OpenID4VP
OpenID4VP, OpenID for Verifiable Presentations, est le protocole qu'un wallet utilise pour présenter une ou plusieurs attestations à un vérificateur en réponse à une demande, afin que le vérificateur puisse les contrôler sans intégration distincte par émetteur.
Une partie utilisatrice envoie une presentation request décrivant ce qu'elle a besoin de voir, soit sous forme de redirection dans un flux même appareil, soit sous forme de QR code que le détenteur scanne avec son portefeuille dans un flux cross-device, et la demande peut porter sur une seule affirmation ou un credential complet. Le portefeuille analyse la demande, détermine quels credentials stockés y répondent à l'aide d'un langage de requête tel que DCQL, et demande au détenteur d'approuver quels credentials et affirmations partager avant que quoi que ce soit ne quitte l'appareil. Le vérificateur vérifie ensuite la réponse par rapport aux signatures d'origine de l'émetteur et, lorsque la divulgation sélective est utilisée, confirme que seules les affirmations divulguées ont été révélées tandis que le reste est resté caché sans casser la preuve. OpenID4VP prend en charge à la fois la présentation en ligne, où le portefeuille dialogue directement avec le backend de la partie utilisatrice, et la présentation de proximité via Bluetooth ou NFC pour des contrôles en personne tels qu'un contrôle d'âge à la caisse d'un magasin ou à un poste frontière. OpenID4VP est le protocole de présentation qu'utilise le portefeuille EUDI sous eIDAS 2.0, si bien que toute partie utilisatrice qui le prend en charge peut accepter des credentials de portefeuilles délivrés n'importe où dans l'UE sans négocier une intégration sur mesure avec chaque fournisseur national de portefeuille. Comme le détenteur approuve explicitement chaque divulgation, une partie utilisatrice ne reçoit jamais plus de données qu'elle n'en a demandé, et le portefeuille conserve une trace de ce qui a été partagé et avec qui.
Termes associés
Qu'est-ce qui empêche une partie utilisatrice de demander plus de données qu'elle n'en a besoin via OpenID4VP ?
C'est le portefeuille, et non la partie utilisatrice, qui décide ce qui quitte réellement l'appareil. Il montre au détenteur exactement quels credentials et affirmations la demande réclame, et le détenteur approuve ou rejette cette divulgation précise. Une partie utilisatrice peut demander n'importe quoi, mais rien n'est partagé sauf si le détenteur du portefeuille consent à cette demande sur le moment.