🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
2026 m. balandžio 16 d. mobilioji piniginė gavo skaitmeninį produkto pasą tikram tekstilės produktui, kriptografiškai patikrintą ir saugomą kaip patikrinamą pažymėjimą. Išdavėjas buvo ia.reeco.eco. Piniginė jį atpažino kaip ✅ Patvirtinta.
Paaiškinsiu, ką tai techniškai reiškia, kodėl likusi rinka to nepadarė ir kodėl tai svarbu vykdymo terminui, kurio visi nepaiso.
Ačiū, kad skaitėte! Prenumeruokite nemokamai, kad gautumėte naujus įrašus ir palaikytumėte mano darbą.

Vežėjo problema vis dar išlieka
2026 m. balandį rašiau, kad pramonės investicija į QR kodus kaip "DPP pasirengimo" įrodymą buvo kategorijos klaida. Vežėjas yra būtinas, bet nepakankamas.
Pristatymo problema yra tęsinys. QR kodas, atidarantis tinklalapį, nėra patikrinamas kredencialas. Tai yra URL. Jame nėra kriptografinio kilmės įrodymo. Jo negalima selektyviai atskleisti. Jo negalima saugoti piniginėje. Jo negalima pateikti tikrintojui – muitinės tarnybai, perdirbėjui, prekyvietei – automatizuotai, atitinkančiai standartus ir nepriklausomai nuo tiekėjo veikimo laiko.
Paprašiau septynių DPP paslaugų teikėjų parodyti savo prisijungimo pabaigos tašką. Klausimas sukelia vieną iš dviejų reakcijų: sumišimą tylą arba QR kodo demonstraciją, kuris atidaro prietaisų skydelį.
Prietaisų skydelis nėra pažymėjimas. Prietaisų skydelis yra tinklalapis su prisijungimu.
Ko OID4VCI iš tikrųjų reikalauja
ES skaitmeninės tapatybės piniginės infrastruktūra – kuri bus privalomas prieigos sluoksnis DPP pagal EUDIW sistemą – sukurta remiantis OID4VCI 1.0, galutinai patvirtinta 2025 m. rugsėjį. Tai protokolas, reglamentuojantis, kaip Patikrinamas Kredencialas išduodamas piniginei.
Reikia bent jau:
Kredencialų leidėjo metaduomenų galinis taškas adresu /.well-known/openid-credential-issuer. Žetono galinis taškas, įgyvendinantis iš anksto autorizuotą kodo srautą. Kredencialų galinis taškas, išduodantis pažymėjimą pasirašytu, selektyvaus atskleidimo formatu. JWKS galinis taškas, skelbiantis emitento viešuosius raktus.
Visa tai nėra tinklalapis. Tai nėra prietaisų skydelis. Tai kriptografinė infrastruktūra, kuri paima produkto teiginį, pasirašo jį emitento privačiu raktu ir perduoda jį į piniginę formatu, kurį bet kuris tikrintojas gali nepriklausomai patikrinti – nekreipiant į tiekėją, neturint komercinių santykių su platforma, nepriklausant nuo tiekėjo SLA.
10 metų saugojimo reikalavimas ESPR 9 straipsnyje nėra sprendžiamas tiekėjo SLA. Jis gali būti sprendžiamas pažymėjimu, kurį galima nepriklausomai patikrinti pagal paskelbtą viešąjį raktą. Tai skirtingos architektūros. Tik viena iš jų atitinka ESPR reikalavimus vykdymo prasme.
Ką sukūrėme ir ką tai įrodė
Reeco OID4VCI leidėjas veikia https://ia.reeco.eco/dpp-issuer/ ir atskleidžia visą galutinį taškų rinkinį, kurio reikalauja OID4VCI 1.0 Final. Kredencialų formatas yra SD-JWT VC (dc+sd-jwt), pasirašyta su ES256 (P-256) ir EdDSA (Ed25519).
Selektyvaus atskleidimo dizainas yra sąmoningas ir operatyviai motyvuotas. Šie teiginiai yra selektyviai atskleidžiami – turėtojas nusprendžia, ką atskleisti pagal kontekstą:
Pluošto sudėtis su masės balanso aprėptimi. Sertifikatai su galiojimo datomis. Gamybos šalis. Sekamumo įvykiai. Tvarumo indeksai (Tvarumo indeksas V1.02, Remonto galimybių indeksas V3.1, Atliekų indeksas V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Prekės ženklas ir tiekėjo pavadinimas.
Visada matoma, niekada neredaguojama: produkto ID, GTIN, produkto pavadinimas, produkto kategorija.
Tai reiškia, kad prekės ženklas, pristatantis DPP muitinei, gali atskleisti visą sudėtį ir sertifikavimo grandinę. Tas pats prekės ženklas, pristatantis vartotojui per mažmeninės prekybos kanalą, atskleidžia sudėtį ir tvarumo indeksus, bet ne tiekėjo pavadinimą. Tas pats pažymėjimas. Tas pats kriptografinis parašas. Skirtingas atskleidimas. Tikrintojas negali pasakyti, kas buvo nuslėpta – tik ar tai, kas buvo atskleista, yra autentiška.
Tai yra selektyvus atskleidimas, kaip numatyta RFC 9901. Tai nėra privatumo pasirinkimas. Tai struktūrinis reikalavimas bet kuriai DPP sistemai, kuri vienu metu tarnauja muitinės vykdymui ir vartotojų skaidrumui, neatskleidžiant komerciškai jautrių tiekimo grandinės duomenų.
Automatizuotas testų rinkinys atlieka 8 pilnus patikrinimus ir ataskaitas OID4VCI flow COMPLIANT per 0,09 sekundės. Sertifikacijos išdavimas pagal curl suteikia galiojantį dc+sd-jwt Pradedant nuo eyJ0eXAiOiJkYytzZC1qd3Qi — tai gali patvirtinti bet kas iš jwt.io.
2026 m. balandžio 16 d., 19:03 CET, Sphereon Wallet Android įrenginyje gavo DPP už užsakymą iki 001 ir rodė: https://ia.reeco.eco — ISSUER — ✅ Verified. Neapdorotas pažymėjimas rodo issuanceDate: 2026-04-16T16:57:21Z, credentialSubject su produkto teiginiais ir kriptografiniu įrodymu su 5 raktais.
Kas dar neveikia – ir kodėl tai yra normatyvinė, o ne techninė problema
ES Skaitmeninės tapatybės piniginės nuorodų įgyvendinimas reikalauja, kad emitentai būtų registruoti Patikimų emitentų sąraše, kurį palaiko Europos Komisija. Šis sąrašas šiuo metu apima PID – asmens tapatybės dokumentus, išduotus ES valstybių narių.
Jis neapima ne PID patvirtinimų. Patikimų emitentų sąraše nėra tekstilės DPP įrašo, nes ne-PID patvirtinimų sąrašas dar neegzistuoja. ARF (Architektūros nuorodų sistema) priedas 2 šiuo metu apibrėžia šį mechanizmą. CIRPASS-2 suinteresuotųjų šalių procesas – kuriame dalyvauju kaip ekspertas narys EWG1, EWG3 ir EWG5 – yra vienas iš kanalų, per kuriuos formuojama ši architektūra.
Kai etaloninė EUDIW piniginė nuskenuoja Reeco DPP pasiūlymą, ji teisingai surenka metaduomenis, patikrina prisijungimo formatą ir tyliai nutraukia veiklą, nes negali rasti emitento savo patikimumo sąraše. Tai nėra klaida mūsų leidėjui. Tai yra spraga normatyvinėje infrastruktūroje.
Sphereon Wallet, veikianti labiau leidžiančiu režimu nevyriausybiniams kredencialams, užbaigia srautą ir pažymi išdavėją kaip Patvirtintą. Kredencialas yra piniginėje, duomenys yra, kriptografinis įrodymas galioja.
Klausimas, kada EB Patikimų emitentų registras bus atidarytas ne PID patvirtinimams, yra reguliacinis, o ne techninis klausimas. Mano pozicija CIRPASS-2 atžvilgiu yra ta, kad tekstilės DPP emitentai turėtų būti tinkami registruotis pagal tą pačią patikėjimo sistemą, kuri taikoma bet kuriam kitam kvalifikuotam atestavimo teikėjui – ne kaip ypatingu atveju, ne po atskiro teisėkūros ciklo, o kaip pradinio nePID patvirtinimo sluoksnio įgyvendinimo dalis.
Kodėl tai svarbu prieš atsirandant registrui
Prekės ženklai, statantys DPP infrastruktūrą 2026 metais, priima architektūrinį sprendimą, kuris jiems kainuos dar kartą 2027 metais, jei jis bus neteisingas.
DPP, įgyvendintas kaip statinis tinklalapis, reikalauja visiško pertvarkymo, kai piniginės pagrindu veikiantis pristatymas tampa privalomas. Perkūrimas nėra migracija. Duomenų modelis yra kitoks, pasirašymo infrastruktūra skiriasi, pristatymo protokolas yra kitoks. Kaina nėra menka.
Šiandien įgyvendintas DPP kaip OID4VCI Verifiable Credential – kurį išduoda Reeco – jau yra tinkamo formato. Kai atsidaro Trusted Identifier Registr, pridedate registraciją. Jūs neatkuriate.
Neradau kitos tekstilės DPP platformos, kuri šiuo metu išduotų SD-JWT VC prisijungimo duomenis per OID4VCI 1.0. Jei tokia egzistuoja ir aš ją praleidau, mielai pataisysiu.
UNTP aljansas
Reeco yra įregistruota UNTP programinės įrangos registre (MR !732, UNICC GitLab, patvirtinta 2026 m. balandį) kaip atitinkanti UNTP DigitalProductPassport schemos įgyvendinimo versija. UNTP specifikacija apibrėžia, ką turi apimti DPP. Ji nenurodo, kaip jis turėtų būti pristatytas.
OID4VCI yra pristatymo sluoksnis, kurio šiuo metu trūksta UNTP. Indėlis į uncefact/spec-untp siūlomas OID4VCI kaip standartinis UNTP DPP pristatymo mechanizmas – su Reeco kaip etaloniniu įgyvendinimu – yra ruošiamas.
Rinkai
Išdavėjas yra aktyvus. Kredencialų pasiūlymo formatas yra standartinis OID4VCI, o JWKS yra viešas adresu https://ia.reeco.eco/dpp-issuer/jwks. Bet kuris prekės ženklas, tikrintojas ar piniginės tiekėjas gali testuoti be leidimo.
Jei esate DPP paslaugų teikėjas ir negalite parodyti savo /.well-known/openid-credential-issuer Galinis taškas, jūsų platforma nėra paruošta piniginei. Ji gali būti naudinga kitais tikslais. Ji nėra pasirengusi ESPR reikalaujamai vykdymo infrastruktūrai.
Tai yra paneigiamas teiginys. Galutinis taškas arba egzistuoja, arba neegzistuoja.
Stefano Cipriani yra Reeco® ir Stefano Cipriani Studio (Prato, Italija) įkūrėjas. Ekspertas narys CIRPASS-2 EWG1, EWG3, EWG5. JRC registruotas suinteresuotasis asmuo, Unit B5 Sevilija. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Patentas
Ačiū, kad skaitėte! Prenumeruokite nemokamai, kad gautumėte naujus įrašus ir palaikytumėte mano darbą.