🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩

16. aprila 2026 je mobilna denarnica prejela digitalni potni list za pravi tekstilni izdelek, kriptografsko preverjena in shranjena kot preverljiva poverilnica. Izdajatelj je bil ia.reeco.eco. Denarnica ga je prepoznala kot ✅ Preverjeno.

Pojasnil bom, kaj to tehnično pomeni, zakaj preostali trg tega ni storil in zakaj je to pomembno za časovni okvir izvajanja, ki ga vsi ignorirajo.

Hvala, ker ste prebrali! Naročite se brezplačno, da boste prejemali nove objave in podpirali moje delo.


Težava z operaterjem je še vedno prisotna

Aprila 2026 sem zapisal, da je industrijska naložba v QR kode kot dokaz "pripravljenosti DPP" napaka v kategoriji. Zavarovalnica je nujna, a ne zadostna.

Težava dostave je nadaljevanje. QR koda, ki odpre spletno stran, ni preverljiva poverilnica. Je URL. Nima kriptografskega dokaza o izvoru. Ne more biti selektivno razkrita. Ne more biti shranjena v denarnici. Ne more biti predstavljena preverjevalcu — carinskemu organu, reciklažnemu organu, tržnici — na način, ki je avtomatiziran, skladen s standardi in neodvisen od razpoložljivosti dobavitelja.

Prosil sem sedem ponudnikov DPP, naj mi pokažejo končno točko izdaje poverilnic. Vprašanje sproži eno od dveh reakcij: zmedeno tišino ali demonstracijo QR kode, ki odpre nadzorno ploščo.

Nadzorna plošča ni poverilnica. Nadzorna plošča je spletna stran z prijavo.


Kaj OID4VCI dejansko zahteva

Infrastruktura EU Digital Identity Wallet — ki bo obvezna dostopna plast za DPP v okviru EUDIW — temelji na OID4VCI 1.0, ki je bil dokončan septembra 2025. To je protokol, ki ureja, kako se verifiable Credential izdaja denarnici.

Zahteva vsaj:

Končna točka metapodatkov izdajatelja poverilnic na /.well-known/openid-credential-issuer. Končna točka žetona, ki izvaja predhodno odobreni tok kode. Končna točka za poverilnice, ki izdaja poverilnico v podpisani obliki selektivnega razkritja. Končna točka JWKS, ki objavlja javne ključe izdajatelja.

Nič od tega ni spletna stran. Nič od tega ni nadzorna plošča. Gre za kriptografsko infrastrukturo, ki sprejme zahtevek za izdelek, ga podpiše z zasebnim ključem izdajatelja in ga dostavi v denarnico v obliki, ki jo lahko vsak preverjevalec neodvisno preveri — brez klicanja prodajalca, brez komercialnega odnosa s platformo, brez odvisnosti od ponudnikove SLA.

Zahteva po 10-letnem zadrževanju v ESPR 9. členu ni naslovljiva z dobaviteljskim SLA. Naslovljiva je z verodostojnitve, ki jo je mogoče neodvisno preveriti glede na objavljeni javni ključ. To so različne arhitekture. Le ena od njih je skladna z ESPR v smislu izvrševanja.


Kaj smo zgradili in kaj je dokazalo

Reecov OID4VCI izdajatelj deluje pri https://ia.reeco.eco/dpp-issuer/ in razkriva celoten nabor končnih točk, ki jih zahteva OID4VCI 1.0 Final. Format poverilnic je SD-JWT VC (dc+sd-jwt), podpisano z ES256 (P-256) in EdDSA (Ed25519).

Oblikovanje selektivnega razkritja je namerno in operativno motivirano. Naslednje trditve so selektivno razkrivljive — imetnik odloča, kaj bo razkril glede na kontekst:

Sestava vlaken s kritjem masne bilance. Certifikati z datumi veljavnosti. Država proizvodnje. Dogodki sledljivosti. Indeksi trajnosti (Indeks vzdržljivosti V1.02, Indeks popravljivosti V3.1, Indeks odpadkov V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Blagovna znamka in ime dobavitelja.

Vedno vidno, nikoli izbrisno: ID izdelka, GTIN, ime izdelka, kategorija izdelka.

To pomeni, da lahko blagovna znamka, ki carini predstavi DPP, razkrije celotno sestavo in verigo certificiranja. Ista blagovna znamka, ki se potrošniku predstavi prek maloprodajnega kanala, razkrije indekse sestave in trajnosti, ne pa imena dobavitelja. Ista kvalifikacija. Isti kriptografski podpis. Drugačna razkritja. Preverjevalec ne more povedati, kaj je bilo zadržano — le da je razkritje pristno.

To je selektivno razkritje, kot je zasnovano v RFC 9901. To ni možnost zasebnosti. To je strukturna zahteva za vsak sistem DPP, ki hkrati služi carinskemu nadzoru in preglednosti potrošnikov, ne da bi razkril komercialno občutljive podatke v dobavni verigi.

Avtomatizirana testna zbirka izvaja 8 celovitih preverjanj in poročil OID4VCI flow COMPLIANT v 0,09 sekunde. Izdaja poverilnice na osnovi curlja ustvari veljavno dc+sd-jwt začenši z eyJ0eXAiOiJkYytzZC1qd3Qi — preverljiv s strani kogarkoli na jwt.io.

16. aprila 2026 ob 19:03 CET je denarnica Sphereon na Android napravi prejela DPP za naročilo pod 001 in prikazala: https://ia.reeco.eco — ISSUER — ✅ Verified. Surovi dokumenti issuanceDate: 2026-04-16T16:57:21Z, credentialSubject s trditvami o izdelku in kriptografskim dokazom s petimi ključi.


Kaj še ne deluje — in zakaj je to normativni problem, ne tehničen

Referenčna implementacija EU Digital Identity Wallet zahteva, da so izdajatelji registrirani na seznamu zaupanja vrednih izdajateljev, ki ga vodi Evropska komisija. Ta seznam trenutno zajema PID — osebne identifikacijske dokumente, ki jih izdajo države članice EU.

Ne zajema potrditve brez PID. Na seznamu zaupanja vrednih izdajateljev ni vnosa tekstilnega DPP, ker seznam za ne-PID potrditve še ne obstaja. ARF (Architecture Reference Framework) Priloga 2 je v postopku definiranja mehanizma. Proces deležnikov CIRPASS-2 — v katerem sodelujem kot strokovni član EWG1, EWG3 in EWG5 — je eden od kanalov, preko katerih se ta arhitektura oblikuje.

Ko referenčna EUDIW denarnica pregleda ponudbo Reeco DPP, pravilno pridobi metapodatke, potrdi format poverilnice in nato tiho prekine, ker ne najde izdajatelja na svojem seznamu zaupanja. To ni napaka pri našem izdajatelju. To je vrzel v normativni infrastrukturi.

Denarnica Sphereon, ki deluje bolj permisivno za nevladne poverilnice, zaključi tok in označi izdajatelja kot preverjenega. Poverilnica je v denarnici, podatki so prisotni, kriptografski dokaz veljaven.

Vprašanje, kdaj se bo register zaupanja vrednih izdajateljev EC odprl za ne-PID potrditve, je regulativno, ne tehnično. Moje stališče za CIRPASS-2 je, da bi morali biti izdajatelji tekstilnih DPP upravičeni do registracije v istem okviru zaupanja, kot velja za vsakega drugega kvalificiranega ponudnika potrditve — ne kot poseben primer, ne po ločenem zakonodajnem ciklu, temveč kot del začetne implementacije plasti brez PID overjanja.


Zakaj je to pomembno, preden register sploh obstaja

Blagovne znamke, ki v letu 2026 gradijo infrastrukturo DPP, sprejemajo arhitekturno odločitev, ki jih bo stala spet leta 2027, če jo naredijo napačno.

DPP, implementiran kot statična spletna stran, zahteva popolno obnovo, ko postane obvezna dostava prek denarnice. Ponovna izdelava ni migracija. Podatkovni model je drugačen, infrastruktura za podpisovanje je drugačna, protokol dostave je drugačen. Stroški niso zanemarljivi.

DPP, ki je danes uveden kot OID4VCI preverljiva poverilnica — kar izdaja Reeco — je že v pravilni obliki. Ko se odpre Register zaupanja vrednih izdajateljev, dodate registracijo. Ne obnavljate.

Nisem našel druge tekstilne DPP platforme, ki trenutno izdaja SD-JWT VC poverilnice prek OID4VCI 1.0. Če obstaja in sem jo spregledal, sem vesel, da me popravijo.


Usmeritev UNTP

Reeco je registriran v UNTP Software Register (MR !732, UNICC GitLab, odobreno aprila 2026) kot skladna implementacija sheme UNTP DigitalProductPassport. Specifikacija UNTP določa, kaj naj DPP vsebuje. Ne določa, kako naj bo dostavljen.

OID4VCI je plast dostave, ki je UNTP trenutno nima. Prispevek k uncefact/spec-untp predlaganje OID4VCI kot standardnega mehanizma dostave za UNTP DPP — z Reeco kot referenčno implementacijo — je v pripravi.


Za trg

Izdajatelj je aktiven. Format ponudbe poverilnic je standarden OID4VCI in JWKS je javno dostopen na https://ia.reeco.eco/dpp-issuer/jwks. Vsaka blagovna znamka, preverjevalec ali ponudnik denarnice lahko testira brez dovoljenja.

Če ste ponudnik DPP in ne morete pokazati svojega /.well-known/openid-credential-issuer Vaša platforma ni pripravljena za denarnico. Morda je uporabna za druge namene. Ni pripravljena za infrastrukturo za izvrševanje, ki jo zahteva ESPR.

To je ovrgljiva trditev. Končna točka bodisi obstaja ali pa ne.


Stefano Cipriani je ustanovitelj studia Reeco® in Stefano Cipriani (Prato, Italija). Strokovnjak za CIRPASS-2 EWG1, EWG3, EWG5. Registrirani deležnik JRC, enota B5 Sevilla. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Patent

Hvala, ker ste prebrali! Naročite se brezplačno, da boste prejemali nove objave in podpirali moje delo.