Begrepp och grunder
Publicerat av Resly AB
Tillitslistor: kontrollera äkthet och tjänstestatus
En tillitslista visar vilka tjänster som har en viss status. Men ett namn i listan räcker inte. Kontrollera först listans ursprung och datum, och sedan rätt tjänst.[1][2]
En tillitslista hjälper dig att kontrollera en kvalificerad tjänst. Men först behöver du veta att listan kommer från rätt utgivare och är rätt version. Därefter granskar du tjänstens typ, status och historik.[1][2]
UK-exempel och teknisk kontrollKällor kontrollerade
Pedagogisk genomgång med ett avgränsat experiment på UK-listan. Ingen fullständig ETSI-validering, säkerhetsbedömning av ICO eller kontroll av en persons kvalificerade underskrift.
Börja med listans ursprung
Hämta listan genom den ansvariga myndighetens information. Kontrollera sedan dess digitala signatur med rätt verifieringsnyckel. En kontrollsumma hjälper dig att jämföra filer, men räcker inte ensam för att bekräfta utgivaren.
[1]Läs statusen för rätt tjänst
Samma företag kan ha flera tjänster. Kontrollera den som faktiskt användes. Titta också på datum och historik: en gammal listpost betyder inte automatiskt att tjänsten är kvalificerad i dag.
[2]Ett godkänt delresultat kan lämna frågor kvar
I vårt test stämde UK-listans kontrollsumma. Signaturen fungerade med certifikatet i filen, men inte med de två certifikat som länkades från myndighetens aktuella vägledning.
Därför återstod frågan om vilken nyckel som fick användas av utgivaren. Testet visar inte att filen är falsk, men det gav inte heller ett fullständigt besked om dess äkthet.
[3]Kontrollera också själva underskriften
Även när listan är kontrollerad återstår den underskrift du vill bedöma. En kontroll av listan är inte samma sak som att godkänna ett signerat avtal. Vårt experiment gällde listan och verifierade ingen persons underskrift.
[3]Listan beskriver tjänster och deras status
ICO:s tillitslista innehåller uppgifter om leverantörer och specifika tjänster. Enligt myndighetens tolkningsvägledning behöver bland annat tjänstetyp, aktuell status och statusens starttid läsas tillsammans. För certifikattjänster kan även särskilda kvalificeringsuppgifter påverka bedömningen.
Att ett företags namn finns i listan betyder därför inte att alla dess produkter är kvalificerade. Listan innehåller också historiska uppgifter.
[1][2]En korrekt kontrollsumma identifierar inte ensam utgivaren
ICO publicerar en SHA-256-kontrollsumma som kan användas för att upptäcka ändringar i listfilen. Om filens beräknade värde stämmer med det hämtade värdet vet man att de överensstämmer.
Utgivarens äkthet behöver en annan kontroll. ICO hänvisar till verifiering av listans digitala signatur med myndighetens verifieringscertifikat. Det är två skilda steg: filjämförelsen och kontrollen av signaturen mot en betrodd nyckel.
[1]Kontrollera både signaturen och vilken nyckel du litar på
Ett certifikat inuti en signerad fil kan användas för att kontrollera om signaturen matematiskt stämmer med innehållet. Det bevisar inte ensamt att certifikatet är en godkänd nyckel för just den utgivare som påstås ha signerat.
I experimentet verifierades därför dels signaturen och dess två innehållsreferenser, dels om de certifikat som länkades från ICO:s aktuella vägledning kunde verifiera samma signatur. Kontrollerna gav olika resultat.
[3][1]Ett verkligt exempel med en olöst nyckelskillnad
Den 11 september 2026 hämtades UK-listan, dess publicerade kontrollsumma och två verifieringscertifikat från ICO:s vägledning. Kontrollsumman stämde. Signaturen och båda innehållsreferenserna verifierades med filens inbäddade certifikat, TL Signing 01. En separat RSA-kontroll med OpenSSL gav också ett godkänt resultat.
Signaturen kunde däremot inte verifieras med de länkade certifikaten TL Signing 02 och TL Signing 03. De innehöll andra publika nycklar. Kontrollen fastställde därför inte utgivarens äkthet med dessa aktuella referenscertifikat. Den visar inte att filen är förfalskad; orsaken till skillnaden och den äldre nyckelns fortsatta godkännande är inte klarlagda.
När en siffra i filens signerade sekvensnummer ändrades gav innehållskontrollen InvalidDigest. Originalfilen behölls oförändrad.
[3]Aktualitet och historik behöver egna kontroller
Den kontrollerade filen angav sekvens 36, utgivning den 26 juli 2026 och nästa uppdatering den 26 januari 2027. Kontrolldagen låg inom det intervallet. Det säger något om filens angivna tidsperiod, men löser inte frågan om den betrodda signeringsnyckeln.
Filens tre leverantörsposter hade sammanlagt 18 tjänsteposter, alla med aktuell status withdrawn. Detta redovisas som en observation i just den filen, vars utgivarautentisering inte är fullständigt etablerad här. Det är inte ett påstående om leverantörernas alla tjänster i andra länder. För en äldre underskrift behöver även tjänstens historiska status och det relevanta certifikatet utredas.
[3][2]Dra bara den slutsats som kontrollen stöder
En lista som kan läsas, en korrekt kontrollsumma, en matematiskt riktig signatur och en bekräftad betrodd utgivare är olika resultat. Redovisa vilket steg som har klarats och vad som återstår.
Experimentet godkänner inte någon persons underskrift som QES. Det omfattar inte heller en fullständig kontroll av certifikatspärrning, listans standardkrav eller en oberoende tidsstämpel. Om den nödvändiga tilliten till utgivarens nyckel inte kan fastställas behöver frågan lösas innan listan används som färdigt underlag för ett kvalificeringsbesked.
[3]Källor
- Using the UK Trusted ListInformation Commissioner’s Office · What is the UK trusted list?; How can I check the details and status?; How can I check the authenticity?
- UK Trusted List: scheme information and interpretationInformation Commissioner’s Office · Trusted list scheme rules; Interpretation of the Trusted List
- Kontroll av UK:s tillitslista den 11 september 2026Eget reproducerbart experiment med ICO:s offentliga filer · verification.json; scripts/knowledge-uk-trusted-list.py