Digital Credentials API selitetty
Digital Credentials API on sopimus, jonka avulla verkkosivusto voi pyytää todistetta suoraan lompakostasi selaimen ja sen laitteen käyttöjärjestelmän kautta, joka sinulla jo on kädessäsi. Puhelimessa, jossa lompakkosi on, ei näy QR-koodia, eikä sinua lähetetä toiseen sovellukseen ja sieltä takaisin. Napautat kerran, puhelimesi näyttää, kuka pyytää, ja sinä päätät. Kannettavalla tietokoneella selain näyttää oman QR-koodinsa tavoittaakseen puhelimesi.
Kiertotie, jonka se poistaa
Tähän asti verkkosivuston, joka halusi jotain lompakosta, on täytynyt jotenkin saada pyyntö perille kyseiseen lompakkoon. Käytännössä se on tarkoittanut QR-koodia sivulla tai linkkiä, joka ohjaa kävijän sovellukseen ja toivottavasti takaisin. Molemmat toimivat, ja molemmissa ihmisiä putoaa pois joka vaiheessa.
Pahinta se on puhelimessa, jossa QR-koodi on samalla näytöllä kuin kamera, jolla se pitäisi skannata. Digital Credentials API sulkee tämän aukon tekemällä pyynnöstä jotain, jonka selain ja käyttöjärjestelmä voivat välittää itse, koska ne jo tietävät, mitä lompakoita laitteella on.
Sama laite
Kävijä käyttää puhelinta, jossa lompakko on. Juuri tässä Digital Credentials API poistaa QR-koodin ja sovelluksesta toiseen siirtymisen kokonaan.
Kahden laitteen välillä
Kävijä on kannettavalla tietokoneella ja lompakko puhelimessa, joten jonkin on yhä yhdistettävä ne. Erona on, että selain voi näyttää ja hallita tätä koodia itse.
Miltä se näyttää käytännössä
Kävijälle se on yksi napautus sivulla, jolla hän jo oli. Pinnan alla selain antaa pyynnön käyttöjärjestelmälle, käyttöjärjestelmä löytää lompakot, jotka voivat vastata siihen, ja lompakko näyttää pyynnön hyväksyttäväksi ennen kuin mitään jaetaan.
1. Verkkosivusto
Pyytää selaimelta todistetta sen sijaan, että näyttäisi QR-koodin tai avaisi sovelluksen
2. Selain ja käyttöjärjestelmä
Selvittää, missä laitteen lompakoissa on jotain pyyntöön sopivaa, ja tarjoaa vain ne
3. Haltija
Näkee, kuka pyytää ja mitä, valitsee lompakon ja hyväksyy tai kieltäytyy
4. Taas verkkosivusto
Saa hyväksytyn vastauksen samalle sivulle, jolta kävijä ei koskaan poistunut
Miksi selaimen mukanaolo on tärkeää
QR-koodi on paperilappu tai kuva näytöllä, eikä se voi kertoa, kuka sen on laittanut siihen. Tähän koko QR-kalastelu perustuu: hyökkääjä vaihtaa koodin, lompakko avautuu, ja pyyntö näyttää täysin normaalilta, koska mikään prosessissa ei tiedä, mistä se todella tuli.
Kun pyyntö kulkee selaimen kautta, selain kertoo lompakolle, mikä verkkosivusto pyytää, eikä sitä voi huijata kertomaan muuta. Lompakko voi näyttää haltijalle todellisen sivuston, ja vastaus voidaan sitoa juuri siihen sivustoon, joten muualla kaapattu kopio on kaikille hyödytön. Se vähentää petosriskiä merkittävästi, eikä ole pelkästään sujuvampi näkymä.
Miten se liittyy OpenID4VP:hen ja EUDI Walletiin
Tämän voi helposti tulkita jälleen yhdeksi standardiksi, josta pitää valita. Sitä se ei ole. OpenID4VP on yhä kieli, jolla luottava osapuoli kertoo, mitä se tarvitsee, ja lukee saamansa vastauksen, ja Digital Credentials API on yksinkertaisesti parempi reitti tälle keskustelulle, selvimmin silloin, kun kaikki tapahtuu yhdellä laitteella.
Sama pätee itse todisteeseen. EUDI Walletin attestaatio tai mdoc saapuu täsmälleen samassa muodossa kuin skannatun koodin kautta, joten todentajan nykyiset tarkistukset pysyvät ennallaan. Tiimi saa mahdollisuuden ohittaa kiertotien rakentamatta mitään sen takana uudelleen.
Tuki saapuu selain kerrallaan ja alusta kerrallaan eikä kaikkialle yhtä aikaa, minkä vuoksi luottavat osapuolet ottavat sen käyttöön skannattavan reitin rinnalle eivätkä sen tilalle. Käytännöllinen tapa on käyttää APIa siellä, missä laite tarjoaa sen, palata koodiin siellä, missä ei, ja antaa varareitin hiipua kattavuuden kasvaessa.
Mitä tämä tarkoittaa sinulle
Luottava osapuoli
Harvempi keskeyttää prosessin, koska vaiheet, joissa ihmiset ennen putosivat pois, ovat poissa, ja selain kertoo lompakolle, keitä te todella olette, mikä sulkee yhden kalastelureitin.
Walletin haltija
Yksi napautus sivulla, jolla jo olet, rehellinen nimi sille, joka pyytää, eikä sivusto voi saada selville, mitä lompakoita sinulla on, ellet itse suostu.
Lompakon toimittaja
Käyttöjärjestelmä tarjoaa lompakkoanne aina, kun siinä on jotain sopivaa, joten löydetyksi tuleminen ei enää riipu siitä, päättääkö luottava osapuoli linkittää teihin.
Tekninen syväsukellus
Tämä sivu kertoo, mitä teknologia tekee ja keitä se koskee. Kehittäjädokumentaatiomme käsittelee itse toteutusta: viestit, kentät ja käytännön esimerkit, joita integraatiotiimi tarvitsee.
Lue tekninen dokumentaatioAiheeseen liittyvät termit
Usein kysytyt kysymykset
Tarkoittaako tämä QR-koodien loppua?
Ei, mutta se rajaa sitä, mihin niitä käytetään, ja muuttaa sen, kuka ne näyttää. Pyynnön siirtäminen kannettavalta tietokoneelta puhelimeen vaatii yhä jotain, joka yhdistää laitteet, ja API kattaa myös tämän tapauksen: selain näyttää koodin sen sijaan, että jokainen verkkosivusto rakentaisi omansa. Kokonaan katoaa koodi puhelimessa, jossa lompakko jo on, sillä siellä se ei koskaan ollut muuta kuin kiertotie.
Näkeekö verkkosivusto, mitä lompakoita minulla on asennettuna?
Ei. Verkkosivusto kuvaa, mitä se pyytää, ja käyttöjärjestelmä tekee vertailun laitteella. Sivustolle ei koskaan kerrota, mitä lompakoita on asennettu tai missä niistä oli sopiva todiste. Jos kieltäydyt, se saa tietää vain, ettei mitään palautunut, mikä näyttää sille täsmälleen samalta kuin jos sinulla ei olisi ollut sopivaa todistetta lainkaan.
Korvaako tämä OpenID4VP:n?
Ei, ne toimivat yhdessä. OpenID4VP on kieli, jolla pyyntö ja vastaus kirjoitetaan, eikä se muutu. Digital Credentials API on toimitusreitti laitteella, ja se korvaa QR-koodin tai erillisen linkin. Luottava osapuoli, joka jo käyttää OpenID4VP:tä, säilyttää nykyisen pyyntö- ja todennuslogiikkansa.
Mitä luottavan osapuolen oikeastaan täytyy rakentaa?
Vähemmän kuin useimmat tiimit odottavat, koska muutos koskee käyttöliittymää. Backendin luoma pyyntö ja sen vastaukseen tekemät tarkistukset pysyvät ennallaan. Lisättävää on selainkutsu ja, niin kauan kuin tuki vasta leviää, varareitti QR-koodin kautta kävijöille, joiden selain tai laite ei vielä pysty käyttämään APIa.
Lähteet
Tämä sivu on tiedoksi eikä muodosta oikeudellista neuvontaa. Digital Credentials API kehittyy yhä, joten tarkista virallinen muotoilu suoraan W3C:n määrittelystä.