记录是在审阅者自己的机器上核验的。
证据包用免费的通用工具,在审阅者自己的机器上核验。审计师或裁判机构向一份记录所要的,无非完整性、归属与时间这三样,而这次核验把它们确定得很窄:文件未被改动,它们来自其所声称的来源,并且在所述时刻已经存在,因为时间戳来自一家独立机构。至于这份记录是否满足某一特定的法律标准,仍然是律师的问题;完整性与日期不依赖任何人的说法,而整个核验过程也不需要 Exedra Gate 的任何许可。
- 按顺序串链。此后若有任何改动、插入或次序调换,记录本身就会显示出来。
- 独立加盖时间戳。由一台不属于我们的时钟确定何时,采用通用工具早已能够核验的 RFC 3161 格式。设计上失败即关闭:在要求加盖时间戳的场合,没有有效的时间戳就没有证据包,因为系统拒绝生成一份自己无法证明的记录。
- 生成时签名:是谁生成的,以及它是完整的,在交易结束数年之后仍可离线核验。
行为在发生的当下被记录下来,由 Exedra Gate 为其生成指纹。每一条目都带着前一条目的指纹,因此一旦发生改动、插入或次序调换,链就对不上了。证据包的内容列入一份清单并在生成时签名,从而确定是谁生成的以及它是完整的。随后,已签名的证据包由一家不属于 Exedra Gate 的机构按 RFC 3161 格式加盖时间戳,正是这一步确定了它在何时已经存在。证据包就此闭合,并且失败即关闭:在要求加盖时间戳的场合,没有有效的时间戳就根本不会有证据包。数年之后,任何审阅者都可以用免费的通用工具离线跑完七项独立核验。哈希链能检测出事后的改动,但并不阻止它。
exedragate-verify
一页文字若反复说「可离线核验」,就该把那个真正执行核验的东西交给读者。它有名字。exedragate-verify 是一个独立的命令行核验工具,针对导出的证据包跑七项独立核验:从头到尾重算哈希链、生成时签名、独立时间戳、证据包的内部一致性、它自身的生成事件、每一项行为的归属,以及把 PDF 与证据包清单对照。它不建立任何网络连接,时间戳机构的信任锚就打包在其中。可按需索取,对客户和对来核查客户的人一视同仁;而且时间戳用标准 OpenSSL 同样可以核验,因此没有任何一环依赖我们的工具。
每一条目都带着前一条目的指纹,因此一旦发生改动、插入或次序调换,链就对不上了。条目一:一项行为被记录,指纹为 e4b1f2。条目二带着前一条目的指纹和它自己的指纹 9c07ad。条目三带着前一条目的指纹和它自己的指纹 53fe21。随后证据包由一家独立机构加盖时间戳并在生成时签名,因此审阅者可以离线确认它未被改动,并且在那一刻已经存在。哈希链能检测出事后的改动,但并不阻止它。
超越记忆。
点出机制的名字,而不是堆形容词。
这些机制背后的公开文件。
每一条都点出上文某一机制所实现的那份文件,以及发布该文件的机构。点出某一框架的名字,意味着本平台是按照该框架公布的要求来设计的。它并不意味着 Exedra Gate 获得了任何机关的牌照、监管或背书。
- EU / CH GDPR 与修订后的瑞士联邦数据保护法 租户隔离在数据库层面强制执行,保留期限已明确规定,更正某条记录也有书面流程。 条例 (EU) 2016/679;联邦数据保护法,SR 235.1
- EU eIDAS 高级电子签名要件(第26条) 签名与签名人及文件唯一绑定,因此其中任何一方此后发生改动都能被检测出来。属于高级 (advanced) 一级,并非合格电子签名。 条例 (EU) 第910/2014号,第26条
- IETF RFC 3161 时间戳 记录上的时间来自独立机构,而不是来自我们。它可作为证据采纳,用以说明文件在何时已经存在。 Time-Stamp Protocol (TSP), RFC 3161
- IRTF / NIST Ed25519 与 SHA-256 均为公开算法,因此并不信任我们的人也可以用通用工具核验证据包。 Edwards-Curve Digital Signature Algorithm (EdDSA), RFC 8032; Secure Hash Standard (SHS), FIPS 180-4
- W3C WCAG 2.1 AA 使用 axe 逐页对照该标准进行审查,这正是公共部门或机构采购评审所要求的。 Web Content Accessibility Guidelines 2.1,AA 级