Zum Hauptinhalt springen

Wallet Attestation

Eine Wallet Attestation ist ein kryptografischer Nachweis, ausgestellt von einem Wallet-Anbieter, der bestätigt, dass eine bestimmte Wallet-Einheit die technischen und sicherheitsrelevanten Anforderungen des EUDI-Wallet-Ökosystems erfüllt, etwa durch den Einsatz zugelassener Software und die Speicherung von Schlüsseln in einem sicheren Element. Das ARF bezeichnet dies als Wallet Unit Attestation (WUA).

Eine WUA wird zusammen mit einem Credential vorgelegt, sodass ein Verifizierer nicht nur prüfen kann, wer das Credential ausgestellt hat, sondern auch, dass die vorlegende Wallet eine echte, unveränderte Wallet Unit ist und kein vorgetäuschter Client. Das ARF definiert zwei konkrete Untertypen: eine Wallet Instance Attestation (WIA) deckt die App selbst ab, und eine Key Attestation (KA) deckt die in der sicheren Hardware der Wallet erzeugten kryptografischen Schlüssel ab. Zusammen sind sie auf die Wallet-Software und ihre Schlüssel begrenzt, getrennt von einem verifizierbaren Credential, das eine Aussage über die Identität oder Attribute des Inhabers macht. Ein Wallet Provider stellt die Attestierung regelmäßig neu aus und kann die Erneuerung verweigern, sobald ein Gerät als jailbroken befunden wird, eine veraltete Wallet-Version nutzt oder sonst die Zertifizierungsgrundlage nicht mehr erfüllt, wodurch kompromittierte Wallet-Instanzen aus dem Ökosystem gedrängt werden, ohne die darauf gespeicherten Credentials anzurühren. Relying Parties können eine frische Wallet Attestation als Teil einer Vorlageanfrage verlangen, und manche Bereitstellungen binden sie kryptografisch an die konkrete Transaktion, sodass eine erfasste Attestierung nicht in einer anderen Sitzung wiedergegeben werden kann. Diese mehrschichtige Prüfung, Credential plus Wallet plus Schlüssel, lässt einen Verifizierer einer entfernten Vorlage in demselben Maß vertrauen wie einer persönlichen Dokumentenprüfung, ohne separaten Registrierungsschritt für jede Relying Party, mit der die Wallet je spricht.

Ersetzt eine Wallet Attestation die Notwendigkeit, das Credential selbst zu prüfen?

Nein, sie prüft etwas anderes. Das Credential belegt eine Aussage über den Inhaber, etwa Alter oder Qualifikation, während die Wallet Attestation belegt, dass die vorlegende App eine echte, unveränderte Wallet Unit mit Schlüsseln in sicherer Hardware ist. Ein Verifizierer prüft normalerweise beides, bevor er einer Vorlage vertraut.

Zurück zum Glossar