Aqbeż għall-kontenut ewlieni

Fluss fuq l-istess apparat vs bejn apparati differenti

Fuq l-istess apparat u bejn apparati differenti huma ż-żewġ forom li jieħu l-istess skambju f'OpenID4VCI u OpenID4VP: il-kartiera u s-sit fuq telefon wieħed, mgħoddija b'deep link jew redirect, jew is-sit fuq kompjuter u l-kartiera fuq telefon, konnessi b'kodiċi QR.

F'fluss fuq l-istess apparat il-kartiera u s-sit web jew l-app jinsabu fuq l-istess telefon. Is-sit jgħaddi l-viżitatur b'deep link jew redirect, il-kartiera tinfetaħ, il-persuna tapprova dak li qed jintalab, u l-kartiera tibgħatha lura lejn is-sit mill-istess triq li ġiet minnha. OpenID4VP jirritorna l-preżentazzjoni fil-fragment ta' dak ir-redirect, għalhekk is-sessjoni tal-browser li bdiet l-iskambju hija l-istess waħda li ttemmu.

F'fluss bejn apparati differenti l-viżitatur jibda fuq browser ta' kompjuter filwaqt li l-kartiera tinsab fuq it-telefon tiegħu. Is-sit juri t-talba bħala kodiċi QR, il-kartiera tiskennjah, u l-kartiera tibgħat ir-riżultat dritt lill-backend tas-sit minflok lill-browser fuq il-mejda. Il-paġna fuq il-kompjuter imbagħad trid tiġi mgħarrfa li l-iskambju ntemm, ġeneralment permezz ta' polling jew fuq websocket, u huwa għalhekk li fluss bejn apparati differenti dejjem jinvolvi l-backend.

Iż-żewġ protokolli jassumu li tappoġġja ż-żewġ forom. OpenID4VP isemmihom bħala ż-żewġ flussi tiegħu, u OpenID4VCI jiddeskrivi l-istess qasma għal Credential Offer, li tista' tasal għand id-detentur fuq l-apparat fejn hemm il-kartiera jew permezz ta' kull kanal ieħor. Liema fluss jieħu viżitatur jiddependi minn fejn ikun jinsab dak il-ħin, mhux minn setting li tagħżel darba, għalhekk servizz pubbliku jeħtieġ li ż-żewġ toroq jaħdmu.

L-esperjenza tal-utent tvarja fl-isforz u fil-modi kif tfalli. Il-fluss fuq l-istess apparat huwa t-triq l-iqsar: l-ebda skrin ieħor, l-ebda kamera, l-ebda għoti minn apparat għall-ieħor. Il-fluss bejn apparati differenti jiswa skennjar, iżda jżomm lill-viżitatur fuq l-iskrin il-kbir li kien diġà qed jaħdem fuqu, u huwa l-unika għażla meta l-kartiera mhijiex fuq l-apparat li qed isir ix-xogħol fuqu. Fluss fuq l-istess apparat ifalli meta ma tkunx installata kartiera jew id-deep link jiftaħ l-app il-ħażina, filwaqt li fluss bejn apparati differenti jfalli meta l-kodiċi jiskadi jew it-telefon ma jkollux konnessjoni.

Id-differenza fis-sigurtà hija reali u tiffavorixxi l-fluss fuq l-istess apparat. Peress li l-kartiera tirritorna t-tweġiba permezz ta' redirect fuq l-apparat tagħha stess, attakkant li jikkopja t-talba m'għandu l-ebda mod kif jiġbor it-tweġiba. Tweġiba bejn apparati differenti tivvjaġġa barra mill-browser lejn il-backend tas-sit, għalhekk is-sit innifsu jrid jorbot il-kodiċi mas-sessjoni tal-browser li wrietu. Mingħajr dik ir-rabta xi ħadd jista' jieħu kodiċi minn sessjoni li jikkontrolla hu, ipoġġih quddiem vittma, u jħalli l-kredenzjali tal-vittma jlestu l-login tal-attakkant.

Kodiċi QR huwa wkoll mira għall-phishing, għax il-kodiċi nnifsu ma juri xejn lil min jaqrah dwar min qed jitlob. Il-kartiera, u mhux il-kodiċi, trid turi l-identità tal-verifikatur u t-talba eżatta qabel ma jinqasam xejn. L-IETF għandha best current practice apposta għal din il-klassi ta' attakki fil-flussi bejn apparati differenti, u OpenID4VCI iżid kodiċi tat-tranżazzjoni ma' offerta għall-istess raġuni: il-kodiċi jasal fuq il-kanal li diġà awtentika lid-detentur, għalhekk offerta maqbuda fit-triq ma tista' tinfeda minn ħadd ieħor.

Aqra l-ispjegazzjoni sħiħa

Din il-paġna tagħti d-definizzjoni qasira. L-ispjegazzjoni tagħna turi xi tfisser fil-prattika: min huwa involut, kif taħdem u x'jinbidel għall-organizzazzjoni tiegħek.

Flussi fuq l-istess apparat u bejn apparati differenti spjegati

Irrid nappoġġja ż-żewġ flussi?

Jekk is-servizz tiegħek huwa miftuħ għall-pubbliku, iva. L-għażla ssir minn fejn jinsab il-viżitatur u liema apparat iżomm il-kartiera tiegħu, mhux minn preferenza li tikkonfigura int. Għodda interna użata biss minn kompjuter immaniġġjat tista' tibda bil-fluss bejn apparati differenti biss, u app mobbli biss tista' tibda bil-fluss fuq l-istess apparat biss, iżda kull servizz li ċittadin jew klijent jilħaq bil-kundizzjonijiet tiegħu se jiltaqa' mat-tnejn.

Fluss bejn apparati differenti huwa inqas sigur minn wieħed fuq l-istess apparat?

Mhux minnu nnifsu, iżda jeħtieġ protezzjoni li l-fluss fuq l-istess apparat jieħu b'xejn. F'fluss fuq l-istess apparat it-tweġiba terġa' lura permezz ta' redirect fuq l-apparat fejn taħdem il-kartiera, għalhekk ma tistax tiġi devjata lejn is-sessjoni ta' xi ħadd ieħor. F'fluss bejn apparati differenti t-tweġiba tintbagħat lill-backend tiegħek barra mill-browser, għalhekk trid torbot il-kodiċi QR mas-sessjoni tal-browser li wrietu u tirrifjuta riżultat li jasal għal kull sessjoni oħra.

Jekk isir sew, it-tnejn huma komparabbli. Jekk jinqabeż, il-fluss bejn apparati differenti huwa dak li jista' jintbagħat lil vittma.

Lura għall-glossarju