokumentin dhe Pjesa 3 e siguron atë, Pjesa 5 e kthon lejen në një kredencial celular.

ISO specifikon se 18013-5 mbulon ndërfaqen midis mDL-it dhe lexuesit, dhe midis lexuesit dhe infrastrukturës së autoritetit lëshues. Gjithashtu mundëson palëve të treta — duke përfshirë autoritetet dhe verifikuesit në vende të tjera — të:

  • Marrin të dhëna mDL me makinë
  • Lidhin ato të dhëna me mbajtësin
  • Vërtetojnë origjinën e saj
  • Verifikojnë integritetin e saj

Çfarë nuk mbulon 18013-5 është po aq e rëndësishme. ISO liston shprehimisht elementet jashtë qëllimit, duke përfshirë mënyrën e marrjes së pëlqimit të mbajtësit për ndarjen e të dhënave dhe kërkesat për ruajtjen e të dhënave mDL dhe çelësave privatë. Pjesa 5 nuk është një produkt i plotë kulete, as një model i plotë pëlqimi të përdoruesit, as një sistem i plotë qeverisje. Ajo është shtresa e transportit dhe verifikimit për prezantimin celular.

Udhëzimi i zbatimit të AAMVA-s e precizion këtë më tej duke dalluar midis dy modeleve të marrjes:

  • Marrja nga pajisja, ku të dhënat lexohen drejtpërdrejt nga pajisja e mbajtësit.
  • Marrja nga serveri, e cila mund të lejojë autoritetin lëshues të vëzhgojë kur përdoret mDL-i, çfarë të dhënash ndahen, dhe madje të vlerësojë vendndodhjen fizike përmes analizës IP.

Kjo pikë e dytë nuk është arsye për të refuzuar standardin — është arsye për të qenë të saktë se cilin model marrje duhet të përdorë si parazgjedhje një IDP e ardhshme. AAMVA kërkon gjithashtu që kuleta t’i japë mbajtësit kontroll të plotë mbi elementet e të dhënave që ndahen, gjë që i përshtatet shumë më mirë një IDP-je të ardhshme sesa modeli i vjetër “trego të gjithë dokumentin”.

Shtresa 3 — ISO/IEC 18013-7: Prezantimi në Internet

Pjesa 5 zgjidh problemin në person. Pjesa 7 e zgjeron atë model në përdorimin e largët.

ISO e përshkruan 18013-7:2025 si zgjerimin e 18013-5 me prezantimin në internet të një mDL-i te një lexues. Interneti nuk është një konsideratë dytësore në këtë arkitekturë; është një pjesë e qartë e standardit.

Manuali i lejes celulare të drejtimit të BE-së tashmë e trajton prezantimin në internet si praktik dhe jo teorik, duke përshkruar skenarë si:

  • Regjistrimi i marrjes me qira të makinës, ku përdoruesit ndajnë mDL-in e tyre ose në person ose nga distanca paraprakisht
  • Kontrollet e policisë në rrugë
  • Një profil i përgjithshëm i përdorimit të mDL-it ndërtuar mbi ISO/IEC 18013-5 dhe 18013-7

Megjithatë, udhëzimi aktual i AAMVA-s është i sinqertë rreth kufizimeve: përdorimi i mDL-it nëpërmjet internetit është shumë i dëshirueshëm, por disa standarte mbështetëse janë ende duke u pjekur. Ka boshllëqe reale në integrimin aktual të kuletës me shfletuesin, dhe pa një listë lexuesish të besuar, ana mdoc mund të mos ketë asnjë mënyrë të besueshme për të konfirmuar disa veti sigurie. Prezantimi i largët është real — dhe ende në zhvillim.

Edhe me ato kufizime, 18013-7 është përgjigja e parë serioze ndaj një problemi që IDP-ja e letrës nuk tentoi kurrë ta zgjidhte: paraqitja e të drejtave të drejtimit nga distanca, para se personi të arrijë në sportel ose pikë kontrolli.

Shtresa 4 — W3C VC Data Model 2.0: Shtresa e Semantikës

Modeli i të Dhënave të Kredencialeve të Verifikueshme 2.0 i W3C-së nuk është një standard i lejes së drejtimit — dhe pikërisht kjo është arsyeja pse ka rëndësi.

Rekomandimi përcakton një model të dhënash të zgjerueshëm për kredencialet e verifikueshme, shpjegon se si mund të mbrohen nga ndryshimet dhe e përshkruan ekosistemit në terma të tre roleve kryesore: lëshuesit, mbajtësit dhe verifikuesit. Leja e drejtimit shfaqet si një nga shembujt e tij kryesorë.

Për një IDP të ardhshme, VC 2.0 kontribuon një fjalor të përgjithshëm për pretendimet, prezantimet dhe regjistrat e të dhënave të verifikueshme. W3C është i qartë se regjistrat e tillë mund të marrin disa forma, duke përfshirë:

  • Baza të dhënash të besuar
  • Baza të dhënash të identitetit qeveritar
  • Baza të dhënash të decentralizuara
  • Libra të shpërndarë

Kjo thyerje binar false midis një qasjeje vetëm me blockchain dhe një qasjeje plotësisht pronësore. Modeli i të dhënave është më i gjerë se secila.

VC 2.0 është gjithashtu i qartë rreth zbulimit selektiv. W3C shënon se një leje drejtimi mund të mbajë më shumë të dhëna nga sa nevojiten për një rast të caktuar përdorimi, dhe rekomandon ose ndarjen e informacionit në copa më të vogla ose përdorimin e mekanizmave që mundësojnë zbulimin selektiv. Për një IDP të ardhshme, kjo nuk është një lehtësim opsional i privatësisë — është dallimi midis një kredenciali modern dhe një fotokopjeje dixhitale të një karte plastike.

VC 2.0 nuk është, megjithatë, një zëvendësim i plotë për ISO 18013. W3C thekson se modeli i të dhënave nuk kërkon një model traditional të zinxhirit të besimit të autoritetit të certifikatës. Në praktikë, VC 2.0 është një shtresë e fortë semantike, por shtresat e qarta të shpërndarjes së besimit dhe qeverisjes së verifikuesit ende duhet të ndodhen mbi të.

Shtresa 5 — OpenID4VCI: Protokolli i Lëshimit

Një IDP e ardhshme ka nevojë për një mënyrë standarde për të lëvizur një kredencial nga një lëshues në një kuletë. Ky është roli i OpenID për Lëshimin e Kredencialeve të Verifikueshme (OpenID4VCI) 1.0.

Specifikimet përcaktojnë një API të mbrojtur me OAuth për lëshimin e kredencialeve të verifikueshme, dhe ai është qëllimisht i pavarur nga formati. Ndër formatet e kredencialeve që mbështet:

  • ISO mdoc
  • SD-JWT VC
  • W3C VCDM credentials

Gjithashtu mbështet lidhjen e mbajtësit dhe prezantimet e mëvonshme pa përfshirje të mëtejshme të lëshuesit. OpenID4VCI 1.0 u miratua si Specifikim Final në shtator 2025.

Kjo e bën OpenID4VCI strategjikisht të rëndësishëm për një ekosistem IDP të ardhshme. Në vend të ndërtimit të tubacioneve të personalizuara lëshues-te-kuletë për çdo juridiksion ose ofrues kulete, ekosistemi mund të përcaktojë një profil të qeverisur lëshimi mbi një kuadër standard lëshimi — duke zgjedhur ende nëse kredenciali rezultues kodohet si mdoc, VC ose një format tjetër i mbështetur. Kjo fleksibilitet është një nga argumentet më të forta për të mbajtur stack-un e ardhshëm IDP modular.

Shtresa 6 — OpenID4VP: Protokolli i Kërkesës dhe Prezantimit

Nëse OpenID4VCI e lëviz kredencialin në kuletë, OpenID për Prezantimet e Verifikueshme (OpenID4VP) e lëviz atë përsëri jashtë në mënyrë të kontrolluar.

Specifikimet përcaktojnë një mekanizëm për të kërkuar dhe prezantuar kredencialet. Baza e tij përdor mesazhe HTTPS dhe ridrejtime, por mbështet gjithashtu përdorimin nëpërmjet W3C Digital Credentials API në vend të rrjedhave të ridrejtimit. OpenID4VP 1.0 arriti statusin e Specifikimit Final në korrik 2025.

Kjo ka rëndësi sepse i jep stack-ut të ardhshëm IDP një shtresë prezantimi vendase në ueb që faqet e internetit, aplikacionet dhe verifikuesit online mund ta zbatojnë drejtpërdrejt. Disa zhvillime të fundit e përforcojnë këtë:

  • Në gusht 2025, Fondacioni OpenID njoftoi një analizë formale sigurie të OpenID4VP të përdorur nëpërmjet Digital Credentials API, pa u gjetur asnjë dobësi e re në modelin e protokollit të verifikuar.
  • Draft-i aktual i mDL-it të NIST-it ndërton modelin e tij të kërcënimit rreth kërkimit dhe prezantimit të mDL-ve nëpërmjet OpenID4VP mbi W3C Digital Credentials API, me FIDO CTAP të përdorur për të zbatuar afërsinë dhe për të rezistuar phishing-un në rrjedhat përkatëse.

Ana e uebit e stack-ut dhe ana e mDL-it po konvergojnë. OpenID4VP nuk duhet lexuar si konkurrent i ISO 18013-7 — është shtresa e protokollit të uebit që bën prezantimin në internet praktik në mjediset reale të shfletuesit, kuletës dhe verifikuesit.

Shtresa 7 — Regjistrat e Besimit: Ku Stack-u Bëhet Ekosistem

Kjo është shtresa që shumë diskutime e anashkalojnë — dhe shtresa që përcakton nëse e gjithë sistemi funksionon vërtet.

Një verifikues nuk mund të bëjë shumë me një kredencial të nënshkruar nëse nuk di tre gjëra:

  • Cilët lëshues janë legjitimë
  • Cilat çelësa publikë janë aktualë
  • Nëse pala kërkuese është vetë e autorizuar

Nga ana e lëshuesit, Shërbimi i Besimit Dixhital i AAMVA-s ofron një përgjigje konkrete. Ai ofron një mënyrë të vetme, të sigurt dhe të qëndrueshme për palët mbështetëse për të marrë çelësat publikë të autoritetit lëshues, të shpërndarë nëpërmjet Listës së Autoritetit Certifikues të Lëshuesit të Verifikuar (VICAL). Udhëzimi i AAMVA-s e përshkruan rolin e ofruesit VICAL në terma praktikë: mbledh çelësa publikë nga autoritetet lëgjitime lëshues, verifikon se ato autoritete i menaxhojnë çelësat e tyre në mënyrë të sigurt, i kombinon çelësat në një VICAL të vetëm dhe ia dorëzon verifikuesve.

Nga ana e verifikuesit, Evropa e qaset problemin e besimit nga një drejtim tjetër. Në Arkitekturën dhe Kuadrin e Referencës EUDI, palët mbështetëse regjistrohen, marrin certifikata aksesi dhe i përdorin ato certifikata për të vërtetuar veten te aplikacionet e kuletës kur kërkojnë atribute. Kuleta pastaj verifikon zinxhirin e certifikatave, kontrollon statusin e revokimit, ia paraqet kërkesën përdoruesit dhe lëshon vetëm atributet e miratuara.

Modeli VC i W3C-së kontribuon edhe këtu, duke trajtuar regjistrat e të dhënave të verifikueshme si një rol të veçantë të ekosistemit. Siç u përmend më parë, ato regjistra mund të jenë baza të dhënash të besuar, baza të dhënash të identitetit qeveritar, baza të dhënash të decentralizuara ose libra të shpërndarë. Një regjistër besimi i IDP-së së ardhshme nuk duhet të jetë ndërtuar mbi blockchain. Duhet të jetë i qeverisur, i audituar dhe i lexueshëm nga makina.

Nëse ISO 18013 përcakton se si duket dhe udhëton kredenciali, regjistrat e besimit vendosin nëse duhet ta besojë dikush.

Një IDP e ardhshme është një stack, jo një specifikim i vetëm

Si Funksionon një Transaksion IDP i Ardhshëm nga Fillimi në Fund

Këtu është stack-u në funksionim, i ndarë në katër momentet kyçe të ciklit të jetës së një kredenciali.

1. Lëshimi. Një autoritet kombëtar — ose një lëshues i autorizuar me qeverisje të ngushtë — verifikon rekordin themelor të lejes dhe lëshon një kredencial në kuletën e mbajtësit. OpenID4VCI është shtresa më praktike e lëshimit e disponueshme sot, sepse mbështet tashmë formatet ISO mdoc, SD-JWT VC dhe W3C VCDM. ISO 18013-5 vetë lë mbledhjen e pëlqimit dhe ruajtjen e çelësit privat jashtë qëllimit, gjë që është pikërisht arsyeja pse lëshimi dhe qeverisja e kuletës duhet të funksionojnë mbi shtresën bazë të transportit ISO.

2. Prezantimi në person. Në një ndalesë rrugore ose sportel marrjeje me qira, kuleta prezanton kredencialin duke përdorur një rrjedhë afërsie të bazuar në 18013-5. Lexuesi validon origjinën dhe integritetin duke përdorur çelësat e lëshuesit të marrë nga një regjistër besimi — dhe jo duke marrë vetë vendime besimi. Mbajtësi miraton vetëm fushat e nevojshme për atë situatë specifike.

3. Prezantimi i largët. Për kontrollet para-marrjes me qira ose procese të tjera online, verifikuesi kërkon një grup minimal atributesh nëpërmjet një rrjede me aftësi interneti duke përdorur 18013-7 dhe/ose OpenID4VP. Kuleta tregon se cilat atribute kërkohen, mbajtësi miraton dhe verifikuesi merr një prezantim të strukturuar në vend të një skanimi ose ngarkimi PDF. Arkitektura aktuale e NIST-it, e ndërtuar rreth OpenID4VP plus Digital Credentials API, demonstron se kjo është tani një rrugë inxhinierike praktike.

4. Besimi dhe autorizimi i verifikuesit. Kuleta nuk i beson verbërisht çdo kërkuesi. Një ekosistem i pjekur vërteton palën mbështetëse, validon zinxhirët e certifikatave, kontrollon statusin e revokimit dhe i jep përdoruesit dukshmëri mbi atë kush kërkon çfarë të dhëna. Modeli EUDI është veçanërisht i fortë këtu, duke trajtuar regjistrimin e verifikuesit dhe certifikatat e aksesit si pjesë thelbësore të sistemit dhe jo si shtesa opsionale.

Kjo rrjedhë e plotë është pikërisht arsyeja pse një IDP e ardhshme duhet të jetë një stack. Asnjë shtresë e vetme nuk mund ta ofrojë atë. Jo ISO-ja vetëm. Jo VC-ja vetëm. Jo OpenID-i vetëm. Dhe sigurisht jo një PDF i bashkangjitur në një formular.

Çfarë Mungon Akoma nga Stack-u i IDP-së së Ardhshme

Problemi më i vështirë i mbetur nuk është më krijimi i kriptografisë së re — është arritja e ndërveprueshëmrisë së qeverisur.

Konsideroni se ku qëndron ekosistemi sot:

  • NIST-i ka përshkruar peizazhin aktual të standardeve si në zhvillim në fusha të veçanta.
  • AAMVA ka ndërtuar një shërbim besimi rajonal për Amerikën e Veriut.
  • Evropa po ndërton besimin e palës mbështetëse të bazuar në certifikata në arkitekturën e saj të kuletës.
  • OpenID ka finalizuar specifikimet e lëshimit dhe prezantimit dhe po zgjeron infrastrukturën e përputhshmërisë.

Këto janë akoma përgjigje specifike për ekosisteme. Nuk ka ende një shtresë besimi ndërkufitare globale për kredencialet e drejtuesit. Puna e mbetur është të përcaktohet:

  • Cilat pjesë të stack-ut janë të detyrueshme
  • Cilat formate kredencialesh janë të pranueshme
  • Si shpërndahet besimi i lëshuesit dhe verifikuesit
  • Si testohet përputhshmëria
  • Si qeveriset njohja ndërkufitare pa kompromentuar privatësinë

Konkluzion: IDP-ja e Ardhshme është një Stack, Jo një Dokument

Një IDP e ardhshme nuk do të shfaqet sepse një organizatë standardesh shkruan një dokument. Ajo do të shfaqet kur një stack koherent të përcaktohet, qeveriset dhe adoptohet nëpër juridiksione. Ai stack tashmë ka shtresa të identifikueshme:

  • ISO/IEC 18013-1 për bazën e dokumentit
  • ISO/IEC 18013-3 për sigurinë e kredencialit
  • ISO/IEC 18013-5 për prezantimin celular në person
  • ISO/IEC 18013-7 për prezantimin e largët
  • W3C VC 2.0 për semantikën portative
  • OpenID4VCI për lëshim
  • OpenID4VP për kërkesë dhe prezantim
  • Regjistrat e besimit për besimin e makinës dhe autorizimin e verifikuesit

Kjo është arkitektura pas një IDP-je të ardhshme. Jo një broshurë. Jo një aplikacion. Një stack.

Apliko
Të lutem vendos emailin tënd në fushën më poshtë dhe kliko "Abonohu"
Abonohu dhe merr udhëzime të plota lidhur me marrjen dhe përdorimin e Lejes Ndërkombëtare të Drejtimit, si dhe këshilla për shoferët jashtë vendit