ADR-0005 — İki Eksenli Assurance Modeli ve Devletsiz Bootstrap
Durum: Accepted Tarih: 2026-09-03 Karar veren: Tamga Network proje yönetimi Kaynak: tamga-guven-cercevesi-v0.1.md (Bölüm B, D) — çalışma notu; strateji gerekçesi ve tam model → PM-ASSUR-0001.
Bağlam
PM-ID-0001 §6.2 assurance seviyelerinin var olacağını ve eIDAS (electronic IDentification, Authentication and trust Services)AB'nin elektronik kimlik ve güven hizmetleri tüzüğü; eIDAS 2.0 Avrupa Dijital Kimlik Cüzdanı'nı getirir. LoA (Level of Assurance)Bir kimliğe ya da belgeye ne kadar güvenilebileceği; Tamga kimlik doğrulama (T), belge veren (I) ve cüzdan (W) için ayrı seviyeler kullanır.'ya eşleneceğini söyledi ama seviyeleri tanımlamadı. PM-PH-0001 (§Gelecek md.5) "altyapı devlet olmadan da çalışabilmeli" dedi ama bunun nasıl olacağını açık bıraktı. Bu iki boşluk, ağın devletler katılmadan önce (Faz 0, ARCH-0001) çalışmasını engelliyordu.
Karar, bu boşlukları kapatır ve güven ölçümünü uygulanabilir hale getirir.
Karar
Karar 1 — Güven iki eksende ölçülür (tek sayı değil)
- Eksen A — Holder/Wallet Assurance: T0 (anonim) → T1 (düşük) → T2 (önemli) → T3 (yüksek).
- Eksen B — Issuer Assurance: I1 (kayıtlı) → I2 (sözleşmeli) → I3 (akredite).
- doğrulayıcı (verifier)Gösterilen belgeyi denetleyen taraf: imza, belge verenin güven listesindeki kaydı, durum ve politika. Relying party diye de anılır. kararı = Eksen A × Eksen B (çarpım, toplam değil). Yüksek belge sahibi (holder)Belgeyi cüzdanında tutan ve kime göstereceğine karar veren kişi. + akredite olmayan belge veren (issuer)Belgeyi imzalayıp veren kurum: üniversite, meslek kuruluşu, kamu kurumu ya da şirket. = değersiz; akredite belge veren + T0 belge sahibi = değersiz.
- IssuerCategory ≠ Issuer Assurance: SPEC-BC-0001 kategorisi sektörü, I1–I3 akreditasyon derecesini söyler; diktirler.
Karar 2 — Devletsiz bootstrap benimsenir
Devletler ağa katılana kadar güven, mevcut Türk kurumlarından devralınır (derived assurance). Hiçbir seviye devlet anlaşması gerektirmez:
- T3 ← e-imza/NES/Mobil İmza ile challenge (nonceBir kez kullanılan rastgele değer; doğrulayıcı gönderir, cüzdan imzalar, böylece eski bir gösterme yeniden kullanılamaz.) imzalatma (BTK ESHS kök doğrulaması).
- T2 ← uzaktan KYC / NFC pasaport / kurum kayıt masası (üniversite/oda = Kayıt Otoritesi).
- T1 ← banka mikro-transfer / GSM hat sahipliği.
- Issuer Assurance I1–I3 ← Tamga geçici olarak Root TAO rolünde akredite eder.
Devlet katıldığında (Faz 1) bu yok olmaz; PID Provider T3'ün yanına daha geniş taban ve yüksek kayıt kalitesi ekleyerek (PID (Person Identification Data)Devletin en yüksek güvence seviyesinde verdiği temel kimlik verisi. Tamga bu rolü üstlenmez; Tamga'nın kimlik belgesi PID değildir.) varsayılan yüksek-LoA kaynağı olur.
Karar 3 — Kendi seviyelerimiz eIDAS LoA'ya 1:1 eşlenir
T1≈Low, T2≈Substantial, T3≈High. İçeride kayıt/authenticator/doğrulama boyutlarını ayrı ele alma opsiyonu (NIST 800-63 tarzı) korunur; dışarıya tek eIDAS LoA olarak sunulur → EUDI/EBSI interop kaybı yok ("uyumlu ama bağımsız", PM-PH-0001).
Karar 4 — Assurance decay ve kullanıcıya sayı göstermeme
- Seviye zamanla/olayla düşürülür (cihaz değişimi → T1, atıl kalma, kaynak belge (credential)Belge verenin imzaladığı ve kişinin cüzdanında duran dijital belge; kişi yalnız istenen alanları gösterir. süresi dolması, anomali).
- Son kullanıcıya sayı gösterilmez (durum gösterilir); sayılar doğrulayıcı politika motoruna aittir.
Gerekçe
- eIDAS/EBSI emsali: iki eksen, eIDAS belge sahibi LoA'sı + EBSI belge veren akreditasyon zincirinin birleşimidir — kanıtlanmış model.
- Devletsiz çalışabilirlik: "devlet anlaşmam yok → kimseyi doğrulayamam" yanlıştır; derived assurance ile bugün T3'e kadar üretilebilir. Bu, projeyi devlet-öncesi dönemde yaşayabilir kılan tek kaldıraçtır.
- Enflasyon riski: seviye kriterleri gevşetilirse sistem anlamsızlaşır → kriterler resmî Trust Framework'e yazılır, değişimi prosedürel zorlaştırılır (PM-GOV-0001).
Sonuçlar
- PM-ASSUR-0001 bu modelin tam project-memory kaydıdır (yeni
assurance/domaini). - Doğrulayıcı politika motoru belge sahibi ve belge veren eşiğini birlikte uygular → ADR-0003
requiresCredentialprimitifinin parametreleri. - SPEC-BC-0001
Issuerstruct'ına belge veren güvence seviyesi (Issuer Assurance) alanı eklenir (belge sahibinin güvence seviyesi zincire yazılmaz — kişisel veri, PM-TRUST-0001). - SPEC-CRED-0001 holder bindingBelgeyi yalnız belge sahibinin cihazındaki bir anahtara bağlamak; kopyalanan belge gösterilemez. + WUA (Wallet Unit Attestation)Cüzdan sağlayıcısının bir cüzdan birimi ve anahtarlarının güvenliği hakkındaki attestation'ı; güncel AB metinlerinde WIA ve key attestation olarak ikiye ayrılır., belge sahibi güvencesinin teknik önkoşuludur.
- ARCH-0001 Faz 0 = devletsiz bootstrap katmanı olarak netleşir.
İlişkiler
- PM-ASSUR-0001 — tam model ve gerekçe.
- PM-ID-0001 — §6.2 burada somutlaşır; PID Provider = Faz 1 T3.
- PM-PH-0001 — devletsiz çalışabilirlik ilkesinin karşılığı.
- SPEC-CRED-0001 / SPEC-BC-0001 — teknik taşıyıcı ve zincir temsili.
- ADR-0006 — belge formatı (bu kararın taşıyıcısı).
- PM-GOV-0001 (planlı) — seviye kriter metni + TAO akreditasyon yönetişimi.
İki eksenli model + devletsiz bootstrap + eIDAS eşleme + decay + sunum ilkesi kabul edildi (2026-09-03).