A platform átláthatósági naplója
Miért a Cronica
Ahhoz, hogy megbízhass abban, hogy „látod, ki kérte az adataidat”, egy megváltoztatott nyomnak látszania kell. A Cronica bizonyítéknak készült, nem pusztán listának.
Bizonyító erejű, csak hozzáfűzhető napló
Minden esemény ugyanazokra a kérdésekre válaszol: ki fért hozzá, kinek a nevében, melyik műveletet használta, milyen eljárás és cél érdekében, milyen jogalappal, mikor és milyen eredménnyel, beleértve az elutasításokat és a hibákat is.
Az események az API-n keresztül nem módosíthatók és nem törölhetők: a napló csak bővül. A személyes azonosítókat nem őrizzük meg olvasható formában: átlátszatlan azonosítókat és kriptográfiai ujjlenyomatokat használunk, a válaszok tartalmát pedig nem tároljuk.
Hash-láncolás: minden beavatkozás látszik
Minden esemény magán viseli az előző kriptográfiai ujjlenyomatát. Ha valaki módosít egy eseményt, vagy kivesz egyet a lánc közepéről, az utána következő ujjlenyomatok már nem egyeznek, és az eltérés az újraszámításkor kimutatható.
Hogy a lánc közzétehető legyen, a személyt azonosító mezőket nem töröljük belőle: ujjlenyomatra cseréljük őket, amelyet eseményenként külön véletlen értékkel együtt számolunk ki. A törlés megváltoztatná a tartalmat, így az ujjlenyomat már nem egyezne, és csak azt tudnád ellenőrizni, ami nem számít. Így viszont bárki újraszámolhatja a láncot a közzétett formán anélkül, hogy az ujjlenyomatok mögötti értékeket vissza tudná állítani: a véletlen értéket nem tesszük közzé.
Elkülönítve a technikai naplózástól
A technikai naplók (programhibák, mérőszámok, működésellenőrzések) a rendszerek üzemeltetését szolgálják, és a műszaki személyzetnek szólnak. A Cronica tárgya más: az adathozzáférés bizonyító erejű nyilvántartása, a közigazgatási eljárás, nem az infrastruktúra fogalmaival. A kettő nem keveredik.
Nyilvános ellenőrzés, fail-closed
Egy sorozat sértetlensége hitelesítés nélkül és az események tartalmához való hozzáférés nélkül ellenőrizhető, a GET /audit/verify/{partiție} hívással; a válasz megmondja, melyik szakaszt ellenőrizte. Az ellenőrzés újraszámolja a láncot, nem pedig érvényesnek nyilvánítja. Ha pedig egy auditesemény nem rögzíthető, a hozzá tartozó lekérdezés nem fut le.
Az ellenőrzéshez nincs szükség a mi jóváhagyásunkra, és nem használja a mi kódunkat. Az események közzétett formában és a lánc vége fiók nélkül olvasható, a GET /audit/export/{partiție} és a GET /audit/checkpoint hívással, a különálló ellenőrzőprogram pedig ezen az exporton dolgozik: maga számolja ki a kanonikus formát, a platformtól független könyvtárral, és egyetlen sort sem vesz át a platform kódjából.
Amit még nem támaszt alá: a lánc azt bizonyítja, hogy senki nem nyúlt hozzá részleteiben, nem azt, hogy mi magunk nem írtuk át az egész naplót. A hiányzó lépés a lánc végének közzététele a platformon kívül, ott, ahol mi nem tudjuk megváltoztatni.
Mit látsz te, állampolgárként
Bejelentkezel, és látod a rólad szóló lekérdezéseket: ki kérte az adataidat, mikor, milyen jogalappal, milyen eredménnyel, az elutasított kéréseket is beleértve. Az összerendelés kriptográfiai ujjlenyomattal történik, ez az azonosítódból származtatott kód, amelyből az azonosító nem számítható vissza; az azonosítót olvasható formában nem tároljuk. A személyi számodat nem tesszük közzé, és nem mutatjuk meg az ügyintéző személyazonosságát.
A Cronica helye a platformon
Az események a Punteából (az intézmények közötti ellenőrzött hozzáférés) és a platform egységes belépési pontjából származnak, in.deobste.ro.