Özet (sade)
- Bir devlet ya da AB kendi güven listesini yayınladığında, Tamga'nın listeler listesi (LOTL) o listenin adresini, imzacısını ve neye kefil olabileceğini gösterir. Liste sahibinde kalır; Tamga yalnız toplar.
- Cüzdan ve doğrulayıcı tek bir şeye güvenmeye devam eder: Tamga LOTL'unun kök anahtarı. Gerisini LOTL söyler.
- Dış liste kapsamının dışına çıkamaz. Örneğin yalnız kimlik sağlayıcılarına kefil olan bir liste diploma veren kurum ekleyemez.
- Bugün LOTL'da dış liste yok. Bir listenin eklenmesi ayrı bir onaydır.
- Doğrulayıcı AB kimlik belgesini (PID) ve ehliyeti (mDL) de tanır. AB kimliğindeki iç içe alanlar (adres alt alanları, vatandaşlıklar dizisi) seçici olarak açılabilir.
Bağlam
ADR-0035 Tamga Network'ü bir federasyon (federation)Her ülkenin kendi güven listesini işlettiği ve listelerin listesinde birleştiği model; Tamga dış listeleri de gösterebilir. olarak konumladı: ülke listelerini toplar ve birbirine tanıtır. ADR-0009 devir hedefini koymuştu: devlet geldiğinde listenin sahibi değişir, kimlikler değişmez. Bunun teknik kapısı yoktu:
- Kod yalnız Tamga kökünün imzaladığı ve Tamga biçimindeki (
tamga-tl+jwt) listeleri okuyordu. - Devletler ve AB listelerini ETSI (European Telecommunications Standards Institute)Güven listeleri, imzalar ve güven hizmetleri için teknik standartları yazan Avrupa standart kuruluşu. biçiminde yayınlar. AB, eIDAS 2.0 cüzdan rolleri (cüzdan sağlayıcıları (wallet provider)Cüzdanı sunan ve cüzdan ile anahtar kanıtlarını imzalayan kuruluş. Tamga Wallet ağın ilk cüzdanıdır., PID (Person Identification Data)Devletin en yüksek güvence seviyesinde verdiği temel kimlik verisi. Tamga bu rolü üstlenmez; Tamga'nın kimlik belgesi PID değildir. sağlayıcıları, erişim sertifikası (access certificate)Relying party'nin isteklerini imzaladığı X.509 sertifikası; client kimliği bu sertifikanın özetinden türetilir. sağlayıcıları) için ETSI TS 119 602 "Lists of Trusted Entities" (LoTE (List of Trusted Entities)ETSI TS 119 602 liste biçimi; Tamga listelerinin LoTE görünümünü yayınlar ve dış LoTE listelerini okuyabilir.) kullanıyor.
- Belge verme servisimiz yalnız Tamga listesindeki cüzdan sağlayıcılarının cüzdanlarına belge (credential)Belge verenin imzaladığı ve kişinin cüzdanında duran dijital belge; kişi yalnız istenen alanları gösterir. veriyordu. TÜBİTAK ya da bir AB cüzdanı bu yüzden Tamga kurumlarından belge alamıyordu.
- doğrulayıcı (verifier)Gösterilen belgeyi denetleyen taraf: imza, belge verenin güven listesindeki kaydı, durum ve politika. Relying party diye de anılır. AB PID / mDL (mobile Driving Licence)Cüzdanda mdoc biçiminde (ISO/IEC 18013-5) tutulan sürücü belgesi. türlerini tanımıyordu. SD-JWT paketi de yalnız kök düzeydeki alanları açabiliyordu; iç içe selective disclosureBir belgeden yalnız doğrulayıcının istediği alanların gösterilmesi, fazlasının değil. yoktu (RFC 9901 §4.2).
Proje yönetimi bu açıkların kapatılmasını onayladı (2026-10-01; birebir alıntı özel onay kaydında).
Karar
K1 — LOTL'da dış liste işaretçisi
lotl.external_lists[]. Her kayıtta şunlar bulunur:
| Alan | Anlamı |
|---|---|
list_id | Kalıcı kimlik |
territory | Ülke (ISO 3166-1) ya da EU |
format | etsi-lote-json (okunur); etsi-tl-xml (tanımlı, okuyucusu yok → yüklenmez) |
list_url | Özgün yayın adresi |
signing_keys | Listeyi imzalayan sertifikaların SHA-256 parmak izleri; Tamga imzalı LOTL'da sabit |
operator | Listeyi işleten |
status | Durum |
scope | Kapsam: aşağıdaki K2 |
approval | Onay tarihi ve kaydı (FD4) |
Yayıncı listenin kopyasını trust.tamga.network/external/<list_id>.jws adresinde tutar (npm run trust:external). Okuyucular önce bu kopyayı, yoksa özgün adresi kullanır. İmza her iki durumda LOTL'dakiÜlke güven listelerinin adreslerini, imzacılarını ve tanınma durumlarını gösteren imzalı liste. sabit imzacıya karşı denetlenir; kopya içeriği değiştiremez.
K2 — Kapsam
scope.entity_kinds ⊂ {wallet_provider, pid_provider, eaa_provider, access_ca}. PID ve EAA (Electronic Attestation of Attributes)Kişinin bir özniteliğini (diploma, üyelik gibi) doğrulayan belge için eIDAS'taki ad. sağlayıcıları için scope.vct (kefil olunabilecek belge türleri) zorunludur. Kurumun doğrulama politikasında görünen sınıflandırması kapsamdan gelir: category, assurance, class, recognized_by. Cüzdan sağlayıcıları için min_key_storage tanımlanabilir.
K3 — Okuma kuralları
- Her dış liste bağımsızdır. Biri eksik, bayat ya da doğrulanamaz olsa bile Tamga listelerinin tazeliği bozulmaz. O listeye bağlı sorular UNKNOWN döner (doğrulayıcıda INDETERMINATE).
- ETSI hizmet türü → rol eşlemesi URI'nin yol parçasına göredir:
WalletSolution,PID,EAA,WRPAC.…/Issuanceimzalama,…/Revocationiptal listesi (status list)Her belgenin tek bir konumu olduğu sıkıştırılmış, imzalı liste; geçerli, askıda ya da iptal olduğunu söyler. imzalama demektir. Geri çekilmiş hizmetler alınmaz. - Listedeki hizmet sertifikası bir güven çapası (trust anchor)Doğrulayıcının ilk güvendiği kök anahtar ya da sertifika; geri kalan her şey ona kadar denetlenir. olarak kullanılır: bir CA ya da doğrudan imzacının kendisi olabilir. Doğrulayıcı, belge zincirinin bağlandığı çapanın parmak izini çıkarır ve dış kurumu buradan çözer.
- Sıra numarası geri gidemez (geri sarma reddi). Bilinmeyen
LoTEVersionIdentifieryüklenmez (CMP2).
K4 — Belge verme (dış cüzdanlar)
Kurum, kapsamında wallet_provider olan bir dış listenin tanıdığı sağlayıcının cüzdan kanıtını (WIA (Wallet Instance Attestation)Cüzdan sağlayıcısının imzaladığı, cüzdan kurulumunun gerçek olduğunu bildiren kısa ömürlü beyan; belge veren, belgeyi vermeden önce denetler./WUA (Wallet Unit Attestation)Cüzdan sağlayıcısının bir cüzdan birimi ve anahtarlarının güvenliği hakkındaki attestation'ı; güncel AB metinlerinde WIA ve key attestation olarak ikiye ayrılır.) kabul eder. Kapsamdaki min_key_storage kurumun kendi politikasından sıkıysa o uygulanır. Varsayılan değişmez: LOTL'a dış liste eklenmedikçe yalnız Tamga listesindeki sağlayıcılar tanınır.
K5 — Doğrulama (dış kurumlar, AB PID, mDL)
- B2: Tamga kataloğunda olmayan tür yalnız şu iki koşulla kabul edilir: belge zinciri bu türe kefil olan bir dış listenin çapasına bağlıysa ve tür, dış tür tanımlarındaysa (
urn:eudi:pid:1,eu.europa.ec.eudi.pid.1,org.iso.18013.5.1.mDL). B4 (Tamga kataloğu özeti) bu durumda uygulanmaz. Tamga türlerindevct#integrityzorunlu kalır. - C: C1/C2 dış listenin tazeliği ve kapsamından gelir. C3, kapsamdaki
recognized_byile değerlendirilir. C4 veisstutarlılığı uygulanmaz. - D: İptal listesi imzacısı, kurumun dış listedeki iptal hizmeti sertifikasıdır (yoksa çapanın kendisi).
- E: E1–E3 değişmez; iç içe yollar (
address.locality) için kapsam, alanın kendisi ya da atası üzerinden değerlendirilir.
K6 — İç içe selective disclosure
SD-JWT VC (Selective Disclosure JWT Verifiable Credential)Selective disclosure destekli JSON tabanlı belge biçimi; EUDI Wallet'ta ve Tamga'da çevrimiçi gösterme için kullanılır. çözümü RFC 9901 §7.1'e göre yapılır. Nesne içinde _sd, dizi öğelerinde {"...": özet} kullanılır; açıklanan değerler özyinelemeli çözülür; her disclosureSD-JWT'de bir alanın değeri, rastgele bir salt ile paketlenmiş hâli; belge sahibi yalnız gereken disclosure'ları verir. tam bir kez kullanılır; eşleşmeyen disclosure reddedilir. Yollar a.b ve a[i] biçimindedir. Kural tek gerçeklemededir (@tamga-network/core/sd-structure); doğrulayıcı ve cüzdan aynı kodu kullanır. DCQL (Digital Credentials Query Language)Doğrulayıcının OpenID4VP'de hangi belgeleri ve hangi alanları istediğini yazdığı sorgu dili. yolları (["address","locality"], ["nationalities", null]) bu biçime çevrilir.
Değişmezler
| Kod | Kural |
|---|---|
| FD1 | Dış liste yalnız Tamga imzalı LOTL'da adresi, sabitlenmiş imzacı parmak izi ve kapsamıyla gösterilir; imzacısı LOTL'dakiyle eşleşmeyen liste yüklenmez. |
| FD2 | Dış liste kapsamı dışındaki rollere ve belge türlerine kefil olamaz; kapsam dışı kayıtlar yok sayılır. |
| FD3 | Dış listenin eksik, bayat ya da doğrulanamaz olması Tamga listelerinin tazeliğini bozmaz; o listeye bağlı her soru UNKNOWN döner. |
| FD4 | Bir dış listenin LOTL'a girmesi, değişmesi ya da çıkması proje yönetimi onayıyla olur ve kayıt approval alanında belirtilir; yer tutucu içeren kayıt yayınlanmaz. |
| FD5 | Tamga türlerinde vct#integrity zorunludur; dış türlerde tür güveni dış listenin imzalı kaydından gelir. |
Gerekçe / alternatifler
| Seçenek | Sonuç | Neden |
|---|---|---|
| Dış kayıtları Tamga listesine kopyalamak | ret | Kayıt Tamga'nın imzasıyla görünür: sahiplik yanlış, devir anlamsız ve yanlış beyan riski var. |
| Doğrulayıcıların dış listeleri kendilerinin seçmesi | ret (varsayılan olarak) | Her doğrulayıcı farklı güvenir; cüzdan ve kurum için tek güven çapası kaybolur. Kurumlar yine kendi TrustSource'unu verebilir (BT4). |
| LOTL'da işaretçi + sabit imzacı + kapsam | kabul | AB LOTL'unun modeli; sahiplik listede kalır; devirde yalnız adres ve imzacı değişir (ADR-0009). |
| Önce ETSI TS 119 612 XML okuyucusu | ertelendi | AB'nin cüzdan rolleri 119 602 JSON ile yayınlanıyor; XML ([[t:QTSP |
Bilinen sınırlar:
- Dış cüzdan sağlayıcılarının cüzdan kanıtı biçimleri (WIA alanları) üreticiye göre farklılık gösterebilir. Gerçek bir dış cüzdanla birlikte çalışabilirlik testi ayrıca yapılmalı.
access_cakapsamı tanımlı ama yalnız depolanıyor. Dış erişim sertifikalı doğrulayıcıların cüzdanda gösterimi sonraki iş.- Cüzdanın dış listeleri okuması varsayılan kapalı (
externalLists). Açılması dış kurum belgelerinin cüzdanda tanınması için gerekir.
Sonuçlar
Uygulandı (2026-10-01):
@tamga-network/trust: tür, LoTE okuyucusu, depo,TrustSourceve HTTP / dizin yükleyicileri.- Yayıncı: kayıt doğrulama ve
external-fetch. @tamga-network/verifier: çapa üzerinden dış kurum çözümü, dış türler ve iç içe yollar.@tamga-network/sd-jwtve wallet-core: iç içe selective disclosure.@tamga-network/issuerve kurum servisi: dış sağlayıcının anahtar deposu kuralı.@tamga-network/schemas: dış tür tanımları.- Tamga Verify: dış çapalar kök kümesinde.
- Testler: sentetik dış LoTE ile federasyon uyum testleri; iç içe açıklama birim testleri.
Durum
Accepted — 2026-10-01 (proje yönetimi onayı). Belirli dış listeler (TÜBİTAK, AB LOTL, başka devletler) ayrı onaylarla eklenir.