🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
Vào ngày 16 tháng 4 năm 2026, một Hộ chiếu Sản phẩm Kỹ thuật số cho một sản phẩm dệt may thật đã được nhận qua ví di động, được xác minh bằng mật mã và lưu trữ dưới dạng Giấy chứng nhận có thể xác minh. Đơn vị phát hành là ia.reeco.eco. Ví đã nhận diện nó là ✅ Đã xác minh.
Tôi sẽ giải thích điều này có nghĩa là gì về mặt kỹ thuật, tại sao phần còn lại của thị trường chưa thực hiện, và tại sao nó lại quan trọng đối với thời gian thực thi mà mọi người lại bỏ qua.
Cảm ơn bạn đã đọc! Đăng ký miễn phí để nhận bài viết mới và ủng hộ công việc của tôi.

Vấn đề về carrier vẫn là vấn đề chính
Tôi đã viết vào tháng 4 năm 2026 rằng việc ngành đầu tư vào mã QR như bằng chứng cho "sự sẵn sàng DPP" là một sai sót theo phân loại. Nhà mạng là cần thiết nhưng chưa đủ.
Vấn đề giao hàng là phần tiếp theo. Một mã QR mở trang web không phải là xác thực. Nó là một URL. Nó không có bằng chứng mã hóa về nguồn gốc. Nó không thể được tiết lộ chọn lọc. Nó không thể được lưu trữ trong ví. Nó không thể được trình bày với cơ quan xác minh — cơ quan hải quan, nhà tái chế, một sàn giao dịch — một cách tự động, tuân thủ tiêu chuẩn và độc lập với thời gian hoạt động của nhà cung cấp.
Tôi đã yêu cầu bảy nhà cung cấp DPP cho tôi xem điểm cuối cấp thông tin đăng nhập của họ. Câu hỏi này tạo ra một trong hai phản ứng: một sự im lặng bối rối, hoặc một bản demo mã QR mở bảng điều khiển.
Bảng điều khiển không phải là thông tin xác thực. Bảng điều khiển là một trang web có đăng nhập.
Những gì OID4VCI thực sự yêu cầu
Hạ tầng Ví Danh tính Kỹ thuật số EU — sẽ là lớp truy cập bắt buộc cho DPP theo khung EUDIW — được xây dựng dựa trên OID4VCI 1.0, hoàn thiện vào tháng 9 năm 2025. Đây là quy trình điều chỉnh cách cấp Thông tin xác thực có thể xác minh cho ví.
Nó yêu cầu, ít nhất:
Một điểm cuối metadata cấp thông tin xác thực tại /.well-known/openid-credential-issuer. Một điểm cuối token thực hiện luồng mã được cấp trước. Một điểm cuối thông tin xác thực phát hành thông tin xác thực theo định dạng có chữ ký, tiết lộ chọn lọc. Một điểm cuối JWKS công bố khóa công khai của nhà phát hành.
Tất cả những điều này không phải là một trang web. Không có gì trong số này là một bảng điều khiển. Nó là một hạ tầng mật mã nhận một tuyên bố sản phẩm, ký bằng khóa riêng của nhà phát hành, và chuyển nó đến ví theo định dạng mà bất kỳ bên xác minh nào cũng có thể xác minh độc lập — mà không cần gọi cho nhà cung cấp, không có quan hệ thương mại với nền tảng, không phụ thuộc vào SLA của nhà cung cấp.
Yêu cầu lưu trữ 10 năm trong Điều 9 của ESPR không thể được giải quyết bởi SLA của nhà cung cấp. Nó có thể được giải quyết bằng một thông tin xác thực có thể được xác minh độc lập với khóa công khai đã công bố. Đây là các kiến trúc khác nhau. Chỉ có một trong số đó tuân thủ ESPR về mặt thực thi.
Những gì chúng tôi xây dựng và những gì nó chứng minh
Nhà phát hành OID4VCI của Reeco hoạt động tại https://ia.reeco.eco/dpp-issuer/ và tiết lộ bộ điểm cuối đầy đủ yêu cầu của OID4VCI 1.0 Final. Định dạng thông tin xác thực là SD-JWT VC (dc+sd-jwt), ký với ES256 (P-256) và EdDSA (Ed25519).
Thiết kế tiết lộ có chọn lọc được thực hiện có chủ ý và mang động cơ vận hành. Các tuyên bố sau đây có thể tiết lộ chọn lọc — người giữ quyền quyết định những gì sẽ tiết lộ theo từng ngữ cảnh:
Thành phần sợi với phạm vi cân bằng khối lượng. Chứng nhận có ngày hiệu lực. Quốc gia sản xuất. Các sự kiện truy xuất nguồn gốc. Chỉ số bền vững (Chỉ số Độ bền V1.02, Chỉ số Khả năng Sửa chữa V3.1, Chỉ số Chất thải V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Tên thương hiệu và tên nhà cung cấp.
Luôn hiển thị, không bao giờ bị lỗi: mã sản phẩm, mã GTIN, tên sản phẩm, danh mục sản phẩm.
Điều này có nghĩa là một thương hiệu trình DPP cho hải quan có thể tiết lộ toàn bộ thành phần và chuỗi chứng nhận. Cùng một thương hiệu trình bày với người tiêu dùng qua kênh bán lẻ tiết lộ thành phần và chỉ số bền vững nhưng không tiết lộ tên nhà cung cấp. Cùng bằng cấp. Cùng chữ ký mật mã. Tiết lộ khác. Người xác minh không thể biết những gì đã bị giữ lại — chỉ biết rằng những gì đã được tiết lộ là xác thực.
Đây là công bố có chọn lọc như được thiết kế trong RFC 9901. Đây không phải là lựa chọn bảo mật. Đây là yêu cầu cấu trúc đối với bất kỳ hệ thống DPP nào vừa phục vụ thực thi hải quan vừa minh bạch người tiêu dùng mà không tiết lộ dữ liệu chuỗi cung ứng nhạy cảm thương mại.
Bộ kiểm thử tự động chạy 8 kiểm tra và báo cáo toàn diện OID4VCI flow COMPLIANT trong 0,09 giây. Việc cấp thông tin đăng nhập dựa trên curl sẽ tạo ra một thông tin hợp lệ dc+sd-jwt bắt đầu với eyJ0eXAiOiJkYytzZC1qd3Qi — có thể được xác minh bởi bất kỳ ai tại jwt.io.
Vào ngày 16 tháng 4 năm 2026, lúc 19:03 CET, Sphereon Wallet trên thiết bị Android đã nhận được DPP cho đơn hàng dưới 001 và hiển thị: https://ia.reeco.eco — ISSUER — ✅ Verified. Thông tin xác thực thô hiển thị issuanceDate: 2026-04-16T16:57:21Z, credentialSubject với các tuyên bố sản phẩm, và bằng chứng mật mã với 5 khóa.
Điều gì chưa hiệu quả — và tại sao đó lại là vấn đề chuẩn mực, không phải kỹ thuật
Việc triển khai tham chiếu Ví Danh tính Số của EU yêu cầu các tổ chức phát hành phải được đăng ký trong Danh sách Nhà phát hành Đáng tin cậy do Ủy ban Châu Âu duy trì. Danh sách này hiện bao gồm PID — giấy tờ tùy thân cá nhân do các quốc gia thành viên EU cấp.
Nó không bao gồm các chứng nhận không phải PID. Không có mục DPP dệt may trong Danh sách Nhà phát hành Tin cậy vì danh sách chứng nhận không phải PID hiện chưa tồn tại. Phụ lục ARF (Khung Tham chiếu Kiến trúc) đang trong quá trình xác định cơ chế. Quy trình CIRPASS-2 với các bên liên quan — trong đó tôi tham gia với tư cách là Thành viên Chuyên gia của EWG1, EWG3 và EWG5 — là một trong những kênh mà kiến trúc này được định hình.
Khi ví tham chiếu EUDIW quét một đề nghị Reeco DPP, nó lấy metadata chính xác, xác minh định dạng thông tin xác thực, rồi âm thầm hủy bỏ vì không tìm thấy nhà phát hành trong danh sách tin cậy của mình. Đây không phải là lỗi ở nhà phát hành của chúng tôi. Đây là một khoảng trống trong hạ tầng chuẩn mực.
Ví Sphereon, hoạt động theo chế độ cho phép hơn đối với thông tin xác thực không thuộc chính phủ, hoàn tất quy trình và đánh dấu nhà phát hành là đã xác minh. Thông tin xác thực nằm trong ví, dữ liệu có sẵn, bằng chứng mã hóa là hợp lệ.
Câu hỏi về thời điểm EC Trusted Issuer Registry sẽ mở cho các chứng nhận không phải PID là một vấn đề quy định, không phải kỹ thuật. Quan điểm của tôi đối với CIRPASS-2 là các tổ chức phát hành DPP dệt may nên đủ điều kiện đăng ký theo cùng một khuôn khổ tin cậy điều chỉnh bất kỳ nhà cung cấp chứng nhận đủ điều kiện nào khác — không phải như một trường hợp đặc biệt, không phải sau một chu kỳ lập pháp riêng biệt, mà là một phần của việc triển khai ban đầu lớp chứng nhận không phải PID.
Tại sao điều này quan trọng trước khi có registry
Các thương hiệu xây dựng hạ tầng DPP vào năm 2026 đang đưa ra một lựa chọn kiến trúc mà nếu họ làm sai thì sẽ lại khiến họ phải trả giá trong năm 2027.
Một DPP được triển khai dưới dạng trang web tĩnh đòi hỏi phải xây dựng lại hoàn toàn khi việc phân phối dựa trên ví trở thành bắt buộc. Việc xây dựng lại không phải là một cuộc di chuyển. Mô hình dữ liệu khác, hạ tầng ký cũng khác, giao thức phân phối cũng khác. Chi phí không hề nhỏ.
Một DPP được triển khai ngày nay dưới dạng OID4VCI Verifiable Credentials — điều mà Reeco phát hành — đã ở đúng định dạng. Khi Trusted Issuer Registry mở, bạn thêm một đăng ký. Bạn không phải xây dựng lại.
Tôi chưa tìm thấy nền tảng DPP dệt may nào khác hiện đang cấp chứng chỉ SD-JWT VC qua OID4VCI 1.0. Nếu có nền tảng nào mà tôi bỏ sót, tôi sẵn sàng được sửa lại.
Sự liên kết của UNTP
Reeco được đăng ký trong Sổ đăng ký Phần mềm UNTP (MR !732, UNICC GitLab, phê duyệt tháng 4 năm 2026) như một triển khai tuân thủ của sơ đồ UNTP DigitalProductPassport. Đặc tả UNTP định nghĩa những gì một DPP nên bao gồm. Nó không định nghĩa cách thức thực hiện.
OID4VCI là lớp triển khai mà UNTP hiện đang thiếu. Một đóng góp cho uncefact/spec-untp việc đề xuất OID4VCI làm cơ chế triển khai tiêu chuẩn cho UNTP DPP — với Reeco làm cơ chế tham chiếu — đang được chuẩn bị.
Dành cho thị trường
Nhà phát hành đang hoạt động. Định dạng đề nghị chứng chỉ là tiêu chuẩn OID4VCI và JWKS là công khai tại https://ia.reeco.eco/dpp-issuer/jwks. Bất kỳ thương hiệu, bộ xác minh hoặc nhà cung cấp ví nào cũng có thể kiểm tra với nó mà không cần xin phép.
Nếu bạn là nhà cung cấp DPP và không thể trình bày /.well-known/openid-credential-issuer Endpoint, nền tảng của bạn chưa sẵn sàng cho ví. Nó có thể hữu ích cho các mục đích khác. Nó chưa sẵn sàng cho hạ tầng thực thi mà ESPR yêu cầu.
Đó là một tuyên bố có thể bị bác bỏ. Điểm cuối hoặc tồn tại hoặc không.
Stefano Cipriani là người sáng lập Reeco® và Stefano Cipriani Studio (Prato, Ý). Thành viên chuyên gia CIRPASS-2 EWG1, EWG3, EWG5. JRC Bên liên quan đã đăng ký, Đơn vị B5 Seville. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Bằng sáng chế
Cảm ơn bạn đã đọc! Đăng ký miễn phí để nhận bài viết mới và ủng hộ công việc của tôi.