Digital Credentials API
Digital Credentials API er W3C-browser-API'et, der lader et website anmode om et credential fra en wallet på samme enhed. Anmodningen overdrages til styresystemet i stedet for at afhænge af en QR-kode eller et særligt deep link.
Et website kalder navigator.credentials.get() med en anmodning om et digitalt credential, der angiver en præsentationsprotokol og bærer protokollens egen anmodning som payload. Browseren sender anmodningen videre til styresystemet, som viser en indbygget vælger med de wallets, der er installeret på enheden, og den wallet, indehaveren vælger, returnerer sit protokolsvar gennem det samme kald. API'et bærer kun udvekslingen: hvad der bedes om, hvad der videregives, og hvordan svaret verificeres, er stadig defineret af protokollen indeni. Et tilsvarende navigator.credentials.create()-kald gør det samme for udstedelse, så et website kan give et Credential Offer til en wallet på samme måde.
Før dette fandtes, betød en præsentation på den enhed, indehaveren allerede brugte, enten en QR-kode, som telefonen, der viste den, ikke kunne scanne, eller et deep link, der måtte gætte, hvilken wallet der var installeret. Når anmodningen går gennem styresystemet, forsvinder begge problemer: indehaveren får én indbygget vælger, der dækker alle wallets på enheden, og websitet behøver aldrig selv at finde eller navngive en wallet. Browseren tilføjer også det kaldende websites oprindelse (origin) til anmodningen, så wallet'en kan vise indehaveren, hvilket website der spørger, og afvise en anmodning, der er kopieret fra et andet sted. Det er det, der gør flowet modstandsdygtigt over for phishing og relay-angreb.
API'et er bevidst protokolneutralt, og to bindinger er vigtige i EUDI Wallet-økosystemet: OpenID4VP definerer sin egen profil for API'et, og ISO/IEC 18013-7 Annex C binder den samme mdoc-udveksling til det. EUDI ARF beskriver det som måden at forbedre fjernpræsentation på, forudsat at browseren oplyser relying party'ens oprindelse, så en Wallet Unit kan finde ud af, hvem der spørger, og forudsat at et flow mellem to enheder bevarer en nærhedskontrol mellem dem. Dermed forbliver device retrieval efter ISO/IEC 18013-5 kanalen til fysisk fremmøde og ikke noget, browser-API'et erstatter.
Understøttelsen er ikke længere eksperimentel. API'et er som standard slået til i Chrome på Android og på computer og i Safari i nyere Apple-versioner, mens Firefox ikke har slået det til. Browserne er stadig forskellige med hensyn til, hvilke protokoller og credential-formater de accepterer, og understøttelse på computer fungerer som regel ved at parre med en telefon, der har wallet'en, og ikke ved at gemme credentials i browseren. Betragt det som en forbedring for de browsere og enheder, der har det, og behold QR-kode- eller redirect-flowet til dem, der ikke har.
Læs hele forklaringen
Denne side giver den korte definition. Vores forklaring viser, hvad det betyder i praksis: hvem der er involveret, hvordan det fungerer, og hvad der ændrer sig for din organisation.
Digital Credentials API forklaretRelaterede begreber
Erstatter Digital Credentials API OpenID4VP?
Nej. API'et er leveringskanalen: det bringer en anmodning fra et website til en wallet via styresystemet og bringer svaret tilbage. Hvad anmodningen indeholder, og hvordan svaret verificeres, er stadig defineret af en protokol, OpenID4VP for en præsentationsanmodning eller ISO/IEC 18013-7 Annex C for en mdoc-udveksling. En relying party, der allerede taler OpenID4VP, beholder den samme anmodning og den samme verifikation og får en bedre måde at levere den på, på den enhed, indehaveren allerede bruger.