التوقيع المحمول
التوقيع المحمول هو توقيع رقمي يتم إنشاؤه إما على هاتف محمول أو على بطاقة SIM على هاتف محمول.
أصول المصطلح
إم ساين
ظهر المصطلح لأول مرة في المقالات التي قدمت mSign (اختصارًا لـ Mobile Electronic Signature Consortium). وقد تأسس هذا الاتحاد في عام 1999 وضم 35 شركة عضوًا. وفي أكتوبر 2000، نشر الاتحاد واجهة XML تحدد بروتوكولًا يسمح لمقدمي الخدمة بالحصول على توقيع محمول (رقمي) من مشترك الهاتف المحمول.
في عام 2001، اكتسبت شركة mSign تغطية واسعة النطاق في الصناعة عندما أصبح من الواضح أن شركة Brokat (واحدة من الشركات المؤسسة) حصلت أيضًا على براءة اختراع لعملية في ألمانيا لاستخدام الهاتف المحمول لتوليد التوقيعات الرقمية.
معايير ETSI-MSS
تم استخدام المصطلح بعد ذلك من قبل بول جيبسون (G&D) وروماري دوبوا ( France Telecom ) في عملهما في مجال التقييس في معهد معايير الاتصالات الأوروبي (ETSI) وتم نشره في التقرير الفني ETSI TR 102 203.
تحدد مواصفات ETSI-MSS واجهة SOAP والتجوال بالتوقيع المحمول للأنظمة التي تنفذ خدمات التوقيع المحمول. ETSI TS 102 204 وETSI TS 102 207.
اليوم
يمكن أن يكون للتوقيع المحمول ما يعادل التوقيع الرطب الخاص بك من الناحية القانونية، ومن هنا جاء مصطلح "Mobile Ink"، وهو مصطلح تجاري صاغته شركة Sicap السويسرية. ومن بين المصطلحات الأخرى "Mobile ID" و"Mobile Certificate" التي صاغتها دائرة ثقة تضم ثلاثة مشغلين لشبكات الهاتف المحمول الفنلنديين ينفذون إطار عمل للتوقيع المحمول المتجول Mobiilivarmenne، وما إلى ذلك.
وفقًا لتوجيهات الاتحاد الأوروبي للتوقيعات الإلكترونية [1]، يمكن أن يتمتع التوقيع المحمول بنفس مستوى الحماية مثل التوقيع المكتوب بخط اليد إذا تم اعتماد جميع المكونات في سلسلة إنشاء التوقيع بشكل مناسب. تم وصف المعيار الحاكم لأجهزة إنشاء التوقيع المحمول وما يعادل التوقيع المكتوب بخط اليد في قرار المفوضية 2003/511/EC بتاريخ 14 يوليو 2003 بشأن نشر أرقام مرجعية للمعايير المعترف بها عمومًا لمنتجات التوقيع الإلكتروني وفقًا لتوجيه التوقيعات الإلكترونية . [2] إذا تم تقييم حل التوقيع [ الكلمة الطنانة ] وفقًا للمعايير المشتركة من قبل جهة مستقلة ومنح تسمية EAL4+، فيمكن للحل [ الكلمة الطنانة ] أن ينتج ما تسميه توجيه الاتحاد الأوروبي والتوضيحات اللاحقة بالتوقيع الإلكتروني المؤهل . يعود تاريخ المعيار الحالي إلى عام 2002/2003 وهو في طور التجديد والنشر بحلول نهاية عام 2012. [3] تولد معظم تطبيقات التوقيع المحمول، إن لم يكن كلها، حتى الآن ما تسميه توجيه الاتحاد الأوروبي بالتوقيع الإلكتروني المتقدم .
يمكن العثور على حلول التوقيع المحمولة الأكثر نجاحًا [ كلمة طنانة ] في تركيا ، [4] وليتوانيا ، [5] وإستونيا [6] وفنلندا [ 7 ] [ 8] مع ملايين المستخدمين.
من الناحية الفنية، يتم إنشاء التوقيع المحمول بواسطة وحدة أمان عندما يصل طلب إليه إلى الجهاز ( بطاقة SIM ) وبعد تقديم الطلب للمستخدم مع بعض مطالبات التوضيح، يطلب الجهاز رمزًا سريًا يجب أن يعرفه المستخدم الصحيح فقط. عادةً، يكون هذا في شكل رقم تعريف شخصي . إذا تم إدخال سر التحكم في الوصول بشكل صحيح، يتم الموافقة على الجهاز بالوصول إلى البيانات السرية التي تحتوي على مفتاح RSA الخاص على سبيل المثال ، والذي يتم استخدامه بعد ذلك لإجراء التوقيع أو العمليات الأخرى التي يريدها الطلب.
يربط نظام PKI نظير المفتاح العام للمفتاح السري المحفوظ في الجهاز الآمن بمجموعة من السمات الواردة في بنية تسمى الشهادة الرقمية . يمكن استخدام اختيار تفاصيل إجراء التسجيل أثناء تعريف السمات المضمنة في هذه الشهادة الرقمية لإنتاج مستويات مختلفة من ضمان الهوية. أي شيء من الهوية المجهولة ولكن المحددة إلى الهوية الحقيقية عالية المستوى. من خلال القيام بالتوقيع، يمكن لمالك الجهاز الآمن المطالبة بهذه الهوية.
وبالتالي، فإن التوقيع المحمول يعد ميزة فريدة من نوعها لـ:
- إثبات هويتك الحقيقية لأطراف ثالثة دون الحاجة إلى التواصل وجهاً لوجه
- إبرام التزام ملزم قانونًا عن طريق إرسال رسالة مؤكدة إلى طرف آخر
- حل مشاكل الأمان في العالم عبر الإنترنت من خلال تأكيد الهوية (الهوية المجهولة ولكن المحددة غالبًا ما تكون جيدة مثل الهوية ذات المعايير العالية)
الخدمات العامة
معرف الهاتف المحمول الإستوني
انظر [1].
ParsMSS في إيران
تم تصميم وإنتاج مشروع Pars Mobile Signature Services (ParsMSS) في إيران لأول مرة منذ عام 2011. يمكن تقديم Pars Mobile Signature Services (ParsMSS) بطريقتين: عبر بطاقة SIM وبدون بطاقة SIM. تتصل هيئة التسجيل بهذه الخدمة وتصدر الشهادة الإلكترونية شخصيًا أو عن بُعد. من خلال هذه الخدمة، يمكن توقيع المعاملات المالية والمستندات رقميًا.
موبايل إنك (فنلندا)
يجمع Mobile Ink [9] بين الأمان العالي وسهولة الوصول إلى الخدمات الرقمية التي تتطلب مصادقة وتفويضًا قويين. يمكن للمشتركين الحصول على وصول التوقيع المحمول إلى الخدمات المصرفية عبر الهاتف المحمول أو التطبيقات المؤسسية على سبيل المثال. Mobile Ink هو مصطلح تجاري مرتبط بحل التوقيع المحمول [ كلمة طنانة ] من Sicap المبني على منصة Kiuru MSSP [10] بواسطة Methics Oy. [11] [12]
تتيح المنصة وجود مفاتيح متعددة وهويات مرتبطة بها في وقت واحد من خلال إجراءات تسجيل مميزة. يتم استخدام هذا على سبيل المثال كبديل لمفاتيح RSA SecurID ذات الهوية المجهولة ولكن المحددة في تطبيقات الوصول المؤسسي.
موبيليفارميني (فنلندا)
شهادة الهاتف المحمول أي Mobiilivarmenne [13] باللغة الفنلندية هو مصطلح يستخدم في سوق فنلندا لوصف حل التوقيع المحمول المتجول [ كلمة طنانة ] الذي تم نشره بواسطة مشغلي شبكات الهاتف المحمول الثلاثة Elisa و Sonera و DNA .
تم تطوير هذا الإعداد بالتعاون بين المشغلين الثلاثة تحت مجموعة تنسيق تكنولوجيا الاتصالات الوطنية FiCom، وهو أول نظام في العالم حيث تم إنشاء شبكة خدمة تجوال متعاونة تعمل بكامل طاقتها وفقًا لمعيار ETSI TS 102 207 في بيئة برمجيات متعددة البائعين. ميزة وطنية أخرى هي أن أرقام الهواتف المحمولة قابلة للنقل عبر المشغلين، وبالتالي فإن بادئة رقم الهاتف لا تحدد المشغل. لتسهيل الأمور على مزودي التطبيقات (انظر ETSI TS 102 204)، يمكنهم شراء الخدمة من أي من مزودي خدمات الكيان المستحوذ (مشغلي شبكات الهاتف المحمول)، والوصول إلى جميع المستخدمين.
كان جزء من الخلفية هو تحديث القوانين الوطنية التي تسمح بإصدار شهادات هوية رقمية للشخص (للاستخدام في Mobiilivarmenne) من قبل أطراف أخرى غير سلطات التسجيل الرسمية عبر مكاتب الشرطة. وكان جزء آخر هو اتفاقية التعاون بين المشغلين بشأن شكل الشهادات وإجراءات وممارسات التصديق التي تنتج محتويات شهادات مماثلة مع إمكانية تتبع إصدار الهوية المماثلة. وقد تمت مراجعة كل هذه الأمور والموافقة عليها من قبل هيئة تنظيم الاتصالات الفنلندية التي تشمل مهامها الإشراف على خدمات تسجيل الهوية أيضًا في السجلات الحكومية.
معرف الهاتف المحمول في أوكرانيا
في أوكرانيا، بدأ مشروع Mobile ID في عام 2015، وتم إعلانه لاحقًا كواحد من أولويات حكومة أوكرانيا التي يدعمها الاتحاد الأوروبي. في بداية عام 2018، يقوم مشغلو الهاتف المحمول الأوكرانيون بتقييم المقترحات واختبار المنصات من مطورين محليين وأجانب مختلفين. سيتم متابعة اختيار المنصة من خلال عملية اعتماد شاملة. قائمة أدوات حماية المعلومات المشفرة [14] (والشركات المصنعة)، المسموح باستخدامها قانونًا في أوكرانيا (اعتبارًا من 19 فبراير 2018).
معرف الهاتف المحمول المولدافي
- مولدسيل
- برتقالي مولدوفا
إمباس
توقيع يدوي في النمسا
بدأت النمسا التوقيع عبر الهاتف المحمول بحلول عام 2003، كتكنولوجيا Bürgerkarte (التي تتضمن التوقيع الإلكتروني باستخدام البطاقات الذكية). تم توفيرها من خلال mobilkom Austria ، لكنها انتهت في عام 2007. بعد إعادة إطلاقها في عام 2009، باسم Handy-Signature ، تم استخدامها بشكل جيد، بحلول عام 2014، يمتلك أكثر من 300000 شخص، أي 5٪ من السكان البالغين، توقيعًا محمولًا مسجلاً. يتم التحكم فيه من قبل الحكومة النمساوية والبنك الوطني وجامعة جراتس للتكنولوجيا. يعتمد على رقم تعريف شخصي يتم إرساله عبر رسالة نصية قصيرة عند الطلب ويتم تأكيده برقم تعريف شخصي خاص. [15] وفقًا لـ 1999/93/EG، فإن التوقيع بواسطة Handy-Signature يعادل تمامًا التوقيع المكتوب بخط اليد.
مقدمي التكنولوجيا
معرف الهاتف المحمول
كانت شركة Valimo Wireless، وهي شركة تابعة لشركة Gemalto ، أول شركة في العالم تقدم حلول التوقيع عبر الهاتف المحمول [ كلمة شائعة ] إلى السوق وخلق مصطلح Mobile ID. استخدم حل التوقيع عبر الهاتف المحمول الأولي [ كلمة شائعة ] في تركيا بواسطة شركة Turkcell تقنية Valimo لتنفيذ حل التوقيع عبر الهاتف المحمول الناجح للغاية. [ كلمة شائعة ] [16] [17] حاليًا، يتم استخدام Valimo Mobile ID في العديد من البلدان.
كيورو MSSP
Methics Oy هي شركة تكنولوجيا فنلندية مملوكة للقطاع الخاص تتمتع بخبرة قوية في خدمات PKI وMSSP. يتم استخدام خط منتجات Kiuru MSSP بشكل مباشر وباعتباره منتجًا أصليًا من قبل العديد من مقدمي الخدمات والحلول [ كلمة شائعة ] .
مركز الهوية – هوية الجوال
منصة Mobile ID من Innovation Development HUB LLC هي الحل الوحيد للتعريف الإلكتروني والتوقيع عبر الهاتف المحمول [ كلمة شائعة ] ، وقد حصلت بالفعل على شهادة الدولة في أوكرانيا. تستخدم خوارزميات التشفير ما بعد السوفييتية والأوروبية، مما يجعل المنصة مناسبة لـ CIS وEU PKI.
جي اند دي سمارت تراست
G&D SmartTrust هو المورد الأصلي لمتصفحات WAP المضمنة ببطاقة SIM مع مكونات إضافية للتشفير تم تطويرها في أواخر التسعينيات، وهي تسمى WIB (متصفح الإنترنت اللاسلكي). يتم ترخيص تقنية WIB من قبل SmartTrust للعديد من مصنعي بطاقات SIM، ويمكن لمشغلي شبكات الهاتف المحمول اختيار استخدام البطاقات ذات إمكانيات WIB في قاعدة المستخدمين العادية الخاصة بهم على الفور مما يمكنهم من استخدام خدمات MSSP. يُطلق على عرض MSSP من SmartTrust اسم SmartLicentio.
القضايا الأمنية
قد تظل المصادقة عرضة لهجمات الرجل في المنتصف وأحصنة طروادة، اعتمادًا على المخطط المستخدم. [18] لا تحل المخططات مثل مولدات كلمة المرور لمرة واحدة والمصادقة ثنائية العوامل هجمات الرجل في المنتصف تمامًا على الشبكات المفتوحة مثل الإنترنت. [19] ومع ذلك، فإن دعم المصادقة على الإنترنت بشبكة مغلقة موازية مثل الهاتف المحمول/GSM وبطاقة SIM ممكّنة بالتوقيع الرقمي هي الطريقة الأكثر أمانًا اليوم ضد هذا النوع من الهجمات. إذا قدم مزود التطبيق شرحًا مفصلاً للمعاملة التي يجب توقيعها على موقعه على الإنترنت وطلب التوقيع لمشغل الهاتف المحمول، فيمكن التعرف على الهجوم بسهولة من قبل الفرد عند مقارنة كلتا الشاشتين. نظرًا لأن مشغلي الهاتف المحمول لا يسمحون للتطبيقات بإرسال طلبات التوقيع مجانًا، فإن تكلفة وتقنية الاختراق بين مزود التطبيق ومشغل الهاتف المحمول تجعله هدفًا غير محتمل للهجوم. ومع ذلك، كانت هناك أدلة في أماكن متعددة حيث حدث هجوم.
مع توليد المفتاح على متن الطائرة
عندما يقوم مستخدم الهاتف المحمول بإنشاء رمز PIN (رمز PIN للتوقيع) والمفتاح السري عبر الإنترنت داخل بطاقة SIM الآمنة أثناء عملية التسجيل، يُعرف هذا باسم "إنشاء مفتاح على متن الطائرة". [20] يتطلب هذا المزيد من التفاعل من جانب المستخدم أثناء التسجيل، ولكن من ناحية أخرى يجعل عملية تفاعل وضع الأمان مألوفة ويسمح لهم بممارسة استخدام الخدمة. أيضًا عندما ينسى المستخدم رمز PIN المرتبط بالمفتاح المُنشأ/يقفله، يكون من السهل إنشاء مفتاح جديد وتعيين رمز PIN جديد له وتدمير الإصدارات السابقة باستخدام نفس العملية كما هو الحال مع التسجيل الأصلي، والأهم من ذلك: بدون الحاجة إلى استبدال بطاقة SIM. في هذه الأنظمة، لا يوجد عادةً رمز إلغاء حظر رمز PIN للتوقيع الثانوي (sPUK) على الإطلاق، لأن الكشف عن مثل هذا الرمز له متطلبات متطابقة للتحقق من هوية الشخص الطالب كما كان الحال مع تسجيل هوية الشخص الأصلي. [21]
قارن هذا بنموذج "المفاتيح المولدة من المصنع" الأقدم لبطاقات SIM ذات التقنية الأقدم والتي لم تكن تتمتع بقوة معالجة كافية لتوليد المفاتيح على متن البطاقة. كان مصنع بطاقات SIM يدير توليد المفاتيح باستخدام مسرع أجهزة خاص ويخزن مادة المفتاح على البطاقة مع رموز sPIN وsPUK الأولية. في بعض الأحيان كان التوليد الفعلي يحدث داخل بطاقة SIM التي كانت تعمل في وضع تصنيع خاص. بعد التوليد، كانت القدرة على القيام بذلك على الإطلاق معطلة عادةً عن طريق تفجير فتيل تحكم خاص. يؤدي تسليم رموز sPUK على وجه الخصوص إلى حدوث مشكلات لوجستية كبيرة تتعلق بمعلومات الأمان، والتي يمكن تجنبها تمامًا باستخدام توليد المفاتيح على متن البطاقة.
كانت شركة تركسل أول شركة تقدم خدمة التوقيع عبر الهاتف المحمول مع وظيفة "إنشاء مفتاح على متن الطائرة"، والتي تمكن العملاء من إنشاء زوج مفاتيح التوقيع والتحقق الخاص بهم، بعد حصولهم على بطاقة SIM. وبهذه الطريقة، لا يحتاج مشغلو GSM إلى توزيع أرقام التعريف الشخصية للتوقيع على العملاء. يمكن للعملاء إنشاء أرقام التعريف الشخصية الخاصة بهم من جديد، بأنفسهم. [22]
عند تقديم خدمة Mobiilivarmenne الفنلندية [23] في عام 2010، اختار مشغل واحد فقط من بين كل ثلاثة مشغلين استخدام إمكانية توليد المفاتيح على متن الطائرة مع تفاعل المستخدم. وادعت الأسباب المذكورة أنها صعبة للغاية بالنسبة للمستخدم. أظهرت التجربة الفعلية أن أولئك الذين لا يمتلكونها أنشأوا تسجيلات غير وظيفية بسهولة دون أي إشارة عبر الإنترنت للحالة، في حين أن استخدام توليد المفاتيح على متن الطائرة أدى دائمًا إلى إشارة إيجابية للنجاح عندما أصبحت الخدمة وظيفية بالكامل للمستخدم. أيضًا، إذا كانت نسخة الهاتف المحمول بها مشكلات مع بروتوكول مجموعة أدوات تطبيق SIM ، فقد أصبح ذلك واضحًا على الفور أثناء عملية التسجيل باستخدام توليد المفاتيح على متن الطائرة.
مصادر أصل المصطلح
- mSign: إعلان عن تشكيل MSign (باللغة الألمانية فقط)، 17.10.2000 [24]
- MoSign: Materna Monitor - مجلة الشركة، ديسمبر 2004 [25]
- MoSign: موجز تقني من صحيفة إنترناشيونال هيرالد تريبيون، 26 مارس 2001 [26]
- موبيل إمزا: توركسيل موبيل إمزا 10.3.2008 [27] [28]
مراجع
- ^ التوجيه 1999/93/EC الصادر عن البرلمان الأوروبي والمجلس بتاريخ 13 كانون الأول/ديسمبر 1999 بشأن الإطار المجتمعي للتوقيعات الإلكترونية
- ^ 2003/511/EC: قرار المفوضية الصادر في 14 يوليو/تموز 2003 بشأن نشر أرقام مرجعية للمعايير المعترف بها عمومًا لمنتجات التوقيع الإلكتروني وفقًا للتوجيه 1999/93/EC للبرلمان الأوروبي والمجلس (نص ذو صلة بالمنطقة الاقتصادية الأوروبية) (تم الإخطار به بموجب الوثيقة رقم C(2003) 2439)
- ^ "خدمات الثقة والتعريف الإلكتروني (eID)" (PDF) .
- ^ "تم نقل موقع Gemalto إلى Thales".
- ^ "Elektroninis.lt".
- ^ “معرف الهاتف المحمول – إستونيا الإلكترونية”. e-estonia.com .
- ^ "ENG - Mobileivarmenne".
- ^ "Suomi.fi". www.suomi.fi .
- ^ "الحبر المحمول".
- ^ "منتجات Kiuru MSSP". Methics Oy. 9 فبراير 2016.
- ^ ميثيكس أوي
- ^ “شريك سيكاب وميثيكس”. سيكاب.
- ^ "الأخبار باللغة الإنجليزية". بوابة الهواتف المحمولة . تم الاسترجاع في 30 يونيو 2013 .
- ^ "خدمة خاصة بالمعلومات وحماية المعلومات الأوكرانية". www.dsszzi.gov.ua . تم الاسترجاع 2018-02-19 .
- ^ Das kann die Handy-Signatur ، www.buergerkarte.at؛ Die Bürgerkarte ، digitales.oesterreich.gv.at
- ^ "تم نقل موقع Gemalto إلى Thales".
- ^ "تركسيل تختار جيمالتو لإطلاق أكبر خدمة توقيع للهواتف المحمولة في العالم". www.gemalto.com .
- ^ "مقالات: المصادقة الثنائية: قليل جدًا ومتأخر جدًا - شناير حول الأمن". www.schneier.com .
- ^ بيكاكجي، كمال؛ أونال، ديفريم؛ أسيوغلو، نادر؛ أدالير، أوكتاي (2014). "المصادقة عبر الهاتف المحمول آمنة ضد هجمات الوسيط". وقائع علوم الكمبيوتر . 34 : 323-329. doi : 10.1016/j.procs.2014.07.031 . ISSN 1877-0509.
- ^ "دعم وظيفة SmartTrust OBKG في Kiuru MSSP". Methics Oy.
- ^ "دورة حياة المفتاح ورقم التعريف الشخصي في تطبيق Alauda WPKI". Methics Oy.
- ^ (باللغة التركية) Turkcell.com
- ^ “الأخبار باللغة الإنجليزية”. بوابة موبيليفارمان.
- ^ "mSign stellt Schnittstelle für mobilen E-Commerce vor - Golem.de".
- ^ "Materna-tmt.de".
- ^ "Tech Brief: German Mobile Signature". www.iht.com . مؤرشف من الأصل في 4 يونيو 2011 – عبر The New York Times .
- ^ (باللغة التركية) Turkcell.com
- ^ (باللغة الإنجليزية) Turkcellmobilesignature.com
