İmzalı raporu bize sormadan doğrulayın.
Attestkeep uyum raporuyla birlikte gelen attestation dosyasını ve kurulumun lisans sertifikasını yapıştırın; zincirin tamamı tam burada, bu sekmede, sayfaya gömülü imza anahtarımıza karşı denetlenir. Siz hiçbir anahtar girmezsiniz ve sayfadan dışarı tek istek çıkmaz: sonuç bizim ulaşılabilir, dürüst ya da ayakta olmamıza bağlı olamaz.
Denetimi çalıştırın
İki şey gerekiyor, ikisi de raporla birlikte teslim edilir: attestation dosyası — DSSE
zarfı denen küçük bir .json belgesi — ve kurulumun lisans sertifikası,
Attestkeep'in imzaladığı üç parçalı bir belge. İkisini de yapıştırın ya da dosyalarını
seçin, doğrulayın.
Zincir, halka halka
- Sertifika — Attestkeep kök anahtarıyla imzalı
- Zarf — kurulumun kanıt anahtarıyla imzalı
- Eşleşme — rapor ve sertifika aynı kurulumu adlandırıyor
Doğrulandı
İmza denetimleri geçti. Aşağıdaki her satır doğrulanmış belgelerin kendisinden okunuyor.
Elle girilen bir anahtarla doğrulandı. Bu, belgenin o anahtarla tutarlı olduğunu gösterir — anahtarın hangi kuruluma ait olduğunu göstermez. Onu yalnızca sertifika zinciri gösterebilir.
İmza gerçek; ama aşağıdaki predicateType uyum kanıtı türü değil. Bu bildirim her ne hakkındaysa, bir Attestkeep uyum raporu değil.
Lisans sertifikası
- kid
- lisans
- plan
- parmak izi
- geçerlilik sonu
Rapor attestation'ı
- keyid
- predicateType
- subject
- subject sha256
- report_id
- framework
- period.start
- period.end
- fingerprint
- generated_at
- generated_by
- generator
Subject özeti, bu attestation'ın konusu olan rapor dosyasının SHA-256'sıdır.
Attestation'ı elinizdeki kopyaya bağlamak için o kopyayı hash'leyin —
sha256sum report.json — ve yukarıdaki özetle karşılaştırın. Eşleşiyorsa
elinizdeki rapor, bayt bayt, imzalanan rapordur.
Doğrulanmadı
Sebep:
Bu ikili değiştirilmiş ya da yanlış eşleştirilmiş olabilir; bu sayfa, söyledikleri hiçbir şeye kefil değildir. Belgeleri kanıt olarak kullanmayın. Başarısızlığın masum sebepleri de olabilir — eksik kopyalanmış içerik, rapordan farklı bir kuruluma ait sertifika, zarf olmayan bir dosya — önce bunlara bakın, sonra kurulumun operatöründen ikisinin de taze bir kopyasını isteyin.
Anahtar nereden gelir
Siz girmezsiniz. Güvenmeniz istenen tek anahtarı sayfa taşır — bizimkini:
kid: ak1
ed25519: e287aabe4712197cfa5b6fdf9ea8f2d7f0333ce16ca69aac7e4a3f1e84c04179
Geri kalan her şeye zincir kefil olur. Lisans sertifikası bizim bu anahtarla imzaladığımız
bir belgedir; içindeki cnf.jwk alanı, lisanslı kurulumun kanıt imza anahtarını
adlandırır. O anahtar DSSE zarfını imzalar, zarfın özeti de raporu sabitler. Sayfa ayrıca
sertifika ile raporun aynı küme parmak izini adlandırdığını da denetler — o adım olmasa,
gerçek bir sertifika başka bir kurulumun gerçek zarfının yanına konabilir ve ikili kanıt
gibi görünürdü.
Zincir, eski yolun içindeki delik yüzünden var. Belgeyi getirenin verdiği açık anahtarı kabul eden bir doğrulayıcı, yalnızca belgenin kendi kendisiyle tutarlı olduğunu kanıtlar: sahteci bir anahtar çifti üretir, uydurma raporu imzalar, ikisini birden elinize verir. Zincir, "raporun sahibinin verdiği anahtar"ın yerine "bizim o kurulum için sertifikalandırdığımız anahtar"ı koyar — tek güven noktası, raporun içeriğinde çıkarı olmayan bir tarafın elinde.
Formun altındaki elle anahtar yolu, tam olarak o zayıf denetimdir; zarfı olup sertifikası olmayan okur için tutuluyor. Sonucu, uyarısını yanında taşır.
Geçen denetim neyi kanıtlar — neyi kanıtlamaz
Yukarıdaki yeşil sonuç tam olarak iki şeyi kanıtlar:
- belgeler imzalandığından beri değişmemiştir — tek bir karakteri, bir zaman damgasının içindekini bile değiştirin, denetim düşer;
- rapor, sertifikamızın adlandırdığı kurulumdan gelmiştir — zarfı, sertifikanın kefil olduğu anahtarla imzalanmıştır ve ikisi de aynı kümeyi adlandırır.
Bundan fazlasını kanıtlamaz ve iki sınırı açıkça yazmak gerekir:
Bu, hukuki bir elektronik imza değildir. İşin içinde nitelikli sertifika yoktur; ne AB'deki eIDAS ne Türkiye'deki 5070 sayılı Elektronik İmza Kanunu bu imzaya uygulanır. Bu, kriptografik bir bütünlük denetimidir. Süreciniz hukuken tanınan bir imza istiyorsa, bu onun yerine geçmez.
Belgenin ne zaman imzalandığını kanıtlamaz. generated_at
damgası da denetim dönemi de kurulumun kendi beyanıdır, kendi saatinden okunmuştur. Ortada
bir zaman damgası otoritesi yoktur; bugün atılan bir imza dünün tarihi üzerinde de aynen
doğrulanır. Zamanın kanıtlanması gerekiyorsa o kanıt başka bir yerden gelmek zorundadır.
Bir dürüst cümle daha: imza belgeye kefildir, dünyaya değil. Raporun o kurulumun ürettiği raporun ta kendisi olduğunu kanıtlar — raporun anlattığı olayların anlatıldığı gibi yaşandığını değil.
Sayfadan hiçbir şey çıkmaz
Doğrulayıcı, bu siteden servis edilen sıradan JavaScript'tir — hash ve Ed25519 aritmetiği dahil; üçüncü taraf kütüphane de CDN de yoktur. Buna inanmak zorunda da değilsiniz: tarayıcınızın ağ panelini açıp doğrularken izleyin ya da sayfayı yükleyin, ağ bağlantısını tamamen kesin ve çevrimdışı doğrulayın. Sonuç aynıdır, çünkü hiçbir belge hiçbir yere iletilmez.
Formatın tamamı — her predicate alanı, zarfın şekli, sertifika, imzalanan kodlama — uyum kanıtı attestation'ı v1 sayfasında yazılıdır; orada bu sayfada deneyebileceğiniz gerçek, imzalı bir örnek de vardır.
Son güncelleme: 29 Ağustos 2026