Glossar für digitale Credentials
Verständliche Definitionen der Begriffe, die Credenco in seinen Produkten und Inhalten verwendet, von Credential-Formaten und Protokollen bis zu den Rollen, die sie ausstellen, verwahren und prüfen.
- ARF
- Architecture and Reference Framework: die technische Spezifikation des EUDI-Wallet-Ökosystems der Europäischen Kommission, die Rollen, Credential-Formate, Protokolle und Vertrauensinfrastruktur festlegt, die eIDAS 2.0 nur rechtlich beschreibt.
- Attestierungsanbieter (Attestation Provider)
- Der Sammelbegriff für einen QEAA-Anbieter, einen PuB-EAA-Anbieter und einen nicht qualifizierten EAA-Anbieter: die drei Rollen, die das ARF für die Ausstellung von Attribut-Credentials definiert.
- Aussteller (Issuer)
- Die Organisation, die ein verifizierbares Credential erstellt und kryptografisch signiert (etwa eine Behörde, eine Bank oder eine Handelskammer), und damit für die darin enthaltenen Aussagen bürgt.
- Ausstellungsplattform für Credentials (Credential Issuance Platform)
- Die Software, mit der ein Aussteller Quelldaten in verifizierbare Credentials umwandelt und an eine Wallet liefert, in der Regel über OpenID4VCI. Zu unterscheiden von der Rolle des Ausstellers, die die Stelle und nicht die Plattform beschreibt.
- Authentische Quelle (Authentic Source)
- Ein Verzeichnis oder System, betrieben von einer öffentlichen Stelle oder privaten Einrichtung, das Attribute führt und bereitstellt und als deren primäres, maßgebliches Register gilt.
- Credential Offer
- Die OpenID4VCI-Nachricht, meist hinter einem QR-Code oder Link, mit der ein Aussteller die Ausstellung startet: Sie nennt den Aussteller, gibt an, welche Credentials angeboten werden, und sagt der Wallet, wie sie diese abholen darf.
- DID
- Decentralized Identifier: ein weltweit eindeutiger Bezeichner, der nicht von einem zentralen Register abhängt. DIDs ermöglichen es Ausstellern, Inhabern und Prüfern, aufeinander zu verweisen und öffentliche Schlüssel ohne zentrale Instanz aufzulösen.
- did:web
- Eine DID-Methode, die ein DID-Dokument auf einer gewöhnlichen HTTPS-Domain verankert (z. B. did:web:example.com) und dabei die bestehende Web-PKI anstelle einer Blockchain oder eines Ledgers nutzt.
- did:webvh
- DID Web with Verifiable History: ein Nachfolger von did:web, der ein manipulationssicheres, überprüfbares Verlaufsprotokoll jeder DID-Dokumentversion hinzufügt, zusammen mit Schlüssel-Vorabrotation und Zeugen, sodass ein DID-Dokument nicht unbemerkt umgeschrieben werden kann.
- Digital Identity Wallet
- Die allgemeine Kategorie von Apps, mit denen ein Inhaber Credentials und Attribute speichern und genau festlegen kann, was er mit einer Relying Party teilt; die EUDI Wallet ist die spezifische, regulierte Umsetzung der EU davon.
- DIIP
- Decentralized Identity Interop Profile: ein Profil der FIDES Community, das eine kohärente Menge bestehender Spezifikationen für credential-basierte Interoperabilität auswählt, bei der die Wallet nicht vertrauenswürdig sein muss, etwa für Diplome, Lizenzen und Business Wallets.
- EAA
- Electronic Attestation of Attributes: jede elektronische Bescheinigung, die Attribute einer Person oder Organisation bestätigt und von einem beliebigen Anbieter ausgestellt wird. Ein QEAA ist deren qualifizierte Variante mit höherer Vertrauenswürdigkeit.
- EBSI
- European Blockchain Services Infrastructure: ein EU-Netzwerk, das grenzüberschreitendes Vertrauen für Verifiable Credentials verankert, etwa welche Aussteller und Schemata anerkannt sind, genutzt von mehreren EUDI-Wallet-Pilotprojekten als ihr Vertrauensregister.
- EBWOID
- European Business Wallet Owner Identification Data: die Attestierung, die angibt, zu welcher Organisation eine European Business Wallet gehört, mit einer grenzüberschreitenden eindeutigen Kennung, dem amtlichen Firmennamen aus dem authentischen Register, der ausstellenden Behörde und einem trust anchor, gegen den ein Verifier sie prüfen kann.
- eIDAS 2.0
- Die überarbeitete europäische Verordnung über elektronische Identifizierung und Vertrauensdienste. Sie schreibt die EUDI Wallet vor und schafft den rechtlichen Rahmen, damit verifizierbare Credentials in der gesamten Europäischen Union Rechtsgültigkeit besitzen.
- EUDI-Wallet (EUDI Wallet)
- Die durch eIDAS 2.0 vorgeschriebene European Digital Identity Wallet: eine Wallet-App, die jeder EU-Mitgliedstaat Bürgern und Unternehmen zum Speichern und Vorlegen verifizierbarer Credentials anbieten muss und die in allen 27 Mitgliedstaaten anerkannt ist.
- European Business Wallet
- Eine cloudbasierte Business-Identity-Wallet für den europäischen Markt: Organisationen stellen damit überprüfbare Nachweise für Unternehmensregistrierung, Steuernummern und Zertifizierungen aus, verwahren und verifizieren sie, sodass Gegenparteien in der gesamten EU ihnen sofort vertrauen können, statt Dokumente erneut zu prüfen. Die Business Wallet von Credenco ist eine Umsetzung dieses Konzepts.
- FIDES
- FIDES - Accelerating Digital Trust: eine europäische Community, die laufende Umsetzungen digitaler Identität in ihrem Ecosystem Explorer und den Blue Pages erfasst und das Interoperabilitätsprofil DIIP pflegt.
- HAIP
- High Assurance Interoperability Profile: eine Spezifikation der OpenID Foundation, die OpenID4VC für Anwendungsfälle einschränkt, die ein hohes Maß an Sicherheit und Datenschutz erfordern, etwa staatlich ausgestellte Identität und die EUDI Wallet.
- Inhaber (Holder)
- Die Person oder Organisation, die ein verifizierbares Credential erhält, es in einer Wallet speichert und entscheidet, wann und mit wem es geteilt wird. Der Inhaber ist nicht zwangsläufig die Person, um die es im Credential geht.
- ISO/IEC 18013-5
- Der internationale Standard für einen mobilen Führerschein: wie ein Credential auf einem Telefon gespeichert und einem Lesegerät persönlich vorgezeigt wird, offline oder online. Das Format, auf dem mDL und mdoc aufbauen.
- KYB
- Know Your Business: die Prüfungen, die eine Organisation zur Verifizierung eines Geschäftspartners durchführt, etwa dessen Registrierung, wirtschaftlich Berechtigte (UBOs) und bevollmächtigte Vertreter. Business-Credentials erlauben es, diese Fakten sofort statt durch manuelle Dokumentenprüfung nachzuweisen.
- KYC
- Know Your Customer: die Prüfungen, die eine Organisation zur Verifizierung der Identität eines Kunden durchführt. Verifizierbare Credentials erlauben es einem Kunden, eine bereits durchgeführte Identitätsprüfung wiederzuverwenden, statt sie für jede neue Beziehung zu wiederholen.
- Level of Assurance
- Wie viel Vertrauen eine Relying Party in eine behauptete Identität setzen kann, abhängig davon, wie der Inhaber identifiziert wurde und wie das Credential geschützt ist. eIDAS kennt drei Stufen: niedrig, substanziell und hoch; die EUDI Wallet wird auf der Stufe hoch ausgestellt.
- mDL
- Ein mobiler Führerschein nach dem Standard ISO/IEC 18013-5, der offline oder online vom Smartphone aus vorgelegt wird, sodass jedes konforme Lesegerät ihn unabhängig vom Aussteller akzeptieren kann.
- mdoc
- Ein mobiles Dokument im Format ISO/IEC 18013-5: vom Aussteller signierte, CBOR-codierte Datenelemente auf einem Telefon, die ein Lesegerät vor Ort und auch offline prüfen kann. Das Format, auf dem der mDL aufbaut, und eines der beiden, die die EUDI Wallet nutzt.
- OpenID4VCI
- OpenID for Verifiable Credential Issuance: das Protokoll, mit dem eine Wallet ein Credential über einen standardisierten, auf OAuth2 basierenden Ablauf bei einem Aussteller anfordert und empfängt.
- OpenID4VP
- OpenID for Verifiable Presentations: das Protokoll, mit dem eine Wallet als Antwort auf eine Anfrage ein oder mehrere Credentials bei einem Prüfer vorlegt, sodass dieser sie ohne eigene Integration pro Aussteller prüfen kann.
- Organisations-Wallet (Organization Wallet)
- Eine Digital Identity Wallet, die einer juristischen Person statt einer natürlichen Person gehört und es einem Unternehmen ermöglicht, verifizierbare Credentials über sich selbst auszustellen, zu verwahren und zu präsentieren. Die European Business Wallet ist die konkrete Umsetzung dieses Konzepts für den europäischen Markt.
- PID
- Person Identification Data: das staatlich ausgestellte Identitäts-Credential im Kern jeder EUDI Wallet, mit Attributen wie Name, Geburtsdatum und einer eindeutigen Kennung, an das andere Attestierungen gebunden werden.
- Presentation Exchange
- Die Spezifikation, mit der eine Relying Party beschreibt, welche Credentials und Claims sie von einem Inhaber benötigt, damit eine Wallet die Anfrage automatisch mit den vorhandenen Credentials abgleichen kann.
- Prüf-API für Credentials (Credential Verification API)
- Die Service-Schnittstelle, die eine Relying Party aufruft, um eine Präsentation anzufordern und zu prüfen, einschließlich Signaturprüfung, Vertrauenskette, Status und Widerruf sowie der zurückgegebenen Claims. Zu unterscheiden von der Rolle des Prüfers, die die Stelle und nicht die API beschreibt.
- Prüfer (Verifier)
- Die Partei, die ein vorgelegtes Credential prüft: indem sie die Signatur des Ausstellers validiert, bestätigt, dass das Credential nicht widerrufen wurde, und nur die Aussagen liest, die der Inhaber offenlegen wollte.
- QEAA
- Qualified Electronic Attestation of Attributes: die qualifizierte Variante eines EAA, ausgestellt von einem qualifizierten Vertrauensdiensteanbieter unter eIDAS 2.0, mit der gleichen rechtlichen Wirkung wie ein notariell beglaubigtes Papierdokument.
- QES
- Qualified Electronic Signature: eine elektronische Signatur, die mit einer qualifizierten Signaturerstellungseinheit und einem qualifizierten Zertifikat erstellt wird und der eIDAS EU-weit dieselbe Rechtswirkung zuerkennt wie einer handschriftlichen Unterschrift.
- QTSP
- Qualified Trust Service Provider: ein Vertrauensdiensteanbieter, dem die Aufsichtsbehörde eines EU-Mitgliedstaats den qualifizierten Status verliehen hat und der auf der Trusted List dieses Landes gelistet ist. Unter eIDAS ist dies die Stelle, die qualifizierte Zertifikate, QES und QEAA ausstellen darf.
- SD-JWT
- Selective Disclosure JSON Web Token: ein Credential-Format, mit dem ein Inhaber nur einen Teil der Aussagen in einem signierten Token offenlegt, während der Rest verborgen bleibt, ohne die Signatur des Ausstellers ungültig zu machen.
- SD-JWT VC
- Das IETF-Profil, das festlegt, wie SD-JWT zur Ausstellung und Präsentation verifizierbarer Credentials verwendet wird, und das einen Credential-Typ-Claim, Key Binding und Regeln für Aussteller-Metadaten zum zugrunde liegenden Selective-Disclosure-Mechanismus hinzufügt. Das EUDI ARF nennt es neben mdoc als Format, das Wallets unterstützen müssen.
- Selektive Offenlegung (Selective Disclosure)
- Die Möglichkeit, aus einem Credential nur die konkreten Attribute weiterzugeben, die ein Prüfer benötigt, etwa den Nachweis, über 18 zu sein, ohne das genaue Geburtsdatum preiszugeben. Sie ist eine zentrale Datenschutzeigenschaft moderner Credential-Formate wie SD-JWT.
- Status List
- Eine kompakte, signierte Bitfolge, die ein Aussteller veröffentlicht und in der jedes von ihm ausgestellte Credential einen Index hat, sodass ein Verifier prüfen kann, ob ein Credential noch gültig ist, ohne dem Aussteller zu verraten, welches er nachgeschlagen hat.
- Trusted List
- Das maßgebliche Register, das ein Prüfer konsultiert, um zu entscheiden, ob ein Aussteller vertrauenswürdig ist. Jeder EU-Mitgliedstaat veröffentlicht eine unter eIDAS 2.0, in der die qualifizierten Vertrauensdiensteanbieter und Aussteller genannt werden, die er berechtigt.
- UBO
- Ultimate Beneficial Owner: die natürliche Person, die eine juristische Person letztlich besitzt oder kontrolliert, direkt oder über eine Kette anderer Einheiten. KYB verlangt festzustellen, wer die UBOs einer geschäftlichen Gegenpartei sind.
- Verifiable Presentation
- Das fälschungssichere Paket, das ein Inhaber aus einem oder mehreren Verifiable Credentials zusammenstellt, um es als Antwort auf eine bestimmte Anfrage mit einem Prüfer zu teilen, gebunden an den vorlegenden Inhaber.
- Verifizierbarer Nachweis (Verifiable Credential)
- Eine manipulationssichere digitale Aussage über eine Person oder Organisation, die kryptografisch überprüft werden kann, ohne die ausstellende Stelle zu kontaktieren. Verifiable Credentials ersetzen Papierdokumente und PDFs durch Daten, denen ein Prüfer eigenständig vertrauen kann.
- Vertrauende Partei (Relying party)
- Die Organisation, die von einem Inhaber ein verifizierbares Credential anfordert und sich darauf verlässt, um eine Entscheidung zu treffen, etwa eine Bank, die ein neues Unternehmen onboardet, oder ein Geschäft, das prüft, ob ein Kunde alt genug ist, um ein altersbeschränktes Produkt zu kaufen.
- Vertrauensanker (Trust Anchor)
- Eine maßgebliche Instanz, dargestellt durch einen öffentlichen Schlüssel und die zugehörigen Daten, die eine Relying Party als Ausgangspunkt für die Prüfung einer Vertrauenskette akzeptiert.
- Vertrauensrahmen (Trust Framework)
- Die Gesamtheit technischer Standards, rechtlicher Regeln und Governance-Vereinbarungen, die es Ausstellern, Inhabern und Prüfern ermöglichen, den Credentials anderer über Organisationen und Grenzen hinweg zu vertrauen, etwa der Rahmen, den eIDAS 2.0 für die EU festlegt.
- W3C VC
- Das offene Datenmodell des World Wide Web Consortium für verifizierbare Credentials. Es legt fest, wie Aussagen, Aussteller und kryptografische Nachweise strukturiert sind, damit Credentials zwischen verschiedenen Wallets und Plattformen interoperabel bleiben.
- Wallet as a Service (WaaS)
- Ein Liefermodell, bei dem ein Anbieter Ausstellung, Speicherung, Präsentation und die zugrunde liegende Sicherheit einer Wallet im Auftrag eines Käufers hostet und betreibt, statt dass der Käufer diese Infrastruktur selbst aufbaut und betreibt.
- Wallet Attestation
- Ein kryptografischer Nachweis, ausgestellt von einem Wallet-Anbieter, der bestätigt, dass eine bestimmte Wallet-Einheit die technischen und sicherheitsrelevanten Anforderungen des EUDI-Wallet-Ökosystems erfüllt, vorgelegt zusammen mit einem Credential, damit ein Prüfer der präsentierenden Wallet vertrauen kann. Das ARF bezeichnet dies als Wallet Unit Attestation (WUA).
- Wallet-Anbieter (Wallet Provider)
- Die natürliche oder juristische Person, die Nutzern unter eIDAS 2.0 eine Wallet-Lösung bereitstellt und für deren Software, Sicherheitsgarantien und Compliance-Pflichten verantwortlich ist.
- Wallet-Einheit (Wallet Unit)
- Die eindeutige Konfiguration, die ein Wallet-Anbieter einem Wallet-Nutzer übergibt: die Wallet-Instanz-App zusammen mit der sicheren kryptografischen Anwendung und dem Gerät, die ihre Schlüssel erzeugen und schützen.
- WE BUILD
- Ein europäisches Konsortium aus über 180 Organisationen, das die Infrastruktur für eine interoperable EU Digital Identity Wallet für Unternehmen aufbaut und Implementierungen in seinem Interoperability Test Bed gegeneinander testet.
- Widerruf (Revocation)
- Der Mechanismus, mit dem ein Aussteller ein Credential nach der Ausstellung ungültig macht (etwa wenn eine Qualifikation abläuft oder eine Registrierung zurückgezogen wird), sodass Prüfer, die es danach kontrollieren, es als nicht mehr gültig erkennen.
- Zero-Knowledge Proof
- Ein kryptografisches Verfahren, mit dem bewiesen werden kann, dass eine Aussage über ein Credential zutrifft, etwa dass die Person über 18 ist, ohne die zugrunde liegenden Daten offenzulegen.