Digital Credentials API forklaret
Digital Credentials API er den aftale, der lader et website bede om et legitimationsbevis direkte fra din tegnebog, via browseren og styresystemet på den enhed, du allerede holder i hånden. På den telefon, der har din tegnebog, vises der ingen QR-kode, og du bliver ikke sendt ud til en anden app og tilbage igen. Du trykker én gang, din telefon viser dig, hvem der spørger, og du bestemmer. På en bærbar computer viser browseren sin egen QR-kode for at nå din telefon.
Omvejen, det fjerner
Indtil nu har et website, der ville have noget fra en tegnebog, på en eller anden måde skullet få anmodningen frem til den tegnebog. I praksis betød det en QR-kode på siden eller et link, der sender den besøgende over i en app og forhåbentlig tilbage igen. Begge dele virker, og begge mister folk ved hvert eneste trin.
Det er værst på mobilen, hvor QR-koden står på den samme skærm som det kamera, der skal scanne den. Digital Credentials API lukker det hul ved at gøre anmodningen til noget, browseren og styresystemet selv kan bære, fordi de allerede ved, hvilke tegnebøger der er på enheden.
Samme enhed
Den besøgende er på den telefon, der har tegnebogen. Det er her, Digital Credentials API fjerner QR-koden og appskiftet helt.
På tværs af to enheder
Den besøgende sidder ved en bærbar computer, og tegnebogen ligger på en telefon, så noget skal stadig bygge bro mellem dem. Forskellen er, at browseren selv kan vise og håndtere den kode.
Sådan ser det ud i praksis
For den besøgende er det ét enkelt tryk på den side, de allerede var på. Under overfladen giver browseren anmodningen videre til styresystemet, styresystemet finder de tegnebøger, der kan svare, og tegnebogen viser anmodningen til godkendelse, før noget deles.
1. Website
Beder browseren om et legitimationsbevis i stedet for at vise en QR-kode eller åbne en app
2. Browser og styresystem
Finder ud af, hvilke tegnebøger på enheden der har noget, der passer, og tilbyder kun dem
3. Indehaver
Ser, hvem der spørger og om hvad, vælger en tegnebog og godkender eller afviser
4. Websitet igen
Modtager det godkendte svar på den samme side, som den besøgende aldrig forlod
Hvorfor det betyder noget, at browseren er med
En QR-kode er et stykke papir eller et billede på en skærm, og den kan ikke fortælle dig, hvem der har sat den der. Det er hele grundlaget for QR-phishing: en angriber bytter koden ud, tegnebogen åbner, og anmodningen ser helt normal ud, fordi intet i forløbet ved, hvor den reelt kom fra.
Når anmodningen går gennem browseren, er det browseren, der fortæller tegnebogen, hvilket website der spørger, og den lader sig ikke snyde. Tegnebogen kan vise det rigtige website til indehaveren, og svaret kan bindes til netop det website, så en kopi, der opsnappes et andet sted, er værdiløs for alle. Det er en reel reduktion af svindelrisikoen, ikke bare en glattere skærm.
Sådan passer det sammen med OpenID4VP og EUDI Wallet
Det er let at læse det som endnu en standard at vælge imellem. Det er det ikke. OpenID4VP forbliver det sprog, en afhængig part bruger til at sige, hvad den har brug for, og til at læse det svar, den får tilbage, og Digital Credentials API er simpelthen en bedre vej for den samtale at rejse ad, tydeligst når det hele foregår på én enhed.
Det samme gælder selve legitimationsbeviset. En attestering fra en EUDI Wallet eller en mdoc ankommer i præcis det format, den ville være ankommet i via en scannet kode, så de kontroller, en verifikator allerede kører, er uændrede. Det, et team vinder, er muligheden for at springe omvejen over, uden at bygge noget om bag den.
Understøttelsen kommer browser for browser og platform for platform frem for alle steder på én gang, og derfor tager afhængige parter det i brug ved siden af den scannede rute frem for i stedet for den. Den praktiske tilgang er at bruge API'et, hvor enheden tilbyder det, falde tilbage på en kode, hvor den ikke gør, og lade reserveløsningen udfases, efterhånden som dækningen vokser.
Hvad det betyder for dig
Afhængig part
Færre falder fra undervejs, fordi de trin, hvor folk før faldt fra, er væk, og browseren fortæller tegnebogen, hvem I reelt er, hvilket lukker en vej for phishing.
Tegnebogsindehaver
Ét tryk på den side, du allerede er på, et ærligt navn på den, der spørger, og ingen mulighed for et website til at finde ud af, hvilke tegnebøger du har, medmindre du siger ja.
Tegnebogsleverandør
Styresystemet tilbyder jeres tegnebog, så snart den har noget, der passer, så det at blive fundet afhænger ikke længere af, at en afhængig part vælger at linke til jer.
Teknisk fordybelse
Denne side forklarer, hvad teknologien gør, og hvem den berører. Vores udviklerdokumentation dækker selve implementeringen: meddelelserne, felterne og de gennemarbejdede eksempler, et integrationsteam har brug for.
Læs den tekniske dokumentationRelaterede begreber
Ofte stillede spørgsmål
Betyder det enden på QR-koder?
Nej, men det indsnævrer, hvad de bruges til, og ændrer, hvem der viser dem. At flytte en anmodning fra en bærbar computer til en telefon kræver stadig noget, der bygger bro mellem de to, og API'et dækker også det tilfælde: browseren viser koden i stedet for, at hvert website bygger sin egen. Det, der forsvinder helt, er koden på en telefon, der allerede har tegnebogen, hvor den aldrig var andet end en nødløsning.
Kan websitet se, hvilke tegnebøger jeg har installeret?
Nej. Websitet beskriver, hvad det beder om, og styresystemet foretager matchningen på enheden. Websitet får aldrig at vide, hvilke tegnebøger der er installeret, eller hvilke af dem der havde et match. Hvis du afviser, får det kun at vide, at intet kom tilbage, hvilket for websitet ser præcis ud, som hvis du slet ikke havde noget passende legitimationsbevis.
Erstatter det OpenID4VP?
Nej, de to arbejder sammen. OpenID4VP er det sprog, anmodningen og svaret skrives i, og det ændrer sig ikke. Digital Credentials API er leveringsvejen på enheden og træder i stedet for en QR-kode eller et særligt link. En afhængig part, der allerede taler OpenID4VP, beholder sin eksisterende logik til anmodninger og verifikation.
Hvad skal en afhængig part egentlig bygge?
Mindre end de fleste teams forventer, fordi det, der ændrer sig, er frontenden. Den anmodning, din backend laver, og de kontroller, den kører på svaret, forbliver de samme. Det, du tilføjer, er kaldet til browseren og, så længe understøttelsen stadig breder sig, en reserveløsning via QR-kode til besøgende, hvis browser eller enhed endnu ikke kan bruge API'et.
Kilder
Denne side er til orientering og udgør ikke juridisk rådgivning. Digital Credentials API er stadig under udvikling, så se W3C-specifikationen direkte for den autoritative ordlyd.