Sama seadme ja seadmeülene voog
Sama seadme ja seadmeülene voog on sama vahetuse kaks kuju OpenID4VCI-s ja OpenID4VP-s: rahakott ja veebileht ühes telefonis, üle antud süvalingi või ümbersuunamisega, või veebileht arvutis ja rahakott telefonis, ühendatud QR-koodiga.
Sama seadme voos on rahakott ja veebileht või rakendus samas telefonis. Leht annab külastaja üle süvalingi või ümbersuunamisega, rahakott avaneb, inimene kinnitab, mida küsitakse, ja rahakott saadab ta tagasi veebilehele sama teed, mida ta tuli. OpenID4VP tagastab esitluse selle ümbersuunamise fragmendis, nii et vahetuse lõpetab sama brauserisessioon, mis selle alustas.
Seadmeüleses voos alustab külastaja arvuti brauseris, samal ajal kui rahakott on tema telefonis. Leht kuvab päringu QR-koodina, rahakott skaneerib selle ja postitab tulemuse otse veebilehe taustsüsteemile, mitte laual olevasse brauserisse. Seejärel tuleb arvutis avatud lehele teada anda, et vahetus lõppes, tavaliselt pärimise (polling) või WebSocketi kaudu, mistõttu on seadmeüleses voos alati kaasatud taustsüsteem.
Mõlemad protokollid eeldavad, et toetate mõlemat kuju. OpenID4VP nimetab need oma kaheks vooguks ja OpenID4VCI kirjeldab sama jaotust Credential Offer'i puhul, mis võib jõuda valdajani seadmes, kus rahakott on, või mis tahes muu kanali kaudu. Millise voo külastaja saab, otsustab see, kus ta parajasti on, mitte seadistus, mille te ühe korra valite, seega vajab avalik teenus mõlema raja toimimist.
Kasutajakogemus erineb pingutuse ja tõrgete poolest. Sama seadme voog on lühem tee: pole teist ekraani, pole kaamerat, pole üleandmist seadmete vahel. Seadmeülene voog nõuab skaneerimist, kuid hoiab külastaja suurel ekraanil, millel ta juba töötas, ja see on ainus võimalus, kui rahakott ei ole seadmes, kus tööd tehakse. Sama seadme voog katkeb, kui rahakotti pole paigaldatud või süvalink avab vale rakenduse, seadmeülene voog aga siis, kui kood aegub või telefonil pole ühendust.
Turvalisuse erinevus on päris ja see räägib sama seadme voo kasuks. Kuna rahakott tagastab vastuse ümbersuunamisena omaenda seadmes, ei saa päringu kopeerinud ründaja vastust kätte. Seadmeülene vastus liigub väljaspool brauserit veebilehe taustsüsteemi, seega peab veebileht ise siduma koodi brauserisessiooniga, mis seda kuvas. Ilma selle sidumiseta saab keegi võtta koodi enda kontrollitavast sessioonist, panna selle ohvri ette ja lasta ohvri tõenditel ründaja sisselogimine lõpule viia.
QR-kood on ka õngitsuspind, sest kood ise ei näita lugejale midagi selle kohta, kes küsib. Enne andmete jagamist peab kontrollija identiteedi ja täpse päringu kuvama rahakott, mitte kood. IETF-il on seadmeüleste voogude sellele ründeklassile pühendatud parima praktika dokument ja OpenID4VCI lisab pakkumisele samal põhjusel tehingukoodi: kood saabub kanalis, mis on valdaja juba autentinud, nii et teel kinni püütud pakkumist ei saa keegi teine lunastada.
Loe täielikku selgitust
See leht annab lühikese definitsiooni. Meie selgitus näitab, mida see praktikas tähendab: kes on kaasatud, kuidas see toimib ja mis teie organisatsiooni jaoks muutub.
Sama seadme ja seadmeülesed vood selgitatudKas ma pean toetama mõlemat voogu?
Kui teie teenus on avalikkusele avatud, siis jah. Valiku teeb see, kus külastaja on ja millises seadmes on tema rahakott, mitte teie seadistatud eelistus. Ainult hallatud lauaarvutist kasutatav sisesüsteem võib alustada ainult seadmeülese vooga ja ainult mobiilne rakendus ainult sama seadme vooga, kuid iga teenus, millele kodanik või klient jõuab omal käel, puutub kokku mõlemaga.
Kas seadmeülene voog on vähem turvaline kui sama seadme voog?
Mitte olemuslikult, kuid see vajab kaitset, mille sama seadme voog saab tasuta. Sama seadme voos tuleb vastus tagasi ümbersuunamisena seadmes, kus rahakott töötab, nii et seda ei saa suunata kellegi teise sessiooni. Seadmeüleses voos postitatakse vastus teie taustsüsteemi väljaspool brauserit, seega peate siduma QR-koodi brauserisessiooniga, mis seda näitas, ja keelduma tulemusest, mis saabub mõnele muule sessioonile.
Korralikult tehtuna on need kaks võrreldavad. Kui see vahele jätta, on just seadmeülene voog see, mida saab ohvrile edasi suunata.