Digital Credentials API
A Digital Credentials API a W3C böngésző-API-ja, amellyel egy weboldal hitelesítő adatot kérhet egy ugyanazon az eszközön lévő tárcától. A kérést az operációs rendszernek adja át, így nem kell QR-kódra vagy egyedi deep linkre hagyatkoznia.
A weboldal a navigator.credentials.get() hívást egy digitális hitelesítőadat-kéréssel indítja, amely megnevez egy bemutatási protokollt, és hasznos teherként ennek a protokollnak a saját kérését tartalmazza. A böngésző továbbítja a kérést az operációs rendszernek, amely natív választót jelenít meg az eszközre telepített tárcákból, a birtokos által kiválasztott tárca pedig ugyanazon a híváson keresztül adja vissza a protokoll válaszát. Az API csak szállítja a cserét: hogy mit kérnek, mi kerül feltárásra és hogyan ellenőrzik a választ, továbbra is a benne lévő protokoll határozza meg. A kísérő navigator.credentials.create() hívás ugyanezt teszi a kibocsátásnál, így egy oldal ugyanígy adhat át egy Credential Offert egy tárcának.
Korábban a bemutatás azon az eszközön, amelyet a birtokos éppen használt, vagy egy QR-kódot jelentett, amelyet az azt megjelenítő telefon nem tudott beolvasni, vagy egy deep linket, amelynek találgatnia kellett, melyik tárca van telepítve. Ha a kérés az operációs rendszeren keresztül halad, mindkét probléma megszűnik, mert a birtokos egyetlen natív választót kap az eszköz összes tárcájával, az oldalnak pedig soha nem kell maga felismernie vagy megneveznie a tárcát. A böngésző a hívó oldal eredetét (origin) is hozzáadja a kéréshez, így a tárca meg tudja mutatni a birtokosnak, melyik oldal kér, és el tudja utasítani a máshonnan lemásolt kérést. Ettől lesz a folyamat ellenálló a phishinggel és a továbbításos (relay) támadásokkal szemben.
Az API szándékosan protokollsemleges, és az EUDI Wallet ökoszisztémában két kötés számít: az OpenID4VP saját profilt határoz meg az API-hoz, az ISO/IEC 18013-7 Annex C pedig ugyanazt az mdoc-cserét köti hozzá. Az EUDI ARF a távoli bemutatás javításának módjaként tárgyalja, feltéve, hogy a böngésző átadja a bizalmat adó fél eredetét (origin), hogy a Wallet Unit meg tudja állapítani, ki kér, és hogy a két eszköz közötti folyamat megtartja az eszközök közelségének ellenőrzését. Így az ISO/IEC 18013-5 szerinti, eszközről történő lekérés marad a személyes csatorna, nem pedig olyasmi, amit a böngésző-API kivált.
A támogatás már nem kísérleti. Az API alapértelmezetten engedélyezve van a Chrome-ban Androidon és asztali gépen, valamint a Safariban az Apple legújabb kiadásaiban, a Firefox viszont nem engedélyezte. A böngészők továbbra is eltérnek abban, milyen protokollokat és hitelesítőadat-formátumokat fogadnak el, és az asztali támogatás általában a tárcát tartalmazó telefonnal való párosítással működik, nem pedig azzal, hogy a böngésző tárolja a hitelesítő adatokat. Érdemes kiegészítésként kezelni azokon a böngészőkön és eszközökön, amelyek támogatják, a többinél pedig megtartani a QR-kódos vagy átirányításos folyamatot.
Olvassa el a teljes magyarázatot
Ez az oldal a rövid meghatározást adja meg. Magyarázatunk bemutatja, mit jelent ez a gyakorlatban: kik vesznek részt benne, hogyan működik, és mi változik az Ön szervezete számára.
Digital Credentials API elmagyarázvaKapcsolódó fogalmak
Kiváltja a Digital Credentials API az OpenID4VP-t?
Nem. Az API a kézbesítési csatorna: az operációs rendszeren keresztül eljuttatja a kérést a weboldaltól a tárcához, a választ pedig vissza. Hogy mit tartalmaz a kérés és hogyan ellenőrzik a választ, továbbra is egy protokoll határozza meg: bemutatási kérésnél az OpenID4VP, mdoc-cserénél az ISO/IEC 18013-7 Annex C. Az a bizalmat adó fél, amely már használja az OpenID4VP-t, ugyanazt a kérést és ugyanazt az ellenőrzést tartja meg, és jobb módot kap arra, hogy azon az eszközön kézbesítse, amelyet a birtokos éppen használ.