Spring til hovedindhold

Wallet-attestering

(Wallet Attestation)

En wallet-attestering er et signeret dataobjekt, udstedt af en Wallet Provider, der beskriver komponenterne i en Wallet Unit, så en PID Provider eller attesteringsudbyder kan kontrollere dem, før der udstedes en legitimationsoplysning. ARF kalder dette en Wallet Unit Attestation (WUA).

ARF definerer to konkrete typer. En Wallet Instance Attestation (WIA) attesterer integriteten og ægtheden af wallet-instansen, appen på brugerens enhed, og angiver Wallet Solution, dens version og dens certificering. En Key Attestation (KA) attesterer certificeringen og egenskaberne for en WSCA/WSCD eller et nøglelager og oplister offentlige nøgler, hvis private nøgler er genereret i og opbevares af den. Under udstedelsen sender Wallet Unit'en en WIA, og for en enhedsbundet legitimationsoplysning også en KA, til PID Provideren eller attesteringsudbyderen, som binder den nye legitimationsoplysning til en af de attesterede nøgler. For at beskytte privatlivet fremviser Wallet Unit'en kun WIA'er og KA'er til PID Providers og attesteringsudbydere, aldrig til tillidsparter, og fremviser hver KA kun én gang. En WIA er gyldig i mindre end 24 timer, så den afspejler en nylig integritetskontrol af wallet-instansen. Begge typer indeholder en tilbagekaldelsesreference: når en wallet-instans, en WSCA/WSCD eller et nøglelager kompromitteres, tilbagekalder Wallet Provideren den, og PID Providers skal derefter tilbagekalde de PID'er, der er udstedt til den Wallet Unit. En tillidspart får sin sikkerhed indirekte: den kontrollerer, at den fremviste legitimationsoplysning er enhedsbundet, og har tillid til den certificerede Wallet Unit, der rummer nøglen.

Kontrollerer en tillidspart wallet-attesteringen?

Nej. Ifølge ARF fremviser en Wallet Unit kun sin Wallet Instance Attestation og Key Attestation til PID Providers og attesteringsudbydere, fordi de har et legitimt forretningsmæssigt behov for at kende disse egenskaber, og det har tillidsparter ikke. En tillidspart kontrollerer i stedet legitimationsoplysningen og dens enhedsbinding og har tillid til den certificerede Wallet Unit, der rummer nøglen.

Tilbage til ordlisten