ஜாம்பியாவின் அரசாங்கம் ஒரு தேசிய பொது-சாவி உள்கட்டமைப்பை (national public-key infrastructure - PKI) அறிமுகப்படுத்தியுள்ளது. டிஜிட்டல் அடையாளங்களுக்கான அரசு ஆதரவு பெற்ற கிரிப்டோகிராஃபிக் நம்பகத்தன்மை மையத்தை (cryptographic trust anchor) உருவாக்குவதில் கோட் டி ஐவரி மற்றும் நமீபியாவுடன் ஜாம்பியா இணைந்துள்ளது. டெவலப்பர்களைப் பொறுத்தவரை, சான்றுகள் எவ்வாறு சேமிக்கப்படுகின்றன என்பதிலிருந்து, அவை எட்ஜ் (edge) நிலையில் எவ்வாறு சரிபார்க்கப்படுகின்றன என்பது வரை, அடையாளத் தொடர்பான குறியீட்டின் (identity-related code) ஒவ்வொரு அடுக்கையும் இந்த நடவடிக்கை மாற்றியமைக்கிறது.

ஒரு டெவலப்பருக்கு PKI ஏன் முக்கியமானது

திரையில் உள்ள ஒரு டிஜிட்டல் ஐடி வெறும் ஒரு படம் மட்டுமே; ஒரு கிரிப்டோகிராஃபிக் கையொப்பம் (cryptographic signature) அதை ஒரு அதிகாரத்துடன் இணைக்கும்போது மட்டுமே அது நம்பகமானதாக மாறுகிறது. PKI வசதியுள்ள அமைப்பில் மூன்று விஷயங்கள் மாறுகின்றன:

  • சமச்சீரற்ற சாவி இணைகள் (Asymmetric key pairs) கூற்றுகளுக்கு கையொப்பமிடுகின்றன. ஒரு சான்றிதழ் ஆணையம் (Certificate Authority - CA) தனது தனிப்பட்ட சாவியைப் (private key) பயன்படுத்தி உறுதிமொழிகளில் கையொப்பமிடுகிறது—உதாரணமாக, "நபர் ஒரு முதியவர்" அல்லது "ஜாம்பியாவின் குடிமகன்". எவரும் பொருத்தமான பொதுச் சாவியைப் (public key) பயன்படுத்தி அந்த கையொப்பத்தைச் சரிபார்க்க முடியும்.
  • பூஜ்ஜிய-கால்பேக் சரிபார்ப்பு (Zero-callback validation). ஒரு மூன்றாம் தரப்பு சேவை, அரசாங்கத் தரவுத்தளத்தை நிகழ்நேரத்தில் (real time) அணுகாமலேயே ஒரு கூற்றை உறுதிப்படுத்த முடியும். சரிபார்ப்பு என்பது பொதுச் சாவி மற்றும் சான்றிதழ் சங்கிலியை (certificate chain) மட்டுமே நம்பியிருக்கிறது.
  • தரவுச் சுருக்கம் (Data minimisation). முழு பெயர், முகவரி அல்லது புகைப்படத்தை அனுப்புவதற்குப் பதிலாக, இந்த அமைப்பு ஒரு ஒற்றை பூலியன் (Boolean) மதிப்பை அல்லது ஒரு குறிப்பிட்ட நோக்கத்திற்கான சிறிய கூற்றைப் பகிரலாம், இது தனிப்பட்ட தரவு வெளிப்பாட்டைக் குறைக்கிறது.

இந்தக் கொள்கைகள் பயோமெட்ரிக் தரவுகளுக்கும் சமமாகப் பொருந்தும். மூல முகப் படங்களை (raw face images) சேமிப்பது ஒரு பெரிய பொறுப்புச் சிக்கலை (liability nightmare) உருவாக்கும்; நவீன வழிமுறைகள் படங்களை அம்ச உட்பொதிவுகளாக (feature embeddings)—அதாவது கணித ரீதியாக ஒப்பிடக்கூடிய எண் வெக்டர்களாக (numeric vectors)—மாற்றுகின்றன. இந்த ஒப்பீடு ஒரு தீர்மானிக்கப்பட்ட செயல்பாடு (deterministic operation) ஆகும், மேலும் CA அந்தப் பொருத்தத்திற்கு கையொப்பமிடலாம், இது ஒரு பாரம்பரிய சான்றிதழ் வழங்கும் அதே மறுக்க முடியாத சான்றை (non-repudiable proof) வழங்குகிறது.

புதிய ஜாம்பிய PKI கட்டமைப்பில் (architecture) எத்தகைய மாற்றங்களைக் கட்டாயமாக்குகிறது

சான்றிதழ்களின் ஆயுட்காலம் ஏற்கனவே 60 நாட்களுக்கும் குறைவாகக் குறைந்து வருகிறது; சாவியின் பாதுகாப்பு மீறலுக்கான (key compromise) கால அவகாசத்தைக் குறைக்க வேண்டியதன் காரணமாக இந்த போக்கு வேகமடைந்துள்ளது. கைமுறை சுழற்சி (Manual rotation) இதற்கு ஈடுகொடுக்க முடியாது, குறிப்பாக டஜன் கணக்கான சேவைகள் ஒவ்வொன்றும் ஒரு சான்றிதழை வைத்திருக்கும் மைக்ரோ-சர்வீஸ் (micro-service) சூழல்களில் இது கடினம்.

டெவலப்பர்கள் இப்போது செய்ய வேண்டியவை:

  • சான்றிதழ் சுழற்சியைத் தானியக்கமாக்குதல் (Automate certificate rotation). CI/CD குழாய்கள் (pipelines) அல்லது ரகசிய மேலாண்மை கருவிகள் (secret-management tools), மனிதத் தலையீடு இன்றி புதிய சான்றிதழ்களைக் கோரவும், பெறவும் மற்றும் நிறுவவும் வேண்டும்.
  • ரத்து செய்யப்பட்ட தரவை (revocation data) நிகழ்நேரத்தில் சேமித்து வைத்தல் (Cache). ஒரு சான்றிதழ் ரத்து செய்யப்படும்போது—ஒரு சாவி மீறப்பட்டாலோ அல்லது பயனரின் நிலை மாறினாலோ—சேவைகள் அந்த மாற்றத்தை உடனடியாகக் காண வேண்டும். CRLs (certificate revocation lists) அல்லது OCSP (online certificate status protocol) பதில்களைப் பெறுதல் (pull-based caching) அவசியமானது.
  • API-களில் மாறும் நம்பகத்தன்மை சங்கிலிகளைக் கையாளுதல். அடையாள API-கள் சான்றிதழ்களின் சங்கிலியை ஏற்க வேண்டும், ஒவ்வொரு இணைப்பையும் சரிபார்க்க வேண்டும் மற்றும் அதன் விளைவாகக் கிடைக்கும் நம்பகத்தன்மை நிலையைத் தொடர்ச்சியான சேவைகளுக்கு (downstream services) வெளிப்படுத்த வேண்டும்.
  • ஜீரோ-ட்ரஸ்ட் (zero-trust) முறையில் எட்ஜ் நிலையில் சரிபார்க்கவும். மையத் தரவுத்தளத்திற்குச் சென்று வருவதால் ஏற்படும் தாமதத்தைத் (latency) தவிர்க்க, எட்ஜ் சாதனங்கள் பொதுச் சாவி மற்றும் ரத்து செய்யப்பட்ட தரவை மட்டுமே பயன்படுத்தி, உள்ளூரிலேயே கூற்றுகளைச் சரிபார்க்க வேண்டும்.

நடைமுறையில், ஒரு டெவலப்பர் “store-photo-in-secure-enclave” முறைக்குப் பதிலாக “store-signed-embedding-in-database” முறையைப் பயன்படுத்தலாம். இந்த உட்பதிவு (embedding) ஒரு நிலையான நீள வெக்டர் ஆகும்; கையொப்பம் அது அங்கீகரிக்கப்பட்ட CA-விடமிருந்து வந்தது என்பதை உறுதிப்படுத்துகிறது. ஒரு சேவை பயனரை உறுதிப்படுத்த வேண்டியிருக்கும் போது, அது பொதுச் சாவியைப் பெற்று, கையொப்பத்தைச் சரிபார்த்து, சேமிக்கப்பட்ட டெம்ப்ளேட்டுடன் ஒரு தூரக் கணக்கீட்டை (distance calculation) செய்கிறது—இவை அனைத்தையும் மூலப் படத்தைப் பார்க்காமலேயே செய்ய முடியும்.

நன்மைகளும் மறைமுகச் செலவுகளும்

நன்மைகள்

  • தனியுரிமை (Privacy). ஒரு பரிவர்த்தனைக்குத் தேவையான மிகக் குறைந்த கூற்றை மட்டும் பகிர்வது தரவு மீறல் அபாயத்தைக் குறைக்கிறது.
  • அளவிடுதல் திறன் (Scalability). பூஜ்ஜிய-கால்பேக் சரிபார்ப்பு என்பது நேரடி அரசாங்கத் தரவுத்தளத் தொடர்பின் தேவையை நீக்குகிறது, இது சேவைகள் தடையின்றி அதிகப்படியான பயன்பாட்டைக் கையாள அனுமதிக்கிறது.

சாத்தியமான குறைபாடுகள்

  • செயல்பாட்டுச் சிக்கல் (Operational complexity). சான்றிதழ் வாழ்க்கைச் சுழற்சி மற்றும் ரத்து கையாளுதலைத் தானியக்கமாக்குவது, பல சிறிய குழுக்களிடம் இல்லாத கூடுதல் கருவிகள் மற்றும் நிபுணத்துவத் தேவைகளை உருவாக்குகிறது.
  • ரத்து சரிபார்ப்பின் தாமதம் (Latency of revocation checks). கேச்சிங் (caching) செய்திருந்தாலும், காலாவதியான ரத்து பட்டியல் ஒரு சேவை மீறப்பட்ட சான்றுகளால் சில நிமிடங்கள் பாதிக்கப்பட வழிவகுக்கலாம்.

சுருக்கம் (Bottom line)

ஜாம்பியாவின் தேசிய PKI ஒரு காட்சி அடையாளத்தை (visual ID), நேரடி தரவுத்தள அழைப்பு இல்லாமலேயே எங்கு வேண்டுமானாலும் சரிபார்க்கக்கூடிய ஒரு கிரிப்டோகிராஃபிக் சான்றாக மாற்றுகிறது. பொறியாளர்களுக்கு, இதன் பொருள் “புகைப்படத்தைச் சேமித்தல்” போன்ற தற்காலிகத் தீர்வுகளைத் தவிர்த்துவிட்டு, கையொப்பமிடப்பட்ட, குறைந்தபட்சக் கூற்றுகள் மற்றும் தானியக்கச் சாவி மேலாண்மை ஆகியவற்றைப் பின்பற்றுவதாகும். இதன் பலன்: வலுவான தனியுரிமை மற்றும் அளவிடுதல் திறன். இதன் சவால்: கூடுதல் செயல்பாட்டுச் சுமை மற்றும் வேகமாக மாறிவரும் சான்றிதழ் கொள்கைகளுடன் இணைந்து செயல்பட வேண்டிய அவசியம்.