🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩

Pada 16 April 2026, Paspor Produk Digital untuk produk tekstil asli diterima oleh dompet seluler, diverifikasi secara kriptografi, dan disimpan sebagai Kredensial yang Dapat Diverifikasi. Penerbitnya adalah ia.reeco.eco. Dompet mengenalinya sebagai ✅ Terverifikasi.

Saya akan menjelaskan secara teknis apa artinya ini, mengapa pasar lainnya belum melakukannya, dan mengapa ini penting untuk jadwal penegakan yang diabaikan semua orang.

Terima kasih sudah membaca! Berlangganan gratis untuk menerima postingan baru dan mendukung karya saya.


Masalah pembawa masih menjadi masalah utama

Saya menulis pada April 2026 bahwa investasi industri pada kode QR sebagai bukti "kesiapan DPP" adalah kesalahan kategori. Operator memang diperlukan tetapi tidak cukup.

Masalah pengiriman adalah sekuelnya. Kode QR yang membuka halaman web bukanlah Kredensial yang Dapat Diverifikasi. Itu adalah URL. Kode QR tidak memiliki bukti asal kriptografi. Tidak dapat diungkapkan secara selektif. Tidak dapat disimpan di dompet. Kode QR tidak dapat disajikan kepada verifikator — otoritas bea cukai, daur ulang, pasar — dengan cara yang otomatis, sesuai standar, dan independen dari waktu operasional vendor.

Saya telah meminta tujuh penyedia DPP untuk menunjukkan endpoint penerbitan kredensial mereka. Pertanyaan ini menghasilkan salah satu dari dua reaksi: keheningan yang bingung, atau demo kode QR yang membuka dashboard.

Dashboard bukanlah kredensial. Dashboard adalah halaman web dengan login.


Apa yang sebenarnya OID4VCI butuhkan

Infrastruktur Dompet Identitas Digital UE — yang akan menjadi lapisan akses wajib untuk DPP di bawah kerangka EUDIW — dibangun di atas OID4VCI 1.0, yang diselesaikan pada September 2025. Ini adalah protokol yang mengatur bagaimana Kredensial Terverifikasi diterbitkan ke dompet.

Minimal diperlukan:

Endpoint metadata penerbit kredensial di /.well-known/openid-credential-issuer. Endpoint token yang mengimplementasikan alur kode yang sudah disetujui. Endpoint kredensial yang mengeluarkan kredensial dalam format pengungkapan selektif yang ditandatangani. Endpoint JWKS yang mempublikasikan kunci publik penerbit.

Semua ini bukan halaman web. Semua ini bukan dashboard. Ini adalah infrastruktur kriptografi yang mengambil klaim produk, menandatanganinya dengan kunci privat penerbit, dan mengirimkannya ke dompet dalam format yang dapat diverifikasi secara mandiri oleh verifikator mana pun — tanpa menghubungi vendor, tanpa memiliki hubungan komersial dengan platform, tanpa bergantung pada SLA vendor.

Persyaratan retensi 10 tahun dalam ESPR Pasal 9 tidak dapat diatasi oleh vendor SLA. Persyaratan ini dapat diakses melalui kredensial yang dapat diverifikasi secara independen terhadap kunci publik yang dipublikasikan. Ini adalah arsitektur yang berbeda. Hanya satu di antaranya yang sesuai dengan ESPR dalam arti penegakan.


Apa yang kami bangun dan apa yang telah dibuktikan

Penerbit OID4VCI Reeco berjalan di https://ia.reeco.eco/dpp-issuer/ dan menampilkan seluruh set endpoint yang dibutuhkan oleh OID4VCI 1.0 Final. Format kredensial adalah SD-JWT VC (dc+sd-jwt), ditandatangani dengan ES256 (P-256) dan EdDSA (Ed25519).

Desain pengungkapan selektif dilakukan secara sengaja dan bermotivasi operasional. Klaim berikut dapat diungkapkan secara selektif — pemegang hak memutuskan apa yang akan diungkapkan per konteks:

Komposisi serat dengan cakupan neraca massa. Sertifikasi dengan tanggal validitas. Negara pembuatan. Peristiwa keterlacakan. Indeks keberlanjutan (Indeks Ketahanan V1.02, Indeks Perbaikan V3.1, Indeks Limbah V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Nama merek dan nama pemasok.

Selalu terlihat, tidak pernah dapat diredaklar: ID produk, GTIN, nama produk, kategori produk.

Ini berarti merek yang mengajukan DPP ke bea cukai dapat mengungkapkan seluruh komposisi dan rantai sertifikasi. Merek yang sama yang menampilkan kepada konsumen melalui saluran ritel mengungkapkan indeks komposisi dan keberlanjutan tetapi tidak mengungkapkan nama pemasok. Kredensial yang sama. Tanda tangan kriptografi yang sama. Pengungkapan berbeda. Verifier tidak dapat mengetahui apa yang telah disembunyikan — hanya bahwa apa yang telah diungkapkan adalah otentik.

Ini adalah pengungkapan selektif seperti yang dirancang dalam RFC 9901. Ini bukan opsi privasi. Ini adalah persyaratan struktural untuk sistem DPP apa pun yang secara bersamaan melayani penegakan bea cukai dan transparansi konsumen tanpa mengekspos data rantai pasok yang sensitif secara komersial.

Suite pengujian otomatis menjalankan 8 pemeriksaan dan laporan menyeluruh OID4VCI flow COMPLIANT dalam 0,09 detik. Penerbitan kredensial berbasis curl menghasilkan sertifikasi yang valid dc+sd-jwt dimulai dengan eyJ0eXAiOiJkYytzZC1qd3Qi — dapat diverifikasi oleh siapa saja di jwt.io.

Pada 16 April 2026, pukul 19:03 CET, Dompet Sphereon pada perangkat Android menerima DPP untuk pesanan sub-001 dan menampilkan: https://ia.reeco.eco — ISSUER — ✅ Verified. Kredensial mentah muncul issuanceDate: 2026-04-16T16:57:21Z, credentialSubject dengan klaim produk, dan bukti kriptografi dengan 5 kunci.


Apa yang belum berhasil — dan mengapa itu adalah masalah normatif, bukan teknis

Implementasi referensi Dompet Identitas Digital UE mengharuskan penerbit terdaftar dalam Daftar Penerbit Tepercaya yang dikelola oleh Komisi Eropa. Daftar tersebut saat ini mencakup PID — dokumen identitas pribadi yang diterbitkan oleh Negara Anggota UE.

Sertifikat ini tidak mencakup sertifikat non-PID. Tidak ada entri DPP tekstil dalam Daftar Penerbit Tepercaya karena daftar sertifikat non-PID belum ada. ARF (Architecture Reference Framework) Annex 2 sedang dalam proses mendefinisikan mekanismenya. Proses pemangku kepentingan CIRPASS-2 — di mana saya berpartisipasi sebagai Anggota Ahli EWG1, EWG3, dan EWG5 — adalah salah satu saluran di mana arsitektur ini dibentuk.

Ketika dompet referensi EUDIW memindai penawaran Reeco DPP, ia mengambil metadata dengan benar, memverifikasi format kredensial, lalu diam-diam membatalkan karena tidak dapat menemukan penerbit dalam daftar kepercayaannya. Ini bukan bug pada penerbit kami. Ini adalah celah dalam infrastruktur normatif.

Sphereon Wallet, yang beroperasi dalam mode lebih permisif untuk kredensial non-pemerintah, menyelesaikan alur dan menandai penerbit sebagai Terverifikasi. Kredensial ada di dompet, data ada, bukti kriptografi valid.

Pertanyaan kapan EC Trusted Issuer Registry akan dibuka untuk attestasi non-PID adalah pertanyaan regulasi, bukan teknis. Posisi saya untuk CIRPASS-2 adalah bahwa penerbit DPP tekstil harus memenuhi syarat untuk pendaftaran di bawah kerangka trust yang sama yang mengatur penyedia attestasi berkualifikasi lainnya — bukan sebagai kasus khusus, bukan setelah siklus legislatif terpisah, tetapi sebagai bagian dari implementasi awal lapisan attestasi non-PID.


Mengapa hal ini penting sebelum registri ada

Merek-merek yang membangun infrastruktur DPP pada 2026 membuat pilihan arsitektur yang akan merugikan lagi pada 2027 jika mereka salah.

DPP yang diimplementasikan sebagai halaman web statis memerlukan pembangunan ulang total ketika pengiriman berbasis dompet menjadi wajib. Pembangunan ulang bukanlah migrasi. Model data berbeda, infrastruktur penandatanganan berbeda, protokol pengiriman berbeda. Biayanya tidak sepele.

DPP yang diimplementasikan hari ini sebagai OID4VCI Verifiable Credential — yang merupakan yang diterbitkan oleh Reeco — sudah dalam format yang benar. Ketika Trusted Issuer Registry dibuka, Anda menambahkan registrasi. Anda tidak perlu membangun ulang.

Saya belum menemukan platform DPP tekstil lain yang saat ini mengeluarkan kredensial VC SD-JWT melalui OID4VCI 1.0. Jika ada dan saya melewatkannya, saya senang jika diperbaiki.


Penyesuaian UNTP

Reeco terdaftar di UNTP Software Register (MR !732, UNICC GitLab, disetujui April 2026) sebagai implementasi yang sesuai dengan skema UNTP DigitalProductPassport. Spesifikasi UNTP mendefinisikan apa yang harus dimuat dalam DPP. Spesifikasi tersebut tidak mendefinisikan bagaimana skema tersebut harus dikirimkan.

OID4VCI adalah lapisan pengiriman yang saat ini belum dimiliki UNTP. Kontribusi untuk uncefact/spec-untp mengusulkan OID4VCI sebagai mekanisme standar untuk UNTP DPP — dengan Reeco sebagai implementasi referensi — sedang dipersiapkan.


Untuk pasar

Penerbit sedang aktif. Format penawaran kredensial adalah standar OID4VCI dan JWKS bersifat publik di https://ia.reeco.eco/dpp-issuer/jwks. Setiap merek, verifikator, atau penyedia dompet dapat melakukan pengujian tanpa meminta izin.

Jika Anda adalah penyedia DPP dan Anda tidak dapat menunjukkan /.well-known/openid-credential-issuer endpoint, platform Anda belum siap dompet. Platform ini mungkin berguna untuk tujuan lain. Platform ini belum siap untuk infrastruktur penegakan yang dibutuhkan ESPR.

Itu adalah klaim yang dapat dibantah. Titik akhir itu ada atau tidak.


Stefano Cipriani adalah pendiri Reeco® dan Stefano Cipriani Studio (Prato, Italia). Anggota Ahli CIRPASS-2 EWG1, EWG3, EWG5. Pemangku kepentingan terdaftar JRC, Unit B5 Seville. ORCID: 0009-0001-3423-9402. Wikidata: Q138773743. Paten

Terima kasih sudah membaca! Berlangganan gratis untuk menerima postingan baru dan mendukung karya saya.