Saltar al contenido principal

OpenID4VCI

OpenID4VCI, OpenID for Verifiable Credential Issuance, es el protocolo que utiliza una wallet para solicitar y recibir una credencial de un emisor mediante un flujo estándar basado en OAuth2.

Un titular inicia el flujo desde su cartera, ya sea escaneando un código QR o siguiendo un enlace profundo desde el sitio web o la aplicación de un emisor, y la cartera obtiene una oferta de credencial que describe qué tipo de credencial se ofrece y dónde conseguirla. El emisor autentica al titular, por ejemplo mediante inicio de sesión con eID o el escaneo de un documento, y comprueba la prueba de elegibilidad que necesite antes de emitir la credencial, que después devuelve firmada en un formato como SD-JWT VC o mdoc. Existen dos modos de emisión: el flujo de código preautorizado, en el que el titular ya pasó por un proceso fuera de banda, como una visita a una sucursal bancaria, y solo necesita incorporar la credencial resultante a la cartera, y el flujo de código de autorización, que refleja un inicio de sesión OAuth2 ordinario y permite que toda la emisión ocurra en línea en una sola sesión. Una prueba de vinculación de clave asocia la credencial a una clave específica que solo posee esa instancia de cartera, de modo que un archivo de credencial robado no pueda reproducirse desde otro dispositivo. OpenID4VCI es el protocolo de emisión sobre el que se construye la implementación de referencia del EUDI Wallet conforme a eIDAS 2.0, de modo que un emisor que lo admite puede llegar a cualquier cartera de la UE con una sola integración en lugar de un conector a medida por Estado miembro o por proveedor de cartera. El mismo protocolo funciona igual de bien para un permiso de conducir móvil, un título universitario o un extracto de registro mercantil, ya que el contenido de la credencial es opaco para la capa de transporte que la entrega.

¿Funciona OpenID4VCI igual para cualquier tipo de credencial?

Sí. OpenID4VCI es un protocolo de transporte y autorización, no un formato de credencial, de modo que el mismo flujo emite un SD-JWT VC, un mdoc o cualquier otro tipo de credencial que admita un emisor. Una cartera solo necesita implementar OpenID4VCI una vez para recibir credenciales de cualquier emisor que hable el mismo protocolo, con independencia de lo que represente la propia credencial.

Volver al glosario