WUA mínithe: conas a chruthaíonn sparán d'eisitheoir gur fíor é
Is é Wallet Unit Attestation, WUA, an rud a thaispeánann EUDI Wallet do PID Provider nó do Attestation Provider le linn eisiúna chun a chruthú gur fíor é. Ní doiciméad amháin atá ann ach dhá cheann, iad araon sínithe ag an Soláthraí Sparáin: Wallet Instance Attestation (WIA) faoin aip sparáin, agus Key Attestation (KA) faoi stóráil shlán na n-eochracha a gceanglófar dintiúr leo.
An fhadhb a réitíonn WUA
Níl aon bhealach ionsuite ag eisitheoir atá ar tí PID nó dintiúr clárúcháin cuideachta a thabhairt do sparán chun EUDI Wallet deimhnithe a aithint thar aip mhodhnaithe nó script a athimríonn sreabhadh údaraithe. Ní féidir leis a fheiceáil ach an oiread an bhfuil an eochair a gceanglófar an dintiúr léi i gcrua-earraí slána deimhnithe, nó i ngnáthstóráil óna bhféadfaí í a chóipeáil.
Dúnann an WUA an dá bhearna. Rathaíonn an Soláthraí Sparáin an aip tríd an WIA agus an stóráil eochracha tríd an Key Attestation. Seiceálann an t-eisitheoir an dá cheann roimh eisiúint, agus leanann sé ag seiceáil a stádas cúlghairme ina dhiaidh sin, ionas gur féidir leis an méid a d'eisigh sé a chúlghairm má fhaightear amach níos déanaí go bhfuil an sparán nó a stóráil eochracha curtha i mbaol.
Ní úsáidtear WUA ach le linn eisiúna. Cuireann an ARF cosc ar Aonad Sparáin WIA nó Key Attestation a chur i láthair páirtí spleách, rud a choinníonn sonraí an sparáin as gach cur i láthair.
Na páirtithe agus cé a chuireann muinín i gcé
Tá cúig ról i gceist, agus ní láimhseálann ach ceithre cinn acu WUA riamh. Gineann agus cosnaíonn an WSCD (Wallet Secure Cryptographic Device) nó stór eochracha na heochracha, rathaíonn an Soláthraí Sparáin an aip agus na heochracha, agus bíonn an t-eisitheoir ag brath air sin in ionad an sparán a mheas é féin.
Soláthraí Sparáin
Síníonn sé WIAanna agus Key Attestations tar éis dó an aip agus an stóráil eochracha a sheiceáil, agus reáchtálann sé na Status Lists don dá cheann
Aonad Sparáin
Seolann sé WIA agus Key Attestation chuig an eisitheoir le linn eisiúna, agus úsáideann sé gach ceann díobh d'eisiúint amháin
WSCD nó stór eochracha
Gineann agus coinníonn sé na heochracha príobháideacha a gcuireann Key Attestation síos orthu
PID Provider nó Attestation Provider
Fíoraíonn sé an WIA agus an Key Attestation, ceanglaíonn sé an dintiúr le heochair dheimhnithe, agus leanann sé ag seiceáil an dá cheann le haghaidh cúlghairme
Páirtí spleách
Ní fhaigheann sé WUA riamh. Seiceálann sé an dintiúr, a cheangal leis an ngléas agus a stádas cúlghairme ina ionad sin
Cuireann eisitheoirí muinín i WUA toisc go dtéann deimhniú sínithe an tSoláthraí Sparáin, a sheoltar sa cheanntásc x5c, i slabhra siar go dtí ancaire iontaoibhe ar an Trusted List do Sholáthraithe Sparáin. Deimhníonn comhlacht measúnaithe comhréireachta an Wallet Solution féin, agus iompraíonn an WIA faisnéis an deimhnithe sin.
Dhá dheimhniú faoi ainm amháin
Roinneann TS3, sonraíocht theicniúil EUDI do WUAnna, an deimhniú ina dhá chuid toisc gur rudaí difriúla iad an aip agus an stóráil eochracha, a sheiceáiltear ag críochphointí difriúla agus a chúlghairtear ar chúiseanna difriúla.
Wallet Instance Attestation (WIA)
- Deimhníonn
- Sláine an Wallet Instance, is é sin an aip
- Seoltar chuig
- An Authorization Server, sa Pushed Authorization Request agus sa Token Request
- Saolré
- Níos lú ná 24 uair an chloig
- Cúlghairm
- client_status: stádas cúlghairme an Wallet Instance seo
- Ag teastáil do
- Gach eisiúint, bíodh sí ceangailte le gléas nó ná bíodh
Key Attestation (KA)
- Deimhníonn
- Gur gineadh eochair amháin nó níos mó i WSCD nó stór eochracha ainmnithe agus go bhfuil siad á gcoinneáil ann, agus cé chomh maith agus a sheasann an stóráil sin in aghaidh ionsaithe
- Seoltar chuig
- An Credential Issuer, laistigh de proofs an Credential Request
- Saolré
- Roghnaíonn an Soláthraí Sparáin í, agus féadfaidh sí a bheith níos faide ná saolré WIA
- Cúlghairm
- key_storage_status: stádas cúlghairme an WSCD nó an stóir eochracha
- Ag teastáil do
- Dintiúir atá ceangailte le gléas amháin, gach PID san áireamh
Is JWTanna iad an dá cheann, sínithe ag an Soláthraí Sparáin le ES256, ES384 nó ES512. Ní úsáidtear Key Attestation ach d'eisiúint amháin, agus ní athúsáidtear WIA riamh le heisitheoir eile, ionas nach féidir le heisitheoirí iarratais ón sparán céanna a nascadh le chéile.
Conas a fhaigheann Aonad Sparáin a chuid WIAanna agus Key Attestations
Fágann TS3 an chéim seo faoi gach Soláthraí Sparáin, ós rud é go dtarlaíonn sí laistigh de tháirge sparáin amháin. Ní éilíonn an ARF ach go bhfíoródh an Soláthraí Sparáin sláine na haipe sula síníonn sé WIA, agus go bhfíoródh sé go bhfuil na heochracha príobháideacha deimhnithe i ndáiríre sa WSCD nó sa stór eochracha ainmnithe sula síníonn sé Key Attestation. Seo sreabhadh tipiciúil, a úsáideann deimhnithe ardáin ar nós Google Play Integrity nó Apple DeviceCheck mar fhianaise.
1. Aonad Sparáin
Iarrann sé ar an WSCD nó ar an stór eochracha péirí eochracha a ghiniúint
2. WSCD nó stór eochracha
Seolann sé na heochracha poiblí ar ais, mar aon le fianaise ón ardán faoin áit ar gineadh iad
3. Soláthraí Sparáin
Seiceálann sé sláine na haipe agus fianaise na n-eochracha, agus ansin síníonn sé WIAanna agus Key Attestations
4. Aonad Sparáin
Coinníonn sé soláthar de WIAanna agus Key Attestations úra, agus úsáideann sé ceann nua do gach eisiúint
Cad atá i WIA agus i Key Attestation
Níl éileamh iss i gceachtar acu: aithníonn an t-eisitheoir an Soláthraí Sparáin ón deimhniú sínithe sa cheanntásc x5c. Tá na samplaí thíos díchódaithe, agus an ceanntásc agus an pálasta scartha le ponc.
Wallet Instance Attestation
{
"typ": "oauth-client-attestation+jwt",
"alg": "ES256",
"x5c": ["MIIC..."]
}.{
"sub": "https://wallet.example.eu",
"wallet_name": "ExampleWallet-mobile",
"wallet_version": "2.3.0",
"wallet_link": "https://wallet.example.eu/about",
"wallet_solution_certification_information": "https://wallet.example.eu/certification/2-3-0",
"exp": 1789329600,
"client_status": {
"status": {
"status_list": { "idx": 48213, "uri": "https://wallet.example.eu/status/wia/17" }
},
"exp": 1791936000
},
"cnf": {
"jwk": { "kty": "EC", "crv": "P-256", "x": "...", "y": "..." }
}
}| Réimse | An méid a insíonn sé don eisitheoir |
|---|---|
| typ / x5c | Gur deimhniú cliaint é seo, agus slabhra deimhnithe an tSoláthraí Sparáin le seiceáil i gcoinne an Trusted List |
| sub | An cineál sparáin, an ceann céanna do gach suiteáil, ionas nach féidir é a úsáid chun úsáideoir a rianú |
| wallet_name / wallet_version | An Wallet Solution mar atá sé liostaithe ar an Trusted List, agus a leagan |
| wallet_solution_certification_information | Cé a dheimhnigh an Wallet Solution; tá an t-ábhar beacht fós le sainiú |
| exp | Dul in éag teicniúil, níos lú ná 24 uair an chloig tar éis na seiceála sláine |
| client_status | Iontráil Status List don Wallet Instance seo, agus an dáta go dtí a gcoinníonn an Soláthraí Sparáin cothrom le dáta í |
| cnf | An eochair a shíníonn an cruthúnas seilbhe a sheoltar in éineacht leis an WIA |
Key Attestation
{
"typ": "key-attestation+jwt",
"alg": "ES256",
"x5c": ["MIIC..."]
}.{
"iat": 1789257600,
"exp": 1791936000,
"certification": "https://wallet.example.eu/certification/wscd/secure-element",
"key_storage": ["iso_18045_high"],
"user_authentication": ["iso_18045_high"],
"attested_keys": [
{ "kty": "EC", "crv": "P-256", "x": "...", "y": "..." },
{ "kty": "EC", "crv": "P-256", "x": "...", "y": "..." }
],
"key_storage_status": {
"status": {
"status_list": { "idx": 3, "uri": "https://wallet.example.eu/status/ka/1" }
},
"exp": 1794614400
}
}| Réimse | An méid a insíonn sé don eisitheoir |
|---|---|
| typ / x5c | Gur deimhniú eochrach é seo, agus slabhra deimhnithe an tSoláthraí Sparáin le seiceáil i gcoinne an Trusted List |
| iat / exp | Cathain a eisíodh é agus cathain a théann sé in éag go teicniúil |
| attested_keys | Eochracha poiblí ar ghin agus a gcoinníonn an WSCD nó an stór eochracha a n-eochracha príobháideacha; ceadaíonn roinnt eochracha eisiúint i mbaisc |
| key_storage / user_authentication | Cé chomh maith agus a sheasann an stóráil, agus an fíordheimhniú úsáideora a dhíghlasálann na heochracha, in aghaidh ionsaithe; bíonn WSCD i gcónaí iso_18045_high don dá cheann |
| certification | Deimhniúchán an WSCD nó an stóir eochracha, ónar féidir leis an eisitheoir a aithint an WSCD atá ann |
| key_storage_status | Iontráil Status List don WSCD nó don stór eochracha, agus an dáta go dtí a gcoinníonn an Soláthraí Sparáin cothrom le dáta í |
| nonce | c_nonce an eisitheora, i láthair ach amháin nuair a sheoltar an Key Attestation mar chruthúnas attestation |
Cá dtéann WUA le linn eisiúna OpenID4VCI
Téann an dá dheimhniú chuig áiteanna difriúla. Fíordheimhníonn an WIA an sparán mar chliant OAuth ag an Authorization Server. Téann an Key Attestation chuig an Credential Issuer in éineacht leis an iarratas ar an dintiúr féin.
Faigheann an Authorization Server an WIA
- Téann síniú an WIA i slabhra go dtí an Trusted List do Sholáthraithe Sparáin
- Níl an WIA imithe in éag agus níl an Wallet Instance cúlghairthe
- Tá an cruthúnas seilbhe sínithe leis an eochair atá san éileamh cnf den WIA
Faigheann an Credential Issuer an Key Attestation
- Téann síniú an Key Attestation i slabhra go dtí an Trusted List do Sholáthraithe Sparáin
- Tá c_nonce úr an eisitheora sa chruthúnas jwt nó sa Key Attestation féin
- Níl an WSCD ná an stór eochracha cúlghairthe, agus tá an dintiúr ceangailte le ceann de na attested_keys
Pushed Authorization Request leis an WIA
POST /par HTTP/1.1 Host: issuer.example.eu Content-Type: application/x-www-form-urlencoded OAuth-Client-Attestation: <WIA JWT> OAuth-Client-Attestation-PoP: <PoP JWT signed with the WIA cnf key> response_type=code &client_id=https%3A%2F%2Fwallet.example.eu &scope=company_registration &code_challenge=<S256 challenge> &code_challenge_method=S256 &redirect_uri=<wallet redirect URI>
Meaitseálann an client_id le sub an WIA. Iompraíonn an Token Request an dá cheanntásc céanna. Toisc nach bhfeiceann an Credential Issuer an WIA riamh, caithfidh an Authorization Server a client_status a chur ar aghaidh, mar shampla laistigh den chomhartha rochtana.
Credential Request leis an Key Attestation
POST /credential HTTP/1.1
Host: issuer.example.eu
Authorization: DPoP <access_token>
DPoP: <DPoP proof JWT>
Content-Type: application/json
{
"credential_configuration_id": "company_registration",
"proofs": {
"jwt": ["<proof JWT: Key Attestation in its key_attestation header, signed with attested_keys[0]>"]
}
}Leis an gcineál cruthúnais attestation, iompraíonn an t-iarratas "proofs": { "attestation": ["<Key Attestation JWT>"] } ina ionad sin. Níl aon chruthúnas seilbhe ann ansin: tugann an tAonad Sparáin c_nonce an eisitheora don Soláthraí Sparáin, a chuireann i Key Attestation nuashínithe é.
Saolré an WUA
Tá WUA gearrshaolach agus aonúsáide d'aon ghnó, ach maireann an fhaisnéis chúlghairme taobh thiar de níos faide ná an comhartha féin. Is gnáthchéimeanna iad an chéad trí cinn; ní tharlaíonn an ceathrú ceann ach nuair a théann rud éigin mícheart.
1. Eisiúint
Síníonn an Soláthraí Sparáin WIAanna agus Key Attestations tar éis a sheiceálacha sláine agus stórála eochracha
2. Aonúsáide
Freastalaíonn gach ceann ar eisiúint amháin, mar sin leanann an tAonad Sparáin ag fáil cinn úra
3. Cúlghairm shlabhraithe
Athsheiceálann PID Provider stádas an WIA agus an Key Attestation ar a laghad gach 24 uair an chloig, agus cúlghairmeann sé an PID má tá ceachtar acu cúlghairthe
4. Cúlghairm
Cúlghairmeann an Soláthraí Sparáin Wallet Instance, mar shampla tar éis caillteanais nó goide, nó WSCD nó stór eochracha a bhfuil leochaileacht slándála ann
Lasmuigh d'éiceachóras EUDI Wallet, eisíonn roinnt Soláthraithe Sparáin deimhnithe sparáin a bhfuil saolré an-ghearr acu agus gan aon tagairt stádais ar chor ar bith, ag brath ar dhul in éag seachas ar chúlghairm; fágann OpenID4VCI an t-éileamh status roghnach. Ní cheadaíonn TS3 é sin do EUDI Wallets. Maireann an WIA níos lú ná 24 uair an chloig cheana féin, ach mar sin féin ní mór don WIA agus don Key Attestation araon tagairt stádais a iompar a chothabhálann an Soláthraí Sparáin ar feadh 31 lá ar a laghad, toisc go n-úsáideann PID Providers í chun PIDanna a chúlghairm i bhfad tar éis eisiúna.
WUA, WIA agus KA: cad is brí le gach téarma
D'athraigh an téarmaíocht de réir mar a d'fhorbair na sonraíochtaí. Thug TS3 Wallet App Attestation ar an WIA go dtí leagan 1.1, agus d'úsáid sé WUA don rud is Key Attestation anois go dtí leagan 1.5. Mar sin úsáideann ailt níos sine agus dréachtaí ARF na téarmaí ar bhealach difriúil.
| Téarma | Cad a chlúdaíonn sé | Cé a fhaigheann é |
|---|---|---|
| WUA | Téarma cuimsitheach don dá dheimhniú thíos | PID Providers agus Attestation Providers, le linn eisiúna amháin |
| WIA | An Wallet Instance, is é sin an aip | An Authorization Server, sa Pushed Authorization Request agus sa Token Request |
| KA | WSCD nó stór eochracha agus na heochracha atá ann | An Credential Issuer, i proofs an Credential Request |
Téarmaí gaolmhara
Ceisteanna coitianta
An é WUA an rud céanna le Wallet Instance Attestation?
Ní hea. Ó leagan 1.5 de TS3 i leith, is téarma cuimsitheach é WUA do dhá dheimhniú: an Wallet Instance Attestation (WIA), a chlúdaíonn an aip, agus an Key Attestation (KA), a chlúdaíonn an WSCD nó an stór eochracha ina gcoinnítear na heochracha. Úsáideann doiciméid níos sine WUA don rud ar a dtugtar Key Attestation anois, agus sin an fáth a mbíonn na téarmaí measctha go minic.
An bhfeiceann fíoraitheoir an WUA riamh?
Ní fheiceann. Ceadaíonn riachtanais ARF WUA_07 agus WUA_24 d'Aonad Sparáin WIA nó Key Attestation a chur i láthair PID Provider nó Attestation Provider amháin le linn eisiúna, agus riamh do pháirtí spleách. Seiceálann fíoraitheoir an dintiúr ina ionad sin: a shíniú, a cheangal leis an ngléas agus a stádas cúlghairme. Má chúlghairtear an sparán taobh thiar de PID, cúlghairmeann an PID Provider an PID laistigh dá thimthriall seiceála 24 uair an chloig, agus feiceann an fíoraitheoir é sin trí stádas an PID féin.
Cá fhad atá WUA bailí?
Téann WIA in éag níos lú ná 24 uair an chloig tar éis don Soláthraí Sparáin sláine na haipe a sheiceáil. Is féidir le Key Attestation a bheith bailí níos faide, de réir rogha an tSoláthraí Sparáin. Chomh maith leis sin, tá dáta cothabhála stádais ag gach ceann, client_status.exp nó key_storage_status.exp, go dtí a gcoinníonn an Soláthraí Sparáin an stádas cúlghairme cothrom le dáta. Ní mór go mbeidh an tAonad Sparáin in ann i gcónaí ceann a chur i láthair a bhfuil a dháta 31 lá ar a laghad uainn, agus ní mór do PID dul in éag roimh an dáta sin.
Cad a tharlaíonn má tá aonad sparáin ionsaithe sula dtéann a WUA in éag?
Cúlghairmeann an Soláthraí Sparáin an Wallet Instance ar a Status List do WIAanna, nó, i gcás leochaileachta i gcineál WSCD nó stóir eochracha, an iontráil Status List don stóráil sin. Seiceálann PID Provider stádas an WIA agus an Key Attestation taobh thiar de gach PID a d'eisigh sé ar a laghad uair amháin gach 24 uair an chloig, agus cúlghairmeann sé an PID nuair a bhíonn ceachtar acu cúlghairthe. Féadfaidh Attestation Providers an rud céanna a dhéanamh. Ní hé dul in éag an WUA féin a bhaineann an sparán as an éiceachóras, ach cúlghairm na ndintiúr a eisíodh dó.
An féidir le Key Attestation amháin níos mó ná eochair amháin a chlúdach?
Is féidir. Is féidir le attested_keys roinnt eochracha poiblí ón WSCD nó ón stór eochracha céanna a liostú, agus sin mar a oibríonn eisiúint i mbaisc: ceanglaíonn an t-eisitheoir gach dintiúr sa bhaisc le heochair dhifriúil, agus clúdaíonn síniú amháin ón Soláthraí Sparáin iad go léir. Nuair a thaistealaíonn an Key Attestation i gcruthúnas jwt, síníonn an tAonad Sparáin an cruthúnas sin leis an gcéad eochair sa liosta amháin.
Foinsí
Is chun críocha faisnéise amháin atá an leathanach seo agus ní comhairle dhlíthiúil é. Chun treoir údarásach a fháil, téigh i dteagmháil go díreach leis an gCoimisiún Eorpach agus leis an OpenID Foundation.