🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
2026. április 16-án egy mobil pénztárca megkapta egy valódi textiltermékhez tartozó digitális termékútlevelet, kriptografikusan ellenőrzött és ellenőrizhető hitelminősítésként tárolva. A kibocsátó a következő volt: ia.reeco.eco. A pénztárca felismerte a ✅ Verified.
El fogom magyarázni, mit jelent ez technikailag, miért nem tette meg a többi piac, és miért fontos ez a végrehajtási határidő szempontjából, amit mindenki figyelmen kívül hagy.
Köszönöm, hogy elolvastad! Iratkozz fel ingyen, hogy új bejegyzéseket kapj és támogassad a munkámat.

A hordozó probléma továbbra is a probléma
2026 áprilisában írtam, hogy az iparág QR-kódokba fektetett be, mint a "DPP felkészültség" bizonyítéka, kategóriahiba. A hordozó szükséges, de nem elegendő.
A szállítási probléma a folytatás. Egy weboldalt megnyitó QR-kód nem igazolható hitelesítés. Ez egy URL. Nincs kriptografikai eredetbizonyítéka. Nem lehet szelektíven felfedni. Nem tárolható pénztárcában. Nem lehet olyan módon bemutatni egy ellenőrnek — vámhatóságnak, újrahasznosítónak, piactérnek — automatizált, szabványoknak megfelelően, és független a beszállító működési idejétől.
Hét DPP szolgáltatót kértem, hogy mutassák meg a hitelesítési végpontjukat. A kérdés két reakciót vált ki: zavart csend, vagy egy QR-kód bemutatása, amely megnyitja a műszerfalat.
A dashboard nem egy hitelesítés. A dashboard egy weboldal, ahol bejelentkezés van.
What OID4VCI actually requires
Az EU Digitális Identitástárca infrastruktúra — amely az EUDIW keretrendszer szerint a DPP számára kötelező hozzáférési réteg lesz — OID4VCI 1.0-ra épül, amelyet 2025 szeptemberében véglegesítettek. Ez az a protokoll, amely szabályozza, hogyan adják ki egy Ellenőrizhető Hitelminősítést a pénztárcának.
Legalább a következőket kell megkövetelni:
Egy hitelesítési kiadó metaadat-végpontja a következő helyen /.well-known/openid-credential-issuer. Egy token végpont, amely az előzetesen engedélyezett kód folyamatát valósítja meg. Egy hitelesítési végpont, amely aláírt, szelektív közzétételi formátumban adja ki a hitelesítést. Egy JWKS végpont, amely a kibocsátó nyilvános kulcsait publikálja.
Egyik sem egy weboldal. Egyik sem egy műszerfal. Ez egy kriptográfiai infrastruktúra, amely egy termékigényt vesz fel, aláírja a kibocsátó privát kulcsával, és olyan formátumban juttatja el egy tárcába, amelyet bármely ellenőr önállóan ellenőrizhet — anélkül, hogy felhívná a beszállítót, anélkül, hogy kereskedelmi kapcsolatot ápolna a platformmal, anélkül, hogy a szolgáltató SLA-jára függene.
Az ESPR 9. cikkelyében szereplő 10 éves megtartási követelményt nem kezeli egy szállítói SLA. Ez egy olyan hitelesítéssel kezelhető, amelyet függetlenül ellenőrizhető egy közzétett nyilvános kulcs ellen. Ezek különböző architektúrák. Csak az egyik felel meg az ESPR-nek a végrehajtási értelemben.
Mit építettünk és mit bizonyított
Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ és megjeleníti a OID4VCI 1.0 Final által szükséges teljes végponthalmazt. A képesítési formátum: SD-JWT VC (dc+sd-jwt), aláírt az ES256-tal (P-256) és az EdDSA-val (Ed25519).
A szelektív közzétételi terv szándékos és operatív motivációjú. Az alábbi állítások szelektíven kitárhatók — a tulajdonos dönti el, mit áruljon el a kontextus szerint:
Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.
Always visible, never redactable: product ID, GTIN, product name, product category.
Ez azt jelenti, hogy a DPP-t a vám elé mutató márka feltárhatja a teljes összetételt és tanúsítási láncot. Ugyanaz a márka, amely kiskereskedelmi csatornán keresztül mutatja be a fogyasztóknak, felfedi a összetételt és fenntarthatósági mutatókat, de nem a beszállító nevét. Ugyanaz a képesítés. Ugyanaz a kriptográfiai aláírás. Más tájékoztatás. Az ellenőr nem tudja megmondani, mi került vissza — csak azt, hogy ami nyilvánosságra hozott, az hiteles.
Ez az RFC 9901 által tervezett szelektív közzététel. Ez nem adatvédelmi lehetőség. Ez strukturális követelmény bármely DPP rendszer számára, amely egyszerre szolgálja a vámellenőrzést és a fogyasztói átláthatóságot anélkül, hogy nyilvánosságra hozná a kereskedelmileg érzékeny ellátási lánc adatokat.
Az automatizált tesztrendszer 8 végponttól végpontig végzett ellenőrzést és jelentést OID4VCI flow COMPLIANT 0,09 másodperc alatt. A curl-alapú hitelesítés kiadása érvényes dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi — bárki ellenőrzhető jwt.io.
2026. április 16-án, 19:03-kor CET a Sphereon Wallet egy Android eszközön DPP-t kapott a 001 alatti rendeléshez, amely a következőket jelenítette meg: https://ia.reeco.eco — ISSUER — ✅ Verified. A nyers hitelesség mutatja issuanceDate: 2026-04-16T16:57:21Z, credentialSubject termékállításokkal, valamint egy kriptografikus bizonyítással 5 kulcscal.
Mi nem működik még – és miért normatív probléma, nem technikai
Az EU Digitális Identitástárca referencia bevezetése megköveteli, hogy a kibocsátókat regisztrálják az Európai Bizottság által fenntartott Megbízható Kibocsátók Listáján. Ez a lista jelenleg a PID-et – az EU tagállamai által kiadott személyazonosító dokumentumokat is magában foglalja – tartalmazza.
Nem fedi ki a nem PID hitelesítéseket. Nincs textil DPP bejegyzés a Megbízható Kibocsátók Listáján, mivel a nem PID hitelesítések listája még nem létezik. Az ARF (Architecture Reference Framework) 2. melléklete éppen a mechanizmus meghatározásán dolgozik. A CIRPASS-2 érintettségi folyamata — amelyben EWG1, EWG3 és EWG5 szakértői tagjaként veszek részt — az egyik olyan csatorna, amelyen keresztül ez az architektúra alakul.
Amikor a referencia EUDIW pénztárca átvizsgál egy Reeco DPP ajánlatot, helyesen letölti a metaadatokat, ellenőrzi az igazolvány formátumát, majd csendben megszakítja, mert nem találja meg a kibocsátót a bizalmi listáján. Ez nem hiba a kibocsátónkban. Ez egy hiányosság a normatív infrastruktúrában.
A Sphereon Wallet, amely engedékenyebb módban működik a nem kormányzati hitelesítések esetében, befejezi a folyamatot, és a kibocsátót Ellenőrizettnek jelöli. A hitelesítő adatok a pénztárcában vannak, az adatok megvannak, a kriptográfiai bizonyítás érvényes.
Az a kérdés, hogy mikor nyílik meg az EK Megbízható Kibocsátói Nyilvántartása nem PID hitelesítések számára, szabályozási kérdés, nem technikai. Az én álláspontom a CIRPASS-2 esetében az, hogy a textilipari DPP kibocsátóknak ugyanabban a bizalmi rendszerben kell regisztrálniuk, amely bármely más minősített hitelesítési szolgáltatót szabályoz — nem külön esetként, nem egy külön törvényhozási ciklus után, hanem a nem PID hitelesítési réteg kezdeti bevezetésének részeként.
Miért számít ez még a nyilvántartás létezése előtt
Azok a márkák, amelyek 2026-ban építik a DPP infrastruktúráját, olyan építészeti döntést hoznak, ami 2027-ben ismét költségbe kerül, ha hibáznak.
A statikus weboldalként megvalósított DPP teljes újraépítést igényel, amikor a pénztárca-alapú kézbesítés kötelezővé válik. Az újjáépítés nem migráció. Az adatmodell más, az aláírási infrastruktúra más, a szállítási protokoll más. Az ár nem jelentéktelen.
A ma bevezetett DPP, mint OID4VCI Verifiable Credential — amit a Reeco ad ki — már a megfelelő formátumban van. Amikor megnyílik a Megbízható Kibocsátó Nyilvántartás, regisztrálást adsz hozzá. Nem építünk újra.
Nem találtam más Textile DPP platformot, amely jelenleg SD-JWT VC hitelesítést adna ki OID4VCI 1.0-n keresztül. Ha létezik ilyen, és én már nem vettem észre, szívesen kijavítok.
The UNTP alignment
A Reeco az UNTP Szoftvernyilvántartásában (MR !732, UNICC GitLab, 2026 áprilisában jóváhagyva) szerepel, mint az UNTP DigitalProductPassport sémájának megfelelő implementációja. Az UNTP specifikációja határozza meg, hogy mit kell tartalmaznia egy DPP-nek. Nem határozza meg, hogyan kell eljuttatni.
OID4VCI az a szállítási réteg, amely jelenleg hiányzik az UNTP-től. Hozzájárulás uncefact/spec-untp OID4VCI javaslata az UNTP DPP szabványos megvalósítási mechanizmusaként — Reeco referencia megvalósítással — előkészítés alatt áll.
For the market
A kibocsátó élőben van. A képesítési ajánlat formátuma szabványos OID4VCI, és a JWKS nyilvános: https://ia.reeco.eco/dpp-issuer/jwks. Bármely márka, ellenőrző vagy pénztárcaszolgáltató engedély nélkül is tesztelhet ellene.
Ha DPP szolgáltató vagy, és nem tudod bemutatni a /.well-known/openid-credential-issuer Végpont, a platformod nem áll pénztárcára kész. Más célokra is hasznos lehet. Nem áll készen az ESPR által megkövetelt végrehajtási infrastruktúrára.
Ez egy cáfolható állítás. A végpont vagy létezik, vagy nem.
Stefano Cipriani a Reeco® és Stefano Cipriani Studio (Prato, Olaszország) alapítója. Szakértő tag CIRPASS-2 EWG1, EWG3, EWG5. JRC regisztrált érdekelt, B5 egység Sevilla. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Szabadalmi
Köszönöm, hogy elolvastad! Iratkozz fel ingyen, hogy új bejegyzéseket kapj és támogassad a munkámat.