LIVE · AUDIT-KJEDE · EU-VERTET
SYSTEM · 99,99 % OPPETID
v 1.0 ↗ LAGET I EU
Compliance

Audit-kjede + TSA-forankring

Hver handling i en økt — deltakelser, øyeblikksbilder, tavler, opptaksstarter, avslutninger — lander i en SHA-256-hashkjede per økt. Kjedehodet forankres hos flere uavhengige tidsstemplingsmyndigheter i det økten lukkes. Manipulering er detekterbart; beviset overlever uten å måtte stole på oss.

Slik fungerer det

Hver audit-hendelse bærer SHA-256-hashen til den forrige hendelsen pluss sin egen kanoniske payload, og en skrivelås serialiserer hendelser slik at to samtidige fangster ikke kan kappløpe om kjeden. Endre rekkefølgen på en enkelt hendelse senere, og hver nedstrøms hash stemmer ikke — verifisering feiler på den første avvikende raden.

Felt Formål
sequenceMonoton teller per økt. Kun-tilføying, håndhevet på databasenivå.
prev_hashSHA-256 av den forrige hendelsens kanoniske hash. Den første hendelsen bruker et prefiks med bare nuller.
payload_jsonbKanonisk-JSON hendelsesdata. Sorterte nøkler, ingen mellomrom — så hashen er reproduserbar.
hashSHA-256 over (sequence ‖ prev_hash ‖ kind ‖ kanonisk payload ‖ occurred_at).
occurred_atStemplet på serveren. Klientklokker styrer ikke rekkefølgen.

Forankring med flere backends

Ved øktslutt sendes kjedehodet til to uavhengige tidsstemplingsmyndigheter parallelt. Ett avbrudd bryter ikke beviset — verifikatoren aksepterer ethvert token hvis backend-kryssjekk består.

Tezos · YodaLedger

Forankring i offentlig hovedbok

Kjedehodet committes til en smartkontrakt på Tezos. Finalitet inntreffer på 15–20 minutter; kvitteringen bærer blokk-hashen + dybden. Hvem som helst med øktens kjedehode kan verifisere mot den offentlige hovedboken uten vår medvirkning.

RFC 3161 · DataSure / FreeTSA

Kvalifisert tidsstempel

Synkron tidsstempelforespørsel til en kvalifisert TSA — DataSure (ANSSI-kvalifisert, eIDAS Art. 42) på managed deployments, eller FreeTSA for self-host-piloter. TSR-en er et signert ASN.1-token som enhver RFC 3161-verifikator kan validere offline.

Backend-grensesnittet er utskiftbart — Sectigo, DigiCert, OpenTimestamps og andre kvalifiserte TSP-er kobles inn med en konfigurasjonsendring. Kunder på managed deployments arver DataSure; self-host-operatører velger sin egen.

Slik ser verifisering ut

Hver økt leveres med en offentlig verifiserings-URL (HMAC-pinnet, utløper om 90 dager). Revisoren åpner den, ser kjedehodet, TSA-kvitteringene og en integritetssjekk av kjeden — ingen innlogging, ingen API-nøkkel, ingen spesialverktøy. Verifikatoren re-hasher hver hendelsesrad og kryssjekker TSA-vitnene; begge må bestå.

SjekkHva det beviser
chain_integrity.okHver rads hash stemmer med den re-beregnede hashen. Ingen midterste rad ble redigert.
tokens[].okHver TSA-kvittering kryssjekkes mot kjedehodet den hevder å forankre.
event_countSammenlignet med antallet operatøren så ved lukking — oppdager avkorting.
issuing_org_nameIdentiteten til org-en som kjørte økten — for revisorens saksmappe.

Hvorfor dette betyr noe i retten

eIDAS Art. 42 etablerer rettslig presumsjon for kvalifiserte elektroniske tidsstempler i EU-domstoler — en domstol må akseptere tidsstemplet som ekte med mindre motparten beviser noe annet. Kombiner det med en uforanderlig hashkjede over øktens hendelser, og bevisbyrden snus: i stedet for «vi tok opp dette, stol på oss» har du et kryptografisk vitne som er uavhengig av oss, uavhengig av deg, og verifiserbart år senere uten å måtte stole på noen av sidene.

Se en kjede du kan pirke i

Demo-seederen oppretter en ekte økt med en ekte audit-kjede forankret hos ekte TSA-er. Få en offentlig verifiserings-URL, endre en byte i hendelsesloggen, og se beviset briste.