🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
16. aprillil 2026 saabus mobiilne rahakott digitaalse tootepassi ehtsa tekstiilitoote jaoks, mis oli krüptograafiliselt kontrollitud ja salvestatud kontrollitava volitusena. Väljastaja oli ia.reeco.eco. Rahakott tundis selle ära kui ✅ Kinnitatud.
Selgitan, mida see tehniliselt tähendab, miks ülejäänud turg pole seda teinud ja miks see on oluline jõustamise ajakava jaoks, mida kõik ignoreerivad.
Aitäh, et lugesite! Telli tasuta, et saada uusi postitusi ja toetada minu tööd.

Kandja probleem on endiselt probleem
Kirjutasin 2026. aasta aprillis, et tööstuse investeering QR-koodidesse tõendina "DPP valmisoleku" kohta oli kategooriaviga. Operaator on vajalik, kuid mitte piisav.
Kohaletoimetamise probleem on järg. QR-kood, mis avab veebilehe, ei ole kontrollitav mandaat. See on URL. Sellel puudub krüptograafiline päritolutõend. Seda ei saa valikuliselt avalikustada. Seda ei saa hoida rahakotis. Seda ei saa esitada kontrollijale — tolliasutusele, taaskasutajale, turule — viisil, mis oleks automatiseeritud, standarditele vastav ja sõltumatu müüja tööajast.
Olen palunud seitsmel DPP pakkujal näidata mulle oma volituste väljastamise lõpp-punkti. See küsimus tekitab ühe kahest reaktsioonist: segaduses vaikus või QR-koodi demo, mis avab juhtpaneeli.
Armatuurlaud ei ole tunnistus. Armatuurlaud on veebileht sisselogimisega.
Mida OID4VCI tegelikult nõuab
ELi digitaalse identiteedi rahakoti infrastruktuur — mis saab olema DPP kohustuslik ligipääsukiht EUDIW raamistiku alusel — põhineb OID4VCI 1.0-l, mis on lõplikult kinnitatud 2025. aasta septembris. See on protokoll, mis reguleerib, kuidas verifitseeritav volitus rahakotile väljastatakse.
See nõuab vähemalt:
Tunnistuse väljastaja metaandmete lõpp-punkt aadressil /.well-known/openid-credential-issuer. Token-otspunkt, mis rakendab eelvolitatud koodivoogu. Volituse lõpp-punkt, mis väljastab mandaadi allkirjastatud, selektiivse avalikustamise formaadis. JWKS-i lõpp-punkt, mis avaldab väljastaja avalikud võtmed.
Ükski sellest ei ole veebileht. Ükski sellest ei ole juhtpaneel. See on krüptograafiline infrastruktuur, mis võtab tootenõude alla, allkirjastab selle väljastaja privaatvõtmega ja toimetab selle rahakotti formaadis, mida iga kontrollija saab iseseisvalt kontrollida — ilma müüjat kutsumata, ilma platvormiga ärilise suhteta või sõltumata müüja SLA-st.
ESPR artikli 9 10-aastane säilitamisnõue ei ole lahendatav tarnija SLA-ga. See on adresseeritud volitusega, mida saab sõltumatult kontrollida avaldatud avaliku võtme vastu. Need on erinevad arhitektuurid. Ainult üks neist vastab ESPR-ile jõustamise mõttes.
Mida me ehitasime ja mida see tõestas
Reeco OID4VCI väljastaja töötab aadressil https://ia.reeco.eco/dpp-issuer/ ja avab täieliku lõpp-punkti komplekti, mida OID4VCI 1.0 Final nõuab. Volituse formaat on SD-JWT VC (dc+sd-jwt), sõlmis lepingu ES256 (P-256) ja EdDSA-ga (Ed25519).
Selektiivne avalikustamise disain on teadlik ja operatiivselt motiveeritud. Järgmised väited on valikuliselt avalikustatavad — omanik otsustab, mida konteksti alusel avalikustada:
Kiudude koostis koos massitasakaalu katvusega. Sertifikaadid kehtivuskuupäevadega. Tootmisriik. Jälgitavuse sündmused. Jätkusuutlikkuse indeksid (vastupidavusindeks V1.02, parandatavuse indeks V3.1, jäätmeindeks V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Kaubamärgi ja tarnija nimi.
Alati nähtav, kunagi tsenseeritav: toote ID, GTIN, toote nimi, tootekategooria.
See tähendab, et bränd, kes esitab DPP-d tollile, võib avalikustada kogu koostise ja sertifitseerimisahela. Sama bränd, mis esitab tarbijale jaemüügikanali kaudu, avaldab koostise ja jätkusuutlikkuse indeksid, kuid mitte tarnija nime. Sama volitus. Sama krüptograafiline allkiri. Erinev avalikustamine. Kontrollija ei saa öelda, mis on varjatud — ainult seda, et avalikustatud on ehtne.
See on selektiivne avalikustamine, nagu on ette nähtud RFC 9901-s. See ei ole privaatsusvalik. See on struktuurne nõue igale DPP süsteemile, mis teenindab samaaegselt tollijärelevalvet ja tarbijate läbipaistvust, paljastamata kaubanduslikult tundlikke tarneahela andmeid.
Automatiseeritud testikomplekt viib läbi 8 otsast lõpuni kontrolli ja aruannet OID4VCI flow COMPLIANT 0,09 sekundi jooksul. Curl-põhine tunnistuse väljastamine annab kehtiva dc+sd-jwt alustades eyJ0eXAiOiJkYytzZC1qd3Qi — mida saab kontrollida igaühele jwt.io.
16. aprillil 2026 kell 19:03 CET sai Sphereon Wallet Android-seadmel DPP tellimuse kohta sub-001 ja kuvas: https://ia.reeco.eco — ISSUER — ✅ Verified. Toore tunnistus näitab issuanceDate: 2026-04-16T16:57:21Z, credentialSubject tooteväited ja krüptograafiline tõestus 5 võtmega.
Mis veel ei tööta — ja miks see on normatiivne probleem, mitte tehniline
EL-i digitaalse identiteedirahakoti viite rakendus nõuab, et emiteerijad oleksid registreeritud Euroopa Komisjoni poolt hallatavasse usaldusväärsete emiteerijate nimekirja. See nimekiri hõlmab praegu PID-i — ELi liikmesriikide väljastatud isikutuvastusdokumente.
See ei hõlma mitte-PID atesteerimisi. Usaldusväärsete väljastajate nimekirjas tekstiil-DPP kirjet ei ole, kuna mitte-PID akrediteeringute nimekirja veel ei eksisteeri. ARF (Architecture Reference Framework) lisa 2 on mehhanismi määratlemise protsessis. CIRPASS-2 sidusrühmade protsess — milles osalen EWG1, EWG3 ja EWG5 ekspertliikmena — on üks kanalitest, mille kaudu seda arhitektuuri kujundatakse.
Kui viite-EUDIW rahakott skaneerib Reeco DPP pakkumist, hangib ta metaandmed õigesti, kontrollib mandaadiformaati ja katkestab seejärel vaikselt, sest ei leia emiteerijat oma usaldusnimekirjast. See ei ole viga meie väljastajas. See on lünk normatiivses infrastruktuuris.
Sphereon Wallet, mis tegutseb mittetulunduslike volituste puhul lubavamas režiimis, lõpetab voo ja märgib väljastaja Verifitseerituks. Volitused on rahakotis, andmed on olemas, krüptograafiline tõestus on kehtiv.
Küsimus, millal EC Trusted Issuer Registry avatakse mitte-PID akrediteerimisteks, on regulatiivne küsimus, mitte tehniline. Minu seisukoht CIRPASS-2 puhul on, et tekstiil-DPP emiteerijad peaksid olema registreerimiseks sobilikud sama usaldusraamistiku alusel, mis reguleerib kõiki teisi kvalifitseeritud akrediteerimispakkujaid — mitte erandjuhtumina, mitte pärast eraldi seadusandlikku tsüklit, vaid osana mitte-PID atesteerimiskihi esialgsest rakendamisest.
Miks see on oluline enne registri olemasolu
Brändid, kes ehitavad DPP infrastruktuuri 2026. aastal, teevad arhitektuurilise valiku, mis maksab neile uuesti 2027. aastal, kui nad eksivad.
DPP, mis on rakendatud staatilise veebilehena, nõuab täielikku ümberehitamist, kui rahakotipõhine tarne muutub kohustuslikuks. Ümberehitus ei ole migratsioon. Andmemudel on erinev, allkirjastamise infrastruktuur on erinev, tarneprotokoll on erinev. Kulu ei ole triviaalne.
Täna rakendatud DPP OID4VCI Verifiable Credentialina — mida Reeco väljastab — on juba õiges formaadis. Kui Trusted Issuer Registry avaneb, lisad registreerimise. Sa ei ehita seda uuesti.
Ma ei ole leidnud teist tekstiilide DPP platvormi, mis praegu väljastaks SD-JWT VC volitusi OID4VCI 1.0 kaudu. Kui selline on olemas ja ma olen selle kahe silma vahele jätnud, olen rõõmus, kui mind parandatakse.
UNTP joondus
Reeco on registreeritud UNTP tarkvararegistris (MR !732, UNICC GitLab, heaks kiidetud aprill 2026) kui UNTP DigitalProductPassport skeemi nõuetele vastav rakendus. UNTP spetsifikatsioon määratleb, mida DPP peaks sisaldama. See ei määra, kuidas seda peaks esitama.
OID4VCI on see tarnekiht, millest UNTP-l praegu puudub. Panus uncefact/spec-untp OID4VCI ettepanek kui UNTP DPP standardne elluviimismehhanism — kus Reeco on viiterakendus — on ettevalmistamisel.
Turule
Väljastaja on aktiivne. Volituste pakkumise formaat on standardne OID4VCI ja JWKS on avalik aadressil https://ia.reeco.eco/dpp-issuer/jwks. Iga bränd, kontrollija või rahakoti pakkuja võib seda testida ilma loata küsimata.
Kui oled DPP pakkuja ja ei saa oma /.well-known/openid-credential-issuer lõpp-punkt, sinu platvorm ei ole rahakotiks valmis. See võib olla kasulik muudel eesmärkidel. See ei ole valmis ESPR-i nõutud jõustamisinfrastruktuuri jaoks.
See on falsifitseeritav väide. Lõpp-punkt kas eksisteerib või ei ole.
Stefano Cipriani on Reeco® ja Stefano Cipriani Studio (Prato, Itaalia) asutaja. Ekspertliige CIRPASS-2 EWG1, EWG3, EWG5. JRC registreeritud osanik, üksus B5 Sevilla. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Patent
Aitäh, et lugesite! Telli tasuta, et saada uusi postitusi ja toetada minu tööd.