Saltar al contenido principal

La Digital Credentials API explicada

La Digital Credentials API es el acuerdo que permite a un sitio web pedir una credencial directamente a su cartera, a través del navegador y del sistema operativo del dispositivo que ya tiene en la mano. En el teléfono que contiene su cartera no aparece ningún código QR, y no se le envía a otra aplicación para luego volver. Toca una vez, su teléfono le muestra quién lo pide y usted decide. En un portátil, el navegador muestra su propio código QR para llegar a su teléfono.

El rodeo que elimina

Hasta ahora, un sitio web que quería algo de una cartera tenía que hacerle llegar la solicitud de alguna manera. En la práctica, eso significaba poner un código QR en la página o abrir un enlace que envía al visitante a una aplicación y, con suerte, lo devuelve. Ambos métodos funcionan, y con ambos se pierden usuarios en cada paso.

En el teléfono es peor, porque el código QR aparece en la misma pantalla que la cámara que debería escanearlo. La Digital Credentials API cierra esa brecha convirtiendo la solicitud en algo que el navegador y el sistema operativo pueden transmitir por sí mismos, ya que saben qué carteras hay en el dispositivo.

En el mismo dispositivo

El visitante está en el teléfono que contiene la cartera. Aquí es donde la Digital Credentials API elimina por completo el código QR y el salto a otra aplicación.

Entre dos dispositivos

El visitante está en un portátil y la cartera en un teléfono, así que sigue haciendo falta algo que conecte ambos. La diferencia es que ahora el navegador puede mostrar y gestionar ese código por sí mismo.

Cómo se ve en la práctica

Para el visitante es un solo toque en la página en la que ya estaba. Por debajo, el navegador pasa la solicitud al sistema operativo, el sistema operativo encuentra las carteras que pueden responderla y la cartera muestra la solicitud para su aprobación antes de compartir nada.

1. Sitio web

Pide una credencial al navegador en lugar de mostrar un código QR o abrir una aplicación

2. Navegador y sistema operativo

Averiguan qué carteras del dispositivo contienen algo que encaje, y ofrecen solo esas

3. Titular

Ve quién pide y qué pide, elige una cartera y aprueba o rechaza

4. De vuelta al sitio web

Recibe la respuesta aprobada en la misma página que el visitante nunca abandonó

Un toque, una página. No se envía nada al sitio web hasta que el titular lo aprueba.

Por qué importa que intervenga el navegador

Un código QR es un trozo de papel o una imagen en una pantalla, y no puede decirle quién lo puso ahí. En eso se basa todo el phishing con códigos QR: un atacante cambia el código, la cartera se abre y la solicitud parece totalmente normal, porque nada en el flujo sabe de dónde viene en realidad.

Cuando la solicitud pasa por el navegador, es el navegador quien le dice a la cartera qué sitio web la hace, y no se le puede convencer de lo contrario. La cartera puede mostrar al titular el sitio real, y la respuesta puede vincularse a ese sitio, de modo que una copia capturada en otro lugar no le sirve a nadie. Es una reducción real de la exposición al fraude, no solo una pantalla más fluida.

Cómo encaja con OpenID4VP y el EUDI Wallet

Es fácil verlo como otro estándar más entre los que elegir. No lo es. OpenID4VP sigue siendo el idioma que usa una parte usuaria para decir lo que necesita y leer la respuesta que recibe, y la Digital Credentials API es simplemente un camino mejor para esa conversación, sobre todo cuando todo ocurre en un solo dispositivo.

Lo mismo vale para la credencial en sí. Una atestación del EUDI Wallet o un mdoc llega exactamente en el mismo formato que a través de un código escaneado, así que las comprobaciones que un verificador ya realiza no cambian. Lo que gana un equipo es la opción de saltarse el rodeo sin reconstruir nada de lo que hay detrás.

El soporte llega navegador a navegador y plataforma a plataforma, no en todas partes a la vez. Por eso las partes usuarias lo adoptan junto a la vía del código escaneado, no en su lugar. Lo práctico es usar la API donde el dispositivo la ofrece, recurrir a un código donde no, y dejar que esa alternativa se desvanezca a medida que crece la cobertura.

Qué significa esto para usted

Parte usuaria

Menos personas abandonan el proceso, porque desaparecen los pasos en los que antes se perdían, y el navegador le dice a la cartera quién es usted realmente, lo que cierra una vía al phishing.

Titular de la cartera

Un toque en la página en la que ya está, un nombre veraz para quien lo pide y ninguna forma de que un sitio sepa qué carteras usa, salvo que usted diga que sí.

Proveedor de cartera

El sistema operativo ofrece su cartera siempre que contenga algo que encaje, así que ser encontrado ya no depende de que una parte usuaria decida enlazar con usted.

Profundización técnica

Esta página explica qué hace la tecnología y a quién afecta. Nuestra documentación para desarrolladores cubre la implementación en sí: los mensajes, los campos y los ejemplos resueltos que necesita un equipo de integración.

Leer la documentación técnica

Términos relacionados

Preguntas frecuentes

¿Significa esto el fin de los códigos QR?

No, pero reduce su función y cambia quién los genera. Llevar una solicitud de un portátil a un teléfono sigue requiriendo un puente entre ambos, y la API también cubre ese caso: es el navegador quien muestra el código, en lugar de que cada sitio web construya el suyo. Lo que desaparece por completo es el código en un teléfono que ya contiene la cartera, donde nunca fue más que un apaño.

¿Puede el sitio web ver qué carteras tengo instaladas?

No. El sitio web describe lo que solicita, y el sistema operativo hace la comparación en el propio dispositivo. El sitio nunca sabe qué carteras hay instaladas ni cuáles contenían una coincidencia. Si usted rechaza, lo único que sabe es que no ha llegado nada, lo que para él es exactamente igual que si usted no tuviera ninguna credencial que encaje.

¿Sustituye esto a OpenID4VP?

No, ambos funcionan juntos. OpenID4VP es el idioma en el que se redactan la solicitud y la respuesta, y eso no cambia. La Digital Credentials API es la vía de entrega en el dispositivo, que ocupa el lugar de un código QR o de un enlace propio. Una parte usuaria que ya habla OpenID4VP conserva su lógica actual de solicitud y verificación.

¿Qué tiene que desarrollar realmente una parte usuaria?

Menos de lo que la mayoría de los equipos espera, porque lo que cambia es el front-end. La solicitud que genera su backend y las comprobaciones que aplica a la respuesta siguen igual. Lo que añade es la llamada desde el navegador y, mientras el soporte se sigue extendiendo, una alternativa mediante código QR para los visitantes cuyo navegador o dispositivo aún no puede usar la API.

Fuentes

  1. W3C Digital Credentials API
  2. OpenID for Verifiable Presentations (OpenID4VP)

Esta página es informativa y no constituye asesoramiento jurídico. La Digital Credentials API sigue evolucionando, así que consulte directamente la especificación del W3C para obtener la redacción oficial.

Hable con nosotros sobre la integración con la EUDI Wallet