Digital Credentials API
Digital Credentials API on W3C:n selain-API, jonka avulla verkkosivusto voi pyytää valtuustietoa samalla laitteella olevasta lompakosta. Pyyntö annetaan käyttöjärjestelmälle sen sijaan, että luotettaisiin QR-koodiin tai räätälöityyn syvälinkkiin.
Verkkosivusto kutsuu navigator.credentials.get()-funktiota digitaalisella valtuustietopyynnöllä, joka nimeää esitysprotokollan ja sisältää kyseisen protokollan oman pyynnön hyötykuormanaan. Selain välittää pyynnön käyttöjärjestelmälle, joka näyttää natiivin valitsimen laitteeseen asennetuista lompakoista, ja haltijan valitsema lompakko palauttaa protokollavastauksensa saman kutsun kautta. API ainoastaan kuljettaa vaihdon: mitä pyydetään, mitä paljastetaan ja miten vastaus todennetaan, määritellään edelleen sen sisällä olevassa protokollassa. Vastaava navigator.credentials.create()-kutsu tekee saman myöntämiselle, joten sivusto voi antaa Credential Offerin lompakolle samalla tavalla.
Ennen tätä esittäminen laitteella, jota haltija jo käytti, tarkoitti joko QR-koodia, jota sen näyttävä puhelin ei voinut skannata, tai syvälinkkiä, jonka piti arvata, mikä lompakko on asennettu. Kun pyyntö kulkee käyttöjärjestelmän kautta, molemmat ongelmat poistuvat: haltija saa yhden natiivin valitsimen, joka kattaa kaikki laitteen lompakot, eikä sivuston tarvitse koskaan itse tunnistaa tai nimetä lompakkoa. Selain lisää pyyntöön myös kutsuvan sivuston alkuperän (origin), joten lompakko voi näyttää haltijalle, mikä sivusto pyytää, ja hylätä muualta kopioidun pyynnön. Juuri tämä tekee prosessista kestävän kalastelua ja välityshyökkäyksiä vastaan.
API on tarkoituksella protokollaneutraali, ja EUDI Wallet -ekosysteemissä kaksi sidosta on tärkeitä: OpenID4VP määrittelee APIa varten oman profiilinsa, ja ISO/IEC 18013-7 Annex C sitoo saman mdoc-vaihdon siihen. EUDI ARF käsittelee sitä keinona parantaa etäesittämistä, kunhan selain välittää luottavan osapuolen alkuperän, jotta Wallet Unit voi selvittää, kuka pyytää, ja kunhan kahden laitteen välinen prosessi säilyttää laitteiden välisen läheisyystarkistuksen. ISO/IEC 18013-5:n device retrieval jää siten kasvokkaiseksi kanavaksi eikä ole jotain, minkä selain-API korvaisi.
Tuki ei ole enää kokeellista. API on oletuksena käytössä Chromessa Androidilla ja työpöydällä sekä Safarissa uusimmissa Applen julkaisuissa, kun taas Firefox ei ole ottanut sitä käyttöön. Selaimet eroavat yhä siinä, mitä protokollia ja valtuustietomuotoja ne hyväksyvät, ja työpöydällä tuki toimii yleensä muodostamalla parin lompakon sisältävän puhelimen kanssa eikä tallentamalla valtuustietoja selaimeen. Käsittele sitä parannuksena niille selaimille ja laitteille, joissa se on, ja säilytä QR-koodi- tai uudelleenohjausprosessi niille, joissa sitä ei ole.
Lue koko selitys
Tämä sivu antaa lyhyen määritelmän. Selityksemme näyttää, mitä se tarkoittaa käytännössä: keitä siihen osallistuu, miten se toimii ja mikä muuttuu organisaatiollesi.
Digital Credentials API selitettyAiheeseen liittyvät termit
Korvaako Digital Credentials API OpenID4VP:n?
Ei. API on toimituskanava: se vie pyynnön verkkosivustolta lompakolle käyttöjärjestelmän kautta ja tuo vastauksen takaisin. Mitä pyyntö sisältää ja miten vastaus todennetaan, määrittelee edelleen protokolla, esityspyynnössä OpenID4VP ja mdoc-vaihdossa ISO/IEC 18013-7 Annex C. Luottava osapuoli, joka jo käyttää OpenID4VP:tä, säilyttää saman pyynnön ja saman todennuksen ja saa paremman tavan toimittaa sen laitteella, jota haltija jo käyttää.