Holder Binding
Pověření s holder binding je vázané na kryptografický klíč, který ovládá držitel, takže ho může předložit jen oprávněný držitel. Zkopírované nebo ukradené pověření je k ničemu, protože kopie nedokáže tímto klíčem vytvořit podpis. Key Binding je mechanismus, který pro to definují SD-JWT a SD-JWT VC.
Vazba vzniká při vydání. Peněženka vygeneruje pár klíčů v zabezpečeném hardwaru a pošle veřejný klíč vydavateli, který ho vloží do nároku cnf (confirmation) v pověření, které podepisuje. Od té chvíle pověření jmenuje právě jeden klíč.
Při předložení dodá ověřovatel čerstvou hodnotu nonce a svůj vlastní identifikátor. Peněženka podepíše Key Binding JWT (KB-JWT) nad oběma hodnotami a nad hashem předkládaných zveřejnění a ověřovatel tento podpis zkontroluje proti klíči v nároku cnf. Nonce brání opakovanému použití, audience brání tomu, aby ověřovatel prezentaci přeposlal dál, a hash brání přidání nebo odebrání údajů.
Vazba je jen tak silná, jak bezpečné je místo, kde je uložen soukromý klíč. V EUDI Wallet nikdy neopustí WSCD, například zabezpečený prvek telefonu nebo vzdálené HSM, a Key Attestation sdělí vydavateli, které WSCD klíč drží. Taková atestace peněženky se ukazuje pouze vydavateli. Ověřovatel kontroluje samotnou vazbu. Formát mdoc dosahuje stejné vlastnosti pod názvem device binding (vazba na zařízení), pomocí podpisu zařízení nad přepisem relace.
Holder binding nedokazuje, kdo telefon drží. Prokazuje kontrolu nad klíčem, nikoli totožnost osoby, a proto peněženka uživatele před použitím klíče také ověří. SD-JWT VC bez nároku cnf je pověření na doručitele, které může předložit kdokoli, kdo ho má.
Přečtěte si úplné vysvětlení
Tato stránka uvádí krátkou definici. Naše vysvětlení ukazuje, co to znamená v praxi: kdo je zapojen, jak to funguje a co se změní pro vaši organizaci.
Holder binding vysvětlenoJaký je rozdíl mezi Key Binding a Holder Binding?
Jde o stejnou vlastnost na dvou úrovních. Holder binding je obecná myšlenka, že pověření je vázané na klíč, který ovládá jeho držitel. Key Binding je konkrétní mechanismus SD-JWT: veřejný klíč držitele je v nároku cnf a při předložení peněženka podepíše Key Binding JWT nad hodnotou nonce a audience ověřovatele. Pro mdoc nazývá norma ISO/IEC 18013-5 stejnou vlastnost device binding.