热门问题
时间线
聊天
视角

eIDAS

来自维基百科,自由的百科全书

EIDAS
Remove ads

eIDAS電子身份認證和信任服務條例[1](英語:electronic IDentification, Authentication and trust Services)的縮寫,是為管理電子交易所用電子身份信任服務英語trust service provider而制定的一項歐盟規章英語regulation (European Union)。該規章2014年獲得通過,規定於2016年至2018年間逐步生效。[2][3]

Thumb
對「合格信任服務」的歐盟信任標誌
Thumb
數字化的歐洲單一市場和跨境公共服務便利化

在2023年,擬定的修改准許任何歐盟內的政府進行中間人攻擊深入監視加密通信在內的互聯網信息。[4]網絡安全研究人員、非政府組織和民間社會團體譴責該提案,指其侵害人權隱私尊嚴[5][6][7]

Remove ads

介紹

eIDAS監管歐盟內部市場的電子交易的電子識別和信任服務。其規範了電子簽名、電子交易、當事機構及嵌入過程,從而為用戶提供安全的線上業務,例如電子金融轉帳公共服務交易,使簽名人和接收人更加便利和安全。用戶得以通過一鍵式英語1-Click技術實現跨境交易,而無需依賴郵件、傳真等傳統方法或親自提交紙質文件。[3][8]

eIDAS制定了相關標準,使電子簽名、合格數字證書英語qualified digital certificate電子印章英語electronic seal時間戳和其他身份驗證機制促成電子交易的證明,使其具有與紙質交易同等的法律地位。[9]

該規章於2015年7月生效,以促進歐盟內部安全、無縫的電子交易。成員國必須認可符合eIDAS標準的電子簽名。[3][10]

時間線

該規定2014年7月23日由關於電子識別的歐盟規章910/2014所制定,並廢止了1999年12月13日的1999/93/EC。[2][3]

規章在2014年9月17日生效,2016年7月1日起適用,除非符合第52條中列出的特定豁免條款。[11]2018年9月29日起,在任一歐盟成員國提供公共數字服務的組織都須認可所有歐盟成員國的電子身份。這適用於歐洲單一市場的所有國家。[12][13]

預見

eIDAS是歐盟委員會着眼歐洲數字議程英語Europe 2020的成果,在委員會的監督下實現eIDAS以刺激歐盟內的數字增長。[14]

eIDAS的主旨是推動創新。遵守eIDAS中為技術制定的準則是為推動組織採用更高水平的信息安全創新成果。除此之外,eIDAS重點關注如下方面:[10][15]

  • 互操作性:成員國需創建一個通用框架,以識別其他成員國的eID(數字身份)並確保其真實性和安全性。這使用戶可以輕鬆開展跨境業務。
  • 透明度英語Transparency (behavior):eIDAS提供一個清晰易得的適合用於集中式簽名框架的可信服務列表,促使安全利益相關者就保護數字簽名的最佳技術和工具開展對話。

電子交易監管

規定為與電子交易相關的下列重要方面提供監管環境:[3]

  • 數字身份:全歐洲範圍內的具有法律效力的公民數字身份驗證框架。定義了歐盟數字身份的九項原則:[16]用戶選擇、隱私、互操作性和安全性、信任、便利性、用戶同意和控制比例、相應知識和全球可擴展性。
  • 高級電子簽名英語Advanced electronic signature(AdES):滿足某些要求的電子簽名被視為高級電子簽名:
    • 提供了與簽名者相連的唯一性識別信息。
    • 簽名者對創建電子簽名所需的數據有唯一控制權。
    • 須能識別消息附帶的數據在簽名後是否曾被篡改。簽名的數據如果發生改變,簽名應屬無效。
    • 具有電子簽名證書,即是確認簽名者身份並將電子簽名驗證數據關聯該人的電子證據。
    • 高級電子簽名在技術上可按照歐洲電信標準協會(ETSI)指定的數字簽名XAdES英語XAdESPAdES英語PAdESCAdES英語CAdES (computing)或ASiC Baseline Profile(關聯簽名容器英語Associated Signature Containers)標準實現。[17]
  • 合格電子簽名英語Qualified electronic signature,由合格電子簽名創建設備英語secure signature creation device基於合格電子簽名證書創建的高級電子簽名。
  • 合格電子簽名數字證書英語Qualified digital certificate,由合格信任服務商簽發的證明合格電子簽名真實性的證書。
  • 合格網站認證證書英語Qualified website authentication certificate,eIDAS規章定義的信任服務下的合格數字證書。
  • 信任服務英語Trust service provider,創建、驗證和核實電子簽名時間戳印章英語electronic seal證書英語qualified digital certificate的電子服務。信任服務也可能提供網站身份認證,以及其所創建的電子簽名、證書和印章的保存。由信任服務提供商英語trust service provider完成。
  • 歐盟信任名單英語European Union Trusted Lists(EUTL)
Remove ads

演變和法律影響

eIDAS規章源自歐盟指令1999/93/EC,其中定義了歐盟成員國在電子簽名方面應實現的目標。歐洲小國較早開始採用數字簽名和身份識別,例如愛沙尼亞於2002年就提供首個數字簽名,拉脫維亞於2006年提供首個數字簽名。這些國家的經驗現在被用來制定覆蓋全歐盟的規章,該規章自2016年7月1日起在全歐盟範圍內成為有約束力的法律[18]。1999/93/EC指令要求歐盟成員國負責制定法律,以實現在歐盟內部創建一個電子簽名系統的目標。該指令還允許每個成員國解釋法律並施加限制,這阻礙了實際場景中的互操作性並導致碎片化局面。[19]與1999年的指令相比,eIDAS確保成員國間對eID身份驗證有相互認可,[20]以實現數位單一市場的目標。

eIDAS提供一個具法律價值的分層舉措。它要求任何電子簽名都不能僅因不是高級或合格的電子簽名而被否認法庭上的法律效力或可受理性。[21]合格的電子簽名必須有與手寫簽名同等的法律效力。[22]

法人的電子印章簽名的證明價值英語relevance (law)也獲解決,印章享有未受損害、所附數據來源正當的假定。[23]

2021年6月,委員會提出一項修正案並發布一份建議。[24][25][26]

Remove ads

中間人攻擊和大規模監視

2023年,對eIDAS的一項更改提案將允許任何歐盟政府監聽加密通信在內的所有互聯網通信[4][6]該提案的機制與2019年哈薩克斯坦嘗試過的大規模監控相同。

該提案將強制瀏覽器供應商在網絡瀏覽器中置入「後門」,以利執行中間人攻擊,用戶會認為正在與所請求的服務器進行通信,但實際上的對方可能為政府服務器,而政府服務器可以竊聽與篡改傳輸的消息,並將消息傳回原定的接收者。[27]

若該提案通過,歐盟各國政府原則上可以攔截這些瀏覽器以加密方式傳輸的任何信息,讀取敏感的加密內容和隨意修改信息,而用戶不會感到異樣。[28][29]法制化較弱的國家中這尤為令人擔心,國家或相關人士可以利用法律監視本國公民以實現政治鎮壓和個人利益,且有人擔心與國家相關的私人可濫用大規模監控權力實現個人目的。[5][7]

提案的主要內容在最終草案中被保留,但也已做出規定,允許瀏覽器提供商在某些情形下繼續實施安全準則,降低此類隱蔽攻擊的可能性。[30]其中指出:

By way of derogation to paragraph 1 and only in case of substantiated concerns related to breaches of security or loss of integrity of an identified certificate or set of certificates, web-browsers may take precautionary measures in relation to that certificate or set of certificates.

中譯:

作為對第1款的豁免,僅當對一份或一套證書的安全性或完整性有確鑿擔憂時,網絡瀏覽器可對這些證書採取預防措施。

有解讀認為,這允許瀏覽器廠商繼續使用證書透明度等機制來保障瀏覽器安全。[30][來源可靠?]

Remove ads

身份號碼

數據庫信息須與某種身份號碼相關聯。要證明一個人對某些個人信息的訪問權,有幾個步驟。[重要嗎?]

  • 關聯一個人與一個號碼,這可通過一個國家開發的例如數字證書體系來完成。
  • 特定信息關聯一個號碼。
  • 對eIDAS,擁有信息的國家所用的號碼與頒發數字證書的國家所用的號碼需要關聯。

eIDAS中最小的身份概念是姓名和出生日期。但訪問更敏感的信息時,需要證明兩個不同國家頒發的身份號碼指向同一個人。[31]

安全漏洞

2019年10月,安全研究人員在eIDAS-Node(歐盟委員會提供的eID eIDAS Profile的一個示例實現[32])中發現兩個安全漏洞。eIDAS-Node 2.3.1版本中進行了修復。[33]

歐洲自治身份框架

歐盟已開始創建兼容eIDAS的歐洲自主主權身份框架(ESSIF)[來源請求]。但在許多國家,使用eIDAS服務需為Google蘋果公司的客戶。[來源請求]

歐盟可信列表(EUTL)

歐盟可信列表(European Union Trusted Lists,EUTL)是一份公開列表,包含200多家活躍的、傳統的信任服務提供商(TSP),它們經過專門認證,能提供遵守歐盟eIDAS電子簽名規章的最高水平的合規性。[34]

參見

參考資料

外部連結

Loading related searches...

Wikiwand - on

Seamless Wikipedia browsing. On steroids.

Remove ads