Pāriet uz galveno saturu

WIA

(Wallet Instance Attestation)

Wallet Instance Attestation (WIA) ir parakstīts JWT, ko izsniedz maka pakalpojumu sniedzējs un kas apliecina konkrētas Wallet Instance integritāti un autentiskumu. Wallet Instance ir tā maka daļa, ar kuru Lietotājs mijiedarbojas, parasti lietotne Lietotāja ierīcē. WIA norāda Wallet Solution, tās versiju un sertifikāciju, un satur Wallet Instance anulēšanas atsauci. ARF to sauc par vienu no diviem Wallet Unit Attestation veidiem līdzās Key Attestation.

Maka vienība nosūta savu WIA, kad tā pieprasa pilnvarojumu no PID pakalpojumu sniedzēja vai atestācijas pakalpojumu sniedzēja. WIA ir OpenID4VCI Appendix E aprakstītā maka atestācija, ko nosūta izdevēja autorizācijas serverim kopā ar pierādījumu, ka makam ir WIA atslēga. Izdevējs pārbauda maka pakalpojumu sniedzēja parakstu pret uzticamības enkuru, ko Komisija publicē attiecīgajam maka pakalpojumu sniedzējam, un pārbauda, vai Wallet Instance nav anulēta.

WIA tiek nosūtīta katram pilnvarojumam neatkarīgi no tā, vai tas ir piesaistīts ierīcei. Ierīcei piesaistītam pilnvarojumam maka vienība nosūta arī Key Attestation, kas apraksta WSCA/WSCD vai atslēgu krātuvi, kurā glabājas jaunā atslēga.

WIA ir derīga mazāk nekā 24 stundas, tāpēc tā atspoguļo nesenu integritātes pārbaudi, nevis vienreizēju pārbaudi instalācijas laikā. Tā norāda arī anulēšanas statusa uzturēšanas periodu, kas var būt daudz garāks: visu šo periodu maka pakalpojumu sniedzējs nodrošina, ka Wallet Instance anulēšanas statuss ir pieejams. Ja Wallet Instance ir apdraudēta, maka pakalpojumu sniedzējs to anulē. PID pakalpojumu sniedzējam šis statuss ir regulāri jāpārbauda visu laiku, kamēr tā PID ir derīgs, un PID ir jāanulē, tiklīdz Wallet Instance ir anulēta. Atestācijas pakalpojumu sniedzēji var rīkoties tāpat.

Lai aizsargātu privātumu, maka vienība uzrāda savu WIA tikai PID pakalpojumu sniedzējiem un atestācijas pakalpojumu sniedzējiem, nekad paļāvīgajām pusēm. Paļāvīgā puse pati nevar pārbaudīt maka vienību. Tā uzticas, ka izdevējs ir pārbaudījis WIA, un, pārbaudot PID anulēšanas statusu, tā zina arī to, ka maka vienība, no kuras PID nāk, nav anulēta.

Uzņēmumu maki darbojas citādi. ARF pieņem, ka tiek izmantota personiska ierīce, un makus juridiskām personām atstāj atsevišķam uzņēmuma makam. Komisijas priekšlikums par European Business Wallets (COM(2025) 838) pārņem šo ideju ar nosaukumu wallet unit attestation: pakalpojumu sniedzējs katrai European Business Wallet vienībai ģenerē un paraksta savu atestāciju, izmantojot sertifikātu, kas izdots, pamatojoties uz sertifikātu, kurš ir Īstenošanas regulā (ES) 2024/2980 minētajā uzticamības sarakstā. Šāda vienība nav tikai lietotne. Tā apvieno priekšgalsistēmu, proti, lietotāja saskarni jebkurā platformā vai formā, ar servera puses aizmugursistēmu, kurai kritisko resursu pārvaldībai jāizmanto vismaz viena WSCA un WSCD. Atestācijā ietvertās atslēgas jāaizsargā ar WSCD, un anulētas atestācijas statuss ir jāpublicē.

OpenID4VCI apraksta savu maka atestāciju kā īpaši paredzētu vietējo lietotņu makiem, kuru integritāti maka pakalpojumu sniedzējs parasti pārbauda ar mobilās operētājsistēmas palīdzību, piemēram, ar iOS DeviceCheck vai Android Play Integrity. Priekšlikumā nav teikts, kā servera puses aizmugursistēma pierāda savu integritāti. Tehniskās specifikācijas tas atstāj īstenošanas aktiem, kuriem, kā norādīts priekšlikumā, attiecīgā gadījumā būtu jābalstās uz ARF.

Vai paļāvīgā puse pārbauda WIA?

Nē. Saskaņā ar ARF maka vienība savu Wallet Instance Attestation uzrāda tikai PID pakalpojumu sniedzējiem un atestācijas pakalpojumu sniedzējiem izsniegšanas laikā, jo tiem ir pamatots darījumdarbības iemesls pārbaudīt Wallet Instance, bet paļāvīgajām pusēm tāda nav. Paļāvīgā puse uzticas, ka izdevējs ir pārbaudījis WIA, un PID gadījumā tā paļaujas uz PID anulēšanas statusu, lai zinātu, ka maka vienība nav anulēta.

Atpakaļ uz vārdnīcu