Naar hoofdinhoud

OpenID4VP

OpenID4VP, OpenID for Verifiable Presentations, is het protocol waarmee een wallet een of meer credentials toont aan een verifier als antwoord op een verzoek, zodat de verifier ze kan controleren zonder aparte integratie per uitgever.

Een vertrouwende partij stuurt een presentatieverzoek dat beschrijft wat hij moet zien, hetzij als een redirect in een same-device-flow, hetzij als een QR-code die de houder met zijn wallet scant in een cross-device-flow, en het verzoek kan om één claim of een volledige credential vragen. De wallet ontleedt het verzoek, bepaalt met een querytaal zoals DCQL welke bewaarde credentials eraan voldoen, en vraagt de houder goed te keuren welke credentials en claims worden gedeeld voordat er iets het apparaat verlaat. De verifier controleert het antwoord vervolgens tegen de oorspronkelijke handtekeningen van de uitgever en bevestigt, waar selective disclosure wordt gebruikt, dat alleen de onthulde claims zijn getoond terwijl de rest verborgen bleef zonder het bewijs te breken. OpenID4VP ondersteunt zowel online presentatie, waarbij de wallet rechtstreeks met de backend van de vertrouwende partij communiceert, als proximity-presentatie via Bluetooth of NFC voor controles in persoon, zoals een leeftijdscontrole aan een kassa of bij een grensovergang. OpenID4VP is het presentatieprotocol dat de EUDI Wallet onder eIDAS 2.0 gebruikt, zodat elke vertrouwende partij die het ondersteunt credentials kan accepteren van wallets die overal in de EU zijn uitgegeven, zonder een op maat gemaakte integratie met elke nationale wallet provider te onderhandelen. Omdat de houder elke onthulling expliciet goedkeurt, ontvangt een vertrouwende partij nooit meer data dan hij heeft opgevraagd, en houdt de wallet een overzicht bij van wat is gedeeld en met wie.

Wat houdt een vertrouwende partij tegen om via OpenID4VP om meer data te vragen dan hij nodig heeft?

De wallet, niet de vertrouwende partij, beslist wat er daadwerkelijk het apparaat verlaat. Hij toont de houder precies welke credentials en claims het verzoek opvraagt, en de houder keurt die specifieke onthulling goed of wijst haar af. Een vertrouwende partij kan om alles vragen, maar er wordt niets gedeeld tenzij de houder van de wallet op dat moment met dat verzoek instemt.

Terug naar de woordenlijst