WIA
(Wallet Instance Attestation)
Wallet Instance Attestation (WIA) yra pasirašytas JWT, kurį išduoda Wallet Provider ir kuris patvirtina konkretaus Wallet Instance vientisumą ir autentiškumą. Wallet Instance yra ta piniginės dalis, su kuria sąveikauja naudotojas, dažniausiai programėlė naudotojo įrenginyje. WIA nurodo Wallet Solution, jo versiją ir sertifikavimą bei turi Wallet Instance atšaukimo nuorodą. ARF ją vadina viena iš dviejų Wallet Unit Attestation tipų, kartu su Key Attestation.
Wallet Unit siunčia savo WIA, kai prašo PID Provider arba Attestation Provider išduoti kredencialą. WIA yra OpenID4VCI Appendix E apibrėžta piniginės atestacija, siunčiama išdavėjo autorizacijos serveriui kartu su įrodymu, kad piniginė turi WIA raktą. Išdavėjas patikrina Wallet Provider parašą pagal pasitikėjimo inkarą, kurį Komisija skelbia tam Wallet Provider, ir įsitikina, kad Wallet Instance nėra atšauktas.
WIA siunčiama kiekvienam kredencialui, nesvarbu, ar jis susietas su įrenginiu, ar ne. Su įrenginiu susietam kredencialui Wallet Unit taip pat siunčia Key Attestation, kuri aprašo naująjį raktą laikantį WSCA/WSCD arba raktų saugyklą.
WIA galioja trumpiau nei 24 valandas, todėl ji atspindi neseniai atliktą vientisumo patikrą, o ne vienkartinę patikrą diegimo metu. Joje taip pat nurodomas atšaukimo būsenos palaikymo laikotarpis, kuris gali būti daug ilgesnis: visą tą laikotarpį Wallet Provider užtikrina, kad Wallet Instance atšaukimo būsena būtų prieinama. Jei Wallet Instance yra pažeistas, Wallet Provider jį atšaukia. PID Provider turi reguliariai tikrinti tą būseną tol, kol galioja jo PID, ir atšaukti PID, kai tik Wallet Instance atšaukiamas. Attestation Providers gali daryti tą patį.
Siekiant apsaugoti privatumą, Wallet Unit savo WIA pateikia tik PID Providers ir Attestation Providers, niekada Relying Parties. Relying Party pati negali patikrinti Wallet Unit. Ji pasitiki, kad išdavėjas patikrino WIA, o tikrindama PID atšaukimo būseną ji taip pat žino, kad už jo esantis Wallet Unit nėra atšauktas.
Verslo piniginės veikia kitaip. ARF numato asmeninį įrenginį, o juridinių asmenų pinigines palieka atskirai verslo piniginei. Komisijos pasiūlymas dėl European Business Wallets (COM(2025) 838) perkelia šią idėją pavadinimu wallet unit attestation: teikėjas sugeneruoja ir pasirašo ją kiekvienam European Business Wallet vienetui, naudodamas sertifikatą, išduotą remiantis sertifikatu, įrašytu į patikimą sąrašą pagal Įgyvendinimo reglamentą (ES) 2024/2980. Toks vienetas nėra vien programėlė. Jis sujungia priekinę dalį, bet kurios platformos ar formos naudotojo sąsają, su serverio pusės galine dalimi, kuri kritiniams ištekliams valdyti turi naudoti bent vieną WSCA ir WSCD. Atestacijoje esantys raktai turi būti apsaugoti WSCD, o atšauktos atestacijos būsena turi būti paskelbta.
OpenID4VCI savo piniginės atestaciją apibūdina kaip sukurtą visų pirma piniginėms, veikiančioms kaip vietinės programėlės, kurių vientisumą Wallet Provider paprastai tikrina per mobiliąją operacinę sistemą, pavyzdžiui, iOS DeviceCheck arba Android Play Integrity. Pasiūlyme nenurodoma, kaip serverio pusės galinė dalis įrodo savo vientisumą. Technines specifikacijas jis palieka įgyvendinimo aktams, kurie, anot pasiūlymo, prireikus turėtų remtis ARF.
Susiję terminai
Ar Relying Party tikrina WIA?
Ne. Pagal ARF, Wallet Unit savo Wallet Instance Attestation pateikia tik PID Providers ir Attestation Providers išdavimo metu, nes jie turi pagrįstą verslo priežastį patikrinti Wallet Instance, o Relying Parties tokios priežasties neturi. Relying Party pasitiki, kad išdavėjas patikrino WIA, o PID atveju remiasi PID atšaukimo būsena, kad žinotų, jog Wallet Unit nėra atšauktas.