imzala.org Artık USB Token ile Nitelikli E-İmza (NES) Destekliyor, Java Gerektirmez
imzala.org platformuna Nitelikli Elektronik İmza (NES) desteği geldi. Kullanıcılar artık kendi USB token sertifikalarıyla, BTK lisanslı Türk Elektronik Sertifika Hizmet Sağlayıcılarının (ESHS) donanımları üzerinden, Java kurulumu gerekmeden, native bir masaüstü köprüsüyle 5070 sayılı Kanun uyumlu PAdES nitelikli imza atabiliyor.
Bu yazıda neyi başardığımızı, mimari yaklaşımımızı, kullanım akışını ve hukuki çerçeveyi anlatıyoruz.
Üç Ana Yenilik
1. Java yok, native masaüstü köprüsü. Türkiye’deki yaygın nitelikli imza çözümleri tarihsel olarak Java applet’lerine veya JRE’li masaüstü uygulamalarına dayandı. Biz farklı bir yaklaşım seçtik: kullanıcı cihazında lokal çalışan, hafif bir native köprü. Tarayıcı yalnızca cihaz içi yerel TLS bağlantısıyla konuşur; uzak sunucumuza PIN veya özel anahtar iletilmez.
2. macOS akıllı kart uyumu. Apple’ın akıllı kart altyapısında bilinen bir kısıtlama, imza akışını Mac’lerde zorlaştırıyordu. Bu kısıtlamayı aşacak biçimde tasarladık; sonuç olarak Apple Silicon dahil modern Mac’lerde akış sorunsuz çalışıyor.
3. 5070 odaklı, eIDAS farkındalıklı imza. İmza, Türk hukuki kapsamına uygun profille (BTK Profil Rehberi, 5070 marker) üretilir. eIDAS profilleme yapılandırma düzeyinde ele alınır; kullanıcı tarafında ek bir adım yoktur. (AB tarafındaki hukuki geçerlilik için aşağıdaki “Hukuki Çerçeve” bölümüne bakın.)
Mimari (Yüksek Düzey)
Tarayıcı (imza bileşeni)
↕ yerel TLS köprüsü (cihaz içi)
İmzala İmza Aracı (native köprü)
↕ PKCS#11
USB Token (kullanıcının ESHS sertifikası)
İmza işlemi kullanıcının kendi cihazında gerçekleşir. Sunucumuz imzalanacak belgenin özetini (hash) hazırlar, köprüden dönen imza değerini PDF’e gömer ve RFC 3161 zaman damgası ekler. Özel anahtar USB token donanımından çıkmaz, PIN sunucumuza ulaşmaz.
İmza, PAdES uzun dönem arşiv seviyesi (B-LTA) hedeflenerek üretilir: imza anında hem zaman damgası hem de iptal kayıtları (OCSP/CRL) ve arşiv damgası belgeye gömülmeye çalışılır. Zaman damgası sunucusunda veya iptal kaydı sorgusunda geçici bir aksaklık olursa imza bir alt seviyede (B-LT, B-T ya da nadiren damgasız B-B olarak) tamamlanır; imza kriptografik olarak yine geçerlidir ve eksik katmanlar arka planda otomatik olarak tamamlanır. Bu tamamlama, iptal yanıtlarının yerleşmesi için kasıtlı olarak gecikmelidir ve genellikle bir ila iki gün içinde biter. Böylece imza, arşiv damgasının geçerlilik penceresi boyunca, imzacının sertifikasının süresi dolduktan sonra da doğrulanabilir kalır. Zaman damgası TÜBİTAK Kamu SM Zamane’den alınır. AB nitelikli zaman damgası için kod tarafındaki bağlantı noktası hazırdır; sağlayıcı sözleşmesi ve yapılandırma tamamlandığında devreye alınması planlanmaktadır.
Güvenlik
USB token PIN’iniz tarayıcıya, ağa veya log dosyalarına dokunmaz; yalnızca işletim sistemi PIN diyaloğunda, kullanıcının yerel cihazında kalır. imzala.org sunucuları PIN’i görmez. İşlem kaydına imza zamanı, sertifika SHA-256 parmak izi ve sonuç durumu yazılır; PIN içeriği veya özel anahtar değeri kaydedilmez.
Yerel köprü, cihaz içi TLS ile şifrelidir ve yalnızca imzala.org alan adlarından gelen istekleri kabul eder (Origin kontrolü). Korelasyon kimlikleriyle sekmeler arası tekrar (replay) saldırılarına karşı koruma sağlanır.
Vendor Uyumluluğu
Köprü, PKCS#11 standardına bağlı çalıştığı için BTK lisanslı Türk ESHS donanımlarıyla uyumlu çalışacak şekilde tasarlandı:
- TÜBİTAK Kamu Sertifikasyon Merkezi (Kamu SM / AKİS)
- E-Tuğra (EBG Bilişim)
- TürkTrust
- Elektronik Bilgi Güvenliği A.Ş. (E-Güven)
- Ayyıldız İmza
- EİMZATR
- ArkSigner (ARKİmza)
Vendor başına uçtan uca doğrulama testleri aşamalı olarak yapılmaktadır; bazı middleware’lerde ek uyum çalışması sürmektedir. Beta erişim ve güncel uyumluluk durumu için [email protected].
Kullanım Akışı
Müşteri perspektifinden 3 adım:
- İmza aracını bir kez kurun. macOS, Windows, Linux paketleri sunulur. Windows imzalı kurulum yayında; macOS ve Linux imzalama/dağıtım hazırlığı sürüyor. Beta erişim için bekleme listesine katılabilirsiniz.
- PKCS#11 sürücüsü kurulu mu kontrol edin. Çoğu kullanıcı, ESHS’sinden USB token aldığında bu adımı zaten tamamlamıştır (Adobe Acrobat ile imzalayanlar dahil). Araç otomatik tespit yapar; eksikse hangi linkten indireceğinizi söyler.
- Panelden imza akışı. Sözleşmeye girdiğinizde sertifika seçim diyaloğu çıkar, sertifikanızı seçersiniz, işletim sistemi PIN diyaloğuna PIN’i girersiniz ve imzalı PDF’iniz hazırlanır.
Hukuki Çerçeve
Türkiye: 5070 sayılı Kanun m.5/1, “Güvenli elektronik imza, elle atılan imza ile aynı hukuki sonucu doğurur.” HMK m.205/2 uyarınca güvenli elektronik imzalı veriler senet hükmündedir. imzala.org ESHS değildir; nitelikli sertifikayı kullanıcı yetkili bir ESHS’den alır; biz imza akışını, saklamayı ve PAdES uzun-vade arşiv katmanını sağlarız.
Önemli sınır: Kanunların resmî şekle (noter) veya özel bir merasime tabi tuttuğu işlemler ile teminat/kefalet sözleşmeleri, güvenli elektronik imza ile gerçekleştirilemez (5070 m.5/2); bu işlemler nitelikli imza ile dahi yapılamaz, kapsam dışındadır.
AB: Türkiye, AB’nin güvenilir listesinde (EU Trusted List / LOTL) yer almadığından, Türk ESHS sertifikasıyla atılan imza AB’de otomatik olarak nitelikli elektronik imza (QES) statüsü kazanmaz. Bu imza AB’de teknik olarak gelişmiş elektronik imza (PAdES) biçiminde doğrulanabilir; ancak eIDAS Reg. 910/2014 Art.25(2)‘deki “el yazısı imzaya eşdeğer” QES etkisi, AB’nin güvenilir listesindeki nitelikli sertifikalar için geçerlidir. AB tarafına imza atılan sözleşmelerde karşı tarafın hukuk müşaviriyle teyit alınması önerilir. AB nitelikli imza için QTSP entegrasyonu yol haritamızdadır. Detaylı: Kullanım Koşulları.
Detaylı teknik beyanname: eIDAS QES Native Helper Uyum Beyanı. Mevcut SES akışı ile karşılaştırma: SES vs QES rehberi.
Açık Standartlar
Köprü mimarisi yalnızca açık standartlara (PKCS#11, RFC 3161, PAdES, X.509) dayanır; proprietary vendor kilidi yoktur. Aynı USB token, Adobe Acrobat veya AB DSS gibi bağımsız doğrulayıcılarla da uyumlu çalışır.
SSS
Java yüklemem gerekecek mi? Hayır; araç native bir uygulamadır, Java JRE gerekmez.
USB token sürücüsünü kim kurar? ESHS’nizden kartı aldığınızda yönlendirir (Adobe Acrobat ile imzalayanlar zaten yapmıştır). Araç otomatik tespit eder; eksikse hangi linkten indireceğinizi söyler.
Adobe Acrobat ile farkı ne? Adobe da PKCS#11 kullanır. Bizim ek değerimiz: (1) imza akışı tarayıcıda akar, (2) PAdES uzun-vade arşiv seviyesine yükseltme arka planda otomatik yapılır, (3) imzalı PDF panelinizde saklanır, paylaşılır ve doğrulanır.
Hangi yasal değere sahip? Türkiye’de 5070 m.5/1 uyarınca ıslak imzaya eşdeğerdir (resmî şekle/özel merasime tabi işlemler ile teminat sözleşmeleri hariç, 5070 m.5/2). AB’de ise Türkiye LOTL’da olmadığı için otomatik QES tanınması yoktur; imza AB’de gelişmiş elektronik imza (PAdES) olarak teknik geçerlidir.
Güvenli mi? Evet. PIN, tarayıcıya/ağa/log dosyalarına dokunmadan, kullanıcının kendi cihazında işletim sistemi PIN diyaloğunda kalır. Özel anahtar USB token donanımından çıkmaz. Detaylı güvenlik mimarisi: /guvenlik.
Şu an ben de kullanabilir miyim? Native İmza Aracı erken erişim aşamasındadır. Beta erişim için [email protected] üzerinden bekleme listesine katılabilirsiniz.
Mobil imza? BLE / NFC tabanlı bir mobil nitelikli imza çözümü ayrı bir yol haritası kalemidir.
İlgili sayfalar: