Открыть сервис

Smart-ID

Smart-ID — это система электронной идентификации и аутентификации пользователей, позволяющая подтверждать личность в цифровой среде с помощью мобильного устройства. Разработана эстонской компанией SK ID Solutions AS. Smart-ID представляет собой альтернативу традиционным методам аутентификации, таким как ID-карты, мобильный ID или одноразовые пароли, и широко применяется в странах Балтии для доступа к государственным и частным онлайн-сервисам, включая банковские операции, подписание документов и вход на порталы электронного правительства.

История

Разработка Smart-ID началась в 2016 году компанией SK ID Solutions AS, которая является дочерним предприятием эстонского оператора телекоммуникаций и занимается созданием инфраструктуры электронного удостоверения личности. Первая версия системы была запущена в 2017 году в Эстонии. Основной целью создания Smart-ID было упрощение процесса цифровой аутентификации для пользователей, у которых не было доступа к физическим ID-картам или считывателям смарт-карт. В 2018 году система была внедрена в Латвии и Литве, где стала активно использоваться банками, государственными учреждениями и коммерческими сервисами. К 2020 году количество активных пользователей Smart-ID превысило 2 миллиона человек, что сделало её одной из самых популярных систем электронной идентификации в регионе. В 2021 году SK ID Solutions AS объявила о расширении функционала, включая поддержку подписания электронных документов с юридической силой, аналогичной собственноручной подписи.

Принцип работы

Регистрация и активация

Для использования Smart-ID пользователь должен установить мобильное приложение на смартфон или планшет (доступно для iOS и Android). Регистрация включает несколько этапов:

  • Загрузка приложения: приложение скачивается из официального магазина приложений.
  • Создание учётной записи: пользователь вводит личные данные (имя, фамилию, дату рождения) и номер мобильного телефона.
  • Верификация личности: для подтверждения личности требуется либо посещение офиса банка или государственного учреждения, либо использование существующей ID-карты с ПИН-кодами, либо удалённая проверка через видео-звонок с оператором. В некоторых случаях верификация может быть проведена автоматически через интеграцию с государственными базами данных.
  • Генерация ключей: после успешной верификации на устройстве пользователя генерируется пара криптографических ключей (закрытый и открытый) с использованием алгоритма RSA с длиной ключа 2048 бит или ECDSA. Закрытый ключ хранится исключительно в защищённой области памяти устройства (Secure Enclave на iOS или Trusted Execution Environment на Android) и не передаётся на серверы SK ID Solutions.

Аутентификация

Процесс аутентификации в Smart-ID основан на асимметричной криптографии и протоколе OAuth 2.0:

  1. Пользователь инициирует вход на веб-сайте или в приложении сервиса, выбирая Smart-ID в качестве метода аутентификации.
  2. Сервис отправляет запрос на серверы SK ID Solutions, которые генерируют уникальный код сессии и отправляют push-уведомление на мобильное устройство пользователя.
  3. Пользователь открывает приложение Smart-ID и видит запрос на подтверждение входа, содержащий название сервиса и, в некоторых случаях, одноразовый код.
  4. Для подтверждения пользователь вводит ПИН-код (5-значный или 6-значный, в зависимости от настроек), который расшифровывает закрытый ключ и подписывает запрос.
  5. Подписанный запрос отправляется обратно на серверы SK ID Solutions, которые проверяют подпись с помощью открытого ключа и передают результат (успех или ошибка) сервису.
  6. Сервис предоставляет пользователю доступ к своей системе.

Подписание документов

Smart-ID также поддерживает подписание электронных документов в форматах, соответствующих стандарту ETSI (например, ASiC-E). Процесс аналогичен аутентификации, но вместо подтверждения входа пользователь видит хеш документа, который необходимо подписать. После ввода ПИН-кода создаётся цифровая подпись, имеющая юридическую силу в соответствии с Регламентом ЕС eIDAS (Electronic Identification, Authentication and Trust Services).

Характеристики

Безопасность

  • Криптографическая защита: используются алгоритмы RSA-2048 или ECDSA-256, что обеспечивает высокий уровень безопасности при текущем уровне развития вычислительной техники.
  • Хранение ключей: закрытые ключи хранятся в аппаратно-изолированной области устройства (Secure Enclave или TEE), что затрудняет их извлечение даже при компрометации операционной системы.
  • Двухфакторная аутентификация: доступ к приложению защищён ПИН-кодом, а сам процесс аутентификации требует наличия устройства (что-то, чем вы владеете) и знания ПИН-кода (что-то, что вы знаете).
  • Защита от фишинга: приложение отображает название сервиса, запрашивающего аутентификацию, что позволяет пользователю проверить легитимность запроса.
  • Блокировка: при многократном неверном вводе ПИН-кода приложение блокируется, и для разблокировки требуется повторная верификация личности.

Совместимость

  • Платформы: iOS (начиная с версии 10.0) и Android (начиная с версии 6.0).
  • Интеграция: Smart-ID поддерживает стандартные протоколы OAuth 2.0 и OpenID Connect, что позволяет легко интегрировать её с различными веб-сервисами и мобильными приложениями.
  • Юридическая сила: подписи, созданные с помощью Smart-ID, признаются в странах Европейского союза в соответствии с Регламентом eIDAS, а также в некоторых других странах, признающих стандарты электронной подписи.

Ограничения

  • Зависимость от устройства: для использования Smart-ID необходимо наличие смартфона или планшета с доступом в интернет. При потере или поломке устройства восстановление доступа к учётной записи требует повторной верификации.
  • Региональная доступность: система преимущественно работает в Эстонии, Латвии и Литве. За пределами этих стран использование Smart-ID ограничено, хотя некоторые международные сервисы (например, компании, работающие с резидентами стран Балтии) могут её поддерживать.
  • Требования к устройству: для хранения ключей требуется устройство с поддержкой Secure Enclave (iOS) или TEE (Android). Старые модели смартфонов могут не поддерживать эти технологии.

Применение

Государственные услуги

В странах Балтии Smart-ID используется для доступа к порталам электронного правительства:

  • Эстония: портал eesti.ee, подача налоговых деклараций, регистрация бизнеса, доступ к медицинским записям.
  • Латвия: портал latvija.lv, подача заявлений в государственные учреждения, голосование на выборах (в некоторых муниципалитетах).
  • Литва: портал epaslaugos.lt, доступ к системе социального обеспечения, регистрация транспортных средств.

Банковские операции

Крупнейшие банки стран Балтии (например, Swedbank, SEB, Luminor, Citadele) интегрировали Smart-ID для аутентификации клиентов в интернет-банкинге и мобильных приложениях. С помощью Smart-ID можно:

  • Входить в личный кабинет.
  • Подтверждать переводы и платежи.
  • Подписывать кредитные договоры и другие финансовые документы.

Коммерческие сервисы

Smart-ID используется для входа в различные онлайн-платформы, включая:

Подписание документов

Smart-ID позволяет подписывать электронные документы с юридической силой, что используется в:

  • Договорах аренды и купли-продажи.
  • Трудовых контрактах.
  • Документах для регистрации компаний.
  • Нотариальных актах (в некоторых случаях).

Критика и ограничения

Зависимость от одного провайдера

Smart-ID является коммерческим продуктом компании SK ID Solutions AS, что вызывает опасения относительно монополизации рынка электронной идентификации в странах Балтии. Критики отмечают, что в случае технических проблем или банкротства компании пользователи могут потерять доступ к своим цифровым идентификаторам.

Проблемы с конфиденциальностью

Для работы Smart-ID требуется передача личных данных (имя, фамилия, дата рождения, номер телефона) на серверы SK ID Solutions. Хотя компания утверждает, что данные хранятся в зашифрованном виде и не передаются третьим лицам, некоторые эксперты выражают обеспокоенность по поводу возможного сбора метаданных (например, времени и места аутентификации).

Уязвимости мобильных устройств

Безопасность Smart-ID напрямую зависит от безопасности устройства пользователя. Если смартфон заражён вредоносным ПО, которое может перехватывать push-уведомления или подменять экран приложения, злоумышленник может получить доступ к сессии аутентификации. Однако SK ID Solutions утверждает, что использование аппаратного хранения ключей значительно снижает этот риск.

Региональные ограничения

Smart-ID не поддерживается за пределами стран Балтии, что ограничивает её использование для международных транзакций. Для пользователей, часто путешествующих или работающих с иностранными сервисами, может потребоваться использование альтернативных методов аутентификации.

Интересные факты

  • Smart-ID является одной из первых систем электронной идентификации, полностью основанных на мобильном устройстве, без необходимости использования физических карт или считывателей.
  • В 2020 году, в период пандемии COVID-19, количество регистраций в Smart-ID выросло на 40% из-за перехода многих услуг в онлайн.
  • Система поддерживает до 5 устройств на одну учётную запись, что позволяет пользователям использовать Smart-ID на нескольких смартфонах или планшетах.
  • В 2022 году SK ID Solutions AS получила сертификат соответствия стандарту ISO 27001, подтверждающий высокий уровень управления информационной безопасностью.

Источники

  • SK ID Solutions AS. Официальная документация Smart-ID. 2023.
  • Регламент ЕС eIDAS (Electronic Identification, Authentication and Trust Services). 2014.
  • Отчёты о безопасности Smart-ID. SK ID Solutions. 2021–2023.
  • Статья «Smart-ID: как это работает и почему это безопасно». Журнал «Цифровая Эстония». 2020.
  • Исследование «Электронная идентификация в странах Балтии». Университет Тарту. 2022.

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →