Tijek na istom uređaju i tijek između uređaja
Tijek na istom uređaju i tijek između uređaja dva su oblika koja ista razmjena poprima u OpenID4VCI i OpenID4VP: novčanik i stranica na jednom telefonu, povezani dubokom poveznicom ili preusmjeravanjem, ili stranica na računalu i novčanik na telefonu, povezani QR kodom.
U tijeku na istom uređaju novčanik i web-stranica ili aplikacija nalaze se na istom telefonu. Stranica predaje posjetitelja dubokom poveznicom ili preusmjeravanjem, novčanik se otvara, osoba odobrava ono što se traži, a novčanik je vraća na stranicu putem kojim je došla. OpenID4VP vraća prezentaciju u fragmentu tog preusmjeravanja, pa razmjenu završava ista sesija preglednika koja ju je započela.
U tijeku između uređaja posjetitelj počinje u pregledniku na računalu, a novčanik mu je na telefonu. Stranica prikazuje zahtjev kao QR kod, novčanik ga skenira i šalje rezultat izravno pozadinskom sustavu stranice umjesto pregledniku na stolu. Stranici na računalu tada netko mora javiti da je razmjena završena, obično provjeravanjem u intervalima ili preko websocketa, zbog čega tijek između uređaja uvijek uključuje pozadinski sustav.
Oba protokola pretpostavljaju da podržavate oba oblika. OpenID4VP ih imenuje kao svoja dva tijeka, a OpenID4VCI opisuje istu podjelu za Credential Offer, koji do imatelja može stići na uređaju na kojem je novčanik ili bilo kojim drugim kanalom. Koji tijek posjetitelj dobije ovisi o tome gdje se upravo nalazi, a ne o postavci koju jednom odaberete, pa javno dostupna usluga treba oba puta koja rade.
Korisničko iskustvo razlikuje se u trudu i u načinima kvara. Tijek na istom uređaju kraći je put: nema drugog zaslona, nema kamere, nema predaje između uređaja. Tijek između uređaja košta jedno skeniranje, ali posjetitelja zadržava na velikom zaslonu na kojem je već radio, i jedina je mogućnost kad novčanik nije na uređaju na kojem se radi. Tijek na istom uređaju puca kada novčanik nije instaliran ili duboka poveznica otvori pogrešnu aplikaciju, a tijek između uređaja kada kod istekne ili telefon nema vezu.
Sigurnosna razlika je stvarna i ide u prilog tijeku na istom uređaju. Budući da novčanik vraća odgovor preusmjeravanjem na vlastitom uređaju, napadač koji kopira zahtjev ne može preuzeti odgovor. Odgovor u tijeku između uređaja putuje izvan glavnog kanala do pozadinskog sustava stranice, pa sama stranica mora vezati kod uz sesiju preglednika koja ga je prikazala. Bez tog vezivanja netko može uzeti kod iz sesije koju kontrolira, staviti ga pred žrtvu i pustiti da žrtvine vjerodajnice dovrše napadačevu prijavu.
QR kod je i površina za phishing, jer sam kod čitatelju ne otkriva ništa o tome tko traži. Novčanik, a ne kod, mora prikazati identitet provjeritelja i točan zahtjev prije nego što se išta podijeli. IETF ima posebnu najbolju trenutačnu praksu za ovu vrstu napada u tijekovima između uređaja, a OpenID4VCI iz istog razloga ponudi dodaje transakcijski kod: kod stiže kanalom koji je već autentificirao imatelja, pa ponudu presretnutu u prijenosu nitko drugi ne može iskoristiti.
Pročitajte cijelo objašnjenje
Ova stranica daje kratku definiciju. Naše objašnjenje pokazuje što to znači u praksi: tko je uključen, kako funkcionira i što se mijenja za vašu organizaciju.
Tijek na istom uređaju i tijek između uređaja objašnjeniMoram li podržati oba tijeka?
Ako je vaša usluga javno dostupna, da. O tome odlučuje gdje se posjetitelj nalazi i na kojem mu je uređaju novčanik, a ne postavka koju konfigurirate. Interni alat koji se koristi samo s upravljanog računala može krenuti samo s tijekom između uređaja, a aplikacija samo za mobitel samo s tijekom na istom uređaju, ali svaka usluga do koje građanin ili klijent dolazi na vlastiti način susrest će oba.
Je li tijek između uređaja manje siguran od tijeka na istom uređaju?
Nije sam po sebi, ali treba zaštitu koju tijek na istom uređaju dobiva besplatno. U tijeku na istom uređaju odgovor se vraća preusmjeravanjem na uređaju na kojem radi novčanik, pa se ne može preusmjeriti u tuđu sesiju. U tijeku između uređaja odgovor se šalje vašem pozadinskom sustavu izvan glavnog kanala, pa QR kod morate vezati uz sesiju preglednika koja ga je prikazala i odbiti rezultat koji stigne za bilo koju drugu sesiju.
Ako je to ispravno napravljeno, oba su usporediva. Ako se preskoči, tijek između uređaja je onaj koji se može proslijediti žrtvi.