Zum Inhalt springen
Luiz Hogrefe

Trust Architecture

Provenienz, Nachweise, Konfidenz, Befugnis und Audit über Grenzen hinweg

Umgesetzte Plattformarchitektur

Wenn Daten von einer Organisation zur nächsten wandern, reist das Vertrauen nicht von selbst mit. Diese Forschungslinie fragt, was stattdessen mitreisen muss.

Vertrauen ist nicht transitiv

Ein Lieferant vertraut seinen eigenen Aufzeichnungen. Ein Käufer vertraut seinem Lieferanten. Eine Behörde vertraut von vornherein keinem von beiden. Wenn jede Partei einfach das Vertrauen der vorherigen übernimmt, bestimmt die schwächste Aufzeichnung in der Kette, was alle glauben.

Deshalb braucht jede Übergabe etwas, das sich prüfen lässt, statt geglaubt zu werden: den Wert, seine Herkunft, was ihn stützt, wer ihn geprüft hat und nach welchen Regeln.

Was jede Grenze prüft

Was jede Grenze prüft
  1. Erzeuger
    Wert · Provenienz · Nachweise · Prüfung
  2. Exporteur
    ✓ prüft
    Wert · Provenienz · Nachweise · Prüfung
  3. Importeur
    ✓ prüft
    Wert · Provenienz · Nachweise · Prüfung
  4. Behörde
    ✓ prüft

Jede Station prüft, was sie erhält. Nichts wird übernommen, nur weil die vorherige Partei es akzeptiert hat.

Textbeschreibung des Diagramms

Vier Parteien in einer Reihe: ein Erzeuger, ein Exporteur, ein Importeur und eine Behörde. Zwischen je zwei Parteien wird nicht Vertrauen weitergegeben, sondern ein Paket aus Wert, Provenienz, Nachweisen und Prüfaufzeichnung. Jede empfangende Partei prüft dieses Paket selbst. Eine gestrichelte Linie vom Erzeuger zur Behörde ist durchgestrichen und zeigt, dass Vertrauen nicht automatisch durch die Kette weitergegeben wird.

Sechs Elemente

  • 01

    Provenienz

    Woher ein Wert stammt: das Quelldokument, das System und der Zeitpunkt.

  • 02

    Nachweise

    Was den Wert stützt, direkt bei ihm abgelegt statt in einem separaten Bericht.

  • 03

    Konfidenz

    Eine Stufe je Attribut, nicht je Dokument, damit sich ein schwaches Feld nicht in einer starken Datei verstecken kann.

  • 04

    Befugnis

    Wer annehmen, übersteuern oder veröffentlichen darf, gebunden an eine Rolle und nicht an die Person, die gerade angemeldet ist.

  • 05

    Audit

    Ein nur fortschreibbarer, hash-verketteter Prüfpfad mit einer Trace-Kennung vom Eingang bis zur Veröffentlichung.

  • 06

    Grenzen

    Was eine empfangende Partei tatsächlich erhält: den Wert, seine Nachweise und die Regeln, die er bestanden hat, in offenen Formaten.

Wo sie umgesetzt ist

In AnyLAI ist diese Sicht als zwei Plattformkomponenten umgesetzt: der Trust Corridor, der Laufzeitpfad von Quelldokumenten zu einem zusammengesetzten digitalen Produktpass, und die Trust Console, die Oberfläche für die menschliche Prüfung.

Konfidenz hängt am einzelnen Attribut. Niedrige Konfidenz hält die Ausstellung an, bis eine registrierte Person den Fall klärt. Der Audit-Trail ist hash-verkettet und trägt eine durchgängige Trace-Kennung; die Kette ist noch nicht außerhalb des Systems verankert.

Die Formate folgen öffentlichen Standards: dem UNTP-Datenmodell von UN/CEFACT für den Pass, W3C Verifiable Credentials für das Credential und GS1-kompatiblen Kennungen.

Was hier nicht behauptet wird

Was hier nicht behauptet wird

  • Verifizieren ist nicht Zertifizieren. Die Architektur hält fest, was von wem geprüft wurde; sie macht eine Lieferung nicht rechtmäßig und ersetzt nicht die Sorgfaltspflicht eines Marktteilnehmers.
  • Die Prüfung des produktiven Credentials durch externe Standard-Verifier ist nicht abgeschlossen; eine unabhängige Verifizierbarkeit wird hier deshalb nicht behauptet.
  • Umgesetzter Code bedeutet weder universelles transitives Vertrauen noch die Erfüllung rechtlicher Anforderungen noch die Übereinstimmung mit Standards.

Verwandte Forschung und Projekte

  • COADFVeröffentlichtes Framework

    Die Prinzipien, die diese Architektur umsetzt: Ausgabe hinter einem Konfidenztor, menschliche Prüfung durch Architektur, eine Spur von Anfang bis Ende.

    COADF
  • AnyDPPForschungs- und Demonstrationsumgebung

    Wo die Architektur durchgängig läuft, in einer Forschungs- und Demonstrationsumgebung.

    AnyDPP
  • AnyTraceForschungsprototyp · unveröffentlicht

    Provenienz und Gewahrsam als Ereignisse auf einer rekonstruierbaren Zeitleiste.

    AnyTrace
  • AnyVerifyForschungsprototyp · unveröffentlicht

    Ob die vorhandenen Nachweise eine bestimmte Aussage stützen, Attribut für Attribut.

    AnyVerify
  • AnyValidForschungsprototyp · unveröffentlicht

    Ob eine maßgebliche Quelle eine Aussage bestätigt und ob diese Bestätigung noch aktuell ist.

    AnyValid