Spring til hovedindhold

Verifikator

(Verifier)

En verifikator er den part, der kontrollerer et fremvist credential: validerer udstederens signatur, bekræfter, at credentialet ikke er tilbagekaldt, og læser kun de claims, indehaveren har valgt at videregive.

En verifikator er ofte den samme organisation som den relying party, der anmoder om credentialet, men rollerne er adskilte: relying party'en beslutter, hvad der skal bedes om, og hvad der skal gøres med resultatet, mens verifikatoren er den tekniske funktion, der kontrollerer signaturen, udstederens Trusted List-post og tilbagekaldelsesstatus, før det resultat kan stoles på. I en OpenID4VP-udveksling sender en verifikator en fremvisningsanmodning, der beskriver, hvilket credential og hvilke claims den har brug for, modtager indehaverens svar og udfører derefter tre kontroller, før den accepterer det: at signaturen matcher udstederens offentliggjorte nøgle, at udstederen fremgår af den relevante Trusted List for den fremviste credentialtype, og at credentialet ikke siden er blevet tilbagekaldt ifølge dets status list. Først når alle tre er bestået, giver verifikatoren et betroet resultat tilbage til relying party'en, f.eks. ved at bekræfte, at en person er fyldt atten eller har en gyldig professionel kvalifikation, uden nogensinde at se claims, indehaveren ikke valgte at afsløre. Fordi verifikation er en veldefineret, gentagelig kontrol frem for en skønsmæssig vurdering, kan den samme verifikatorlogik betjene mange forskellige relying parties og credentialtyper, hvilket er grunden til, at organisationer ofte køber verifikation som en tjeneste i stedet for at bygge den én gang per use case. En dårligt implementeret verifikator, en der springer Trusted List-kontrollen over eller cacher tilbagekaldelsesstatus for længe, er en almindelig kilde til svigt i tillidsrammen, selv når credentialet og udstederen begge er fuldt ud legitime.

Er en verifikator det samme som en relying party?

Ikke helt. Relying party'en er organisationen, der beslutter, hvad der skal bedes om, og hvad der skal gøres med resultatet, f.eks. give adgang efter en alderskontrol. Verifikatoren er den tekniske funktion, der udfører den kontrol: validere signaturen, udstederens Trusted List-post og tilbagekaldelsesstatus. Ofte er det den samme organisation, der spiller begge roller.

Tilbage til ordlisten