Zum Hauptinhalt springen

SD-JWT

SD-JWT, kurz für Selective Disclosure JSON Web Token, ist ein Credential-Format, mit dem ein Inhaber nur einen Teil der Angaben in einem signierten Token offenlegt und den Rest verborgen hält, ohne die Signatur ungültig zu machen.

Jede Angabe in einem SD-JWT-Credential wird einzeln gehasht und gesalzen, sodass der Inhaber jede Angabe, die er nicht teilen möchte, weglassen kann und der Prüfer die verbleibenden Angaben weiterhin gegen die Signatur des Ausstellers prüfen kann. SD-JWT VC ist das Profil, das die EUDI Wallet unter eIDAS 2.0 für Credentials wie einen mobilen Führerschein oder einen Altersnachweis verwendet, wo Privacy by Design eine gesetzliche Anforderung und kein bloßes Extra ist.

Ist SD-JWT dasselbe wie ein JWT?

Nein. Ein gewöhnlicher JWT signiert einen einzigen festen Block von Angaben, den ein Prüfer entweder vollständig sieht oder gar nicht. SD-JWT signiert dieselben Angaben, hasht aber jede einzeln, sodass ein Inhaber einzelne Angaben aus dem, was er sendet, weglassen kann, während die übrigen weiterhin gegen die ursprüngliche Signatur geprüft werden können.

Zurück zum Glossar