Digital Credentials API
La Digital Credentials API è l'API del browser del W3C che permette a un sito web di richiedere una credenziale a un wallet sullo stesso dispositivo. La richiesta viene affidata al sistema operativo, invece di dipendere da un codice QR o da un deep link personalizzato.
Un sito web chiama navigator.credentials.get() con una richiesta di credenziale digitale che indica un protocollo di presentazione e porta come payload la richiesta specifica di quel protocollo. Il browser passa la richiesta al sistema operativo, che mostra un selettore nativo dei wallet installati sul dispositivo, e il wallet scelto dal titolare restituisce la propria risposta di protocollo attraverso la stessa chiamata. L'API trasporta soltanto lo scambio: che cosa viene chiesto, che cosa viene divulgato e come viene verificata la risposta restano definiti dal protocollo che contiene. Una chiamata complementare, navigator.credentials.create(), fa lo stesso per l'emissione, così un sito può consegnare un Credential Offer a un wallet nello stesso modo.
Prima che esistesse, una presentazione sul dispositivo che il titolare stava già usando significava un codice QR che il telefono su cui compariva non poteva scansionare, oppure un deep link che doveva indovinare quale wallet fosse installato. Far passare la richiesta dal sistema operativo elimina entrambi i problemi: il titolare ha un unico selettore nativo che copre tutti i wallet del dispositivo, e il sito non deve mai rilevare né nominare un wallet da solo. Il browser aggiunge inoltre alla richiesta l'origine chiamante, così il wallet può mostrare al titolare quale sito sta chiedendo e rifiutare una richiesta copiata da altrove. È questo che rende il flusso resistente al phishing e agli attacchi di relay.
L'API è volutamente neutrale rispetto al protocollo, e nell'ecosistema EUDI Wallet contano due binding: OpenID4VP definisce un proprio profilo per l'API, e ISO/IEC 18013-7 Annex C vi collega lo stesso scambio mdoc. L'EUDI ARF la considera il modo per migliorare la presentazione da remoto, a condizione che il browser fornisca l'origine della parte affidante così che una Wallet Unit possa capire chi sta chiedendo, e che un flusso cross-device mantenga una verifica di prossimità tra i due dispositivi. Il device retrieval di ISO/IEC 18013-5 resta quindi il canale per la presentazione di persona, e l'API del browser non lo sostituisce.
Il supporto non è più sperimentale. L'API è attiva per impostazione predefinita in Chrome su Android e su desktop, e in Safari nelle versioni recenti di Apple, mentre Firefox non l'ha attivata. I browser differiscono ancora nei protocolli e nei formati di credenziale che accettano, e su desktop il funzionamento si basa in genere sull'abbinamento con un telefono che contiene il wallet, non sulla memorizzazione delle credenziali nel browser. Consideratela un miglioramento per i browser e i dispositivi che la supportano, e mantenete il flusso con codice QR o redirect per gli altri.
Leggi la spiegazione completa
Questa pagina offre la definizione breve. La nostra spiegazione mostra che cosa significa in pratica: chi è coinvolto, come funziona e che cosa cambia per la vostra organizzazione.
Digital Credentials API spiegataTermini correlati
La Digital Credentials API sostituisce OpenID4VP?
No. L'API è il canale di consegna: porta una richiesta da un sito web a un wallet attraverso il sistema operativo e riporta indietro la risposta. Il contenuto della richiesta e il modo in cui viene verificata la risposta restano definiti da un protocollo, OpenID4VP per una richiesta di presentazione o ISO/IEC 18013-7 Annex C per uno scambio mdoc. Una parte affidante che usa già OpenID4VP mantiene la stessa richiesta e la stessa verifica, e ottiene un modo migliore per consegnarla sul dispositivo che il titolare sta già usando.