Skip to content
ADR-0021Mimari karar kaydıKabul edildisürüm 1.0.02 Ekim 2026

Bağlam ​

Siteler ve kurumlar bugün kişinin e-posta adresini ya da telefon numarasını kendi kodlarını göndererek doğruluyor: her site ayrı bir SMS/e-posta maliyeti öder, kişi her kayıtta aynı kodu bekler. Tamga Wallet'ta bu kanıt bir kez alınıp saklanabilir; site kod göndermek yerine belgeyi ister (ADR-0011 ile aynı "bir kez doğrula, her yerde kullan" ilkesi).

AB çerçevesi (inceleme, 2026-09-29). eIDAS (electronic IDentification, Authentication and trust Services)AB'nin elektronik kimlik ve güven hizmetleri tüzüğü; eIDAS 2.0 Avrupa Dijital Kimlik Cüzdanı'nı getirir. 2.0 ve EUDI ARF (Architecture and Reference Framework)Rolleri, mimariyi, güven modelini ve kuralları anlatan belge seti. Tamga ARF, AB ARF'sinin düzenini izler., e-posta ya da telefon için ayrı bir PID (Person Identification Data)Devletin en yüksek güvence seviyesinde verdiği temel kimlik verisi. Tamga bu rolü üstlenmez; Tamga'nın kimlik belgesi PID değildir. alanı veya tanımlı attestationBir kişi ya da şey hakkında imzalı beyan; cüzdanda taşınır. Öğrenci belgesi ya da diploma gibi. türü öngörmez; bu tür bilgiler nitelikli olmayan elektronik attestation (EAA (Electronic Attestation of Attributes)Kişinin bir özniteliğini (diploma, üyelik gibi) doğrulayan belge için eIDAS'taki ad.) olarak herhangi bir sağlayıcı tarafından verilebilir. Tarayıcı dünyasında benzer bir çalışma sürüyor (e-posta doğrulama protokolü taslağı: e-posta sağlayıcısının imzaladığı SD-JWT ile adres kanıtı). Bu karar o çalışmayla çelişmez; biçim olarak SD-JWT VC (Selective Disclosure JWT Verifiable Credential)Selective disclosure destekli JSON tabanlı belge biçimi; EUDI Wallet'ta ve Tamga'da çevrimiçi gösterme için kullanılır. ile aynı yoldadır.

Karar ​

K1 — İki belge türü ​

vctClaimBiçim
urn:tamga:contact:EmailAddress:1email (küçük harfe indirilmiş)selective disclosure
urn:tamga:contact:PhoneNumber:1phone_number (E.164, ör. +905321234567)selective disclosure

Yeni vct (Verifiable Credential Type)SD-JWT VC'de belge türünün kalıcı kimliği; Tamga'da urn:tamga:edu:Diploma:1 gibi bir URN'dir. alan adı contact (ADR-0010 URN biçimi). Metadata katalogda, #integrity zorunlu; süre 1 yıl, iptal listesi (status list)Her belgenin tek bir konumu olduğu sıkıştırılmış, imzalı liste; geçerli, askıda ya da iptal olduğunu söyler. var. Bir kişi birden çok adres ekleyebilir; her adres ayrı bir belgedir.

K2 — Sahiplik kanıtı: tek kullanımlık kod ​

Akış kimlik belgesiyle aynıdır (OpenID4VCI (OpenID for Verifiable Credential Issuance)Belge verenin belgeyi cüzdana teslim ettiği protokol. authorization code + PAR (Pushed Authorization Request)Yetkilendirme isteğinin önce sunucuya gönderildiği OAuth adımı; içerik tarayıcı adresinde görünmez. + PKCE + WUA (Wallet Unit Attestation)Cüzdan sağlayıcısının bir cüzdan birimi ve anahtarlarının güvenliği hakkındaki attestation'ı; güncel AB metinlerinde WIA ve key attestation olarak ikiye ayrılır.): cüzdan tarayıcıda Tamga kimlik servisini açar, kişi adresi yazar, 6 haneli kod e-postayla ya da SMS ile gider, doğru kod girilince belge verilir.

  • Kod 10 dakika geçerli, en çok 5 deneme; akış başına en çok 3 gönderim, adres başına saatte en çok 5 gönderim.
  • Kod yalnızca özet olarak bellekte tutulur; karşılaştırma sabit sürelidir.
  • kimlik doğrulama (identity proofing)Belge verilmeden önce kişinin gerçekten o kişi olduğunun doğrulanması; örneğin kimlik kartı ve canlılık testiyle. gerekmez: belge yalnızca "bu adres bu cüzdanın elindeydi" der, kişinin kim olduğunu söylemez.

K3 — Veri ve günlük ​

  • Adres yalnızca akış süresince bellekte tutulur; belge verildikten sonra silinir. Veritabanına yalnızca adresin anahtarlı özeti yazılır (aynı adres yeniden kanıtlanınca eski belge iptal edilir).
  • Günlüğe adres, numara ya da kod yazılmaz (maskeli bile değil). Ekranda adres yalnızca maskeli gösterilir.

K4 — Format ve kategori ​

Yalnızca SD-JWT VC; mdocISO/IEC 18013-5 mobil belge biçimi, CBOR ile kodlanır; yüz yüze gösterme ve mobil ehliyet için kullanılır. temsili verilmez (ADR-0013 kimlik belgesine özgüdür). category claim'i yoktur: belge nitelikli değildir ve kamu kurumu attestation'ı değildir.

K5 — Gönderim sağlayıcıları ​

Sağlayıcı ayarla seçilir; hiçbiri ayarlı değilse tür metadata'da ilan edilmez ve istek reddedilir.

KanalSeçenekDurum
E-postaHTTP e-posta API'si (resend)test ve pilot
SMSemail-relay — SMS metni bir test gelen kutusuna e-postaylayalnız test
SMSyerli SMS sağlayıcısı (netgsm, onaylı başlık)kod hazır, pilot öncesi etkinleştirilmez
İkisilog — kod konsolayalnız yerel geliştirme; canlıda başlatma hatası

Değerlendirilen seçenekler ​

SeçenekSonuçNeden
Adresi kimlik belgesine eklemekretKimlik belgesi kimlik ispatına bağlı; adres sık değişir, birden çok olabilir
Tek belgede e-posta + telefonretAyrı kanıtlar, ayrı yaşam döngüsü; kişi yalnızca birini gösterebilmeli
Kimlik doğrulamayı önkoşul yapmakretGereksiz veri; sahiplik kanıtı kimlikten bağımsız
Kodu cüzdanda girmeksonrayaTarayıcı akışı kimlik belgesiyle ortak; uygulama içi ekran ürün aşamasında

Değişmezler ​

KodKural
CT1İletişim belgesi yalnızca kod doğru girildikten sonra verilir; kod tek kullanımlık, süreli ve deneme sınırlıdır.
CT2Adres, numara ve kod günlüğe, olay kaydına ya da veritabanına düz yazılmaz; yalnızca anahtarlı özet saklanır.
CT3İletişim belgesi kimlik bilgisi (ad, TCKN, doğum tarihi) taşımaz ve category claim'i içermez.
CT4Test gönderim yolları (log, email-relay) gerçek kullanıcıya açık ortamda kullanılmaz.

Sonuçlar ​

  • packages/schemas: iki tür (EmailAddress 1.0.0, PhoneNumber 1.0.0). Güven listesi: Tamga kimlik servisi iki tür için yetkili.
  • apps/id (operatör deposu): adres + kod ekranları (İngilizce / Türkçe), gönderim sağlayıcıları, sınırlar; ayarlar TAMGA_CONTACT_*, TAMGA_RESEND_API_KEY, TAMGA_NETGSM_*.
  • Cüzdan: Belgeler → "Belge ekle" menüsünde doğrulanmış e-posta / telefon ekle; belge adları ve alan etiketleri sözlükte.
  • Kurum ADR'si (yetkili kaynak kurumdadır, ADR-0020) teklif e-postasını kurumun göndermesini öngörür; iletişim belgesi, kurumun kişiye ulaşacağı adresi kişinin kendisinin sunmasını sağlar.

Durum ​

Accepted — 2026-09-29. Adlar ve kapsam proje yönetimince onaylandı. DECISIONS: D-CONTACT-1.