🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
في 16 أبريل 2026، تم استلام جواز سفر رقمي لمنتج منسوجي حقيقي من محفظة هاتف محمول، تم التحقق منه تشفيريا، وتخزينه كشهادة اعتماد قابلة للتحقق. المصدر كان ia.reeco.eco. تعرفت المحفظة على ذلك ✅ Verified.
سأشرح ماذا يعني هذا تقنيا، ولماذا لم يقم بقية السوق بذلك، ولماذا يهم ذلك بالنسبة للجدول الزمني الذي يتجاهله الجميع.
شكرا لقراءتك! اشترك مجانا لتلقي منشورات جديدة ودعم عملي.

مشكلة شركة الاتصالات لا تزال هي المشكلة
كتبت في أبريل 2026 أن استثمار الصناعة في رموز QR كدليل على "جاهزية DPP" كان خطأ في التصنيف. الحامل ضروري لكنه غير كاف.
مشكلة التوصيل هي الجزء الثاني. رمز QR الذي يفتح صفحة ويب ليس شهادة اعتماد قابلة للتحقق. إنه عنوان URL. لا يوجد دليل تشفيري على أصله. لا يمكن الكشف عنها بشكل انتقائي. لا يمكن تخزينه في محفظة. لا يمكن تقديمه إلى المتحقق — سلطة الجمارك، أو معيد التدوير، أو سوق — بطريقة مؤتمتة، ومتوافقة مع المعايير، ومستقلة عن وقت تشغيل البائع.
طلبت من سبعة مزودين من DPP أن يظهروا لي نقطة نهاية إصدار الاعتمادات. السؤال ينتج عن أحد ردود الفعل: صمت مرتبك، أو عرض توضيحي لرمز QR يفتح لوحة تحكم.
لوحة المعلومات ليست شهادة ائتمان. لوحة المعلومات هي صفحة ويب تحتوي على تسجيل دخول.
What OID4VCI actually requires
بنية تحتية محفظة الهوية الرقمية للاتحاد الأوروبي — والتي ستكون طبقة الوصول الإلزامية ل DPP بموجب إطار EUDIW — على OID4VCI 1.0، الذي تم الانتهاء منه في سبتمبر 2025. هذا هو البروتوكول الذي يحكم كيفية إصدار بيانات اعتماد قابلة للتحقق إلى المحفظة.
يتطلب ذلك على الأقل:
نقطة نهاية لبيانات تعريف مصدر الاعتماد عند /.well-known/openid-credential-issuer. نقطة نهاية رمز تنفذ تدفق الشيفرة المصرح به مسبقا. نقطة نهاية بيانات الاعتماد تصدر الاعتماد بصيغة إفصاح انتقائي موقع. نقطة نهاية JWKS تنشر المفاتيح العامة للمصدر للجهة الصادرة.
كل هذا ليس صفحة ويب. كل هذا ليس لوحة تحكم (DASHBOARD). هي بنية تحتية تشفيرية تأخذ مطالبة منتج، وتوقع عليها بالمفتاح الخاص للجهة المصدرة، وتسليمها إلى محفظة بصيغة يمكن لأي محقق التحقق منها بشكل مستقل — دون الاتصال بالبائع، ودون وجود علاقة تجارية مع المنصة، ودون الاعتماد على اتفاقية خدمة البائع.
متطلبات الاحتفاظ لمدة 10 سنوات في المادة 9 من ESPR غير قابلة للمعالجة من قبل اتفاقية مستوى الخدمة من البائعين. يمكن الإشارة إليه بواسطة اعتماد يمكن التحقق منه بشكل مستقل مقابل مفتاح عام منشور. هذه هياكل مختلفة. واحد فقط منها متوافق مع ESPR من حيث التنفيذ.
ما بنيناه وما أثبته
Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ ويعرض مجموعة نقاط النهاية الكاملة المطلوبة في OID4VCI 1.0 النهائي. صيغة الاعتماد هي SD-JWT VC (dc+sd-jwt، ووقعت مع ES256 (P-256) وEdDSA (Ed25519).
تصميم الإفصاح الانتقائي مقصود ومدفوع بدوافع تشغيلية. المطالبات التالية قابلة للكشف انتقائيا — حيث يقرر الحامل ما سيكشف عنه حسب السياق:
Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.
Always visible, never redactable: product ID, GTIN, product name, product category.
وهذا يعني أن العلامة التجارية التي تقدم DPP للجمارك يمكنها الكشف عن التركيب الكامل وسلسلة الشهادة. نفس العلامة التجارية التي تعرض للمستهلك عبر قناة تجزئة تكشف عن مؤشرات التركيب والاستدامة لكنها لا تكشف عن اسم المورد. نفس الاعتماد. نفس التوقيع التشفيري. إفصاح مختلف. لا يمكن للمحقق أن يحدد ما تم حجبه — فقط أن ما تم الكشف عنه هو الأصيل.
هذا إفصاح انتقائي كما هو مصمم في RFC 9901. ليست خيارا للخصوصية. وهو مطلب هيكلي لأي نظام DPP يخدم في الوقت نفسه تطبيق الجمارك وشفافية المستهلك دون كشف بيانات سلسلة التوريد الحساسة تجاريا.
تجري مجموعة الاختبار الآلية 8 فحوصات وتقارير من طرف إلى طرف OID4VCI flow COMPLIANT في 0.09 ثانية. إصدار الاعتماد القائم على المنحني ينتج صالحا dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi — يمكن التحقق منه من قبل أي شخص في jwt.io.
في 16 أبريل 2026، الساعة 19:03 بتوقيت وسط أوروبا، تلقت محفظة سفيرون على جهاز أندرويد إشعار DPP للطلب تحت 001 وعرضت: https://ia.reeco.eco — ISSUER — ✅ Verified. تظهر الشهادة الخام issuanceDate: 2026-04-16T16:57:21Z, credentialSubject مع مطالبات المنتج، وإثبات تشفير يحتوي على 5 مفاتيح.
ما الذي لا يعمل بعد — ولماذا هذه مشكلة معيارية وليست تقنية
يتطلب تنفيذ محفظة الهوية الرقمية الأوروبية المرجعية أن يكون المصدرون مسجلين في قائمة المصدرين الموثوقين التي تديرها المفوضية الأوروبية. تشمل هذه القائمة حاليا PID — وهي وثائق هوية شخصية صادرة عن دول الاتحاد الأوروبي.
لا يشمل الشهادات غير التابعة ل PID. لا يوجد إدخال DPP للنسيج في قائمة المصدرين الموثوقين لأن قائمة الشهادات غير المعتمدة على PID غير موجودة بعد. الملحق 2 لإطار المرجع المعماري (ARF) في طور تعريف الآلية. عملية أصحاب المصلحة في CIRPASS-2 — التي أشارك فيها كعضو خبير في EWG1 وEWG3 وEWG5 — هي إحدى القنوات التي يتم من خلالها تشكيل هذه البنية.
عندما تقوم محفظة EUDIW المرجعية بمسح عرض Reeco DPP، تقوم بجلب البيانات الوصفية بشكل صحيح، وتتحقق من تنسيق بيانات الاعتماد، ثم تلغي المهمة بصمت لأنها لا تستطيع العثور على المصدر في قائمة الثقة الخاصة بها. هذا ليس خطأ في المصدر لدينا. إنها فجوة في البنية التحتية المعيارية.
تعمل Sphereon Wallet، التي تعمل بشكل أكثر تساهلا مع بيانات الاعتماد غير الحكومية، التدفق وتضع علامة على المصدر كموثق. الشهادة موجودة في المحفظة، والبيانات موجودة، والإثبات التشفيري صالح.
مسألة موعد فتح سجل المصدرين الموثوقين في الاتحاد الأوروبي للشهادات غير PID هي مسألة تنظيمية وليست تقنية. موقفي من CIRPASS-2 هو أن مصدري شهادة الاعتماد النسيجية يجب أن يكونوا مؤهلين للتسجيل تحت نفس إطار الثقة الذي يحكم أي مزود شهادة مؤهل آخر — ليس كحالة خاصة، ولا بعد دورة تشريعية منفصلة، بل كجزء من التنفيذ الأولي لطبقة التصديق غير المعتمدة على شهادة PID.
لماذا هذا مهم قبل وجود السجل
العلامات التجارية التي تبني بنية تحتية DPP في عام 2026 تتخذ قرارا معماريا سيكلفها مرة أخرى في 2027 إذا أخطأوا.
يتطلب DPP المنفذ كصفحة ويب ثابتة إعادة بناء كاملة عندما يصبح التسليم المعتمد على المحفظة إلزاميا. إعادة البناء ليست هجرة. نموذج البيانات مختلف، وبنية التوقيع التحتية مختلفة، وبروتوكول التسليم مختلف. التكلفة ليست بسيطة.
شهادة DPP التي تم تنفيذها اليوم كشهادة OID4VCI قابلة للتحقق — وهو ما تصدره Reeco — موجودة بالفعل بالتنسيق الصحيح. عندما يفتح سجل المصدر الموثوق، تضيف تسجيلا. أنت لا تعيد البناء.
لم أجد منصة DPP أخرى للنسيج تصدر حاليا بيانات اعتماد رأس المال الاستثماري ل SD-JWT عبر OID4VCI 1.0. إذا كان هناك شيء وفاتني ذلك، يسعدني أن يتم تصحيحي.
The UNTP alignment
تم تسجيل Reeco في سجل البرمجيات الخاص ب UNTP (MR !732، مختبر UNICC GitLab، تمت الموافقة عليه في أبريل 2026) كتنفيذ متوافق لمخطط UNTP DigitalProductPassport. تحدد مواصفة UNTP ما يجب أن تحتويه DPP. ولا يحدد كيف يجب أن يتم تقديمه.
OID4VCI هي طبقة التوصيل التي تفتقر إليها UNTP حاليا. مساهمة في uncefact/spec-untp لا يزال الإعداد لاقتراح OID4VCI كآلية تسليم قياسية لمشروع تطوير المشاريع المستقلة (UNTP DPP) — مع Reeco كتطبيق مرجعي — قيد التحضير.
For the market
المصدر نشط. صيغة عرض الاعتماد هي OID4VCI قياسية وJWKS متاحة للعامة في https://ia.reeco.eco/dpp-issuer/jwks. أي علامة تجارية أو مزود خدمة للمحفظة يمكنه الاختبار ضدها دون طلب إذن.
إذا كنت مقدم خدمة DPP ولا يمكنك إثبات /.well-known/openid-credential-issuer نقطة النهاية، منصتك ليست جاهزة للمحفظة. قد يكون مفيدا لأغراض أخرى. وهي غير جاهزة للبنية التحتية التنفيذية التي يتطلبها ESPR.
هذا ادعاء يمكن دحضه. إما أن تكون النقطة النهائية موجودة أو لا.
ستيفانو سيبرياني هو مؤسس استوديو ريكو® وستيفانو سيبرياني (براتو، إيطاليا). عضو خبير CIRPASS-2 EWG1، EWG3، EWG5. صاحب المصلحة المسجل في JRC، الوحدة B5 إشبيلية. رقم المرجع: 0009-0001-3423-9402. ويكيداتا: Q138773743. براءة اختراع
شكرا لقراءتك! اشترك مجانا لتلقي منشورات جديدة ودعم عملي.