Overte si záznam Walk‑Check sami
Každá zapečatená obchôdzka nesie svoj dôkaz so sebou. Nepotrebujete účet, naše servery ani našu dobrú vôľu. Táto stránka vám dá nástroj aj kľúč.
Ako to funguje
Každý záznam je hash reťazec: každá položka sa viaže na predchádzajúcu a je podpísaná kľúčom ECDSA P-256 v AWS KMS a pečať, ktorá obchôdzku uzatvára, nesie časovú pečiatku od autority podľa RFC 3161. Overovač nižšie prepočíta celý reťazec od začiatku a overí všetky tri veci. Neimportuje kód našej aplikácie a nevolá naše servery: verejný kľúč si raz prečíta zo súboru a zvyšok si prepočíta sám. O to práve ide. Ak nám neveríte, nemusíte.
Postup
-
Získajte protokol
Otvorte zdieľaný odkaz, ktorý ste dostali, a stiahnite si PDF, alebo použite PDF z e-mailu.
-
Vytiahnite dôkaz
Strojovo čitateľný dôkaz je priložený v PDF.
pdfdetachje súčasťou Poppleru (balíkpoppler-utilsalebopoppler). Vytiahnite lenwalkcheck-proof.json, nikdy všetky prílohy: súbor podstrčený do PDF by vedľa nástroja mohol zaujať jeho miesto.shellpdfdetach -savefile walkcheck-proof.json protokol.pdf -
Zoberte si nástroj
Stiahnite si zo zoznamu nižšie päť súborov
.py, kľúčwalkcheck-audit-public-key.dera kotvutsa-trust-freetsa.pemdo jedného priečinka:verify_chain.pypotrebuje tie štyri vedľa seba. Treba Python 3.12 alebo novší a tri knižnice. Nainštalujte ich do vlastného prostredia, lebo mnohé systémypip installmimo neho odmietnu.shellpython3 -m venv venv . venv/bin/activate python3 -m pip install \ "cryptography>=43" "pydantic>=2.9" "structlog>=24.4" -
Spustite overovač
Spustite ho s kľúčom a kotvou z tejto stránky, nikdy nie s kľúčom, ktorý prišiel spolu s PDF.
shellpython3 verify_chain.py \ --export walkcheck-proof.json \ --public-key walkcheck-audit-public-key.der \ --tsa-trust tsa-trust-freetsa.pem -
Prečítajte si verdikt
- VERIFIED
- reťazec neporušený, podpisy aj pečiatka platné
- TAMPERED
- záznam nesedí s tým, čo bolo zapečatené (s kľúčom a kotvou z tejto stránky to znamená zmenu po zapečatení); riadok menuje položku aj dôvod
- PENDING
- zapečatené, ale atestácia úložiska ho zatiaľ nekryje
- UNSEALED
- obchôdzka nebola zapečatená, takže zatiaľ nie je dôkazom
- UNVERIFIED_DEV
- spustili ste ho s
--allow-unsigned, takže sa podpisy nevyžadovali. Nie je to dôkaz.
Návratový kód ide za verdiktom:
1pri TAMPERED a aj pri exporte, ktorý sa dá prečítať, ale je pokazený;0pri ostatných;2keď je zlý príkaz alebo sa súbor nedá prečítať a neoverilo sa nič. Beh nad skutočným záznamom vypíše na štandardný výstup presne toto (záznamy logu idú na chybový výstup; nástroj hovorí po anglicky aj na tejto stránke, lebo je to jeden a ten istý súbor pre všetkých):STORAGE: pilot mode, the record is NOT under an irreversible lock; it is kept for at least four years, then in a deep archive, and only Walk-Check can delete it, as an exception (this does not weaken the chain) VERIFIED (sealed=True, records=10), NOT CHECKED: global anchor (--require-anchor), WORM attestation (--require-attestation) SEALED HEAD (record_hash): b321eb4bf2b55b0a57eefaf01f059463f728cb6c1746dd48b8e0b677f0f07e34, WALKAROUND ID: 4b3bcb62-2ea9-4c05-ab88-164e80e3de32 LOCATION (reported by device): none in chain (record predates device location)STORAGE:sa objaví len pri zázname uloženom v pilotnom režime, ktorý je popísaný dole na tejto stránke. Reťazec nijako neoslabuje.- Za verdiktom nástroj vymenuje, čo v tom behu neoveroval. Ten chvost je rozsah overenia, nie chyba: globálna kotva a atestácia úložiska potrebujú údaje, ktoré PDF nenesie.
- Zapečatená hlava a ID obchôdzky sa musia zhodovať s PDF (polia SEALED HEAD a WALKAROUND ID). Ak nie, o dokument sa neopierajte. Nástroj overuje prílohu, nie vytlačené strany: kde sa PDF a príloha líšia, zapečatená je príloha.
LOCATIONje poloha, ktorú nahlásil telefón, ak nejakú. Nie je to meranie toho, kde kto stál.
Podľa verzie knižnice
cryptographysa môže vypísať aj jedno varovanie o certifikátoch PKCS#7 prečítaných ako BER. Na verdikt nemá vplyv: token pilotnej autority je v BER, čo CMS pripúšťa, a podpis nad presnými bajtmi overuje vlastný dekodér tohto nástroja.
Súbory
Nástroj
Kľúče
To isté rozpísané, aj s každým prepínačom, údajmi, ktoré potrebuje, a tým, čo sa týmto nedokazuje: README.sk.md, alebo README.md po anglicky.
Dve veci hovoríme rovno. Časová pečiatka v pilotnej prevádzke je od freetsa.org, čo je skutočná autorita podľa RFC 3161, ale nie kvalifikovaná podľa eIDAS. A úložisko beží v pilotnom režime, bez nezvratného zámku: pred pečaťou si záznam môže zmazať používateľ sám, po pečati sa už len skryje a ide do archívu a natrvalo ho môže zmazať len Walk‑Check, výnimočne. Zapečatený obsah sa nezmení nikdy a overovač režim úložiska vypíše sám, nezamlčí ho. Ani jedno neoslabuje reťazec: ak záznam existuje, dá sa dokázať, že sa nezmenil.