Bağlam
Siteler ve kurumlar bugün kişinin e-posta adresini ya da telefon numarasını kendi kodlarını göndererek doğruluyor: her site ayrı bir SMS/e-posta maliyeti öder, kişi her kayıtta aynı kodu bekler. Tamga Wallet'ta bu kanıt bir kez alınıp saklanabilir; site kod göndermek yerine belgeyi ister (ADR-0011 ile aynı "bir kez doğrula, her yerde kullan" ilkesi).
AB çerçevesi (inceleme, 2026-09-29). eIDAS (electronic IDentification, Authentication and trust Services)AB'nin elektronik kimlik ve güven hizmetleri tüzüğü; eIDAS 2.0 Avrupa Dijital Kimlik Cüzdanı'nı getirir. 2.0 ve EUDI ARF (Architecture and Reference Framework)Rolleri, mimariyi, güven modelini ve kuralları anlatan belge seti. Tamga ARF, AB ARF'sinin düzenini izler., e-posta ya da telefon için ayrı bir PID (Person Identification Data)Devletin en yüksek güvence seviyesinde verdiği temel kimlik verisi. Tamga bu rolü üstlenmez; Tamga'nın kimlik belgesi PID değildir. alanı veya tanımlı attestationBir kişi ya da şey hakkında imzalı beyan; cüzdanda taşınır. Öğrenci belgesi ya da diploma gibi. türü öngörmez; bu tür bilgiler nitelikli olmayan elektronik attestation (EAA (Electronic Attestation of Attributes)Kişinin bir özniteliğini (diploma, üyelik gibi) doğrulayan belge için eIDAS'taki ad.) olarak herhangi bir sağlayıcı tarafından verilebilir. Tarayıcı dünyasında benzer bir çalışma sürüyor (e-posta doğrulama protokolü taslağı: e-posta sağlayıcısının imzaladığı SD-JWT ile adres kanıtı). Bu karar o çalışmayla çelişmez; biçim olarak SD-JWT VC (Selective Disclosure JWT Verifiable Credential)Selective disclosure destekli JSON tabanlı belge biçimi; EUDI Wallet'ta ve Tamga'da çevrimiçi gösterme için kullanılır. ile aynı yoldadır.
Karar
K1 — İki belge türü
| vct | Claim | Biçim |
|---|---|---|
urn:tamga:contact:EmailAddress:1 | email (küçük harfe indirilmiş) | selective disclosure |
urn:tamga:contact:PhoneNumber:1 | phone_number (E.164, ör. +905321234567) | selective disclosure |
Yeni vct (Verifiable Credential Type)SD-JWT VC'de belge türünün kalıcı kimliği; Tamga'da urn:tamga:edu:Diploma:1 gibi bir URN'dir. alan adı contact (ADR-0010 URN biçimi). Metadata katalogda, #integrity zorunlu; süre 1 yıl, iptal listesi (status list)Her belgenin tek bir konumu olduğu sıkıştırılmış, imzalı liste; geçerli, askıda ya da iptal olduğunu söyler. var. Bir kişi birden çok adres ekleyebilir; her adres ayrı bir belgedir.
K2 — Sahiplik kanıtı: tek kullanımlık kod
Akış kimlik belgesiyle aynıdır (OpenID4VCI (OpenID for Verifiable Credential Issuance)Belge verenin belgeyi cüzdana teslim ettiği protokol. authorization code + PAR (Pushed Authorization Request)Yetkilendirme isteğinin önce sunucuya gönderildiği OAuth adımı; içerik tarayıcı adresinde görünmez. + PKCE + WUA (Wallet Unit Attestation)Cüzdan sağlayıcısının bir cüzdan birimi ve anahtarlarının güvenliği hakkındaki attestation'ı; güncel AB metinlerinde WIA ve key attestation olarak ikiye ayrılır.): cüzdan tarayıcıda Tamga kimlik servisini açar, kişi adresi yazar, 6 haneli kod e-postayla ya da SMS ile gider, doğru kod girilince belge verilir.
- Kod 10 dakika geçerli, en çok 5 deneme; akış başına en çok 3 gönderim, adres başına saatte en çok 5 gönderim.
- Kod yalnızca özet olarak bellekte tutulur; karşılaştırma sabit sürelidir.
- kimlik doğrulama (identity proofing)Belge verilmeden önce kişinin gerçekten o kişi olduğunun doğrulanması; örneğin kimlik kartı ve canlılık testiyle. gerekmez: belge yalnızca "bu adres bu cüzdanın elindeydi" der, kişinin kim olduğunu söylemez.
K3 — Veri ve günlük
- Adres yalnızca akış süresince bellekte tutulur; belge verildikten sonra silinir. Veritabanına yalnızca adresin anahtarlı özeti yazılır (aynı adres yeniden kanıtlanınca eski belge iptal edilir).
- Günlüğe adres, numara ya da kod yazılmaz (maskeli bile değil). Ekranda adres yalnızca maskeli gösterilir.
K4 — Format ve kategori
Yalnızca SD-JWT VC; mdocISO/IEC 18013-5 mobil belge biçimi, CBOR ile kodlanır; yüz yüze gösterme ve mobil ehliyet için kullanılır. temsili verilmez (ADR-0013 kimlik belgesine özgüdür). category claim'i yoktur: belge nitelikli değildir ve kamu kurumu attestation'ı değildir.
K5 — Gönderim sağlayıcıları
Sağlayıcı ayarla seçilir; hiçbiri ayarlı değilse tür metadata'da ilan edilmez ve istek reddedilir.
| Kanal | Seçenek | Durum |
|---|---|---|
| E-posta | HTTP e-posta API'si (resend) | test ve pilot |
| SMS | email-relay — SMS metni bir test gelen kutusuna e-postayla | yalnız test |
| SMS | yerli SMS sağlayıcısı (netgsm, onaylı başlık) | kod hazır, pilot öncesi etkinleştirilmez |
| İkisi | log — kod konsola | yalnız yerel geliştirme; canlıda başlatma hatası |
Değerlendirilen seçenekler
| Seçenek | Sonuç | Neden |
|---|---|---|
| Adresi kimlik belgesine eklemek | ret | Kimlik belgesi kimlik ispatına bağlı; adres sık değişir, birden çok olabilir |
| Tek belgede e-posta + telefon | ret | Ayrı kanıtlar, ayrı yaşam döngüsü; kişi yalnızca birini gösterebilmeli |
| Kimlik doğrulamayı önkoşul yapmak | ret | Gereksiz veri; sahiplik kanıtı kimlikten bağımsız |
| Kodu cüzdanda girmek | sonraya | Tarayıcı akışı kimlik belgesiyle ortak; uygulama içi ekran ürün aşamasında |
Değişmezler
| Kod | Kural |
|---|---|
| CT1 | İletişim belgesi yalnızca kod doğru girildikten sonra verilir; kod tek kullanımlık, süreli ve deneme sınırlıdır. |
| CT2 | Adres, numara ve kod günlüğe, olay kaydına ya da veritabanına düz yazılmaz; yalnızca anahtarlı özet saklanır. |
| CT3 | İletişim belgesi kimlik bilgisi (ad, TCKN, doğum tarihi) taşımaz ve category claim'i içermez. |
| CT4 | Test gönderim yolları (log, email-relay) gerçek kullanıcıya açık ortamda kullanılmaz. |
Sonuçlar
packages/schemas: iki tür (EmailAddress 1.0.0, PhoneNumber 1.0.0). Güven listesi: Tamga kimlik servisi iki tür için yetkili.apps/id(operatör deposu): adres + kod ekranları (İngilizce / Türkçe), gönderim sağlayıcıları, sınırlar; ayarlarTAMGA_CONTACT_*,TAMGA_RESEND_API_KEY,TAMGA_NETGSM_*.- Cüzdan: Belgeler → "Belge ekle" menüsünde doğrulanmış e-posta / telefon ekle; belge adları ve alan etiketleri sözlükte.
- Kurum ADR'si (yetkili kaynak kurumdadır, ADR-0020) teklif e-postasını kurumun göndermesini öngörür; iletişim belgesi, kurumun kişiye ulaşacağı adresi kişinin kendisinin sunmasını sağlar.
Durum
Accepted — 2026-09-29. Adlar ve kapsam proje yönetimince onaylandı. DECISIONS: D-CONTACT-1.