Léim chuig an bpríomhábhar

WUA mínithe: conas a chruthaíonn sparán d'eisitheoir gur fíor é

Is é Wallet Unit Attestation, WUA, an rud a thaispeánann EUDI Wallet do PID Provider nó do Attestation Provider le linn eisiúna chun a chruthú gur fíor é. Ní doiciméad amháin atá ann ach dhá cheann, iad araon sínithe ag an Soláthraí Sparáin: Wallet Instance Attestation (WIA) faoin aip sparáin, agus Key Attestation (KA) faoi stóráil shlán na n-eochracha a gceanglófar dintiúr leo.

An fhadhb a réitíonn WUA

Níl aon bhealach ionsuite ag eisitheoir atá ar tí PID nó dintiúr clárúcháin cuideachta a thabhairt do sparán chun EUDI Wallet deimhnithe a aithint thar aip mhodhnaithe nó script a athimríonn sreabhadh údaraithe. Ní féidir leis a fheiceáil ach an oiread an bhfuil an eochair a gceanglófar an dintiúr léi i gcrua-earraí slána deimhnithe, nó i ngnáthstóráil óna bhféadfaí í a chóipeáil.

Dúnann an WUA an dá bhearna. Rathaíonn an Soláthraí Sparáin an aip tríd an WIA agus an stóráil eochracha tríd an Key Attestation. Seiceálann an t-eisitheoir an dá cheann roimh eisiúint, agus leanann sé ag seiceáil a stádas cúlghairme ina dhiaidh sin, ionas gur féidir leis an méid a d'eisigh sé a chúlghairm má fhaightear amach níos déanaí go bhfuil an sparán nó a stóráil eochracha curtha i mbaol.

Ní úsáidtear WUA ach le linn eisiúna. Cuireann an ARF cosc ar Aonad Sparáin WIA nó Key Attestation a chur i láthair páirtí spleách, rud a choinníonn sonraí an sparáin as gach cur i láthair.

Na páirtithe agus cé a chuireann muinín i gcé

Tá cúig ról i gceist, agus ní láimhseálann ach ceithre cinn acu WUA riamh. Gineann agus cosnaíonn an WSCD (Wallet Secure Cryptographic Device) nó stór eochracha na heochracha, rathaíonn an Soláthraí Sparáin an aip agus na heochracha, agus bíonn an t-eisitheoir ag brath air sin in ionad an sparán a mheas é féin.

Soláthraí Sparáin

Síníonn sé WIAanna agus Key Attestations tar éis dó an aip agus an stóráil eochracha a sheiceáil, agus reáchtálann sé na Status Lists don dá cheann

Aonad Sparáin

Seolann sé WIA agus Key Attestation chuig an eisitheoir le linn eisiúna, agus úsáideann sé gach ceann díobh d'eisiúint amháin

WSCD nó stór eochracha

Gineann agus coinníonn sé na heochracha príobháideacha a gcuireann Key Attestation síos orthu

PID Provider nó Attestation Provider

Fíoraíonn sé an WIA agus an Key Attestation, ceanglaíonn sé an dintiúr le heochair dheimhnithe, agus leanann sé ag seiceáil an dá cheann le haghaidh cúlghairme

Páirtí spleách

Ní fhaigheann sé WUA riamh. Seiceálann sé an dintiúr, a cheangal leis an ngléas agus a stádas cúlghairme ina ionad sin

Cuireann eisitheoirí muinín i WUA toisc go dtéann deimhniú sínithe an tSoláthraí Sparáin, a sheoltar sa cheanntásc x5c, i slabhra siar go dtí ancaire iontaoibhe ar an Trusted List do Sholáthraithe Sparáin. Deimhníonn comhlacht measúnaithe comhréireachta an Wallet Solution féin, agus iompraíonn an WIA faisnéis an deimhnithe sin.

Dhá dheimhniú faoi ainm amháin

Roinneann TS3, sonraíocht theicniúil EUDI do WUAnna, an deimhniú ina dhá chuid toisc gur rudaí difriúla iad an aip agus an stóráil eochracha, a sheiceáiltear ag críochphointí difriúla agus a chúlghairtear ar chúiseanna difriúla.

Wallet Instance Attestation (WIA)

Deimhníonn
Sláine an Wallet Instance, is é sin an aip
Seoltar chuig
An Authorization Server, sa Pushed Authorization Request agus sa Token Request
Saolré
Níos lú ná 24 uair an chloig
Cúlghairm
client_status: stádas cúlghairme an Wallet Instance seo
Ag teastáil do
Gach eisiúint, bíodh sí ceangailte le gléas nó ná bíodh

Key Attestation (KA)

Deimhníonn
Gur gineadh eochair amháin nó níos mó i WSCD nó stór eochracha ainmnithe agus go bhfuil siad á gcoinneáil ann, agus cé chomh maith agus a sheasann an stóráil sin in aghaidh ionsaithe
Seoltar chuig
An Credential Issuer, laistigh de proofs an Credential Request
Saolré
Roghnaíonn an Soláthraí Sparáin í, agus féadfaidh sí a bheith níos faide ná saolré WIA
Cúlghairm
key_storage_status: stádas cúlghairme an WSCD nó an stóir eochracha
Ag teastáil do
Dintiúir atá ceangailte le gléas amháin, gach PID san áireamh

Is JWTanna iad an dá cheann, sínithe ag an Soláthraí Sparáin le ES256, ES384 nó ES512. Ní úsáidtear Key Attestation ach d'eisiúint amháin, agus ní athúsáidtear WIA riamh le heisitheoir eile, ionas nach féidir le heisitheoirí iarratais ón sparán céanna a nascadh le chéile.

Conas a fhaigheann Aonad Sparáin a chuid WIAanna agus Key Attestations

Fágann TS3 an chéim seo faoi gach Soláthraí Sparáin, ós rud é go dtarlaíonn sí laistigh de tháirge sparáin amháin. Ní éilíonn an ARF ach go bhfíoródh an Soláthraí Sparáin sláine na haipe sula síníonn sé WIA, agus go bhfíoródh sé go bhfuil na heochracha príobháideacha deimhnithe i ndáiríre sa WSCD nó sa stór eochracha ainmnithe sula síníonn sé Key Attestation. Seo sreabhadh tipiciúil, a úsáideann deimhnithe ardáin ar nós Google Play Integrity nó Apple DeviceCheck mar fhianaise.

1. Aonad Sparáin

Iarrann sé ar an WSCD nó ar an stór eochracha péirí eochracha a ghiniúint

gin eochracha

2. WSCD nó stór eochracha

Seolann sé na heochracha poiblí ar ais, mar aon le fianaise ón ardán faoin áit ar gineadh iad

eochracha poiblí + fianaise

3. Soláthraí Sparáin

Seiceálann sé sláine na haipe agus fianaise na n-eochracha, agus ansin síníonn sé WIAanna agus Key Attestations

WIA + KA

4. Aonad Sparáin

Coinníonn sé soláthar de WIAanna agus Key Attestations úra, agus úsáideann sé ceann nua do gach eisiúint

Cad atá i WIA agus i Key Attestation

Níl éileamh iss i gceachtar acu: aithníonn an t-eisitheoir an Soláthraí Sparáin ón deimhniú sínithe sa cheanntásc x5c. Tá na samplaí thíos díchódaithe, agus an ceanntásc agus an pálasta scartha le ponc.

Wallet Instance Attestation

{
  "typ": "oauth-client-attestation+jwt",
  "alg": "ES256",
  "x5c": ["MIIC..."]
}.{
  "sub": "https://wallet.example.eu",
  "wallet_name": "ExampleWallet-mobile",
  "wallet_version": "2.3.0",
  "wallet_link": "https://wallet.example.eu/about",
  "wallet_solution_certification_information": "https://wallet.example.eu/certification/2-3-0",
  "exp": 1789329600,
  "client_status": {
    "status": {
      "status_list": { "idx": 48213, "uri": "https://wallet.example.eu/status/wia/17" }
    },
    "exp": 1791936000
  },
  "cnf": {
    "jwk": { "kty": "EC", "crv": "P-256", "x": "...", "y": "..." }
  }
}
RéimseAn méid a insíonn sé don eisitheoir
typ / x5cGur deimhniú cliaint é seo, agus slabhra deimhnithe an tSoláthraí Sparáin le seiceáil i gcoinne an Trusted List
subAn cineál sparáin, an ceann céanna do gach suiteáil, ionas nach féidir é a úsáid chun úsáideoir a rianú
wallet_name / wallet_versionAn Wallet Solution mar atá sé liostaithe ar an Trusted List, agus a leagan
wallet_solution_certification_informationCé a dheimhnigh an Wallet Solution; tá an t-ábhar beacht fós le sainiú
expDul in éag teicniúil, níos lú ná 24 uair an chloig tar éis na seiceála sláine
client_statusIontráil Status List don Wallet Instance seo, agus an dáta go dtí a gcoinníonn an Soláthraí Sparáin cothrom le dáta í
cnfAn eochair a shíníonn an cruthúnas seilbhe a sheoltar in éineacht leis an WIA

Key Attestation

{
  "typ": "key-attestation+jwt",
  "alg": "ES256",
  "x5c": ["MIIC..."]
}.{
  "iat": 1789257600,
  "exp": 1791936000,
  "certification": "https://wallet.example.eu/certification/wscd/secure-element",
  "key_storage": ["iso_18045_high"],
  "user_authentication": ["iso_18045_high"],
  "attested_keys": [
    { "kty": "EC", "crv": "P-256", "x": "...", "y": "..." },
    { "kty": "EC", "crv": "P-256", "x": "...", "y": "..." }
  ],
  "key_storage_status": {
    "status": {
      "status_list": { "idx": 3, "uri": "https://wallet.example.eu/status/ka/1" }
    },
    "exp": 1794614400
  }
}
RéimseAn méid a insíonn sé don eisitheoir
typ / x5cGur deimhniú eochrach é seo, agus slabhra deimhnithe an tSoláthraí Sparáin le seiceáil i gcoinne an Trusted List
iat / expCathain a eisíodh é agus cathain a théann sé in éag go teicniúil
attested_keysEochracha poiblí ar ghin agus a gcoinníonn an WSCD nó an stór eochracha a n-eochracha príobháideacha; ceadaíonn roinnt eochracha eisiúint i mbaisc
key_storage / user_authenticationCé chomh maith agus a sheasann an stóráil, agus an fíordheimhniú úsáideora a dhíghlasálann na heochracha, in aghaidh ionsaithe; bíonn WSCD i gcónaí iso_18045_high don dá cheann
certificationDeimhniúchán an WSCD nó an stóir eochracha, ónar féidir leis an eisitheoir a aithint an WSCD atá ann
key_storage_statusIontráil Status List don WSCD nó don stór eochracha, agus an dáta go dtí a gcoinníonn an Soláthraí Sparáin cothrom le dáta í
noncec_nonce an eisitheora, i láthair ach amháin nuair a sheoltar an Key Attestation mar chruthúnas attestation

Cá dtéann WUA le linn eisiúna OpenID4VCI

Téann an dá dheimhniú chuig áiteanna difriúla. Fíordheimhníonn an WIA an sparán mar chliant OAuth ag an Authorization Server. Téann an Key Attestation chuig an Credential Issuer in éineacht leis an iarratas ar an dintiúr féin.

Faigheann an Authorization Server an WIA

OAuth-Client-AttestationOAuth-Client-Attestation-PoP
  • Téann síniú an WIA i slabhra go dtí an Trusted List do Sholáthraithe Sparáin
  • Níl an WIA imithe in éag agus níl an Wallet Instance cúlghairthe
  • Tá an cruthúnas seilbhe sínithe leis an eochair atá san éileamh cnf den WIA

Faigheann an Credential Issuer an Key Attestation

proofs.jwt[].key_attestationproofs.attestation
  • Téann síniú an Key Attestation i slabhra go dtí an Trusted List do Sholáthraithe Sparáin
  • Tá c_nonce úr an eisitheora sa chruthúnas jwt nó sa Key Attestation féin
  • Níl an WSCD ná an stór eochracha cúlghairthe, agus tá an dintiúr ceangailte le ceann de na attested_keys

Pushed Authorization Request leis an WIA

POST /par HTTP/1.1
Host: issuer.example.eu
Content-Type: application/x-www-form-urlencoded
OAuth-Client-Attestation: <WIA JWT>
OAuth-Client-Attestation-PoP: <PoP JWT signed with the WIA cnf key>

response_type=code
&client_id=https%3A%2F%2Fwallet.example.eu
&scope=company_registration
&code_challenge=<S256 challenge>
&code_challenge_method=S256
&redirect_uri=<wallet redirect URI>

Meaitseálann an client_id le sub an WIA. Iompraíonn an Token Request an dá cheanntásc céanna. Toisc nach bhfeiceann an Credential Issuer an WIA riamh, caithfidh an Authorization Server a client_status a chur ar aghaidh, mar shampla laistigh den chomhartha rochtana.

Credential Request leis an Key Attestation

POST /credential HTTP/1.1
Host: issuer.example.eu
Authorization: DPoP <access_token>
DPoP: <DPoP proof JWT>
Content-Type: application/json

{
  "credential_configuration_id": "company_registration",
  "proofs": {
    "jwt": ["<proof JWT: Key Attestation in its key_attestation header, signed with attested_keys[0]>"]
  }
}

Leis an gcineál cruthúnais attestation, iompraíonn an t-iarratas "proofs": { "attestation": ["<Key Attestation JWT>"] } ina ionad sin. Níl aon chruthúnas seilbhe ann ansin: tugann an tAonad Sparáin c_nonce an eisitheora don Soláthraí Sparáin, a chuireann i Key Attestation nuashínithe é.

Saolré an WUA

Tá WUA gearrshaolach agus aonúsáide d'aon ghnó, ach maireann an fhaisnéis chúlghairme taobh thiar de níos faide ná an comhartha féin. Is gnáthchéimeanna iad an chéad trí cinn; ní tharlaíonn an ceathrú ceann ach nuair a théann rud éigin mícheart.

1. Eisiúint

Síníonn an Soláthraí Sparáin WIAanna agus Key Attestations tar éis a sheiceálacha sláine agus stórála eochracha

2. Aonúsáide

Freastalaíonn gach ceann ar eisiúint amháin, mar sin leanann an tAonad Sparáin ag fáil cinn úra

3. Cúlghairm shlabhraithe

Athsheiceálann PID Provider stádas an WIA agus an Key Attestation ar a laghad gach 24 uair an chloig, agus cúlghairmeann sé an PID má tá ceachtar acu cúlghairthe

4. Cúlghairm

Cúlghairmeann an Soláthraí Sparáin Wallet Instance, mar shampla tar éis caillteanais nó goide, nó WSCD nó stór eochracha a bhfuil leochaileacht slándála ann

Lasmuigh d'éiceachóras EUDI Wallet, eisíonn roinnt Soláthraithe Sparáin deimhnithe sparáin a bhfuil saolré an-ghearr acu agus gan aon tagairt stádais ar chor ar bith, ag brath ar dhul in éag seachas ar chúlghairm; fágann OpenID4VCI an t-éileamh status roghnach. Ní cheadaíonn TS3 é sin do EUDI Wallets. Maireann an WIA níos lú ná 24 uair an chloig cheana féin, ach mar sin féin ní mór don WIA agus don Key Attestation araon tagairt stádais a iompar a chothabhálann an Soláthraí Sparáin ar feadh 31 lá ar a laghad, toisc go n-úsáideann PID Providers í chun PIDanna a chúlghairm i bhfad tar éis eisiúna.

WUA, WIA agus KA: cad is brí le gach téarma

D'athraigh an téarmaíocht de réir mar a d'fhorbair na sonraíochtaí. Thug TS3 Wallet App Attestation ar an WIA go dtí leagan 1.1, agus d'úsáid sé WUA don rud is Key Attestation anois go dtí leagan 1.5. Mar sin úsáideann ailt níos sine agus dréachtaí ARF na téarmaí ar bhealach difriúil.

TéarmaCad a chlúdaíonn séCé a fhaigheann é
WUATéarma cuimsitheach don dá dheimhniú thíosPID Providers agus Attestation Providers, le linn eisiúna amháin
WIAAn Wallet Instance, is é sin an aipAn Authorization Server, sa Pushed Authorization Request agus sa Token Request
KAWSCD nó stór eochracha agus na heochracha atá annAn Credential Issuer, i proofs an Credential Request

Téarmaí gaolmhara

Ceisteanna coitianta

An é WUA an rud céanna le Wallet Instance Attestation?

Ní hea. Ó leagan 1.5 de TS3 i leith, is téarma cuimsitheach é WUA do dhá dheimhniú: an Wallet Instance Attestation (WIA), a chlúdaíonn an aip, agus an Key Attestation (KA), a chlúdaíonn an WSCD nó an stór eochracha ina gcoinnítear na heochracha. Úsáideann doiciméid níos sine WUA don rud ar a dtugtar Key Attestation anois, agus sin an fáth a mbíonn na téarmaí measctha go minic.

An bhfeiceann fíoraitheoir an WUA riamh?

Ní fheiceann. Ceadaíonn riachtanais ARF WUA_07 agus WUA_24 d'Aonad Sparáin WIA nó Key Attestation a chur i láthair PID Provider nó Attestation Provider amháin le linn eisiúna, agus riamh do pháirtí spleách. Seiceálann fíoraitheoir an dintiúr ina ionad sin: a shíniú, a cheangal leis an ngléas agus a stádas cúlghairme. Má chúlghairtear an sparán taobh thiar de PID, cúlghairmeann an PID Provider an PID laistigh dá thimthriall seiceála 24 uair an chloig, agus feiceann an fíoraitheoir é sin trí stádas an PID féin.

Cá fhad atá WUA bailí?

Téann WIA in éag níos lú ná 24 uair an chloig tar éis don Soláthraí Sparáin sláine na haipe a sheiceáil. Is féidir le Key Attestation a bheith bailí níos faide, de réir rogha an tSoláthraí Sparáin. Chomh maith leis sin, tá dáta cothabhála stádais ag gach ceann, client_status.exp nó key_storage_status.exp, go dtí a gcoinníonn an Soláthraí Sparáin an stádas cúlghairme cothrom le dáta. Ní mór go mbeidh an tAonad Sparáin in ann i gcónaí ceann a chur i láthair a bhfuil a dháta 31 lá ar a laghad uainn, agus ní mór do PID dul in éag roimh an dáta sin.

Cad a tharlaíonn má tá aonad sparáin ionsaithe sula dtéann a WUA in éag?

Cúlghairmeann an Soláthraí Sparáin an Wallet Instance ar a Status List do WIAanna, nó, i gcás leochaileachta i gcineál WSCD nó stóir eochracha, an iontráil Status List don stóráil sin. Seiceálann PID Provider stádas an WIA agus an Key Attestation taobh thiar de gach PID a d'eisigh sé ar a laghad uair amháin gach 24 uair an chloig, agus cúlghairmeann sé an PID nuair a bhíonn ceachtar acu cúlghairthe. Féadfaidh Attestation Providers an rud céanna a dhéanamh. Ní hé dul in éag an WUA féin a bhaineann an sparán as an éiceachóras, ach cúlghairm na ndintiúr a eisíodh dó.

An féidir le Key Attestation amháin níos mó ná eochair amháin a chlúdach?

Is féidir. Is féidir le attested_keys roinnt eochracha poiblí ón WSCD nó ón stór eochracha céanna a liostú, agus sin mar a oibríonn eisiúint i mbaisc: ceanglaíonn an t-eisitheoir gach dintiúr sa bhaisc le heochair dhifriúil, agus clúdaíonn síniú amháin ón Soláthraí Sparáin iad go léir. Nuair a thaistealaíonn an Key Attestation i gcruthúnas jwt, síníonn an tAonad Sparáin an cruthúnas sin leis an gcéad eochair sa liosta amháin.

Foinsí

  1. TS3: Wallet Unit Attestations used in issuance of PID and Attestations
  2. EUDI Wallet Architecture and Reference Framework
  3. OpenID for Verifiable Credential Issuance 1.0
  4. OpenID4VC High Assurance Interoperability Profile 1.0
  5. OAuth 2.0 Attestation-Based Client Authentication
  6. Token Status List

Is chun críocha faisnéise amháin atá an leathanach seo agus ní comhairle dhlíthiúil é. Chun treoir údarásach a fháil, téigh i dteagmháil go díreach leis an gCoimisiún Eorpach agus leis an OpenID Foundation.

Labhair linn faoi chomhtháthú EUDI Wallet