← Į pradžią

Sertifikato patikra

Kiekvienas PDF socialinių valandų sertifikatas turi unikalų kodą ir QR nuorodą. Įvesk kodą arba nuskaityk QR — pamatysi realaus laiko duomenis iš mūsų duomenų bazės.

Kaip tai veikia?

  1. Moksleivis paspaudžia „Atsisiųsti PDF sertifikatą" savo dashboarde.
  2. Serveris sugeneruoja unikalų kodą SV-XXXX-XXXX-XXXX, SHA-256 turinio hash'ą ir HMAC-SHA256 parašą su slaptu raktu.
  3. Įrašas įrašomas į duomenų bazę su timestamp'u, IP ir moksleivio ID.
  4. PDF su QR kodu grąžinamas naršyklei atsisiuntimui.
  5. Mokykla nuskaito QR → atsidaro šis puslapis su realaus laiko duomenimis iš DB, ne iš PDF.

Kodėl moksleiviai negali suklastoti?

  • 1. Kodas nesukurpiamas ranka. Kiekvienas SV-XXXX-XXXX-XXXX gimsta tik iš mūsų serverio, kai užklausą atlieka prisijungęs moksleivis. Bandant įrašyti savo pramanytą kodą — verifikacijos puslapis parodys „Nerasta".
  • 2. Duomenys rodomi iš duomenų bazės, ne iš PDF. Net jei kas nors atidarys PDF ir pakeis „5 val." į „50 val." grafiniame redaktoriuje, verifikacijos puslapis rodys tikrus DB duomenis. PDF yra tik popierinė kopija, tikras šaltinis — mūsų DB.
  • 3. HMAC-SHA256 parašas. Kodas ir turinio hash'as pasirašyti serverio slaptu raktu (64 baitų). Be rakto neįmanoma sugeneruoti tinkamos poros — o raktas niekada nepatenka į naršyklę ar kodo bazę.
  • 4. SHA-256 turinio hash'as. Jei PDF turinys keičiamas, hash'as PDF apačioje nebeatitiks DB įrašo — mokytojas iškart mato neatitikimą.
  • 5. Timestamp + IP + user_id. Kiekvienas sugeneravimas užloguojamas. Admin visada gali eksportuoti auditą.
  • 6. Atšaukimas. Jei paaiškėja, kad moksleivis suklastojo valandas platformoje (o paskui sugeneravo PDF) — admin gali atšaukti sertifikatą. Verifikacijos puslapis nedelsiant parodys „Atšauktas".
  • 7. „Val. sistemoje dabar" laukas. Puslapis rodo ne tik val. skaičių sertifikato generavimo metu, bet ir dabartinę reikšmę. Jei jos skiriasi — mokykla mato, kad valandos po to buvo pakeistos.

Teisinis pagrindas

Pagal eIDAS reglamentą Nr. 910/2014, elektroninis parašas turi tokią pačią teisinę galią kaip ranka rašytas. Kombinacija „HMAC parašas + realaus laiko DB verifikacija" yra stipresnė nei paprastas popierinis parašas, kurį galima suklastoti — mūsiškį suklastoti reikia turėti prieigą prie serverio slapto rakto.