Skip to content
ADR-0026Mimari karar kaydıKabul edildisürüm 1.0.02 Ekim 2026

Bağlam ​

ADR-0024 doğrulayıcı (verifier)Gösterilen belgeyi denetleyen taraf: imza, belge verenin güven listesindeki kaydı, durum ve politika. Relying party diye de anılır. ve belge veren (issuer)Belgeyi imzalayıp veren kurum: üniversite, meslek kuruluşu, kamu kurumu ya da şirket. kayıtlarına AB ortak veri setini ekledi ve kayıt sertifikasını (registration certificate)Kayıt kurumunun, bir relying party'nin hangi alanları hangi amaçla isteyebileceğini bildiren imzalı belgesi (en çok 12 ay). (WRPRC) sonraki adım olarak bıraktı. AB boşluk analizinde (H1, P2) bu madde açık kaldı: ARF (Architecture and Reference Framework)Rolleri, mimariyi, güven modelini ve kuralları anlatan belge seti. Tamga ARF, AB ARF'sinin düzenini izler. konu 44, RPA_02, RPA_06.

AB modelinde:

  • erişim sertifikası (access certificate)Relying party'nin isteklerini imzaladığı X.509 sertifikası; client kimliği bu sertifikanın özetinden türetilir. (WRPAC (Wallet-Relying Party Access Certificate)Relying party'nin cüzdanlara gönderdiği istekleri imzaladığı erişim sertifikası.) doğrulayıcının kim olduğunu söyler; konu alanında kurum kimlik numarası (ETSI EN 319 412-1 semantik tanımlayıcı, ör. VATTR-1234567890) bulunur.
  • Kayıt sertifikası (WRPRC (Wallet-Relying Party Registration Certificate)Relying party'nin hangi alanları neden isteyebileceğini bildiren kayıt sertifikası., ETSI TS 119 475 v1.2.1) doğrulayıcının neyi, hangi amaçla istemek üzere kayıtlı olduğunu söyler. Ulusal kayıt birimi imzalar; typ rc-wrp+jwt; JAdES B-B imzası; en çok 12 ay geçerli; kullanım başına ayrı sertifika.
  • Doğrulayıcı bunu OpenID4VP (OpenID for Verifiable Presentations)Doğrulayıcının cüzdandan belge istediği ve gösterimi aldığı protokol. isteğinde verifier_info: [{"format": "registration_cert", "data": "<jwt>"}] ile taşır (ETSI TS 119 472-2). Kayıt sertifikası AB'de isteğe bağlıdır; kayıt birimi verirse cüzdan doğrular.

Tamga cüzdanı aynı bilgiyi imzalı güven listesinden (trust list)Bir ülkenin kök sertifikalarını, belge verenlerini ve kayıtlı relying party'lerini taşıyan imzalı liste. Bugün Tamga'da güven bu listelere dayanır; ortak defter sonra gelir. okuyor. Kayıt sertifikası, AB cüzdanlarının Tamga doğrulayıcılarını ve belge verenlerini kendi bildikleri biçimde tanıyabilmesi için gerekir. Proje yönetimi H1 planını (P2) onayladı ve sıradaki işlere geçilmesini istedi.

Karar ​

K1 — Kayıt birimi ve imza anahtarı ​

Tamga, Türkiye adına geçici kayıt birimidir (LOTL (List of Trusted Lists)Ülke güven listelerinin adreslerini, imzacılarını ve tanınma durumlarını gösteren imzalı liste. roles.registrar, PROVISIONAL). Kayıt sertifikaları ayrı bir kayıt birimi anahtarıyla imzalanır (liste imza anahtarından ayrı). Anahtarın parmak izi LOTL'de roles.registrar.signing_keys altında yayınlanır; cüzdan kayıt birimi anahtarını buradan tanır (LOTL uygulamaya gömülü parmak iziyle doğrulanmıştır).

K2 — Üretim: yalnız güven listesindeki kayıttan ​

Liste yayıncısı her yayında şunları üretir:

Kimin içinKaç sertifikaÖnemli alanlar
Doğrulayıcıher kullanım (scopes[]) için birpurpose, credentials (vct + istenebilecek alanlar), privacy_policy, intended_use_id = scope_id
Belge verenkurum başına birprovides_attestations (yetkili olduğu türler), entitlements

Ortak alanlar: name (ticari ad), sub_ln (resmî ad), sub (semantik tanımlayıcı), country, registry_uri (imzalı ulusal liste adresi), entitlements (ETSI TS 119 475 Ek A URI'leri), srv_description, info_uri, support_uri, supervisory_authority, public_body, iat, exp.

  • sub kaydın identifiers[] alanından türetilir: TR-VKN → VATTR-<numara>, TR-MERSIS → NTRTR-<numara>. Kimlik numarası olmayan kayıt için sertifika üretilmez (yayıncı uyarı verir).
  • exp en çok 12 ay; kullanım ya da kaydın bitiş tarihi daha yakınsa o.
  • Aracı üzerinden gelen istek (ADR-0017) için intermediary {sub, sname} doldurulur.
  • Sertifikalar trust.tamga.network/wrprc/ altında yayınlanır (dizin: wrprc/index.json). Kişisel veri içermez.

K3 — Erişim sertifikasında kurum kimlik numarası ​

Erişim sertifikaları (pki:issue) konu alanında organizationIdentifier (OID 2.5.4.97) taşır. Değer registration certificate'ın sub'ıyla aynıdır. Geliştirme sertifikaları bu alanı taşımaz; kimlik numarası kayda girildiğinde sertifika yenilenir.

K4 — Doğrulayıcı ​

Doğrulayıcı, isteğin kullanımına ait kayıt sertifikası varsa istek nesnesine verifier_info: [{"format": "registration_cert", "data": "<jwt>"}] ekler. Yoksa istek sertifikasız gider.

K5 — Cüzdan ​

İstekte registration_cert varsa cüzdan sırayla denetler:

  1. typ rc-wrp+jwt; imza x5c sertifikasıyla geçerli; bu sertifikanın parmak izi LOTL'deki kayıt birimi anahtarlarından biri.
  2. iat ≤ şimdi < exp.
  3. sub (aracılı istekte intermediary.sub) isteği imzalayan erişim sertifikasındaki organizationIdentifier ile aynı.
  4. İstenen alanların tamamı sertifikanın credentials listesinde. Fazlası fazla istek sayılır (onay ekranında uyarı).

1–3'ten biri tutmazsa istek reddedilir ve kullanıcıya "kayıt sertifikası geçersiz" gösterilir. Kayıt sertifikası yoksa ya da geçerliyse cüzdan güven listesi denetimine devam eder. İki kaynak çelişirse daha kısıtlayıcı olan uygulanır.

Değerlendirilen seçenekler ​

SeçenekSonuçNeden
Kayıt sertifikası üretmemek (AB'de isteğe bağlı)retAB cüzdanları Tamga doğrulayıcılarının neyi istemeye kayıtlı olduğunu bilemez
Liste imza anahtarıyla imzalamakretAnahtar ayrımı: liste imzası ile kayıt beyanı ayrı roller
Kullanım başına değil, doğrulayıcı başına tek sertifikaretTS 119 475 ve TS5 kullanım başına sertifika öngörür
Kimlik numarası yokken yer tutucu subretErişim sertifikası ile eşleşme anlamsız olur; sahte güven üretir

Değişmezler ​

KodKural
WRC1Kayıt sertifikası yalnız imzalı güven listesindeki kayıttan üretilir; listede olmayan alan ya da tür sertifikaya girmez.
WRC2Kayıt sertifikası kayıt birimi anahtarıyla imzalanır; bu anahtar liste imza anahtarından ayrıdır ve LOTL'de yayınlanır.
WRC3Kayıt sertifikasının geçerliliği en çok 12 aydır ve kaydın ya da kullanımın bitiş tarihini aşmaz.
WRC4Cüzdan, imzası, süresi ya da erişim sertifikası ile bağı doğrulanamayan kayıt sertifikası taşıyan isteğe veri göndermez.

Sonuçlar ​

  • apps/trust-publisher: kayıt sertifikası üretimi (wrprc.ts), LOTL'de kayıt birimi anahtarı; ops/gen-pki.ts kayıt birimi anahtarı; ops/pki-issue.ts --org-id.
  • @tamga-network/verifier: createPresentationRequest({ registrationCert }); apps/verify kullanıma ait sertifikayı ekler.
  • @tamga-network/wallet-core: kayıt sertifikası doğrulaması; onay ekranında sonuç.
  • Pilot öncesi: kayıtlara kimlik numaraları girilir, erişim sertifikaları organizationIdentifier ile yenilenir; kayıt birimi rolü ulusal makama devredildiğinde anahtar LOTL'de değişir.

Durum ​

Accepted — 2026-09-29. Proje yönetimi onayıyla (H1 planı, P2). DECISIONS: D-REG-2.