Digital Credentials API paaiškinta
Digital Credentials API yra susitarimas, leidžiantis svetainei paprašyti kredencialo tiesiai iš jūsų piniginės per naršyklę ir operacinę sistemą to įrenginio, kurį jau laikote rankose. Telefone, kuriame yra jūsų piniginė, neatsiranda QR kodas ir jūsų nenukreipia į kitą programėlę ir atgal. Paliečiate vieną kartą, telefonas parodo, kas prašo, ir jūs nusprendžiate. Nešiojamajame kompiuteryje naršyklė parodo savo QR kodą, kad pasiektų jūsų telefoną.
Aplinkkelis, kurį jis panaikina
Iki šiol svetainė, norėjusi ko nors iš piniginės, turėdavo kaip nors perduoti užklausą tai piniginei. Praktiškai tai reiškė QR kodą puslapyje arba nuorodą, kuri perduoda lankytoją programėlei ir, tikėkimės, grąžina atgal. Abu būdai veikia, ir abu kiekviename žingsnyje praranda žmonių.
Blogiausia telefone, kur QR kodas yra tame pačiame įrenginyje kaip ir kamera, kuria jį reikėtų nuskaityti. Digital Credentials API šią spragą užpildo, nes užklausą gali perduoti pačios naršyklė ir operacinė sistema, kurios jau žino, kokios piniginės yra įrenginyje.
Tame pačiame įrenginyje
Lankytojas naudojasi telefonu, kuriame yra piniginė. Būtent čia Digital Credentials API visiškai pašalina QR kodą ir perėjimą tarp programėlių.
Tarp dviejų įrenginių
Lankytojas yra prie nešiojamojo kompiuterio, o piniginė telefone, todėl kažkas vis tiek turi juos sujungti. Skirtumas tas, kad šį kodą naršyklė gali parodyti ir valdyti pati.
Kaip tai atrodo praktiškai
Lankytojui tai vienas palietimas puslapyje, kuriame jis jau yra. Užkulisiuose naršyklė perduoda užklausą operacinei sistemai, operacinė sistema suranda pinigines, galinčias atsakyti, o piniginė parodo užklausą patvirtinti, prieš kuo nors pasidalijant.
1. Svetainė
Prašo naršyklės kredencialo, užuot rodžiusi QR kodą ar atidariusi programėlę
2. Naršyklė ir operacinė sistema
Nustato, kuriose įrenginio piniginėse yra kas nors tinkamo, ir siūlo tik jas
3. Turėtojas
Mato, kas ir ko prašo, pasirenka piniginę ir patvirtina arba atsisako
4. Vėl svetainė
Gauna patvirtintą atsakymą tame pačiame puslapyje, kurio lankytojas nė nepaliko
Kodėl svarbu, kad dalyvauja naršyklė
QR kodas yra popieriaus lapelis ar paveikslėlis ekrane ir negali pasakyti, kas jį ten padėjo. Tuo remiasi visas QR sukčiavimas: užpuolikas pakeičia kodą, piniginė atsidaro, o užklausa atrodo visiškai įprasta, nes niekas procese nežino, iš kur ji iš tikrųjų atėjo.
Kai užklausa keliauja per naršyklę, būtent naršyklė praneša piniginei, kuri svetainė prašo, ir jos neįmanoma įkalbėti meluoti. Piniginė gali parodyti turėtojui tikrąją svetainę, o atsakymą galima susieti su ta svetaine, todėl kitur perimta kopija niekam nenaudinga. Tai reikšmingai sumažina sukčiavimo riziką, o ne tik padaro ekraną sklandesnį.
Kaip tai dera su OpenID4VP ir EUDI Wallet
Tai lengva palaikyti dar vienu standartu, iš kurių reikia rinktis. Taip nėra. OpenID4VP lieka kalba, kuria pasikliaujančioji šalis nurodo, ko jai reikia, ir perskaito gautą atsakymą, o Digital Credentials API tiesiog yra geresnis kelias tam pokalbiui, ypač kai viskas vyksta viename įrenginyje.
Tas pats pasakytina ir apie patį kredencialą. EUDI Wallet atestatas ar mdoc atkeliauja lygiai tokiu pačiu formatu, kokiu būtų atkeliavęs per nuskaitytą kodą, todėl tikrintojo jau atliekamos patikros nesikeičia. Komanda gauna galimybę praleisti aplinkkelį, nieko už jo neperdarydama.
Palaikymas atsiranda naršyklė po naršyklės ir platforma po platformos, o ne visur iš karto, todėl pasikliaujančiosios šalys jį diegia šalia nuskaitymo kelio, o ne vietoj jo. Praktiškas būdas: naudoti API ten, kur įrenginys jį siūlo, kitur grįžti prie kodo ir leisti šiam atsarginiam keliui nykti, kai aprėptis auga.
Ką tai reiškia jums
Pasikliaujančioji šalis
Mažiau žmonių nutraukia procesą, nes nebeliko žingsnių, kuriuose jie anksčiau pasiduodavo, o naršyklė praneša piniginei, kas jūs iš tikrųjų esate, ir taip užkerta vieną sukčiavimo kelią.
Piniginės turėtojas
Vienas palietimas puslapyje, kuriame jau esate, sąžiningas prašančiojo pavadinimas ir jokios galimybės svetainei sužinoti, kokias pinigines turite, nebent sutinkate.
Piniginės teikėjas
Operacinė sistema pasiūlo jūsų piniginę kaskart, kai joje yra kas nors tinkamo, todėl tai, ar jus randa, nebepriklauso nuo to, ar pasikliaujančioji šalis nuspręs pateikti nuorodą į jus.
Techninis gilinimasis
Šiame puslapyje paaiškinama, ką technologija daro ir kam ji turi įtakos. Mūsų dokumentacija kūrėjams apima patį įgyvendinimą: pranešimus, laukus ir išsamius pavyzdžius, kurių reikia integracijos komandai.
Skaityti techninę dokumentacijąSusiję terminai
Dažnai užduodami klausimai
Ar tai reiškia QR kodų pabaigą?
Ne, tai susiaurina jų paskirtį ir pakeičia tai, kas juos rodo. Norint perkelti užklausą iš nešiojamojo kompiuterio į telefoną, vis dar reikia kažko, kas sujungtų abu įrenginius, ir API apima ir šį atvejį: kodą rodo naršyklė, o ne kiekviena svetainė kuria savo. Visiškai išnyksta kodas telefone, kuriame jau yra piniginė, nes ten jis visada buvo tik laikinas sprendimas.
Ar svetainė mato, kokias pinigines esu įsidiegęs?
Ne. Svetainė aprašo, ko prašo, o atitiktį įrenginyje nustato operacinė sistema. Svetainei niekada nepranešama, kokios piniginės įdiegtos ar kurioje iš jų buvo tinkamas kredencialas. Jei atsisakote, ji sužino tik tiek, kad atsakymas negrįžo, ir jai tai atrodo lygiai taip pat, lyg tinkamo kredencialo apskritai neturėtumėte.
Ar tai pakeičia OpenID4VP?
Ne, jie veikia kartu. OpenID4VP yra kalba, kuria parašyta užklausa ir atsakymas, ir ji čia nesikeičia. Digital Credentials API yra pristatymo kelias įrenginyje, pakeičiantis QR kodą ar specialią nuorodą. Pasikliaujančioji šalis, kuri jau naudoja OpenID4VP, išlaiko esamą užklausų ir tikrinimo logiką.
Ką pasikliaujančiajai šaliai iš tikrųjų reikia sukurti?
Mažiau, nei tikisi dauguma komandų, nes keičiasi tik vartotojo sąsajos dalis. Užklausa, kurią parengia jūsų serverio pusė, ir patikros, kurias ji atlieka su atsakymu, lieka tokios pačios. Pridedate naršyklės iškvietimą ir, kol palaikymas dar plinta, atsarginį QR kodo kelią lankytojams, kurių naršyklė ar įrenginys dar negali naudoti API.
Šaltiniai
Šis puslapis skirtas tik informacijai ir nėra teisinė konsultacija. Digital Credentials API vis dar kinta, todėl autoritetingos formuluotės ieškokite tiesiogiai W3C specifikacijoje.