Бінарний формат серіалізації документів mDoc базується на стандарті ISO/IEC 18013-5
і технічній специфікації 18013-7. Це цифрові документи, що посвідчують особу,
призначені для зберігання на мобільному пристрої власника та можуть бути
перевірені як особисто, так і віддалено (онлайн). Ключова перевага mDoc
перед іншими технологіями цифрових облікових даних полягає в їх здатності
забезпечувати надійну автентифікацію та надійну ідентифікацію,
підтримуючи цифрові взаємодії, які раніше були неможливими через
високі ризики безпеки. Пропонуючи підвищений рівень безпеки як для
робочих процесів перевірки в режимі офлайн, так і онлайн, mDoc
дозволяє бездоганно інтегрувати його в різні варіанти використання
в різних галузях. Вони особливо ідеальні для ідентифікаційних даних
високої надійності, таких як паспорти та національні посвідчення особи,
оскільки пропонують додатковий захист від підробки, клонування,
прослуховування та видавання себе за іншу особу.
Розроблений для зберігання в цифровому гаманці на мобільному пристрої,
mDoc забезпечує безпечне зв'язування між мобільним пристроєм і обліковими
даними. Це означає, що робочі процеси перевірки облікових даних можуть
використовувати технології близького доступу (proximity), такі як Bluetooth Low Energy (BLE).
У наступних підрозділах детально описано стандарти та технології,
на яких базується mDoc, а також основні можливості, які вони пропонують в стандартах EUDI.
1. Формат документу
Емітенти mDoc перевіряють інформацію про власників, яким вони видають облікові дані.
Ця інформація називається твердженнями (claims) та зберігається в системах,
які називаються джерелами тверджень. Коли ці твердження видаються в mDoc,
вони групуються в простори імен, щоб запобігти зіткненню між іменами тверджень.
Під час створення презентації з mDoc і надання до неї верифікатору вона включає
лише підмножину необроблених тверджень із mDoc. Це елементи, необхідні верифікатору,
на розкриття яких власник погодився. Порівнюючи ці елементи з відповідними хешами
в Mobile Security Object (MSO), верифікатор може переконатися в цілісності тверджень про особу чи об'єкт.
На наступній діаграмі зображено архітектуру mDoc як для Credentials так і для Presentation,
яка включає вищезгадані елементи.
Верифіковувані акредитації
MSO: структура COSE_sign1 (стандарт CBOR для представлення цифрових підписів),
що складається з кількох компонентів:
Заголовок : деталі алгоритму, який використовується.
DSC: Сертифікат підписувача документа (DSC) включено до MSO та може
використовуватися разом із сертифікатом КНЕДП/АЦСК для перевірки підпису MSO.
Підпис видавця: підпис видавця mDoc.
Корисне навантаження: елемент, підписаний DSC. Він включає наступні компоненти:
Публічний ключ пристрою.
Термін дії облікових даних.
Метадані (тип ключа, авторизації тощо).
Дайджест/хеш елемента: масив, який містить усі підсолені хеші вимог, підписаних емітентом.
Усі елементи: містить необроблені твердження, згруповані за просторами імен.
Кожен елемент у просторі імен містить назву твердження, вартість твердження та значення солі.
Верифіковувані атестації
DSC: потрібно для перевірки підпису MSO.
Вибрані елементи: підмножина необроблених тверджень із mDoc.
Це елементи, необхідні верифікатору та дозволені власнику.
Порівнюючи ці елементи з відповідними хешами в MSO, верифікатор може переконатися в їх цілісності.
Автентифікація пристрою: підпис, створений за допомогою закритого ключа,
пов'язаного з відкритим ключем пристрою в MSO над унікальними даними сеансу.
2. Приклади документів
Отримати приклади MSO MDoc документів можна використовуючи наявді EUDI Issuer або від Єврокомісії,
або від комерційних постачальників. Я використовува EUDI Issuer
issuer.eudiw.dev, за допомогою якого зібрав низку бінарних файлів:.
Кожен документ можна візуалізувати за допомгою MSO MDoc бібліотеки [5]
Слід зауважити, що тількі ті MDoc файли які в CBOR кодуванні не перевищують розмів в 4KB можуть
бути візуалізовані за допомогою QR бібліотек.
Висновок
Стандарт MSO MDoc, заснований на ISO/IEC 18013-5 та 18013-7, пропонує спрощений на відміну від PKIX ASN.1
підхід до цифрової ідентифікації. Завдяки своїй надійній архітектурі та високому рівню захисту,
mDoc є прийнятним рішенням для зберігання та перевірки критично важливих даних, таких як
паспорти та національні посвідчення особи. Використання технологій, таких як Mobile
Security Object (MSO), забезпечує автентичність, цілісність та захист від підробок.
Підтримка офлайн- і онлайн-взаємодії через протоколи на основі BLE дозволяє адаптувати mDoc до різноманітних сценаріїв використання, підвищуючи ефективність процесів ідентифікації в реальному часі. Крім того, стандартизація форматів документів та використання структур, таких як COSE_Sign1 і CBOR, полегшує інтеграцію mDoc у сучасні цифрові екосистеми.
Нарешті, бібліотеки, такі як SYNRC CA [5], роблять процеси створення, аналізу та верифікації документів доступними для розробників. Це сприяє масштабуванню та поширенню технології в різних галузях, забезпечуючи її ключову роль у формуванні майбутнього цифрової ідентифікації.