Vertrauensanker
Ein Vertrauensanker ist eine maßgebliche Instanz, dargestellt durch einen öffentlichen Schlüssel und die zugehörigen Daten, die eine Relying Party als Ausgangspunkt für die Prüfung einer Vertrauenskette akzeptiert, basierend auf dem Modell aus RFC 5914.
Ein Verifizierer stellt Vertrauen nicht bei jeder Prüfung eines Credentials neu von Grund auf her: Er folgt einer Kette von Zertifikaten oder Attestierungen zurück zu einem Trust Anchor, dem er bereits zu vertrauen entschieden hat, und wenn diese Kette sauber aufgelöst wird, wird alles darunter durch Erweiterung vertraut. Im EUDI-Ökosystem fungiert eine von einem Mitgliedstaat veröffentlichte Trusted List als Register von Trust Anchors, das Relying Parties mitteilt, welche öffentlichen Schlüssel welche qualifizierten Vertrauensdiensteanbieter absichern, sodass sie keine separate Vertrauensbeziehung mit jedem einzelnen Aussteller brauchen. Ein Trust Anchor ist selbst kein Zertifikat: RFC 5914 definiert ihn als die Kombination aus einem öffentlichen Schlüssel, dem Namen der Entität, zu der er gehört, und etwaigen Einschränkungen dessen, was diese Entität behaupten darf, verpackt in einem Trust Anchor Information Object oder einem selbstsignierten Zertifikat, das als praktischer Container für dieselben Daten dient. Weil alles Nachgelagerte davon abhängt, kann ein Trust Anchor nicht spontan entdeckt werden; eine Relying Party muss ihn außerbandmäßig beschaffen, über eine Trusted List, eine fest hinterlegte Wurzel oder einen anderen Kanal, dem sie bereits vertraut, bevor sie irgendetwas prüfen kann. Das macht auch die Ablösung eines Trust Anchor zu einem bewussten Vorgang: Wenn ein Mitgliedstaat den Schlüssel hinter einem Eintrag seiner Trusted List rotiert, müssen Relying Parties den neuen Trust Anchor übernehmen, bevor der alte abläuft, sonst bricht die Prüfung für diesen Aussteller. Trust Anchors sind der Grund, warum ein EUDI-Wallet-Verifizierer Credentials von einem Aussteller akzeptieren kann, mit dem er nie direkt zu tun hatte, denn Vertrauen reist über die Trusted List statt über eine bilaterale Vereinbarung mit jedem Aussteller.
Verwandte Begriffe
Wie nutzt eine Relying Party einen Trust Anchor tatsächlich?
Sie folgt der mit dem Credential vorgelegten Kette von Zertifikaten oder Attestierungen zurück zu einem Trust Anchor, dem sie bereits zugestimmt hat zu vertrauen, typischerweise einem Eintrag in der Trusted List eines Mitgliedstaats. Löst sich diese Kette sauber zu einem bereits auf der Vertrauensliste der Relying Party stehenden Trust Anchor auf, wird das Credential akzeptiert, ohne dass die Relying Party eine separate, direkte Beziehung zum Aussteller braucht, der es signiert hat.