🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩
2026年4月16日,一个移动钱包收到了真实纺织品的数字产品护照,经过密码验证并作为可验证凭证存储。发行人是 ia.reeco.eco.钱包识别出 ✅ Verified.
我将解释这在技术上的含义,为什么其他市场没有这样做,以及为什么这对大家忽视的执行时间表很重要。
感谢阅读!免费订阅以接收新文章并支持我的工作。

承载商问题依然是问题
我在2026年4月写道,行业投资二维码作为“DPP准备度”的证明是类别错误。载体是必要但不充分的。
续集的交付问题。打开网页的二维码不是可验证的凭证。它是一个URL。它没有加密学的起源证明。不能选择性披露。它不能存储在钱包里。它不能以自动化、符合标准且独立于供应商正常运行的方式呈现给验证者——海关主管机关、回收商或市场。
我已经要求七家DPP提供商展示他们的凭证发放端点。这个问题引发两种反应:困惑的沉默,或是打开仪表盘的二维码演示。
仪表盘不是凭证。仪表盘是一个带有登录信息的网页。
What OID4VCI actually requires
欧盟数字身份钱包基础设施——将成为EUDIW框架下DPP的强制访问层——基于2025年9月最终确定的OID4VCI 1.0。这是规范可验证凭证如何发放给钱包的协议。
它至少要求:
凭证发行元数据端点 /.well-known/openid-credential-issuer.一个实现预授权代码流的令牌端点。一个凭据端点,以签名的选择性披露格式发布凭证。一个JWKS端点发布发行者的公钥。
这根本不是网页。这一切都不是仪表盘。它是一种加密基础设施,利用产品声明,用发行者的私钥签名,并以任何验证者都能独立验证的格式发送到钱包——无需致电供应商,无需与平台建立商业关系,也不依赖供应商的SLA。
ESPR第9条中的10年保留要求无法通过供应商SLA来解决。它可以通过一个凭证寻址,凭证可以独立验证已发布的公钥。这些是不同的架构。其中只有一个在执法方面符合ESPR标准。
我们所建立的,以及它所证明的
Reeco’s OID4VCI issuer runs at https://ia.reeco.eco/dpp-issuer/ 并揭示了 1.0 最终版所需的完整端点集OID4VCI。凭据格式为SD-JWT VC(dc+sd-jwt),与ES256(P-256)和EdDSA(Ed25519)签约。
选择性披露设计是有意为之,且出于操作动机。以下主张可选择性披露——持有者根据上下文决定披露内容:
Fiber composition with mass balance coverage. Certifications with validity dates. Country of manufacture. Traceability events. Sustainability indices (Durability Index V1.02, Repairability Index V3.1, Waste Index V1.0 — Zenodo DOI 10.5281/zenodo.19206500). Brand name and supplier name.
Always visible, never redactable: product ID, GTIN, product name, product category.
这意味着向海关提交DPP的品牌可以披露完整的成分和认证链。同一品牌通过零售渠道向消费者展示,会披露成分和可持续性指数,但不会透露供应商名称。同样的资格证。同样的加密签名。不同的披露。核查者无法判断具体内容被隐瞒——只能确认披露内容的真实性。
这就是RFC 9901设计的选择性披露。这不是隐私选项。这是任何DPP系统在同时服务于海关执法和消费者透明度的前提下,不暴露商业敏感供应链数据的结构性要求。
自动化测试套件运行8次端到端检查和报告 OID4VCI flow COMPLIANT 0.09秒。基于卷度的凭证颁发会产生有效的 dc+sd-jwt beginning with eyJ0eXAiOiJkYytzZC1qd3Qi ——任何人都能 jwt.io 验证。
2026年4月16日19:03 CET,安卓设备上的Sphereon钱包收到订单低于001的DPP,显示: https://ia.reeco.eco — ISSUER — ✅ Verified.原始资历显示 issuanceDate: 2026-04-16T16:57:21Z, credentialSubject 附有产品声明,以及带有5个密钥的密码学证明。
什么还不行——原因在于规范性问题,而非技术问题
欧盟数字身份钱包参考实现要求发行人注册于由欧盟委员会维护的可信发行人名单。该名单目前涵盖了PID——由欧盟成员国签发的个人身份证明文件。
它不涵盖非PID认证。可信发行人名单中没有纺织品DPP条目,因为非PID认证列表尚未存在。ARF(架构参考框架)附件2正在定义该机制。CIRPASS-2利益相关者流程——我作为EWG1、EWG3和EWG5的专家成员参与其中——是该架构形成的渠道之一。
当参考EUDIW钱包扫描Reeco DPP优惠时,它会正确获取元数据,验证凭证格式,然后因为找不到发行人在信任列表中而默默终止。这不是我们发行机构的漏洞。这是规范性基础设施中的一个缺口。
Sphereon Wallet 对非政府凭证采取更宽松的模式,完成流程并标记发行人为已验证。凭证在钱包里,数据存在,密码学证明是有效的。
何时开放EC可信发行人登记处对非PID认证,是监管问题,而非技术问题。我对CIRPASS-2的立场是,纺织业DPP发行人应有资格在管理其他合格认证提供者的同一信托框架下注册——这不是特殊案例,也不是经过独立立法周期后,而是作为非PID认证层初步实施的一部分。
为什么在登记册存在之前这很重要
2026年建设DPP基础设施的品牌,正在做出一个架构选择,如果做错了,2027年又会付出代价。
作为静态网页实现的DPP在基于钱包的交付成为强制时,需要彻底重建。重建不是迁移。数据模型不同,签名基础设施不同,传递协议不同。代价并不小。
如今作为OID4VCI可验证凭证(DPP)实施的DPP——Reeco发行的证书——已经采用了正确的格式。当可信发行人注册处打开时,你会添加注册。你不会重建。
我还没找到其他纺织DPP平台目前通过OID4VCI 1.0发放SD-JWT风险投资凭证。如果有这类,而我漏掉了,欢迎指正。
The UNTP alignment
Reeco已注册于UNTP Software Register(MR !732,UNICC GitLab,2026年4月批准),作为UNTP DigitalProductPassport模式的合规实现。UNTP 规范定义了 DPP 应包含的内容。它并不定义如何交付。
OID4VCI是UNTP目前缺乏的传递层。对 uncefact/spec-untp 目前正在准备以OID4VCI作为UNTP DPP的标准交付机制,并以Reeco为参考实施。
For the market
发行人处于活跃状态。资格证书授予格式为标准OID4VCI,JWKS公开于 https://ia.reeco.eco/dpp-issuer/jwks.任何品牌、验证者或钱包提供商都可以在不征求许可的情况下对其进行测试。
如果你是DPP提供者,但无法出示你的 /.well-known/openid-credential-issuer 端点,你的平台还不适合钱包。它可能对其他用途有用。它尚未准备好满足ESPR所需的执法基础设施。
这是一个可证伪的说法。终点要么存在,要么不存在。
斯特凡诺·奇普里亚尼是Reeco®和斯特凡诺·奇普里亚尼工作室(意大利普拉托)的创始人。专家成员 CIRPASS-2 EWG1、EWG3、EWG5。JRC注册利益相关者,塞维利亚B5单元。ORCID:0009-0001-3423-9402。维基数据:Q138773743。
感谢阅读!免费订阅以接收新文章并支持我的工作。