🇮🇹🇩🇪🇫🇷🇪🇸🇵🇹🇳🇱🇵🇱🇸🇪🇩🇰🇫🇮🇨🇿🇷🇴🇭🇺🇬🇷🇧🇬🇭🇷🇸🇰🇸🇮🇪🇪🇱🇹🇱🇻🇮🇪🇲🇹🇸🇦🇨🇳🇯🇵🇰🇷🇮🇳🇹🇷🇻🇳🇮🇩


Duas URLs resolvem-se, a partir desta semana:

  • https://ia.reeco.eco/v0.7/dpp/6df75070-714f-4031-9bd5-b4014b22993e

  • https://ia.reeco.eco/v0.7/dpp/6df75070-714f-4031-9bd5-b4014b22993e/jws

A primeira devolve uma Credencial Verificável. A segunda devolve um JWS sobre essa credencial, assinada por uma chave Ed25519 cujo material público é publicado em did:web:ia.reeco.eco. Ambos estão em conformidade com o UN/CEFACT UNTP 0.7.0, DigitalProductPassport Tipo. Que eu saiba, este é o primeiro DPP italiano emitido contra essa especificação e tornado publicamente verificável.

Esta publicação não é um anúncio. É uma nota sobre o que muda quando um Digital Product Passport deixa de ser uma forma regulatória e se torna um artefacto que pode resolver, analisar e verificar com uma biblioteca JOSE padrão.


A lacuna entre especificação e código em execução

A maior parte da conversa sobre o DPP — três anos após o início dos atos secundários da ESPR e bem dentro do processo de recomendações UNP/CEFACT — ainda decorre ao nível de o que um DPP deve ser. Granularidade. Modelo de dados. Confie na topologia do âncora. Estratégias de identificação. Estas conversas são necessárias. O trabalho do EWG3 sobre identidade e credenciais verificáveis, as contribuições do CIRPASS-2 para o processo de recomendações, as consultas ao JRC com partes interessadas: tudo isso é trabalho sério e está a moldar o campo.

Mas há uma segunda conversa que só abre quando o emissor está realmente a funcionar. Como é a especificação quando a serializas? De onde é que o contexto JSON-LD se resolve? Que campos acabam vazios na prática — não por preguiça dos implementadores, mas porque a cadeia de abastecimento têxtil não os revela no momento da emissão do DPP? Que curva de assinatura anuncia o seu documento DID e o verificador que imaginava que verificaria o artefacto escolhe realmente a chave certa?

These questions have empirical answers only after something runs.

O que o artefacto contém

A credencial na URL acima descreve um produto deliberadamente ilustrativo: um tecido de malha, CPC 2820, fabricado na Turquia por um moinho provisório chamado "Test Mill." Não é um passaporte comercial. Não é uma afirmação sobre um produto real numa prateleira real. O tecido serve de veículo para a pilha por baixo.

O que a stack prova:

  • A did:web:ia.reeco.eco identificador resolve-se para um documento DID em .well-known/did.json, anunciando tanto uma chave Ed25519 (ed25519-1, usada para o JWS acima) e uma chave ES256. Duas curvas ficam expostas porque os ecossistemas verificadores não convergiram para uma.

  • A credencial é digitada como DigitalProductPassport por UNTP 0.7.0. Não é um tipo Reeco personalizado, nem uma variante com aroma, nem um objeto "ao estilo DPP".

  • O JWS é recuperável a partir de um endpoint separado, pelo que uma parte confiável pode solicitar a credencial e a prova de forma independente — útil quando as políticas de cache ou replicação diferem entre ambas.

  • O software do emissor, Reeco DPP Issuer 0.2.0-untp070, é a mesma instância listada no Registo de Software UN/CEFACT UNTP (MR !732, FUNDIDO EM ABRIL DE 2026). O conjunto de migração de 33 testes que passa em commit 7e68064 é a fronteira de integração contra o esquema 0.7.0.

Nada disto é investigação inovadora. É canalização. O valor é que a canalização está ligada à especificação real, e não a uma paralela.

Porque é que "primeiro italiano" não é uma afirmação para plantar bandeiras

É tentador, quando algo surge primeiro num contexto nacional, interpretá-lo como um marcador competitivo. Esse não é o enquadramento certo aqui.

O enquadramento relevante é geográfico. Itália detém uma quota substancial da indústria têxtil europeia — Prato, Biella, Como, Carpi — e da realidade operacional de como funcionam o equilíbrio de massas, a certificação, o país de origem e a rastreabilidade dos componentes on the floor está ancorado nesta geografia. A ESPR irá vincular fabricantes, importadores e marcas que operam em toda a região. O processo de recomendações UN/CEFACT e as orientações de implementação do JRC necessitam do ciclo de retroalimentação que resulta da execução dos emissores nos locais onde o têxtil realmente se move.

Uma primeira emissão de Prato não é um feito nacional. É o início desse ciclo vicioso no solo têxtil italiano — um emissor, uma pilha, conforme, público, inspecionável.

Notas para a comunidade de especulações

Algumas observações para colegas do UNTP e CIRPASS-2 que possam inspecionar o artefacto:

  • O padrão de tecla dupla Ed25519 / ES256 era impulsionado pela fragmentação do lado do verificador. Uma stack puramente Ed25519 funciona para alguns consumidores downstream e falha silenciosamente noutros. Qualquer recomendação normativa sobre curvas de assinatura reduzirá significativamente o custo de implementação para as PME.

  • A questão da granularidade — que nível de descrição do produto pertence ao próprio DPP versus às credenciais ligadas — não se resolve no papel. Resolve-se quando um emissor tem de preencher o JSON. Vários campos que parecem opcionais no esquema revelam-se operacionalmente necessários para tornar a credencial útil para um responsável pela sustentabilidade da marca. Outros marcados como recomendados são difíceis ou impossíveis de preencher a partir da cadeia de abastecimento a montante no momento da emissão. A experiência em implementação aqui vale a pena ser revelada nas conversas sobre EWG1 e EWG3.

  • A verificabilidade pública é barata de especificar e cara de operar. Alojar um emissor, um documento DID e URLs de credenciais em SLAs de grau de produção não é uma tarefa fácil para as PME do setor têxtil. O processo de recomendações deve ponderar isto ao definir os critérios de conformidade.

Isto não são queixas. São o aspeto da cadeira do implementador. O CIRPASS-2 tem sido deliberado na recolha deste tipo de contributos através dos seus grupos de trabalho de especialistas, e o registo UNTP está explicitamente estruturado para aceitar implementações como forma de contribuição. Esta publicação é nesse espírito.

O que muda para as marcas

Para os responsáveis pela sustentabilidade e conformidade que estão a ler isto: um DPP verificável altera o modelo de trust.

Hoje, a maioria das alegações de que viaja com um produto têxtil são PDFs, declarações de fábricas, certificados emitidos por certificadores, referenciados por número de série. O caminho de verificação é humano, lento e depende da credibilidade do autor do documento.

Um DPP conforme é um objeto diferente. É assinado por uma chave cujo equivalente público se encontra num local estável e resolúvel. A assinatura pode ser verificada em milissegundos por qualquer biblioteca JOSE padrão. A ligação entre o produto, o emissor e as reivindicações subjacentes é criptográfica, não narrativa.

Isto não substitui a certificação. Não elimina a auditoria. O que faz é reduzir o custo de fazer a pergunta “is this claim what its author said it was?” — e quando esse custo se aproxima de zero, a assimetria entre compradores sofisticados e pouco sofisticados ao longo da cadeia de abastecimento reduz-se. Essa é a mudança operacional que vale a pena considerar, muito antes dos prazos da ESPR que a forçam.

A Reeco informa as marcas, por unidade, quando o material certificado que os seus fornecedores reportam é consistente com o balanço de massa do produto acabado, e quando não é. A marca decide o que fazer com essa informação. O DPP é o porta-aviões; a pilha de verificação é a âncora de confiança; A marca mantém autonomia em todas as reivindicações. Um emissor em funcionamento torna esse laço concreto em vez de hipotético.

Closing

A credencial está no URL. O JWS está na URL. O documento DID encontra-se em https://ia.reeco.eco/.well-known/did.json. A inspeção é bem-vinda — correções, críticas técnicas, pedidos de campos adicionais, casos excecionais que quebram o verificador — tudo útil.

Os padrões amadurecem através da implementação. Esta é uma implementação. Haverá mais.


Stefano Cipriani — Reeco · Stefano Cipriani Studio · PratoCIRPASS-2 Expert Member (EWG1 / EWG3) · JRC Registered Stakeholder · UN/CEFACT UNTP Software Register