Seyahat Kuralı, Uyum Kostümü Giymiş Bir Birlikte Çalışabilirlik Problemidir
Solidus'un Seyahat Kuralı ürünü yok ve aşağıdaki düzeltmelerden biri kendi canlı sayfalarımızla ilgili. Buradaki hiçbir şey hukuki tavsiye değildir.
Kuralın istediği şey, tek paragrafta
Bir sanal varlık hizmet sağlayıcısı bir diğerine varlık gönderdiğinde, transferle birlikte gönderen hakkında tanımlayıcı bilgi göndermek zorunda ve alıcı sağlayıcı da onu almak, kontrol etmek ve saklamak zorunda. Mali Eylem Görev Gücü standartlarının 16 numaralı Tavsiyesi, aslen havale transferleri için yazılmış ve 2019'da sanal varlıklara genişletilmiş hâlde.
FATF'ın kendisi hiçbir şeyi dayatmıyor. Tavsiye, bir ülke onu kanuna yazdığında bağlayıcı hâle geliyor, ki AB bunu yeniden düzenlenmiş fon transferi tüzüğü üzerinden yaptı ve Amerika Birleşik Devletleri Banka Gizliliği Yasası düzenlemeleri üzerinden yapıyor. Yani belirli bir işletmenin gerçekte taşıdığı yükümlülük ulusaldır ve metni değişiyor.
Neden gerçekten zor olduğu, ve insanların beklediği kısım değil
Kimlik kontrolü zor kısım değil. Düzenlemeye tabi her sağlayıcı müşterilerinin kim olduğunu zaten ortaya koyuyor.
Zor kısım şu: hiç tanışmamış, farklı yargı bölgelerinde, farklı ulusal uygulamalar altında, farklı satıcılar kullanan iki şirketin, belirli bir işlem hakkında yapılandırılmış kişisel veriyi gerçek zamanlı olarak değiş tokuş etmesi ve her birinin diğerinin söylediği kişi olduğuna güvenmesi gerekiyor.
Bu bir birlikte çalışabilirlik problemidir. Bir veri biçimi katmanı, bir keşif katmanı, bir kimlik doğrulama katmanı ve bir güven katmanı var, ve bunlardan herhangi birini yanlış yapmak transferin ya tamamlanmaması ya da veri olmadan tamamlanması demek.
Uyum çerçevesi bunların hepsini gizliyor. Bir kayıt tutma gerekliliği gibi okunan bir kural, pratikte rakipler arasında federe bir mesajlaşma ağı kurma isteğidir.
Alt problemlerin gerçekte nerede durduğu
Biçim. İki tarafın da gönderen ve alıcı verisinin şekli üzerinde anlaşması gerekiyor. Bunun için bir standart var ve onu benimsemek dördünün en kolayı.
Keşif. Bir hedef adres verildiğinde, onu hangi sağlayıcı tutuyor ve iletiyi nereye gönderiyorsunuz? Evrensel bir dizin yok ve gerçek mühendisliğin çoğunun gittiği yer burası.
Kimlik doğrulama. Alıcı sağlayıcı, gönderenin müşteri verisi peşinde koşan biri değil hakiki, düzenlemeye tabi bir işletme olduğunu nasıl biliyor? Mali suçla mücadele için tasarlanmış bir kural, dikkatsiz yapılırsa, bir muhatabı taklit ederek kişisel veri elde etmek için mükemmel bir kanal yaratıyor.
Güven. Hangi sağlayıcılardan ileti kabul ediyorsunuz? Bu, bir kimlik bilgisi ağının verenler hakkında karşılaştığı aynı sorudur ve aynı cevap şekline sahip: biri bir liste tutuyor ve onu kim tutuyorsa gerçek güç ondadır.
Kendi sayfalarımızla ilgili bir düzeltme
Üç canlı sayfamız aksini söylüyor.
Kimlik bilgisi belgeleme modelimizin VASP Seyahat Kuralını karşıladığını, kural altında gönderen ve alıcı tanımlamasıyla uyumlu olduğunu ve kimlik bilgilerimizin 16 numaralı Tavsiye gerekliliklerine uygun alanlar içerdiğini belirtiyorlar. Seyahat Kuralı veri yakalaması bir yetenek olarak listeleniyor.
O cümlelerin hiçbiri savunulabilir değil. Gönderen ve alıcı alanları taşıyabilen bir kimlik bilgisi biçimi, gönderenleri ve alıcıları tanımlayan bir sistem değildir ve hiçbiri bir Seyahat Kuralı uygulaması değildir. "Veri modelimiz bunu tutabilir" ile "bunu yapıyoruz" arasındaki mesafe ürünün tamamıdır.
Metin yanlıştır, bizimdir ve onu düzeltmek bir tartışma değil bir iştir. Bunu, bir alıcının uyum ekibinin durum tespiti sırasında bulmasını beklemek yerine burada yayımlıyoruz, çünkü buldukları zaman iki şey öğreniyorlar ve ikincisi bizimle ilgili.
Bir kimlik bilgisi ağının buraya dürüstçe ne katabileceği
Kuralın kendisini değil. Altındaki güven katmanını.
Seyahat Kuralı uyumundaki çözülmemiş soru, bir sağlayıcının hangi muhataplardan veri kabul ettiği ve bir iletinin hakiki, düzenlemeye tabi bir işletmeden geldiğini nasıl doğruladığıdır. Bu bir doğrulanabilir kimlik bilgisi sorusudur ve üzerinde çalıştığımız probleme yakındır: bir veren sicili, bir dosya açıklamadan bir niteliği kanıtlayan kimlik bilgileri ve önceden ilişkisi olmayan iki tarafın her birinin iddia ettiği şey olduğunu ortaya koymasının bir yolu.
Bu gerçek bir katkıdır ve bir bileşendir, bir uyum ürünü değil. Birinciyi inşa etmişken size ikinciyi satan herkes, kendi sayfalarımızın şu anda yaptığı şeyi yapıyor.
Seyahat Kuralı desteği iddia eden her satıcıya sorulacaklar
"Hangi ulusal uygulamaya karşı inşa edildiniz?" Kural hiçbir yerde doğrudan bağlayıcı değil. "FATF" diye cevaplayan bir satıcı, tabi olduğunuz kanun hakkında değil bir standart belirleyici kurum hakkında cevap vermiştir.
"Kontrol etmediğiniz bir muhatapla değiş tokuş edilmiş bir ileti gösterin." Aynı satıcıdan iki sistemin birbiriyle konuşması bir biçimi gösterir, birlikte çalışabilirliği değil.
"Bir hedef adresten alıcı sağlayıcıyı nasıl keşfediyorsunuz ve kapsamınız nedir?" Zor kısım budur, kapsam her zaman kısmidir ve belirli bir yüzde, bir mimari şemadan daha iyi bir işarettir.
"Alıcı bir sağlayıcı sizi nasıl doğruluyor?" Cevap zayıfsa, bir düzenleyiciyi tatmin eden aynı kanal, muhatap olduğunu iddia ederek müşteri verisi istemenin bir yoludur.
Bunun bir kararı nereye bıraktığı
Seyahat Kuralı uyumuna ihtiyacınız varsa, biz onu sağlamıyoruz. Tarihi iliştirilmiş bir yol haritası maddesi değil ve bunu, onu öyle listelemektense söylemeyi tercih ederiz. Onu, ürünü bu olan bir satıcıdan alın ve yukarıdaki dört soruyu onlara sorun.
İhtiyacınız olan şey, muhatapların her çift için ikili bir entegrasyon olmadan birbirlerine güven kurmasının bir yolu ise, üzerinde çalıştığımız katman odur. Bu, böyle bir sistemin kullanacağı bir bileşendir ve sistemin kendisi değildir.