Wallet Attestation
Eine Wallet Attestation ist ein signiertes Datenobjekt, ausgestellt von einem Wallet-Anbieter, das die Komponenten einer Wallet-Einheit beschreibt, damit ein PID-Anbieter oder Attestierungsanbieter sie prüfen kann, bevor er ein Credential ausstellt. Das ARF bezeichnet dies als Wallet Unit Attestation (WUA).
Das ARF definiert zwei konkrete Typen. Eine Wallet Instance Attestation (WIA) bestätigt die Integrität und Authentizität der Wallet-Instanz, der App auf dem Gerät des Nutzers, und nennt die Wallet Solution, ihre Version und ihre Zertifizierung. Eine Key Attestation (KA) bestätigt die Zertifizierung und die Eigenschaften einer WSCA/WSCD oder eines Keystores und listet öffentliche Schlüssel auf, deren private Schlüssel darin erzeugt wurden und dort gespeichert sind. Bei der Ausstellung sendet die Wallet-Einheit eine WIA, und für ein gerätegebundenes Credential zusätzlich eine KA, an den PID-Anbieter oder Attestierungsanbieter, der das neue Credential an einen der attestierten Schlüssel bindet. Zum Schutz der Privatsphäre legt die Wallet-Einheit WIAs und KAs nur PID-Anbietern und Attestierungsanbietern vor, niemals vertrauenden Parteien, und legt jede KA nur einmal vor. Eine WIA ist weniger als 24 Stunden gültig und spiegelt daher eine aktuelle Integritätsprüfung der Wallet-Instanz wider. Beide Typen enthalten eine Widerrufsreferenz: Wird eine Wallet-Instanz, eine WSCA/WSCD oder ein Keystore kompromittiert, widerruft der Wallet-Anbieter sie, und PID-Anbieter müssen dann die für diese Wallet-Einheit ausgestellten PIDs widerrufen. Eine vertrauende Partei erhält ihre Sicherheit indirekt: Sie prüft, dass das vorgelegte Credential gerätegebunden ist, und vertraut der zertifizierten Wallet-Einheit, die den Schlüssel verwahrt.
Die vollständige Erklärung lesen
Diese Seite gibt die kurze Definition. Unsere Erklärung zeigt, was das in der Praxis bedeutet: wer beteiligt ist, wie es funktioniert und was sich für Ihre Organisation ändert.
Wallet Unit Attestation erklärtPrüft eine vertrauende Partei die Wallet Attestation?
Nein. Nach dem ARF legt eine Wallet-Einheit ihre Wallet Instance Attestation und Key Attestation nur PID-Anbietern und Attestierungsanbietern vor, weil diese einen berechtigten geschäftlichen Grund haben, diese Eigenschaften zu kennen, vertrauende Parteien jedoch nicht. Eine vertrauende Partei prüft stattdessen das Credential und seine Gerätebindung und vertraut der zertifizierten Wallet-Einheit, die den Schlüssel verwahrt.