DEV Community

eimza
eimza

Posted on

Türkiye'de E-İmza ve E-Dönüşüm Mimarisi: PKI, Akıllı Kartlar ve Yazılımcı Rehberi

Türkiye'de E-İmza ve E-Dönüşüm Mimarisi: PKI, Akıllı Kartlar ve Yazılımcı Rehberi

Türkiye'de 5070 Sayılı Elektronik İmza Kanunu kapsamında üretilen e-imza sistemleri, sadece basit bir doğrulama aracı değil; askeri düzeyde kriptografik donanım ve yazılım mimarisinin birleşimidir.

Bu yazıda, bir yazılımcının veya sistem yöneticisinin bilmesi gereken temel e-dönüşüm mimarisini inceliyoruz.


1. Asimetrik Şifreleme (PKI) ve Özel Anahtar Güvenliği

Bir e-imza USB Token'ı (ACS, Gemalto, Safenet) sıradan bir flash bellek değildir. İçerisinde mikro bir Kriptografik İşlemci (Smart Card) barındırır.

  • Özel Anahtar (Private Key): Donanımsal mimari gereği hiçbir zaman çipten dışarı çıkarılamaz (export edilemez).
  • İmzalama İşlemi: Bilgisayarın RAM'inde değil, doğrudan bu çipin içerisinde gerçekleşir.
  • Özetleme (Hash): Belgenin SHA-256 özeti çipe gönderilir ve kullanıcı PIN kodunu girdiğinde çip kendi içindeki gizli anahtarla bu özeti kilitler.

2. PAdES, CAdES ve XAdES Standartları

Türkiye'de kamu kurumlarında (GİB, UYAP, EKAP, KEP) kullanılan standartlar ETSI tarafından tanımlanmıştır:

  • PAdES (PDF Advanced Electronic Signatures): ETSI TS 102 778 standardı. PDF belgelerinin içerisine /Type /Sig ve /ByteRange olarak gömülür.
  • CAdES: Genel ikili dosyalar için PKCS#7 / CMS tabanlı imza standardı.
  • XAdES: e-Fatura ve XML belgeleri için XMLDSig tabanlı dijital imza standardı.

3. Açık Kaynaklı Araçlar ve GitHub Projeleri

Türkiye e-dönüşüm ekosistemini geliştirmek için hazırladığımız açık kaynaklı araçlar:


Detaylı teknik kılavuzlar ve açık kaynaklı projelerimiz için GitHub profilimizi ziyaret edebilirsiniz:

👉 github.com/eimza-kep

Top comments (0)