Naar hoofdinhoud

De Digital Credentials API uitgelegd

De Digital Credentials API is de afspraak waarmee een website rechtstreeks een credential uit uw wallet kan opvragen, via de browser en het besturingssysteem van het apparaat dat u al in handen heeft. Op de telefoon waar uw wallet op staat, verschijnt geen QR-code en wordt u niet naar een andere app gestuurd en weer terug. U tikt één keer, uw telefoon laat zien wie er vraagt, en u beslist. Op een laptop toont de browser zijn eigen QR-code om uw telefoon te bereiken.

De omweg die verdwijnt

Tot nu toe moest een website die iets uit een wallet wilde hebben het verzoek op de een of andere manier bij die wallet krijgen. In de praktijk betekende dat een QR-code op de pagina, of een link die de bezoeker naar een app stuurt en hem hopelijk weer terugbrengt. Beide werken, en bij beide haken bij elke stap mensen af.

Op een telefoon is het het ergst, want daar staat de QR-code op hetzelfde scherm als de camera die hem zou moeten scannen. De Digital Credentials API dicht dat gat door van het verzoek iets te maken dat de browser en het besturingssysteem zelf kunnen overbrengen, omdat zij al weten welke wallets er op het apparaat staan.

Op hetzelfde apparaat

De bezoeker zit op de telefoon waar de wallet op staat. Hier maakt de Digital Credentials API de QR-code en de wissel naar een andere app volledig overbodig.

Over twee apparaten

De bezoeker zit op een laptop en de wallet staat op een telefoon, dus er is nog steeds iets nodig om die twee te verbinden. Het verschil is dat de browser die code nu zelf kan tonen en beheren.

Hoe het er in de praktijk uitziet

Voor de bezoeker is het één tik op de pagina waar hij al was. Onder de motorkap geeft de browser het verzoek door aan het besturingssysteem, zoekt het besturingssysteem de wallets die het kunnen beantwoorden, en toont de wallet het verzoek ter goedkeuring voordat er iets wordt gedeeld.

1. Website

Vraagt de browser om een credential, in plaats van een QR-code te tonen of een app te openen

2. Browser en besturingssysteem

Zoeken uit welke wallets op het apparaat iets passends bevatten, en bieden alleen die aan

3. Houder

Ziet wie er vraagt en waarom, kiest een wallet en keurt goed of weigert

4. Weer de website

Ontvangt het goedgekeurde antwoord op dezelfde pagina, die de bezoeker nooit heeft verlaten

Eén tik, één pagina. Er gaat niets naar de website voordat de houder het goedkeurt.

Waarom het ertoe doet dat de browser meekijkt

Een QR-code is een stuk papier of een plaatje op een scherm, en kan u niet vertellen wie hem daar heeft neergezet. Daar draait QR-phishing om: een aanvaller verwisselt de code, de wallet opent, en het verzoek ziet er volkomen normaal uit, omdat niets in de flow weet waar het echt vandaan komt.

Wanneer het verzoek via de browser loopt, is het de browser die de wallet vertelt welke website vraagt, en die laat zich niet ompraten. De wallet kan de houder de echte site tonen, en het antwoord kan aan die site worden gekoppeld, zodat een kopie die elders wordt onderschept voor niemand iets waard is. Dat is een wezenlijke vermindering van het frauderisico, niet alleen een soepeler scherm.

Hoe het past bij OpenID4VP en de EUDI Wallet

Het is verleidelijk om dit te zien als de zoveelste standaard waartussen u moet kiezen. Dat is het niet. OpenID4VP blijft de taal waarin een vertrouwende partij zegt wat zij nodig heeft en het antwoord leest dat zij terugkrijgt, en de Digital Credentials API is simpelweg een betere route voor dat gesprek, vooral wanneer alles op één apparaat gebeurt.

Hetzelfde geldt voor de credential zelf. Een EUDI Wallet-attestatie of een mdoc komt binnen in precies hetzelfde formaat als via een gescande code, dus de controles die een verifier al uitvoert veranderen niet. Wat een team wint, is de mogelijkheid om de omweg over te slaan, zonder iets daarachter opnieuw te bouwen.

Ondersteuning komt browser voor browser en platform voor platform, niet overal tegelijk. Daarom voeren vertrouwende partijen het in naast de route met de gescande code, niet in plaats daarvan. De praktische aanpak is de API gebruiken waar het apparaat die aanbiedt, terugvallen op een code waar dat niet kan, en die terugvaloptie laten uitdoven naarmate de dekking groeit.

Wat dit voor u betekent

Vertrouwende partij

Minder mensen haken af, omdat de stappen waarop ze vroeger afvielen verdwenen zijn, en de browser vertelt de wallet wie u echt bent, waarmee een route voor phishing wegvalt.

Wallethouder

Eén tik op de pagina waar u al bent, een eerlijke naam voor wie er vraagt, en geen manier voor een site om te weten welke wallets u heeft, tenzij u ja zegt.

Walletprovider

Het besturingssysteem biedt uw wallet aan zodra die iets passends bevat, dus gevonden worden hangt niet langer af van een vertrouwende partij die ervoor kiest naar u te linken.

Technische verdieping

Deze pagina legt uit wat de technologie doet en wie ermee te maken krijgt. Onze ontwikkelaarsdocumentatie behandelt de implementatie zelf: de berichten, de velden en de uitgewerkte voorbeelden die een integratieteam nodig heeft.

Lees de technische documentatie

Verwante termen

Veelgestelde vragen

Betekent dit het einde van QR-codes?

Nee, maar het beperkt waarvoor ze dienen en verandert wie ze tekent. Een verzoek van een laptop naar een telefoon brengen vraagt nog steeds om iets dat de twee verbindt, en ook dat geval dekt de API, waarbij de browser de code toont in plaats van dat elke website een eigen code bouwt. Wat volledig verdwijnt, is de code op een telefoon waar de wallet al op staat. Daar was die nooit meer dan een noodoplossing.

Kan de website zien welke wallets ik heb geïnstalleerd?

Nee. De website beschrijft waar zij om vraagt, en het besturingssysteem zoekt de match op het apparaat zelf. De site hoort nooit welke wallets er geïnstalleerd zijn of in welke er iets passends zat. Als u weigert, weet de site alleen dat er niets terugkwam, en dat ziet er voor haar precies hetzelfde uit als wanneer u helemaal geen passende credential had.

Vervangt dit OpenID4VP?

Nee, de twee werken samen. OpenID4VP is de taal waarin het verzoek en het antwoord zijn geschreven, en die verandert hier niet. De Digital Credentials API is de bezorgroute op het apparaat en neemt de plaats in van een QR-code of een speciale link. Een vertrouwende partij die al OpenID4VP spreekt, houdt haar bestaande verzoek- en verificatielogica.

Wat moet een vertrouwende partij eigenlijk bouwen?

Minder dan de meeste teams verwachten, omdat alleen de front-end verandert. Het verzoek dat uw backend opstelt en de controles die hij op het antwoord uitvoert, blijven hetzelfde. Wat u toevoegt is de aanroep in de browser en, zolang de ondersteuning nog groeit, een terugvaloptie via de QR-code voor bezoekers van wie de browser of het apparaat de API nog niet kan gebruiken.

Bronnen

  1. W3C Digital Credentials API
  2. OpenID for Verifiable Presentations (OpenID4VP)

Deze pagina is informatief en vormt geen juridisch advies. De Digital Credentials API is nog in ontwikkeling, dus raadpleeg voor de gezaghebbende tekst rechtstreeks de W3C-specificatie.

Praat met ons over integratie met de EUDI Wallet