Türkiye'de E-İmza ve E-Dönüşüm Mimarisi: PKI, Akıllı Kartlar ve Yazılımcı Rehberi
Türkiye'de 5070 Sayılı Elektronik İmza Kanunu kapsamında üretilen e-imza sistemleri, sadece basit bir doğrulama aracı değil; askeri düzeyde kriptografik donanım ve yazılım mimarisinin birleşimidir.
Bu yazıda, bir yazılımcının veya sistem yöneticisinin bilmesi gereken temel e-dönüşüm mimarisini inceliyoruz.
1. Asimetrik Şifreleme (PKI) ve Özel Anahtar Güvenliği
Bir e-imza USB Token'ı (ACS, Gemalto, Safenet) sıradan bir flash bellek değildir. İçerisinde mikro bir Kriptografik İşlemci (Smart Card) barındırır.
- Özel Anahtar (Private Key): Donanımsal mimari gereği hiçbir zaman çipten dışarı çıkarılamaz (export edilemez).
- İmzalama İşlemi: Bilgisayarın RAM'inde değil, doğrudan bu çipin içerisinde gerçekleşir.
- Özetleme (Hash): Belgenin SHA-256 özeti çipe gönderilir ve kullanıcı PIN kodunu girdiğinde çip kendi içindeki gizli anahtarla bu özeti kilitler.
2. PAdES, CAdES ve XAdES Standartları
Türkiye'de kamu kurumlarında (GİB, UYAP, EKAP, KEP) kullanılan standartlar ETSI tarafından tanımlanmıştır:
- PAdES (PDF Advanced Electronic Signatures): ETSI TS 102 778 standardı. PDF belgelerinin içerisine /Type /Sig ve /ByteRange olarak gömülür.
- CAdES: Genel ikili dosyalar için PKCS#7 / CMS tabanlı imza standardı.
- XAdES: e-Fatura ve XML belgeleri için XMLDSig tabanlı dijital imza standardı.
3. Açık Kaynaklı Araçlar ve GitHub Projeleri
Türkiye e-dönüşüm ekosistemini geliştirmek için hazırladığımız açık kaynaklı araçlar:
- GİB & UYAP Java Güvenlik Engeli Çözücü - Exception site list otomasyonu.
- Mali Mühür ve E-İmza Süre Denetleyici - Sertifika geçerlilik alarmı.
- Python PDF E-İmza Doğrulayıcı - Zero-dependency PAdES ayrıştırıcı.
- UYAP Doküman Editörü Onarım Aracı - UDF dosya ilişkilendirme ve önbellek temizleyici.
Detaylı teknik kılavuzlar ve açık kaynaklı projelerimiz için GitHub profilimizi ziyaret edebilirsiniz:
👉 github.com/eimza-kep
Top comments (0)