Digital Credentials API
Το Digital Credentials API είναι το W3C API του browser που επιτρέπει σε έναν ιστότοπο να ζητήσει ένα διαπιστευτήριο από ένα πορτοφόλι στην ίδια συσκευή, παραδίδοντας το αίτημα στο λειτουργικό σύστημα αντί να βασίζεται σε κωδικό QR ή σε ειδικό deep link.
Ένας ιστότοπος καλεί το navigator.credentials.get() με ένα αίτημα ψηφιακού διαπιστευτηρίου που κατονομάζει ένα πρωτόκολλο παρουσίασης και μεταφέρει ως payload το αίτημα αυτού του πρωτοκόλλου. Ο browser μεταβιβάζει το αίτημα στο λειτουργικό σύστημα, το οποίο εμφανίζει έναν εγγενή επιλογέα με τα πορτοφόλια που είναι εγκατεστημένα στη συσκευή, και το πορτοφόλι που επιλέγει ο κάτοχος επιστρέφει την απάντηση του πρωτοκόλλου μέσω της ίδιας κλήσης. Το API απλώς μεταφέρει την ανταλλαγή: τι ζητείται, τι αποκαλύπτεται και πώς επαληθεύεται η απάντηση εξακολουθούν να ορίζονται από το πρωτόκολλο που περιέχει. Μια συμπληρωματική κλήση navigator.credentials.create() κάνει το ίδιο για την έκδοση, ώστε ένας ιστότοπος να μπορεί να παραδώσει με τον ίδιο τρόπο ένα Credential Offer σε ένα πορτοφόλι.
Πριν από αυτό, μια παρουσίαση στη συσκευή που ήδη χρησιμοποιούσε ο κάτοχος σήμαινε είτε έναν κωδικό QR που το ίδιο το κινητό που τον εμφάνιζε δεν μπορούσε να σαρώσει, είτε έναν deep link που έπρεπε να μαντέψει ποιο πορτοφόλι είναι εγκατεστημένο. Η δρομολόγηση του αιτήματος μέσω του λειτουργικού συστήματος λύνει και τα δύο προβλήματα, γιατί ο κάτοχος βλέπει έναν ενιαίο εγγενή επιλογέα για όλα τα πορτοφόλια της συσκευής και ο ιστότοπος δεν χρειάζεται ποτέ να εντοπίσει ή να κατονομάσει ο ίδιος ένα πορτοφόλι. Ο browser προσθέτει επίσης στο αίτημα την προέλευση (origin) του καλούντος, ώστε το πορτοφόλι να δείξει στον κάτοχο ποιος ιστότοπος ζητά και να απορρίψει ένα αίτημα που αντιγράφηκε από αλλού, και αυτό κάνει τη ροή ανθεκτική σε phishing και σε επιθέσεις αναμετάδοσης (relay).
Το API είναι σκόπιμα ουδέτερο ως προς το πρωτόκολλο, και στο οικοσύστημα του EUDI Wallet έχουν σημασία δύο συνδέσεις: το OpenID4VP ορίζει το δικό του προφίλ για το API και το ISO/IEC 18013-7 Annex C συνδέει με αυτό την ίδια ανταλλαγή mdoc. Το EUDI ARF το εξετάζει ως τον τρόπο βελτίωσης της απομακρυσμένης παρουσίασης, με την προϋπόθεση ότι ο browser παρέχει την προέλευση του βασιζόμενου μέρους ώστε μια Wallet Unit να μπορεί να διαπιστώσει ποιος ζητά, και ότι μια ροή μεταξύ δύο συσκευών διατηρεί έλεγχο εγγύτητας ανάμεσά τους. Έτσι η ανάκτηση από τη συσκευή κατά ISO/IEC 18013-5 παραμένει το κανάλι για τη δια ζώσης χρήση και όχι κάτι που αντικαθιστά το API του browser.
Η υποστήριξη δεν είναι πλέον πειραματική. Το API είναι ενεργοποιημένο από προεπιλογή στο Chrome σε Android και σε υπολογιστές, καθώς και στο Safari στις πρόσφατες εκδόσεις της Apple, ενώ το Firefox δεν το έχει ενεργοποιήσει. Οι browsers εξακολουθούν να διαφέρουν ως προς τα πρωτόκολλα και τις μορφές διαπιστευτηρίων που δέχονται, και η υποστήριξη σε υπολογιστές λειτουργεί γενικά μέσω σύζευξης με ένα κινητό που έχει το πορτοφόλι και όχι με αποθήκευση διαπιστευτηρίων στον browser. Αντιμετωπίστε το ως βελτίωση για τους browsers και τις συσκευές που το υποστηρίζουν και κρατήστε τη ροή με κωδικό QR ή ανακατεύθυνση για όσους δεν το υποστηρίζουν.
Διαβάστε την πλήρη εξήγηση
Αυτή η σελίδα δίνει τον σύντομο ορισμό. Η εξήγησή μας δείχνει τι σημαίνει στην πράξη: ποιοι συμμετέχουν, πώς λειτουργεί και τι αλλάζει για τον οργανισμό σας.
Digital Credentials API εξηγείταιΣχετικοί όροι
Αντικαθιστά το Digital Credentials API το OpenID4VP;
Όχι. Το API είναι το κανάλι παράδοσης: μεταφέρει ένα αίτημα από έναν ιστότοπο σε ένα πορτοφόλι μέσω του λειτουργικού συστήματος και επιστρέφει την απάντηση. Τι περιέχει το αίτημα και πώς επαληθεύεται η απάντηση εξακολουθεί να το ορίζει ένα πρωτόκολλο, το OpenID4VP για ένα αίτημα παρουσίασης ή το ISO/IEC 18013-7 Annex C για μια ανταλλαγή mdoc. Ένα βασιζόμενο μέρος που χρησιμοποιεί ήδη OpenID4VP διατηρεί το ίδιο αίτημα και την ίδια επαλήθευση, και αποκτά έναν καλύτερο τρόπο να το παραδώσει στη συσκευή που ήδη χρησιμοποιεί ο κάτοχος.