Μετάβαση στο κύριο περιεχόμενο

Το Digital Credentials API εξηγείται

Το Digital Credentials API είναι η συμφωνία που επιτρέπει σε έναν ιστότοπο να ζητήσει ένα διαπιστευτήριο απευθείας από το πορτοφόλι σας, μέσω του browser και του λειτουργικού συστήματος της συσκευής που ήδη κρατάτε. Στο κινητό όπου βρίσκεται το πορτοφόλι σας δεν εμφανίζεται κωδικός QR και δεν σας στέλνει σε άλλη εφαρμογή και πάλι πίσω. Αγγίζετε μία φορά, το κινητό σας δείχνει ποιος ζητά, και εσείς αποφασίζετε. Σε laptop, ο browser εμφανίζει τον δικό του κωδικό QR για να φτάσει στο κινητό σας.

Ο περιττός γύρος που καταργεί

Μέχρι τώρα, ένας ιστότοπος που ήθελε κάτι από ένα πορτοφόλι έπρεπε με κάποιον τρόπο να του μεταφέρει το αίτημα. Στην πράξη αυτό σήμαινε έναν κωδικό QR στη σελίδα ή έναν σύνδεσμο που παραδίδει τον επισκέπτη σε μια εφαρμογή και, με λίγη τύχη, τον φέρνει πίσω. Και τα δύο λειτουργούν, και τα δύο χάνουν ανθρώπους σε κάθε βήμα.

Το χειρότερο συμβαίνει στο κινητό, όπου ο κωδικός QR βρίσκεται στην ίδια οθόνη με την κάμερα που υποτίθεται ότι θα τον σαρώσει. Το Digital Credentials API κλείνει αυτό το κενό, κάνοντας το αίτημα κάτι που ο browser και το λειτουργικό σύστημα μπορούν να μεταφέρουν μόνοι τους, αφού ήδη γνωρίζουν ποια πορτοφόλια υπάρχουν στη συσκευή.

Στην ίδια συσκευή

Ο επισκέπτης βρίσκεται στο κινητό όπου είναι το πορτοφόλι. Εδώ το Digital Credentials API καταργεί εντελώς τον κωδικό QR και τη μετάβαση σε άλλη εφαρμογή.

Σε δύο συσκευές

Ο επισκέπτης βρίσκεται σε laptop και το πορτοφόλι σε κινητό, οπότε κάτι πρέπει ακόμη να τα συνδέσει. Η διαφορά είναι ότι ο browser μπορεί να εμφανίσει και να διαχειριστεί ο ίδιος αυτόν τον κωδικό.

Πώς φαίνεται στην πράξη

Για τον επισκέπτη είναι ένα μόνο άγγιγμα στη σελίδα όπου ήδη βρισκόταν. Στο παρασκήνιο, ο browser παραδίδει το αίτημα στο λειτουργικό σύστημα, το λειτουργικό σύστημα βρίσκει τα πορτοφόλια που μπορούν να απαντήσουν, και το πορτοφόλι δείχνει το αίτημα για έγκριση πριν μοιραστεί οτιδήποτε.

1. Ιστότοπος

Ζητά ένα διαπιστευτήριο από τον browser αντί να εμφανίσει κωδικό QR ή να ανοίξει μια εφαρμογή

2. Browser και λειτουργικό σύστημα

Εντοπίζει ποια πορτοφόλια στη συσκευή έχουν κάτι που ταιριάζει και προτείνει μόνο αυτά

3. Κάτοχος

Βλέπει ποιος ζητά και τι ζητά, επιλέγει πορτοφόλι και εγκρίνει ή αρνείται

4. Ξανά ο ιστότοπος

Λαμβάνει την εγκεκριμένη απάντηση στην ίδια σελίδα, από την οποία ο επισκέπτης δεν έφυγε ποτέ

Ένα άγγιγμα, μία σελίδα. Τίποτα δεν αποστέλλεται στον ιστότοπο πριν το εγκρίνει ο κάτοχος.

Γιατί έχει σημασία η συμμετοχή του browser

Ένας κωδικός QR είναι ένα χαρτί ή μια εικόνα σε μια οθόνη και δεν μπορεί να σας πει ποιος τον έβαλε εκεί. Σε αυτό βασίζεται όλο το QR phishing: ένας επιτιθέμενος αλλάζει τον κωδικό, το πορτοφόλι ανοίγει και το αίτημα φαίνεται απολύτως φυσιολογικό, επειδή τίποτα στη ροή δεν γνωρίζει από πού προήλθε πραγματικά.

Όταν το αίτημα περνά μέσα από τον browser, ο browser είναι αυτός που λέει στο πορτοφόλι ποιος ιστότοπος ζητά, και δεν μπορεί να πειστεί να πει κάτι άλλο. Το πορτοφόλι μπορεί να δείξει στον κάτοχο τον πραγματικό ιστότοπο και η απάντηση μπορεί να δεθεί με αυτόν, οπότε ένα αντίγραφο που υποκλάπηκε αλλού δεν είναι χρήσιμο σε κανέναν. Πρόκειται για ουσιαστική μείωση του κινδύνου απάτης, όχι απλώς για μια πιο ομαλή οθόνη.

Πώς ταιριάζει με το OpenID4VP και το EUDI Wallet

Είναι εύκολο να το δει κανείς ως ακόμη ένα πρότυπο ανάμεσα στο οποίο πρέπει να διαλέξει. Δεν είναι. Το OpenID4VP παραμένει η γλώσσα με την οποία ένα βασιζόμενο μέρος λέει τι χρειάζεται και διαβάζει την απάντηση που λαμβάνει, και το Digital Credentials API είναι απλώς ένας καλύτερος δρόμος για αυτή τη συνομιλία, κυρίως όταν όλα συμβαίνουν σε μία συσκευή.

Το ίδιο ισχύει και για το ίδιο το διαπιστευτήριο. Μια βεβαίωση EUDI Wallet ή ένα mdoc φτάνει ακριβώς στη μορφή που θα είχε φτάσει μέσω σαρωμένου κωδικού, οπότε οι έλεγχοι που ήδη εκτελεί ένας επαληθευτής δεν αλλάζουν. Αυτό που κερδίζει μια ομάδα είναι η δυνατότητα να αποφύγει τον περιττό γύρο, χωρίς να ξαναχτίσει τίποτα από πίσω.

Η υποστήριξη έρχεται browser προς browser και πλατφόρμα προς πλατφόρμα, όχι παντού ταυτόχρονα, και γι' αυτό τα βασιζόμενα μέρη το υιοθετούν παράλληλα με τη διαδρομή της σάρωσης και όχι στη θέση της. Η πρακτική προσέγγιση είναι να χρησιμοποιείτε το API όπου η συσκευή το προσφέρει, να επιστρέφετε σε κωδικό όπου δεν το προσφέρει, και να αφήνετε την εναλλακτική να σβήνει καθώς μεγαλώνει η κάλυψη.

Τι σημαίνει αυτό για εσάς

Βασιζόμενο μέρος

Λιγότεροι άνθρωποι εγκαταλείπουν τη ροή, επειδή τα βήματα όπου αποχωρούσαν δεν υπάρχουν πια, και ο browser λέει στο πορτοφόλι ποιος είστε πραγματικά, κάτι που κλείνει μια οδό για phishing.

Κάτοχος πορτοφολιού

Ένα άγγιγμα στη σελίδα όπου ήδη βρίσκεστε, το πραγματικό όνομα όποιου ζητά, και κανένας τρόπος για έναν ιστότοπο να μάθει ποια πορτοφόλια έχετε, εκτός αν πείτε ναι.

Πάροχος πορτοφολιού

Το πορτοφόλι σας προτείνεται από το λειτουργικό σύστημα κάθε φορά που έχει κάτι κατάλληλο, οπότε το αν θα σας βρουν δεν εξαρτάται πια από το αν ένα βασιζόμενο μέρος θα επιλέξει να σας συνδέσει.

Τεχνική εμβάθυνση

Αυτή η σελίδα εξηγεί τι κάνει η τεχνολογία και ποιους αφορά. Η τεκμηρίωσή μας για προγραμματιστές καλύπτει την ίδια την υλοποίηση: τα μηνύματα, τα πεδία και τα αναλυτικά παραδείγματα που χρειάζεται μια ομάδα ενοποίησης.

Διαβάστε την τεχνική τεκμηρίωση

Σχετικοί όροι

Συχνές ερωτήσεις

Σημαίνει αυτό το τέλος των κωδικών QR;

Όχι, περιορίζει τη χρήση τους και αλλάζει το ποιος τους δημιουργεί. Η μεταφορά ενός αιτήματος από laptop σε κινητό χρειάζεται ακόμη κάτι που να συνδέει τις δύο συσκευές, και το API καλύπτει και αυτή την περίπτωση: ο browser εμφανίζει τον κωδικό αντί να φτιάχνει κάθε ιστότοπος τον δικό του. Αυτό που εξαφανίζεται εντελώς είναι ο κωδικός σε ένα κινητό που έχει ήδη το πορτοφόλι, όπου δεν ήταν ποτέ τίποτα περισσότερο από μια πρόχειρη λύση.

Μπορεί ο ιστότοπος να δει ποια πορτοφόλια έχω εγκαταστήσει;

Όχι. Ο ιστότοπος περιγράφει τι ζητά και το λειτουργικό σύστημα κάνει την αντιστοίχιση στη συσκευή. Ο ιστότοπος δεν μαθαίνει ποτέ ποια πορτοφόλια είναι εγκατεστημένα ούτε σε ποια βρέθηκε κάτι που ταιριάζει. Αν αρνηθείτε, το μόνο που μαθαίνει είναι ότι δεν επέστρεψε τίποτα, κάτι που για αυτόν μοιάζει ακριβώς σαν να μην είχατε καν κατάλληλο διαπιστευτήριο.

Αντικαθιστά αυτό το OpenID4VP;

Όχι, τα δύο λειτουργούν μαζί. Το OpenID4VP είναι η γλώσσα στην οποία γράφονται το αίτημα και η απάντηση, και αυτή δεν αλλάζει. Το Digital Credentials API είναι η διαδρομή παράδοσης μέσα στη συσκευή και παίρνει τη θέση ενός κωδικού QR ή ενός ειδικού συνδέσμου. Ένα βασιζόμενο μέρος που χρησιμοποιεί ήδη OpenID4VP διατηρεί την υπάρχουσα λογική αιτημάτων και επαλήθευσης.

Τι πρέπει πραγματικά να υλοποιήσει ένα βασιζόμενο μέρος;

Λιγότερα από όσα περιμένουν οι περισσότερες ομάδες, γιατί αυτό που αλλάζει είναι το front end. Το αίτημα που παράγει το backend σας και οι έλεγχοι που εκτελεί στην απάντηση παραμένουν ίδιοι. Αυτό που προσθέτετε είναι η κλήση προς τον browser και, όσο η υποστήριξη εξαπλώνεται ακόμη, μια εναλλακτική διαδρομή με κωδικό QR για επισκέπτες των οποίων ο browser ή η συσκευή δεν μπορεί ακόμη να χρησιμοποιήσει το API.

Πηγές

  1. W3C Digital Credentials API
  2. OpenID for Verifiable Presentations (OpenID4VP)

Αυτή η σελίδα έχει ενημερωτικό χαρακτήρα και δεν συνιστά νομική συμβουλή. Το Digital Credentials API εξελίσσεται ακόμη, οπότε για την έγκυρη διατύπωση συμβουλευτείτε απευθείας την προδιαγραφή του W3C.

Μιλήστε μαζί μας για την ενσωμάτωση του EUDI Wallet