Tarayıcıda e-imza — sıfır veri çıkışı

UDF belgelerini tarayıcıda e-imzala

Akıllı kart (AKİS, TürkTrust, e-Güven…) veya mobil imza ile, UYAP Doküman Editörü'nün ürettiğiyle aynı CAdES-BES imzasını at. Belge hiçbir sunucuya gitmez; karta ya da operatöre yalnızca imza özeti gider.

Adım 1

Özet hazırlanır

Tarayıcı content.xml'in SHA-256 özetini ve CAdES imza özniteliklerini oluşturur (~300 bayt). Belge cihazından çıkmaz.

Adım 2

Kart / telefon imzalar

Akıllı kart için yerel İmza Köprüsü, mobil imza için operatör; PIN'in tarayıcıya girilmez.

Adım 3

sign.sgn tamamlanır

İmza baytları CAdES-BES paketine yerleştirilir, imzalı .udf üretilir ve doğrulanır. UYAP'a yüklemeye hazırdır.

Akıllı kart (e-imza)

Tarayıcılar karta erişemediği için bilgisayarında çalışan ücretsiz, açık kaynak İmza Köprüsü kullanılır. Yalnızca 127.0.0.1'i dinler, sadece izin verdiğin sitelerle konuşur, her imzada onay penceresi açar ve PIN'i kendi penceresinde alır.

  • • AKİS, TürkTrust, e-Güven, E-Tuğra, eToken, OpenSC — tüm PKCS#11 kartları
  • • Windows, macOS, Linux (Java 8 veya üstü; üçüncü taraf kütüphane yok, 48 KB)
  • • RSA ve ECDSA sertifikaları, SHA-256

Mobil imza

Telefon numaranı girersin, operatörün imza isteğini telefonuna iletir, PIN ile onaylarsın. Aracımız imza özetini operatöre taşır ve hiçbir şey saklamaz. ETSI TS 102 204 (MSS) standardı; Turkcell, Vodafone ve Türk Telekom altyapılarıyla uyumlu.

Operatör anlaşması gerektirir. Anlaşma tamamlanana kadar editörde deneme modu ile akışı deneyebilirsin; deneme imzaları UYAP'ta geçerli değildir.

İmza Köprüsü'nü indir

İki seçenek: kurulum paketi (.dmg / .msi / .deb — kendi çalışma ortamını içerir, Java kurmanız gerekmez) ya da tek dosya .jar (Java 8 veya üstü gerekir;Adoptium Temurin). Çalıştırınca görev çubuğunda küçük bir simge belirir; editördeki "İmzala" penceresi köprüyü otomatik bulur. Editör, görüntüleyici ve dönüştürücü için hiçbir kurulum gerekmez; köprü yalnızca akıllı kartla imzalarken kullanılır (mobil imzada o da gerekmez).

  1. awucat-imza-koprusu.jar dosyasını indir ve çift tıkla (veya java -jar awucat-imza-koprusu.jar).
  2. Kart okuyucunu ve e-imza kartını tak; sürücü (AKİS vb.) kurulu olmalı.
  3. Editörde İmzala → Akıllı kart → "Karttaki sertifikaları oku".
İmza Köprüsü v1.0.0 (.jar)
Deneme modu
Kartın yoksa akışı denemek için: java -jar awucat-imza-koprusu.jar --mock

Açık kaynak: GitHub deposu (MIT lisanslı, protokol ve güvenlik politikası dahil).
SHA-256: 011f9744ae71673ae3debd807ffe7c228ffc02c7819ee1839d7eff468c22a862

Sık sorulanlar

Erişmiyor. Tarayıcılar PKCS#11 kartlarıyla konuşamaz; bu yüzden bilgisayarında çalışan küçük bir yerel uygulama olan İmza Köprüsü aracılık eder. Tarayıcı ona yalnızca imzalanacak ~300 baytlık öznitelik paketini gönderir, köprü kartla imzalar ve imza baytlarını geri verir. Belgen köprüye bile gitmez; PIN'ini köprünün kendi penceresine girersin.

İmza, UYAP Doküman Editörü'nün ürettiğiyle aynı yapıdadır: content.xml üzerinden ayrık CAdES-BES (sign.sgn), SHA-256, imzacı sertifikası gömülü, signingCertificateV2 özniteliği. Nitelikli elektronik sertifikanla (NES) atılan imza hukuken 5070 sayılı Kanun kapsamındadır. Deneme modu ve kendinden imzalı sertifikalar elbette geçerli değildir.

Mobil imza operatörlerin (Turkcell, Vodafone, Türk Telekom) ETSI TS 102 204 servisleri üzerinden çalışır. Tarayıcı imza özetini bizim aracı uç noktamıza gönderir, aracı bunu operatöre iletir, telefonunda PIN ile onaylarsın. Aracı hiçbir şeyi saklamaz; belgen yine cihazında kalır. Bu özellik site sahibinin operatörle 'uygulama sağlayıcı' anlaşması yapmasını gerektirir; anlaşma tamamlanana kadar deneme modunda gösterilir.

PKCS#11 sürücüsü olan tüm kartlar: AKİS (TÜBİTAK/Kamu SM), TürkTrust, e-Güven, E-Tuğra, e-İmzaTR, SafeNet/Gemalto eToken, OpenSC uyumlu kartlar. Köprü yaygın sürücü yollarını kendisi bulur; farklı bir sürücüyü ayar dosyasından ekleyebilirsin.

Evet. İçerik değişmediği sürece yeni imza mevcut imzaların yanına paralel imzacı olarak eklenir (UYAP'ın çoklu imza yapısı). Belgeyi düzenlersen eski imzalar geçersiz olacağı için kaydedilen dosyadan çıkarılır ve seni uyarırız.

Köprünün kaynak kodu depoda (apps/signer-helper) yer alır, yalnızca 127.0.0.1 üzerinde dinler, sadece izin verdiğin sitelerden istek kabul eder ve her imza için hangi sitenin hangi belgeyi hangi sertifikayla imzalatmak istediğini gösteren bir onay penceresi açar.