Spring til hovedindhold

Holder binding forklaret: hvorfor et kopieret bevis er værdiløst

Et signeret legitimationsbevis er en meget god kopi af sig selv. Den, der får fat i et, har et dokument med en gyldig udstedersignatur, og en kontrol af signaturen vil uden videre fortælle, at det er ægte. Holder binding er den del, der lukker det hul: den binder beviset til en nøgle, som kun én person kan bruge, så det kræver mere at fremvise det end blot at have det.

Denne side er versionen i almindeligt sprog. Den gennemgår, hvad bindingen faktisk er, hvornår den oprettes, hvordan de to europæiske formater hver især gør det, og den del de fleste forklaringer springer over: hvad holder binding stadig ikke fortæller en verifikator.

Problemet, det løser

Digitale dokumenter kan kopieres perfekt. Et foto af et pas er en dårlig forfalskning, fordi papir har fysiske kendetegn, som en fotokopi mister, men et signeret bevis har intet sådant kendetegn. Kopiér filen, og kopien verificeres præcis lige så godt som originalen, fordi udstedersignaturen dækker indholdet, og indholdet ikke er ændret.

En verifikator, der kun kontrollerer udstedersignaturen, besvarer altså det forkerte spørgsmål. Den har fundet ud af, at oplysningerne er ægte. Den har ikke fundet ud af noget om, hvorvidt parten foran den har ret til dem, og det er som regel netop det, den havde brug for at vide.

Oplysningerne

De fakta, beviset angiver: et navn, en fødselsdato, en kørekortkategori, et CVR-nummer. Det er den del, alle forestiller sig, når de tænker på et legitimationsbevis.

Udstedersignaturen

Bevis for, at disse fakta kom fra udstederen og ikke er ændret siden. Den siger slet ikke noget om, hvem der har dem nu.

Indehaverens offentlige nøgle

Den del, der står for bindingen. Udstederen skriver indehaverens offentlige nøgle ind i det signerede bevis, så beviset nu navngiver den nøgle, der må fremvise det.

Kun den tredje del er ny. Fjern den, og du har et ihændehaverbevis, der virker for den, der bærer det.

Hvornår bindingen oprettes, og hvornår den bruges

Bindingen oprettes én gang, ved udstedelsen, og den tages i brug hver gang beviset vises. Indehaveren ser intet til den ud over den oplåsning, de allerede forventer.

1. Tegnebogen laver en nøgle

Før den beder om noget, laver tegnebogen et nyt nøglepar i telefonens egen sikre hardware. Den private halvdel kan ikke læses ud igen, heller ikke af tegnebogsappen.

2. Udstederen skriver den ind

Tegnebogen sender den offentlige halvdel med sin anmodning og beviser, at den har den private. Udstederen lægger den offentlige nøgle ind i beviset, før det signeres.

3. En verifikator spørger

Anmodningen indeholder en ny tilfældig værdi og siger, hvem der spørger, så svaret kun kan bruges én gang og kun af den part, der bad om det.

4. Tegnebogen signerer

Tegnebogen signerer svaret med den private nøgle, som regel efter et fingeraftryk eller en PIN-kode. Verifikatoren kontrollerer signaturen mod nøglen i beviset.

Trin 1 og 2 sker én gang, når beviset udstedes. Trin 3 og 4 gentages, hver gang det vises.

Hvor den private nøgle faktisk befinder sig

Bindingen er aldrig bedre end hvor svært det er at bruge nøglen uden indehaveren. Derfor laver tegnebøger disse nøgler i dedikeret hardware, det sikre element eller tilsvarende, som også beskytter telefonens betalingsoplysninger, i stedet for at gemme dem som en fil, styresystemet kan udlevere til enhver app, der spørger.

Intet af det kan en verifikator se ud fra selve fremvisningen. En signatur beviser, at nøglen blev brugt, ikke at den blev opbevaret godt. Om nøglen virkelig sidder i certificeret hardware, er en separat garanti, som bæres af de attesteringer, en tegnebog fremviser for en udsteder, før den får noget, og efter de europæiske regler er det netop det, wallet- og nøgleattestering findes til.

Holder binding svarer på

Blev dette svar lavet af den nøgle, beviset blev udstedt til, til denne anmodning, lige nu?

Nøgleattestering svarer på

Opbevares nøglen et sted, hvor en angriber ikke kan trække den ud? Et andet spørgsmål, andet bevis, afgjort ved udstedelsen.

Sådan gør de to europæiske formater det

Idéen er den samme i begge de formater, den europæiske wallet bygger på. Mekanikken er forskellig, og det betyder noget for den, der implementerer en verifikator, og for næsten ingen andre.

SD-JWT VC

Udstederen lægger indehaverens offentlige nøgle i et bekræftelsesfelt inde i det signerede bevis. Ved fremvisning tilføjer tegnebogen et lille separat token, signeret med den private nøgle, som dækker verifikatorens identitet og den tilfældige værdi fra anmodningen. En verifikator, der ignorerer det token, har kontrolleret udstederen og intet andet.

Læs definitionen

mdoc

Enhedsnøglen er angivet i det signerede objekt, der beskytter dataelementerne, og telefonen signerer udskriften af den session, den indgår i. Fordi udskriften dækker udvekslingen mellem de to enheder, kan en optagelse af én fremvisning ikke afspilles igen i en anden, og det er det, der gør en offline kontrol ved vejkanten eller en dør sikker.

Læs definitionen

En tegnebog i det europæiske økosystem har som regel det samme bevis i begge formater og udleverer det, modparten forstår, så en organisation, der modtager beviser, skal kunne kontrollere bindingen i begge.

Hvad holder binding ikke beviser

Holder binding beviser kontrol over en nøgle. Det beviser ikke, hvem der holder telefonen. En person, der har fået enheden og PIN-koden, laver præcis det samme gyldige svar som den retmæssige indehaver, og ingen mængde kryptografi i beviset kan se forskellen.

Det siger heller ikke noget om, hvor grundigt udstederen kontrollerede identiteten før udstedelsen. Et bevis bundet til en nøgle er stadig kun så troværdigt som den proces, der skabte det, og det er det, Level of Assurance er der for at beskrive. At binde et svagt udstedt bevis meget stærkt til en nøgle gør ikke oplysningerne i det mere sande.

Set samlet er arbejdsdelingen ret tydelig. Holder binding forhindrer genafspilning og kopiering, oplåsningen af tegnebogen knytter nøglen til et tilstedeværende menneske, Level of Assurance beskriver, hvor godt det menneske blev identificeret, og en tillidsliste angiver, hvilke udstedere du overhovedet accepterer. En verifikator, der vil have et reelt svar, har brug for alle fire, ikke kun den, der følger gratis med beviset.

Hvad det betyder for dig

Udsteder

Dine beviser bliver ubrugelige for enhver, der stjæler en kopi, og det fjerner en hel kategori af svindel, som du ellers skulle opdage bagefter. Prisen er, at du skal være klar til at genudstede, når en indehaver skifter enhed.

Verifikator

Kontrollér bindingen, ikke kun udstedersignaturen. Send en ny tilfældig værdi med hver anmodning, og afvis et svar, der ikke signerer den, ellers kan en optaget fremvisning afspilles mod dig senere.

Tegnebogsindehaver

Intet at administrere og én ting at vide: dine beviser er bundet til denne enhed, så en ny telefon betyder, at du får dem igen i stedet for at gendanne dem fra en sikkerhedskopi.

Relaterede begreber

Ofte stillede spørgsmål

Er holder binding det samme som key binding eller device binding?

I praksis ja, og de forskellige ord stammer fra forskellige specifikationer, ikke fra en forskel i betydning. Holder binding er egenskaben: dette bevis tilhører denne indehaver. Key binding er det navn, SD-JWT VC-verdenen bruger om mekanismen, og ISO-siden taler om device binding eller device authentication, fordi nøglen sidder i en bestemt telefon. Bruger et dokument et af disse udtryk, så læs det som den samme idé set fra en anden vinkel.

Beviser holder binding, at den person, der fremviser beviset, er den, det handler om?

Nej, og det er den mest udbredte misforståelse. Det beviser, at den, der lavede svaret, har kontrol over den nøgle, beviset blev udstedt til. Om mennesket med telefonen i hånden er den person, oplysningerne beskriver, afhænger af, hvordan tegnebogen låses op, hvor grundigt udstederen kontrollerede identiteten i første omgang, og om indehaveren har givet enheden og PIN-koden til en anden. Til en kontrol med høj værdi kombinerer du bindingen med en tegnebog, der kræver biometri, og med et bevis udstedt på et Level of Assurance, der svarer til risikoen.

Hvad sker der med et bundet bevis, når indehaveren får en ny telefon?

Det flytter ikke med. Hele pointen med at holde den private nøgle i sikker hardware er, at den ikke kan eksporteres, så et bevis bundet til den gamle telefon kan ikke gendannes på den nye og forventes at virke. Den nye enhed laver sin egen nøgle, og beviset udstedes igen til den. Planlæg genudstedelse som en normal og hyppig begivenhed, ikke som en undtagelse, for for dine brugere er det bare den dag, de skiftede telefon.

Findes der beviser uden holder binding?

Ja, og de har deres berettigelse. Et bevis uden holder binding er et ihændehaverbevis: den, der fremviser det, får fordelen, ligesom med en papirbillet. Det er en rimelig afvejning for noget med lav værdi og kort levetid, hvor prisen for at en kopi bliver genbrugt er lille, og hvor du helst ikke vil bede indehaveren om at låse noget op. Det er det forkerte valg til identitet, rettigheder og alt, som en svindler ville finde det umagen værd at genbruge.

Kilder

  1. IETF SD-JWT-based Verifiable Digital Credentials (SD-JWT VC), stadig et udkast
  2. OpenID for Verifiable Credential Issuance, om bevis for nøglebesiddelse ved udstedelse
  3. OpenID for Verifiable Presentations, om at binde et svar til én anmodning
  4. ISO/IEC 18013-5, om enhedsautentificering for mobile dokumenter

Denne side er til orientering og udgør ikke juridisk rådgivning. Se specifikationerne direkte for den autoritative ordlyd.

Tal med os om at udstede bundne beviser