Vai al contenuto principale

OpenID4VP

OpenID4VP, OpenID for Verifiable Presentations, è il protocollo che un wallet utilizza per presentare una o più credenziali a un verificatore in risposta a una richiesta, così il verificatore può controllarle senza un'integrazione separata per ogni emittente.

Una relying party invia una richiesta di presentazione che descrive ciò di cui ha bisogno, sia come reindirizzamento in un flusso same-device sia come codice QR che il titolare scansiona con il proprio wallet in un flusso cross-device, e la richiesta può riguardare una singola dichiarazione o una credenziale completa. Il wallet analizza la richiesta, individua quali credenziali memorizzate la soddisfano usando un linguaggio di interrogazione come DCQL, e chiede al titolare di approvare quali credenziali e dati condividere prima che qualcosa lasci il dispositivo. Il verificatore controlla quindi la risposta rispetto alle firme originali dell'emittente e, dove viene usata la divulgazione selettiva, conferma che siano stati rivelati solo i dati divulgati mentre il resto è rimasto nascosto senza compromettere la prova. OpenID4VP supporta sia la presentazione online, in cui il wallet dialoga direttamente con il backend della relying party, sia la presentazione in prossimità via Bluetooth o NFC per controlli di persona, come un age gate alla cassa di un negozio o un attraversamento di frontiera. OpenID4VP è il protocollo di presentazione usato dall'EUDI Wallet ai sensi di eIDAS 2.0, quindi qualsiasi relying party che lo supporti può accettare credenziali da wallet rilasciati ovunque nell'UE senza negoziare un'integrazione su misura con ogni fornitore nazionale di wallet. Poiché il titolare approva esplicitamente ogni divulgazione, una relying party non riceve mai più dati di quanti ne abbia richiesti, e il wallet mantiene una registrazione di ciò che è stato condiviso e con chi.

Cosa impedisce a una relying party di chiedere più dati del necessario tramite OpenID4VP?

È il wallet, non la relying party, a decidere cosa effettivamente lascia il dispositivo. Mostra al titolare esattamente quali credenziali e dati richiede la richiesta, e il titolare approva o rifiuta quella specifica divulgazione. Una relying party può chiedere qualsiasi cosa, ma nulla viene condiviso a meno che il titolare del wallet non acconsenta in quel momento a quella richiesta.

Torna al glossario