Liigu põhisisu juurde

Digital Credentials API selgitatud

Digital Credentials API on kokkulepe, mis lubab veebisaidil küsida tõendit otse teie rahakotist, brauseri ja selle seadme operatsioonisüsteemi kaudu, mida te juba käes hoiate. Telefonis, kus on teie rahakott, ei ilmu QR-koodi ning teid ei saadeta teise rakendusse ja tagasi. Puudutate korra, telefon näitab, kes küsib, ja teie otsustate. Sülearvutis kuvab brauser oma QR-koodi, et jõuda teie telefonini.

Ümbersõit, mille see kaotab

Seni pidi veebisait, mis soovis rahakotilt midagi saada, oma päringu kuidagi selle rahakotini toimetama. Praktikas tähendas see QR-koodi lehele panemist või linki, mis saadab külastaja rakendusse ja loodetavasti ka tagasi. Mõlemad toimivad ja mõlemad kaotavad igal sammul inimesi.

Kõige hullem on see telefonis, kus QR-kood asub samas seadmes kui kaamera, millega seda peaks skannima. Digital Credentials API sulgeb selle lõhe, sest päringut saavad edasi kanda brauser ja operatsioonisüsteem ise: nad juba teavad, millised rahakotid seadmes on.

Samas seadmes

Külastaja kasutab telefoni, milles on rahakott. Just siin kaotab Digital Credentials API QR-koodi ja rakenduste vahel hüppamise täielikult.

Kahe seadme vahel

Külastaja on sülearvutis ja rahakott on telefonis, seega on endiselt vaja midagi, mis need ühendab. Erinevus on selles, et brauser saab selle koodi ise kuvada ja hallata.

Kuidas see praktikas välja näeb

Külastaja jaoks on see üks puudutus lehel, kus ta juba on. Taustal annab brauser päringu operatsioonisüsteemile, operatsioonisüsteem leiab rahakotid, mis saavad vastata, ja rahakott näitab päringut kinnitamiseks enne, kui midagi jagatakse.

1. Veebisait

Küsib tõendit brauserilt, selle asemel et kuvada QR-koodi või avada rakendust

2. Brauser ja operatsioonisüsteem

Selgitab välja, millistes seadme rahakottides on midagi sobivat, ja pakub ainult neid

3. Valdaja

Näeb, kes ja mida küsib, valib rahakoti ning kinnitab või keeldub

4. Taas veebisait

Saab kinnitatud vastuse samal lehel, millelt külastaja kordagi ei lahkunud

Üks puudutus, üks leht. Veebisaidile ei saadeta midagi enne, kui valdaja on selle kinnitanud.

Miks on oluline, et brauser on protsessis osaline

QR-kood on paberitükk või pilt ekraanil ega saa öelda, kes selle sinna pani. Sellel põhineb kogu QR-õngitsus: ründaja vahetab koodi välja, rahakott avaneb ja päring näib täiesti tavaline, sest miski protsessis ei tea, kust see tegelikult tuli.

Kui päring liigub läbi brauseri, ütleb rahakotile just brauser, milline veebisait küsib, ja teda ei saa tõest kõrvale meelitada. Rahakott saab näidata valdajale päris saiti ja vastuse saab siduda selle saidiga, nii et mujal kinni püütud koopiast pole kellelegi kasu. See vähendab pettuseriski märgatavalt ega tähenda pelgalt sujuvamat ekraani.

Kuidas see sobitub OpenID4VP ja EUDI Wallet'iga

Seda on lihtne lugeda järjekordse standardina, mille vahel valida. Tegelikult see nii ei ole. OpenID4VP jääb keeleks, millega tuginev osapool ütleb, mida ta vajab, ja loeb saadud vastust, ning Digital Credentials API on lihtsalt parem tee, mida mööda see vestlus liigub, eriti siis, kui kõik toimub ühes seadmes.

Sama kehtib tõendi enda kohta. EUDI Wallet'i atesteering või mdoc saabub täpselt samas vormingus, nagu see oleks saabunud skannitud koodi kaudu, nii et kontrollija olemasolevad kontrollid ei muutu. Meeskond saab võimaluse ümbersõit vahele jätta, ilma et peaks selle taga midagi ümber ehitama.

Tugi saabub brauseri ja platvormi kaupa, mitte kõikjale korraga, ja seepärast võtavad tuginevad osapooled selle kasutusele skannimise kõrval, mitte selle asemel. Praktiline lähenemine on kasutada API-t seal, kus seade seda pakub, mujal jääda koodi juurde ja lasta sellel varulahendusel katvuse kasvades hääbuda.

Mida see sinu jaoks tähendab

Tuginev osapool

Vähem inimesi katkestab protsessi, sest sammud, kus nad varem välja langesid, on kadunud, ja brauser ütleb rahakotile, kes te tegelikult olete, mis välistab ühe õngitsusvõimaluse.

Rahakoti valdaja

Üks puudutus lehel, kus te juba olete, küsija aus nimi ja sait ei saa teada, milliseid rahakotte te kasutate, kui te ise nõusolekut ei anna.

Rahakoti pakkuja

Operatsioonisüsteem pakub teie rahakotti alati, kui selles on midagi sobivat, nii et leitavus ei sõltu enam sellest, kas tuginev osapool otsustab teile lingi lisada.

Tehniline süvitsiminek

See leht selgitab, mida tehnoloogia teeb ja keda see puudutab. Meie arendajadokumentatsioon käsitleb teostust ennast: sõnumeid, välju ja läbitöötatud näiteid, mida liidestusmeeskond vajab.

Loe tehnilist dokumentatsiooni

Seotud mõisted

Korduma kippuvad küsimused

Kas see tähendab QR-koodide lõppu?

Ei, see ahendab nende kasutusala ja muudab seda, kes neid kuvab. Päringu viimiseks sülearvutist telefoni on endiselt vaja midagi, mis kaks seadet ühendab, ja API katab ka selle juhtumi: koodi kuvab brauser, mitte iga veebisait oma lahendusega. Täielikult kaob kood telefonis, kus rahakott juba on, sest seal oli see alati vaid hädalahendus.

Kas veebisait näeb, millised rahakotid mul on installitud?

Ei. Veebisait kirjeldab, mida ta küsib, ja sobitamise teeb operatsioonisüsteem seadmes. Saidile ei öelda kunagi, millised rahakotid on installitud ega millises neist sobiv tõend leidus. Kui keeldute, saab sait teada ainult seda, et vastust ei tulnud, ja tema jaoks näeb see täpselt samasugune välja, nagu poleks teil sobivat tõendit üldse olnud.

Kas see asendab OpenID4VP-d?

Ei, need töötavad koos. OpenID4VP on keel, milles päring ja vastus on kirjutatud, ning see ei muutu. Digital Credentials API on kohaletoimetamise tee seadmes, mis asendab QR-koodi või kohandatud lingi. Tuginev osapool, kes juba kasutab OpenID4VP-d, säilitab oma olemasoleva päringu- ja kontrolliloogika.

Mida peab tuginev osapool tegelikult ehitama?

Vähem, kui enamik meeskondi arvab, sest muutub ainult kasutajaliidese pool. Päring, mille teie taustasüsteem koostab, ja kontrollid, mida see vastusele teeb, jäävad samaks. Lisada tuleb brauseri väljakutse ning seni, kuni tugi alles levib, varulahendus QR-koodi kaudu neile külastajatele, kelle brauser või seade API-t veel kasutada ei saa.

Allikad

  1. W3C Digital Credentials API
  2. OpenID for Verifiable Presentations (OpenID4VP)

See leht on informatiivne ega ole õigusnõuanne. Digital Credentials API areneb veel, seega tutvuge autoriteetse sõnastuse saamiseks otse W3C spetsifikatsiooniga.

Rääkige meiega EUDI Wallet'i integratsioonist