🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩

16 kwietnia 2026 roku portfel mobilny otrzymał cyfrowy paszport produktu dla rzeczywistego produktu tekstylnego, kryptograficzny zweryfikowany i przechowywany jako weryfikowalny certyfikat. Emitentem był ia.reeco.eco. Portfel rozpoznał go jako ✅ Zweryfikowane.

Wyjaśnię, co to oznacza technicznie, dlaczego reszta rynku tego nie zrobiła i dlaczego ma to znaczenie dla harmonogramu egzekwowania, który wszyscy ignorują.

Dzięki za przeczytanie! Zasubskrybuj za darmo, aby otrzymywać nowe wpisy i wspierać moją pracę.


Problem z operatorem nadal jest aktualny

W kwietniu 2026 roku napisałem, że inwestycja branży w kody QR jako dowód "gotowości DPP" była błędem kategorii. Ubezpieczyciel jest konieczny, ale niewystarczający.

Problemem dostawy jest kontynuacja. Kod QR otwierający stronę internetową nie jest weryfikowalnym poświadczeniem. To jest adres URL. Nie ma kryptograficznego dowodu pochodzenia. Nie może być ujawniany selektywnie. Nie może być przechowywany w portfelu. Nie może być przedstawiony weryfikatorowi — organowi celnemu, recyklerowi, rynkowi — w sposób zautomatyzowany, zgodny ze standardami i niezależny od dostępności dostawcy.

Poprosiłem siedmiu dostawców DPP o pokazanie mi punktu końcowego wydawania poświadczeń. To pytanie wywołuje dwie reakcje: zdezorientowaną ciszę lub demonstrację kodu QR, który otwiera pulpit.

Dashboard to nie jest poświadczenie uwierzytelniające. Dashboard to strona internetowa z logowaniem.


Czego OID4VCI faktycznie wymaga

Infrastruktura cyfrowego portfela tożsamości UE — która będzie obowiązkową warstwą dostępu dla DPP w ramach EUDIW — opiera się na OID4VCI 1.0, finalizowanym we wrześniu 2025 roku. Jest to protokół regulujący sposób wydawania weryfikowalnego poświadczenia (Verifiable Credential) portfelowi.

Wymaga przynajmniej:

Metadane wydawcy danych poświadczenia w miejscu /.well-known/openid-credential-issuer. Punkt końcowy tokena implementujący przepływ kodu z wstępną autoryzacją. Punkt końcowy z poświadczeniem, który wydaje dane uwierzytelniające w podpisanym, selektywnym formacie ujawniania. Punkt końcowy JWKS publikujący klucze publiczne emitenta.

To wszystko nie jest stroną internetową. To nie jest pulpit nawigacyjny. To infrastruktura kryptograficzna, która przyjmuje zgłoszenie produktu, podpisuje je kluczem prywatnym emitenta i dostarcza do portfela w formacie, który każdy weryfikator może niezależnie zweryfikować — bez dzwonienia do dostawcy, bez nawiązywania relacji handlowych z platformą, bez zależności od SLA dostawcy.

Wymóg 10-letniego przechowywania w artykule 9 ESPR nie jest możliwy do rozwiązania przez SLA dostawcy. Można go rozwiązać za pomocą poświadczenia, które można niezależnie zweryfikować względem opublikowanego klucza publicznego. Są to różne architektury. Tylko jedna z nich jest zgodna z ESPR w sensie egzekwowania.


Co zbudowaliśmy i co udowodniło

Emitent OID4VCI Reeco działa na https://ia.reeco.eco/dpp-issuer/ i udostępnia pełny zestaw końcowy wymagany przez OID4VCI 1.0 Final. Format poświadczeń to SD-JWT VC (dc+sd-jwt), podpisany z ES256 (P-256) oraz EdDSA (Ed25519).

Projekt selektywnego ujawniania jest celowy i motywowany operacyjnie. Następujące roszczenia są selektywnie ujawnialne — posiadacz decyduje, co ujawnić w danym kontekście:

Skład włókien z pokryciem bilansu masy. Certyfikaty z datami ważności. Kraj produkcji. Zdarzenia dotyczące śledzenia. Wskaźniki zrównoważonego rozwoju (Wskaźnik trwałości V1.02, Wskaźnik naprawy V3.1, Indeks odpadów V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Nazwa marki i dostawcy.

Zawsze widoczne, nigdy do wypisania: ID produktu, GTIN, nazwa produktu, kategoria produktu.

Oznacza to, że marka prezentująca DPP celnemu może ujawnić pełny skład i łańcuch certyfikacji. Ta sama marka prezentująca się konsumentowi przez kanał detaliczny ujawnia indeksy składu i zrównoważonego rozwoju, ale nie nazwę dostawcy. Ten sam akt uwierzytelniający. Ten sam podpis kryptograficzny. Inne ujawnienie. Weryfikator nie może powiedzieć, co zostało zatajone — jedynie, że to, co zostało ujawnione, jest autentyczne.

Jest to selektywne ujawnianie zgodnie z RFC 9901. Nie jest to opcja prywatności. Jest to wymóg strukturalny dla każdego systemu DPP, który jednocześnie służy organom celnym i przejrzystości konsumenta, nie ujawniając przy tym komercyjnie wrażliwych danych o łańcuchu dostaw.

Zautomatyzowany zestaw testów wykonuje 8 end-to-end kontroli i raportów OID4VCI flow COMPLIANT w 0,09 sekundy. Wydanie poświadczenia opartego na curlach generuje ważny dc+sd-jwt zaczynając od eyJ0eXAiOiJkYytzZC1qd3Qi — zweryfikowalne przez każdego w jwt.io.

16 kwietnia 2026 roku o godzinie 19:03 CET portfel Sphereon na urządzeniu z Androidem otrzymał DPP dla zamówienia poniżej 001 i wyświetlił: https://ia.reeco.eco — ISSUER — ✅ Verified. Surowe dowody świadczą issuanceDate: 2026-04-16T16:57:21Z, credentialSubject z deklaracjami produktowymi oraz dowodem kryptograficznym z 5 kluczami.


Co jeszcze nie działa — i dlaczego jest to problem normatywny, a nie techniczny

Implementacja referencyjna w Cyfrowym Portfelu Tożsamości UE wymaga, aby emitentzy byli zarejestrowani na Liście Zaufanych Emitentów prowadzonej przez Komisję Europejską. Obecnie lista ta obejmuje PID — dokumenty tożsamości osobiste wydawane przez państwa członkowskie UE.

Nie obejmuje poświadczeń niezwiązanych z PID. Nie ma wpisu DPP dla przemysłu tekstylnego na liście zaufanych emitentów, ponieważ lista poświadczeń nie-PID jeszcze nie istnieje. ARF (Architecture Reference Framework) Annex 2 jest w trakcie definiowania tego mechanizmu. Proces interesariuszy CIRPASS-2 — w którym uczestniczę jako Ekspert EWG1, EWG3 i EWG5 — jest jednym z kanałów, przez które kształtowana jest ta architektura.

Gdy portfel referencyjny EUDIW skanuje ofertę Reeco DPP, pobiera metadane poprawnie, weryfikuje format uwierzytelniania, a następnie cicho anuluje, ponieważ nie może znaleźć emitenta w swojej liście zaufania. To nie jest błąd naszego emitenta. To luka w normatywnej infrastrukturze.

Portfel Sphereon, który działa w bardziej liberalnym trybie dla poświadczeń nierządowych, dopełnia proces i oznacza emitenta jako zweryfikowanego. Dane są w portfelu, dane są obecne, dowód kryptograficzny jest ważny.

Pytanie, kiedy Rejestr Zaufanych Emitentów Komisji Europejskiej zostanie otwarty dla poświadczeń nie-PID, jest kwestią regulacyjną, a nie techniczną. Moje stanowisko w sprawie CIRPASS-2 jest takie, że emitentzy tekstyliów DPP powinni być uprawnieni do rejestracji w ramach tych samych ram powierniczych, które regulują każdego innego kwalifikowanego dostawcę poświadczeń — nie jako szczególny przypadek, nie po osobnym cyklu legislacyjnym, lecz jako część początkowej implementacji warstwy poświadczeń nie-PID.


Dlaczego to ma znaczenie zanim rejestr powstanie.

Marki budujące infrastrukturę DPP w 2026 roku podejmują decyzję architektoniczną, która ponownie ich kosztuje w 2027 roku, jeśli się pomylą.

DPP zaimplementowany jako statyczna strona wymaga całkowitej odbudowy, gdy dostarczanie oparte na portfelu staje się obowiązkowe. Odbudowa nie jest migracją. Model danych jest inny, infrastruktura podpisywania jest inna, protokół dostarczania jest inny. Koszt nie jest trywialny.

DPP wdrożony dziś jako OID4VCI weryfikowalny certyfikat — który wydaje Reeco — jest już w odpowiednim formacie. Gdy otwiera się Rejestr Zaufanych Emitentów, dodajesz rejestrację. Nie odbudowujesz ponownie.

Nie znalazłem innej platformy DPP z przemysłu tekstylnego, która obecnie wydaje poświadczenia SD-JWT VC przez OID4VCI 1.0. Jeśli taka istnieje, a ja ją przeoczyłem, chętnie się poprawię.


Przebieg UNTP

Reeco jest zarejestrowane w Rejestrze Oprogramowania UNTP (MR !732, UNICC GitLab, zatwierdzone w kwietniu 2026) jako zgodna implementacja schematu UNTP DigitalProductPassport. Specyfikacja UNTP definiuje, co powinien zawierać DPP. Nie definiuje, jak powinien być dostarczany.

OID4VCI jest warstwą dostarczania, której obecnie brakuje UNTP. Wkład w uncefact/spec-untp obecnie trwa OID4VCI jako standardowy mechanizm dostarczania dla UNTP DPP — z Reeco jako implementacją referencyjną.


Dla rynku

Emitent jest aktywny. Format oferty poświadczenia jest standardowy OID4VCI a JWKS jest publicznie dostępny pod adresem https://ia.reeco.eco/dpp-issuer/jwks. Każda marka, weryfikator lub dostawca portfela może go przetestować bez pytania o zle.

Jeśli jesteś DPP i nie możesz pokazać swojego /.well-known/openid-credential-issuer Punkt końcowy, Twoja platforma nie jest gotowa na portfel. Może być przydatna do innych celów. Nie jest gotowa na infrastrukturę egzekwowania, której wymaga ESPR.

To jest twierdzenie podlegające falsyfikacji. Punkt końcowy albo istnieje, albo nie.


Stefano Cipriani jest założycielem Reeco® i Stefano Cipriani Studio (Prato, Włochy). Członkiem ekspertem CIRPASS-2 EWG1, EWG3, EWG5. Zarejestrowany interesariusz JRC, jednostka B5 Sewilla. ORCID: 0009-0001-3423-9402. Wikidane: Q138773743. Patent

Dzięki za przeczytanie! Zasubskrybuj za darmo, aby otrzymywać nowe wpisy i wspierać moją pracę.