Naar hoofdinhoud

Wallet Attestation

Een wallet attestation is een ondertekend data-object, uitgegeven door een walletprovider, dat de componenten van een walleteenheid beschrijft, zodat een PID-aanbieder of attestatieaanbieder die kan controleren voordat hij een credential uitgeeft. Het ARF noemt dit een Wallet Unit Attestation (WUA).

Het ARF definieert twee concrete typen. Een Wallet Instance Attestation (WIA) bevestigt de integriteit en authenticiteit van de walletinstantie, de app op het apparaat van de gebruiker, en vermeldt de Wallet Solution, de versie en de certificering ervan. Een Key Attestation (KA) bevestigt de certificering en eigenschappen van een WSCA/WSCD of keystore, en somt publieke sleutels op waarvan de private sleutels erin zijn gegenereerd en erin worden bewaard. Tijdens de uitgifte stuurt de walleteenheid een WIA, en voor een apparaatgebonden credential ook een KA, naar de PID-aanbieder of attestatieaanbieder, die de nieuwe credential aan een van de geattesteerde sleutels bindt. Om de privacy te beschermen presenteert de walleteenheid WIA's en KA's alleen aan PID-aanbieders en attestatieaanbieders, nooit aan vertrouwende partijen, en presenteert zij elke KA maar één keer. Een WIA is minder dan 24 uur geldig, zodat hij een recente integriteitscontrole van de walletinstantie weerspiegelt. Beide typen bevatten een intrekkingsreferentie: als een walletinstantie, WSCA/WSCD of keystore gecompromitteerd raakt, trekt de walletprovider die in, en moeten PID-aanbieders vervolgens de PID's intrekken die aan die walleteenheid zijn uitgegeven. Een vertrouwende partij krijgt haar zekerheid indirect: zij controleert dat de gepresenteerde credential apparaatgebonden is, en vertrouwt op de gecertificeerde walleteenheid die de sleutel bewaart.

Controleert een vertrouwende partij de wallet attestation?

Nee. Volgens het ARF presenteert een walleteenheid haar Wallet Instance Attestation en Key Attestation alleen aan PID-aanbieders en attestatieaanbieders, omdat die een geldige zakelijke reden hebben om deze eigenschappen te kennen en vertrouwende partijen niet. Een vertrouwende partij controleert in plaats daarvan de credential en de apparaatbinding ervan, en vertrouwt op de gecertificeerde walleteenheid die de sleutel bewaart.

Terug naar de woordenlijst