Same-device és cross-device folyamat
A same-device és a cross-device ugyanannak a cserének két formája az OpenID4VCI-ben és az OpenID4VP-ben: a tárca és az oldal egy telefonon, deep linkkel vagy átirányítással átadva, vagy az oldal számítógépen, a tárca telefonon, QR-kóddal összekötve.
Same-device folyamatban a tárca és a weboldal vagy alkalmazás ugyanazon a telefonon van. Az oldal deep linkkel vagy átirányítással adja át a látogatót, a tárca megnyílik, a felhasználó jóváhagyja, amit kérnek tőle, és a tárca azon az úton küldi vissza az oldalra, amelyen érkezett. Az OpenID4VP ennek az átirányításnak a fragmentjében adja vissza a bemutatást, így a cserét ugyanaz a böngészőmunkamenet fejezi be, amely elindította.
Cross-device folyamatban a látogató egy számítógépes böngészőben kezd, miközben a tárcája a telefonján van. Az oldal QR-kódként jeleníti meg a kérést, a tárca beolvassa, és az eredményt közvetlenül az oldal háttérrendszerének küldi el, nem az asztalon lévő böngészőnek. Ezután a számítógépes oldalnak jelezni kell, hogy a csere befejeződött, jellemzően lekérdezéssel (polling) vagy websocketen keresztül, ezért a cross-device folyamatban mindig részt vesz a háttérrendszer.
Mindkét protokoll feltételezi, hogy mindkét formát támogatja. Az OpenID4VP a két folyamataként nevezi meg őket, az OpenID4VCI pedig ugyanezt a felosztást írja le a Credential Offer esetében, amely a birtokoshoz a tárcát futtató eszközön vagy bármely más csatornán keresztül eljuthat. Hogy a látogató melyik folyamatot kapja, azt az dönti el, hol van éppen, nem egy egyszer kiválasztott beállítás, így egy nyilvános szolgáltatásnak mindkét útvonalon működnie kell.
A felhasználói élmény ráfordításban és hibamódokban különbözik. A same-device a rövidebb út: nincs második képernyő, nincs kamera, nincs átadás az eszközök között. A cross-device egy beolvasásba kerül, de a látogatót azon a nagy képernyőn tartja, amelyen már dolgozott, és ez az egyetlen lehetőség, ha a tárca nem azon az eszközön van, amelyen a munka folyik. A same-device folyamat akkor akad el, ha nincs telepítve tárca, vagy a deep link rossz alkalmazást nyit meg, a cross-device pedig akkor, ha a kód lejár, vagy a telefonnak nincs kapcsolata.
A biztonsági különbség valós, és a same-device javára szól. Mivel a tárca a saját eszközén átirányítással adja vissza a választ, a kérést lemásoló támadó nem tudja megszerezni a választ. A cross-device válasz a böngészőn kívül jut el az oldal háttérrendszeréhez, ezért magának az oldalnak kell a kódot az azt megjelenítő böngészőmunkamenethez kötnie. E kötés nélkül valaki foghat egy kódot egy általa irányított munkamenetből, az áldozat elé teheti, és az áldozat igazolványaival fejeztetheti be a saját bejelentkezését.
A QR-kód adathalászati felület is, mert maga a kód semmit sem mutat az olvasónak arról, ki kérdez. Az ellenőrző fél személyazonosságát és a pontos kérést a tárcának kell megjelenítenie, nem a kódnak, még mielőtt bármi megosztásra kerülne. Az IETF-nek külön bevált gyakorlata van a cross-device folyamatok ezen támadási osztályára, és az OpenID4VCI ugyanezért tranzakciós kódot ad az ajánlathoz: a kód azon a csatornán érkezik, amely a birtokost már hitelesítette, így az útközben elfogott ajánlatot senki más nem tudja beváltani.
Olvassa el a teljes magyarázatot
Ez az oldal a rövid meghatározást adja meg. Magyarázatunk bemutatja, mit jelent ez a gyakorlatban: kik vesznek részt benne, hogyan működik, és mi változik az Ön szervezete számára.
Same-device és cross-device folyamatok elmagyarázvaKapcsolódó fogalmak
Mindkét folyamatot támogatnom kell?
Ha a szolgáltatása nyilvános, igen. A választást az dönti el, hol van a látogató, és melyik eszközön van a tárcája, nem egy Ön által beállított preferencia. Egy csak felügyelt asztali gépről használt háttérirodai eszköz indulhat kizárólag cross-device folyamattal, egy csak mobilos alkalmazás pedig kizárólag same-device folyamattal, de minden olyan szolgáltatás, amelyhez egy állampolgár vagy ügyfél a saját feltételei szerint jut el, mindkettővel találkozni fog.
Kevésbé biztonságos a cross-device folyamat, mint a same-device?
Önmagában nem, de olyan védelmet igényel, amelyet a same-device ingyen megkap. Same-device folyamatban a válasz átirányításként tér vissza azon az eszközön, amelyen a tárca fut, így nem lehet valaki más munkamenetébe eltéríteni. Cross-device folyamatban a válasz a böngészőn kívül érkezik a háttérrendszeréhez, ezért a QR-kódot az azt megjelenítő böngészőmunkamenethez kell kötnie, és el kell utasítania a bármely más munkamenethez érkező eredményt.
Megfelelően megvalósítva a kettő egyenértékű. Ha ez kimarad, a cross-device folyamat az, amelyet egy áldozathoz lehet továbbítani.