🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩

На 16 април 2026 г. Цифров продуктов паспорт за реален текстилен продукт беше получен от мобилен портфейл, криптографски проверен и съхранен като проверяема идентификационна карта. Издателят беше ia.reeco.eco. Портфейлът го разпозна като ✅ Verified.

Ще обясня какво означава това технически, защо останалата част от пазара не го е направила и защо е важно за сроковете на прилагането, които всички игнорират.

Благодаря, че прочетохте! Абонирайте се безплатно, за да получавате нови публикации и да подкрепяте работата ми.


Проблемът с носителя все още е проблемът

Писах през април 2026 г., че инвестицията на индустрията в QR кодове като доказателство за "готовност на DPP" е категорийна грешка. Носителят е необходим, но не е достатъчен.

Проблемът с доставката е продължението. QR код, който отваря уеб страница, не е проверяема идентификационна информация. Това е URL. Няма криптографско доказателство за произход. Тя не може да бъде селективно разкривана. Не може да се съхранява в портфейл. Той не може да бъде представен на проверяваща компания — митнически орган, рециклатор, пазар — по начин, който е автоматизиран, съобразен със стандартите и независим от времето на работа на доставчика.

Помолих седем доставчици на DPP да ми покажат тяхната крайна точка за издаване на акредитации. Въпросът предизвиква една от две реакции: объркано мълчание или демонстрация на QR код, който отваря таблото.

Таблото не е идентификационна информация. Таблото е уеб страница с логин.


What OID4VCI actually requires

Инфраструктурата на EU Digital Identity Wallet — която ще бъде задължителният слой за достъп за DPP според рамката EUDIW — е изградена върху OID4VCI 1.0, финализирана през септември 2025 г. Това е протоколът, който управлява начина, по който се издава Verifiable Credential към портфейла.

Изисква поне следното:

Крайна точка на метаданните на емитент на удостоверения в /.well-known/openid-credential-issuer. Токен крайна точка, която реализира предварително разрешения поток от код. Крайна точка за идентификационни данни, която издава акредитацията в подписан, селективно разкриващ формат. JWKS крайна точка, публикуваща публичните ключове на издателя.

Нищо от това не е уеб страница. Нищо от това не е табло. Това е криптографска инфраструктура, която взема претенция за продукт, подписва го с частния ключ на емитента и го доставя до портфейл във формат, който всеки проверявач може независимо да проверява — без да се обажда на доставчика, без да има търговски отношения с платформата, без да зависи от SLA на доставчика.

Изискването за 10-годишно задържане в член 9 на ESPR не може да се адресира от SLA на доставчик. То може да се адресира чрез идентификационна информация, която може да бъде независимо проверена спрямо публикуван публичен ключ. Това са различни архитектури. Само един от тях е съвместим с ESPR в смисъла на прилагането.


Какво построихме и какво доказахме

Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ и разкрива пълния набор от крайни точки, необходим за OID4VCI 1.0 Final. Форматът на идентификационните данни е SD-JWT VC (dc+sd-jwt), подписан с ES256 (P-256) и EdDSA (Ed25519).

Дизайнът за селективно разкриване е целенасочен и оперативно мотивиран. Следните претенции са селективно разкриваеми — притежателят решава какво да разкрие според контекста:

Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.

Always visible, never redactable: product ID, GTIN, product name, product category.

Това означава, че марка, която представя DPP на митницата, може да разкрие пълната верига на състав и сертификация. Същата марка, която се представя на потребител чрез търговски канал, разкрива състава и индексите за устойчивост, но не и името на доставчика. Същата квалификация. Същият криптографски подпис. Различно разкриване. Проверяващият не може да определи какво е било скрито — само дали разкритото е автентично.

Това е селективно разкриване, както е проектирано в RFC 9901. Това не е опция за поверителност. Това е структурно изискване за всяка DPP система, която едновременно обслужва митническия контрол и прозрачността на потребителите, без да излага търговски чувствителни данни от веригата за доставки.

Автоматизираният тестов пакет изпълнява 8 проверки от край до край и отчети OID4VCI flow COMPLIANT за 0.09 секунди. Издаването на идентификационни данни, базирано на curl, дава валиден dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi — потвърдени от всеки в jwt.io.

На 16 април 2026 г., в 19:03 CET, портфейлът Sphereon на Android устройство получи DPP за поръчка под 001 и показа: https://ia.reeco.eco — ISSUER — ✅ Verified. Суровата квалификация показва issuanceDate: 2026-04-16T16:57:21Z, credentialSubject с продуктови твърдения и криптографско доказателство с 5 ключа.


Какво все още не работи — и защо това е нормативен проблем, а не технически

Имплементацията на референтния портфейл за дигитална идентичност на ЕС изисква емитентите да бъдат регистрирани в Списък с доверени емитенти, поддържан от Европейската комисия. Този списък в момента обхваща PID — лични документи за самоличност, издавани от държави членки на ЕС.

Не покрива атестации, които не са PID. В списъка с доверени емитенти няма запис за текстилна DPP, тъй като списъкът за не-PID атестации все още не съществува. Приложение 2 на ARF (Architecture Reference Framework) е в процес на дефиниране на механизма. Процесът на CIRPASS-2 със заинтересовани страни — в който участвам като експертен член на EWG1, EWG3 и EWG5 — е един от каналите, чрез които тази архитектура се оформя.

Когато референтният портфейл EUDIW сканира оферта на Reeco DPP, той извлича метаданните правилно, проверява формата на идентификационните данни и след това тихо прекратява, защото не може да намери емитента в списъка си с доверие. Това не е бъг в нашия издател. Това е пропуск в нормативната инфраструктура.

Sphereon Wallet, който работи в по-либерален режим за неправителствени акредитации, завършва процеса и маркира емитента като Verified. Идентификационните данни са в портфейла, данните са налични, криптографското доказателство е валидно.

Въпросът кога ще се отвори Регистърът на доверените емитенти на ЕС за атестации без PID е регулаторен, а не технически. Моята позиция за CIRPASS-2 е, че емитентите на текстилни DPP трябва да имат право на регистрация по същата тръстова рамка, която регулира всеки друг квалифициран доставчик на атестация — не като специален случай, не след отделен законодателен цикъл, а като част от първоначалното прилагане на слоя за атестация без PID.


Защо това е важно преди да съществува регистърът

Брандовете, които изграждат DPP инфраструктура през 2026 г., правят архитектурен избор, който ще им струва отново през 2027 г., ако го направят грешно.

DPP, реализиран като статична уебстраница, изисква пълно преизграждане, когато доставката чрез портфейла стане задължителна. Възстановяването не е миграция. Моделът на данните е различен, инфраструктурата за подписване е различна, протоколът за доставка е различен. Цената не е малка.

DPP, реализиран днес като OID4VCI Verifiable Credential — което Reeco издава — вече е в правилния формат. Когато се отвори регистърът на доверени издатели, добавяте регистрация. Не се възстановява.

Не съм намерил друга текстилна DPP платформа, която в момента издава SD-JWT VC идентификационни данни чрез OID4VCI 1.0. Ако такъв съществува и съм го пропуснал, с радост ще бъда поправен.


The UNTP alignment

Reeco е регистриран в Регистъра на софтуера на UNTP (MR !732, UNICC GitLab, одобрен април 2026 г.) като съвместима имплементация на схемата UNTP DigitalProductPassport. Спецификацията на UNTP определя какво трябва да съдържа DPP. Тя не определя как трябва да бъде реализирана.

OID4VCI е слоят за доставка, който в момента липсва на UNTP. Принос към uncefact/spec-untp предлагането OID4VCI като стандартен механизъм за доставка на UNTP DPP — с Reeco като референтна реализация — е в подготовка.


For the market

Издателят е активен. Форматът на офертата за квалификация е стандартен OID4VCI а JWKS е публичен на https://ia.reeco.eco/dpp-issuer/jwks. Всяка марка, верификатор или доставчик на портфейл може да тества срещу него без да иска разрешение.

Ако сте доставчик на DPP и не можете да покажете своя /.well-known/openid-credential-issuer Крайна точка, вашата платформа не е готова за портфейл. Може да е полезно и за други цели. Тя не е готова за инфраструктурата за прилагане, която ESPR изисква.

Това е фалшифицирано твърдение. Крайната точка или съществува, или не.


Стефано Чиприани е основател на Reeco® и Stefano Cipriani Studio (Прато, Италия). Експертен член CIRPASS-2 EWG1, EWG3, EWG5. JRC Регистриран заинтересован участник, Единица B5 Севиля. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Патент

Благодаря, че прочетохте! Абонирайте се безплатно, за да получавате нови публикации и да подкрепяте работата ми.