ECM — Industrijska elektronikaProdavnica

← Prodavnica

🧩 Za integratore i developere

Poslednja izmena: 5. jul 2026.

Šta je CARDID za vaš sistem

CARDID reader je most za autorizaciju (authorization bridge): lokalni HTTPS servis koji vašoj aplikaciji — uključujući legacy sisteme — omogućava da uvede dodatni faktor prijave (2FA/3FA) preko pametne kartice kao fizičkog tokena, bez prepisivanja postojećeg koda i bez oblaka. Ovaj vodič je za developere koji integrišu CARDID u svoj proizvod.

Arhitektura integracije

CARDID radi kao pozadinski servis na uređaju korisnika i izlaže lokalni HTTPS API (loopback, TLS). Vaša aplikacija (desktop, web ili server) poziva taj API u trenutku prijave/autorizacije korisnika. Kartica se koristi kao faktor posedovanja — za nalog se vezuje jedinstveni kriptografski otisak kartice, a ne podaci sa lica isprave.

[ Vasa aplikacija ] --(HTTPS, loopback)--> [ CARDID servis ] --(PC/SC)--> [ Citac + kartica ]
        |                                        |
   1. zahtev za autorizaciju                2. ocitavanje + otisak (hash)
        |                                        |
   4. odluka (dozvoli/odbij)  <----------  3. potpisan odgovor (Ed25519)

Dijagram je ilustrativan; tačne rute, formati i tokovi dati su u tehničkoj specifikaciji koju dobijate uz integratorski pristup.

Tok autorizacije (pregled)

  1. Registracija tokena: pri uvođenju korisnika, vaš sistem jednom zabeleži otisak njegove kartice (enrollment).
  2. Provera: pri prijavi, aplikacija traži od CARDID servisa očitavanje; servis vraća potpisan otisak.
  3. Odluka: vaš sistem poredi otisak sa registrovanim i dozvoljava/odbija radnju (kao drugi/treći faktor uz lozinku i uređaj).
  4. Revizija: svaki događaj se može evidentirati u vašem audit logu (bez čuvanja osetljivih podataka kartice).

Paket integracionih testova

Uz integraciju dobijate test-suite koji vaš tim pokreće pre puštanja u produkciju. Test-suite proverava, između ostalog:

  • uspostavljanje TLS veze sa lokalnim servisom i rukovanje greškama (nema čitača, nema kartice, prekid);
  • ispravnost enrollment i verify toka (poklapanje/nepoklapanje otiska);
  • proveru potpisa odgovora (Ed25519) — odbijanje falsifikovanog odgovora;
  • ponašanje pri isteklim/nevažećim karticama (kartica je token, ne isprava);
  • otpornost na ponavljanje (replay) i podmetanje (integritet poruka).

Prolaz svih testova je preduslov za overu — kao kod integracije bankarskog softvera.

Overa i sertifikacija integracije

Postupak je osmišljen po ugledu na overu u bankarskom softveru: integrator ne ide u produkciju „na slepo", već prolazi kontrolisan postupak prihvatanja.

  1. Prijava integracije — opis sistema i tokova gde se uvodi faktor.
  2. Test okruženje — pristup dokumentaciji, primerima i test-suite-u.
  3. Pokretanje testova — integrator prilaže rezultat (svi testovi zeleni).
  4. Pregled i overa — izdaje se potvrda o usklađenosti integracije.
  5. Produkcija — puštanje uz evidentiranu verziju i potpis izdanja.

Bezbednost i pravni okvir

Kontrole su razvijene po OWASP i PCI DSS preporukama; komunikacija ide preko TLS 1.3, izdanja i odgovori su Ed25519-potpisani. Baza čuva samo salt-ovan otisak (SHA-256) — nikad JMBG, pun broj kartice ni fotografiju. Integracija se sprovodi uz saglasnost imaoca kartice (EULA), u skladu sa GDPR i ZZPL. Detaljno u opisu proizvoda i tehničkoj dokumentaciji.

Tehnička dokumentacija, primeri i test-suite dostavljaju se uz integratorski pristup (uz kupovinu licence ili po dogovoru). Pišite nam na kontakt@ecm-iot.com sa opisom sistema koji integrišete — javljamo se sa specifikacijom i planom overe.