Holder Binding
Et credential med holder binding er knyttet til en kryptografisk nøgle, som indehaveren styrer, så kun den retmæssige indehaver kan fremvise det. Et kopieret eller stjålet credential er værdiløst, fordi kopien ikke kan lave en signatur med den nøgle. Key Binding er den mekanisme, SD-JWT og SD-JWT VC definerer til dette.
Bindingen etableres ved udstedelsen. Wallet'en genererer et nøglepar i sikker hardware og sender den offentlige nøgle til udstederen, som lægger den i cnf-claimet (confirmation) i det credential, den signerer. Fra da af peger credentialet på præcis én nøgle.
Ved fremvisning leverer verifikatoren en frisk nonce og sin egen identifikator. Wallet'en signerer et Key Binding JWT (KB-JWT) over begge dele plus et hash af de disclosures, den fremviser, og verifikatoren tjekker signaturen mod nøglen i cnf-claimet. Noncen forhindrer genafspilning, audience forhindrer en verifikator i at videresende præsentationen, og hashet forhindrer, at claims tilføjes eller fjernes.
Bindingen er kun så stærk som stedet, hvor den private nøgle opbevares. I EUDI Wallet forlader den aldrig en WSCD, for eksempel telefonens secure element eller et eksternt HSM, og en Key Attestation fortæller udstederen, hvilken WSCD der har nøglen. En sådan wallet-attestering vises kun til udstederen. Det er selve bindingen, verifikatoren tjekker. Et mdoc opnår samme egenskab under navnet device binding (binding til enheden), med en enhedssignatur over sessionsudskriften.
Holder binding beviser ikke, hvem der holder telefonen. Det viser kontrol over en nøgle, ikke en persons identitet, og derfor autentificerer wallet'en også brugeren, før nøglen kan bruges. Et SD-JWT VC uden cnf-claim er et ihændehaver-credential, som alle, der har det, kan fremvise.
Læs hele forklaringen
Denne side giver den korte definition. Vores forklaring viser, hvad det betyder i praksis: hvem der er involveret, hvordan det fungerer, og hvad der ændrer sig for din organisation.
Holder binding forklaretRelaterede begreber
Hvad er forskellen på Key Binding og Holder Binding?
Det er den samme egenskab på to niveauer. Holder binding er den generelle idé om, at et credential er knyttet til en nøgle, som indehaveren styrer. Key Binding er den konkrete SD-JWT-mekanisme: indehaverens offentlige nøgle ligger i cnf-claimet, og ved fremvisning signerer wallet'en et Key Binding JWT over verifikatorens nonce og audience. For mdoc kalder ISO/IEC 18013-5 samme egenskab device binding.