एक फ़्रीलांस कंसल्टेंट शुक्रवार को क्लाइंट को अंतिम रिपोर्ट ईमेल करता है। तीन महीने बाद क्लाइंट की फ़ाइनेंस टीम पूछती है कि कौन-सा संस्करण मंज़ूर हुआ था, और थ्रेड अटैचमेंट खँगालने की खोज बन जाता है। कंसल्टेंट यह खोज शुरू होने से पहले ही ख़त्म कर सकता था, क्लाइंट को ऐसा तरीक़ा देकर जिससे वह किसी से मदद माँगे बिना signed दस्तावेज़ ऑनलाइन सत्यापित कर सके (verify a signed document online)। यह लेख बताता है कि आज के प्रोडक्ट के हिसाब से सील्ड दस्तावेज़ का सर्टिफ़िकेट पाने वाले व्यक्ति को वास्तव में क्या देता है, और वह पेशकश कहाँ रुक जाती है।
फ़ाइल भेजने वाले के लिए संक्षिप्त उत्तर
जब आप सील्ड दस्तावेज़ का सर्टिफ़िकेट डाउनलोड करते हैं, उसमें एक नीला QR कोड होता है। उसे स्कैन करने से किसी भी ब्राउज़र में एक सार्वजनिक verification पेज खुलता है। स्कैन करने वाले को अकाउंट या लॉगिन की ज़रूरत नहीं, और पेज उसे तुरंत signature का विवरण दिखाता है। यही वह हिस्सा है जिस पर आप भरोसा कर सकते हैं और क्लाइंट को सौंप सकते हैं। सावधानी उस बात में बरतनी है कि पेज क्या जाँचता है, जिसे मैं नीचे बताता हूँ।
क्लाइंट कोड स्कैन करे तो क्या होता है
QR कोड एक वेब पता एन्कोड करता है जो एक विशिष्ट सील्ड रिकॉर्ड की ओर इशारा करता है: एक फ़ोल्डर आइडेंटिफ़ायर और एक संस्करण आइडेंटिफ़ायर। पता verify-certificate नाम का पेज खोलता है। वह पेज एक सार्वजनिक रूट है, इसलिए ऐप विज़िटर को साइन-इन स्क्रीन पर नहीं भेजता, और सर्टिफ़िकेट लाने वाला अनुरोध भी लॉगिन जाँच के पीछे नहीं है। जिस क्लाइंट को आपका ईमेल फ़ोन पर मिलता है, वह स्क्रीन या प्रिंटआउट से कोड स्कैन करके सेकंडों में नतीजे तक पहुँच सकता है।
क्लाइंट पेज पर क्या देखता है
पेज "Verification Successful" या "Verification Failed" से खुलता है। सफलता के साथ यह पंक्ति आती है कि दस्तावेज़ सत्यापित है और उसमें वैध डिजिटल signatures हैं। विफलता कहती है कि सत्यापन विफल रहा या कोई signature नहीं मिला।
उसके नीचे, हर signature अपने प्रकार और "Valid" बैज के साथ सूचीबद्ध होता है। मानक signature के लिए क्लाइंट को जारीकर्ता (common name और organization), हस्ताक्षरकर्ता, हस्ताक्षर की तारीख़ और signing सर्टिफ़िकेट की समाप्ति तिथि दिखती है। सर्टिफ़िकेट PDF खुद पेज पर दिखाया जाता है, डाउनलोड के लिए एक बटन के साथ। पेज पर कुछ भी क्लाइंट से लॉग इन करने, रजिस्टर करने या ईमेल डालने को नहीं कहता।
पेज उन्हें क्या नहीं बताता
यहाँ अपने क्लाइंट के साथ सटीक रहें, क्योंकि वे वही दोहराएँगे जो आप उन्हें बताएँगे। QR कोड वह सर्टिफ़िकेट खोलता है जो प्लेटफ़ॉर्म उस रिकॉर्ड के लिए रखता है। वह पुष्टि करता है कि सर्टिफ़िकेट के signatures वैध हैं। वह उस सर्टिफ़िकेट की तुलना आपके क्लाइंट के इनबॉक्स में पड़ी रिपोर्ट से नहीं करता। वह यह भी नहीं दिखाता कि रिपोर्ट किसने लिखी या उसकी सामग्री सही है या नहीं, और सील यह नहीं दिखाती कि फ़ाइल सील होने से पहले अपरिवर्तित थी। जिसका वह समर्थन करता है वह इससे संकरा है और फिर भी उपयोगी: सील्ड रिकॉर्ड मौजूद है, किसने साइन किया, और कब।
जो फ़ाइल क्लाइंट के पास है उसकी जाँच
PDF को खुद जाँचने के लिए क्लाइंट सार्वजनिक validator इस्तेमाल करता है। वे signed PDF अपलोड करते हैं, बिना रजिस्ट्रेशन या लॉगिन के। यह signature chain, जारी करने वाली certificate authority, सर्टिफ़िकेट की समाप्ति और टाइमस्टैम्प integrity की जाँच करता है, और दिखाता है कि किसने साइन किया, कब, और किस सर्टिफ़िकेट से। अगर हस्ताक्षर के बाद सामग्री में बदलाव हुआ, तो यह बता देता है। केवल signature metadata प्रोसेस होता है, और दस्तावेज़ की सामग्री सहेजी नहीं जाती। इसलिए दोनों जाँचें दो सवालों का जवाब देती हैं। QR पेज जवाब देता है "क्या इसके लिए कोई वैध सील्ड रिकॉर्ड है?" और validator जवाब देता है "क्या यही सटीक फ़ाइल signed वाली है?"
लिंक आपके ईमेल में कहाँ जाए
सर्टिफ़िकेट लिंक एक सील्ड दस्तावेज़ का होता है, जो उस रिकॉर्ड के आइडेंटिफ़ायर से बनता है। ईमेल सिग्नेचर में एक स्थायी पंक्ति सिर्फ़ एक deliverable की ओर इशारा करेगी, इसलिए वह सिग्नेचर में फ़िट नहीं बैठती। मुझे प्रोडक्ट कोड में ऐसा कुछ भी नहीं मिला जो वादा करे कि कोई दिया गया लिंक कितने समय तक वैध रहेगा, इसलिए मैं क्लाइंट को यह नहीं कहूँगा कि वह हमेशा चलेगा। सर्टिफ़िकेट QR या लिंक को हर फ़ाइल पहुँचाने वाले ईमेल में रखें, संदर्भ के एक वाक्य के साथ। वहीं validator का पता एक स्थिर सार्वजनिक पेज है जो किसी रिकॉर्ड पर निर्भर नहीं करता। वह आपके सिग्नेचर में एक पंक्ति के रूप में रह सकता है, जैसे "किसी भी signed दस्तावेज़ को swisstrustlayer.com/validate पर जाँचें"।
पेस्ट करने लायक एक छोटी स्क्रिप्ट
डिलीवरी ईमेल में कुछ ऐसा लिखें: "संलग्न रिपोर्ट सील की गई है। सर्टिफ़िकेट भी संलग्न है। उस पर नीला QR कोड स्कैन करें, या नीचे का लिंक खोलें, ताकि सार्वजनिक पेज पर हस्ताक्षरकर्ता और हस्ताक्षर की तारीख़ देख सकें। PDF को खुद जाँचने के लिए उसे validator पर अपलोड करें। दोनों के लिए अकाउंट की ज़रूरत नहीं है।" लिंक जोड़ें, भेजें, और सील्ड मूल तथा उसके सर्टिफ़िकेट को खुद एक से ज़्यादा जगह सुरक्षित रखें, क्योंकि सील फ़िंगरप्रिंट को कवर करती है और खोई फ़ाइल को दोबारा नहीं बना सकती। अगर कभी आपके क्लाइंट का वकील पूछे, तो "क्या मैं इसे खुद सत्यापित कर सकता हूँ?" का जवाब उसी दिन भेजे आपके ईमेल में पहले से मौजूद है।
वापस शुक्रवार के ईमेल पर
तीन महीने बाद कंसल्टेंट और फ़ाइनेंस टीम पर लौटें। अटैचमेंट खँगालने के बजाय, फ़ाइनेंस संपर्क मूल डिलीवरी ईमेल खोलता है, सर्टिफ़िकेट पर कोड स्कैन करता है और सार्वजनिक पेज पर हस्ताक्षरकर्ता और हस्ताक्षर की तारीख़ देखता है, फिर PDF को validator पर अपलोड करके पुष्टि करता है कि वही signed फ़ाइल है। किसी को कंसल्टेंट को फ़ोन नहीं करना पड़ा। प्रमाण फ़ाइल के साथ ही सौंप दिया गया था।
अपना अगला deliverable Swiss Trust Layer पर सील करें, और सील करने का चरण कैसे काम करता है यह how it works पर पढ़ें।






