شفافیت فنی
گواهیهای ESET چگونه جعلناپذیر میشوند؟
توضیح ساده برای مشتریان و جزئیات فنی برای متخصصان
برای کاربران
- تصویر کارت گواهی بهتنهایی مدرک نیست؛ اعتبار فقط با اسکن QR یا جستوجوی شناسه در verify.esetapi.ir تأیید میشود.
- اگر گواهی لغو یا تعلیق شود، همین صفحه بلافاصله وضعیت جدید را نشان میدهد؛ حتی اگر تصویر قدیمی کارت در دسترس باشد.
- کپیکردن کارت یک عضو واقعی کمکی به کلاهبردار نمیکند: صفحه رسمی، یوزرنیم و شناسه عددی صاحب اصلی را نشان میدهد و شما باید آن را با حساب طرف گفتگو تطبیق دهید.
- شناسههای گواهی ۸۰ بیت تصادفی امن دارند و قابل حدس یا شمارش نیستند.
جزئیات فنی و اعتبارسنجی رمزنگاری
برای متخصصان
هر گواهی شامل یک Payload متعارف (Canonical JSON با کلیدهای مرتب، بدون فاصله و با UTF-8) است که با الگوریتم Ed25519 امضا میشود. پیام امضاشده برابر است با:
"ESET-VERIFY/CERT/v1\n" || canonical_json(payload)
برای راستیآزمایی مستقل، داده امضاشده هر گواهی از /api/v1/certificates/<id>/signed و کلیدهای عمومی از /.well-known/eset-verify-keys.json در دسترس است. هر گواهی شناسه کلید (key_id) دارد تا چرخش کلید، اعتبار گواهیهای قبلی را از بین نبرد.