WSCA
Een WSCA, een Wallet Secure Cryptographic Application, is de door het ARF gedefinieerde applicatie die de kritieke cryptografische assets van een walleteenheid beheert, zoals de private sleutels waaraan een PID gebonden is, met behulp van de functies van een Wallet Secure Cryptographic Device (WSCD). Een WSCA ondersteunt het exporteren van private sleutels niet.
Een WSCA werkt altijd samen met een WSCD, het manipulatiebestendige apparaat dat de beschermde omgeving biedt. Het ARF beschrijft vier WSCD-architecturen, en de vorm van de WSCA volgt daaruit: op een remote HSM kan het een speciale firmwaremodule zijn, op een smartcard, SIM, e-SIM of embedded Secure Element is het doorgaans een Java Card-applet, en bij een lokale native WSCD neemt de sleutel-API van het besturingssysteem de rol van de WSCA over. In alle gevallen communiceert de WSCA rechtstreeks met de walletinstantie, de app waarmee de wallet-gebruiker werkt. Private sleutels van een PID moeten in een WSCA/WSCD worden beheerd, omdat alleen die combinatie voldoet aan Level of Assurance High. Een walleteenheid kan daarnaast keystores gebruiken voor niet-kritieke sleutels. De walletprovider beschrijft elke WSCA/WSCD in een Key Attestation, een type Wallet Unit Attestation dat de certificering ervan vermeldt en publieke sleutels opsomt waarvan de WSCA/WSCD de private sleutels bewaart. De walleteenheid stuurt die Key Attestation tijdens de uitgifte naar een PID-aanbieder of attestatieaanbieder, zodat de nieuwe credential aan een van die sleutels gebonden kan worden. Vertrouwende partijen hoeven niet met een WSCA-leverancier te communiceren of die te vertrouwen. Als een type WSCA/WSCD gecompromitteerd raakt, trekt de walletprovider het in, samen met elke walletinstantie die het gebruikt, en moeten PID-aanbieders vervolgens de PID's intrekken die eraan gebonden zijn.
- ARF 3.0.0, Annex 1
- ARF 3.0.0, 3.3
- ARF 3.0.0, 4.3.2, 4.5
- ARF 3.0.0, 6.5.3.4
- ARF 3.0.0, Annex 2, WURevocation_09a
Gerelateerde termen
Wat is het verschil tussen een WSCA en een WSCD?
Een WSCD is het manipulatiebestendige apparaat, zoals een remote HSM, een smartcard of een embedded Secure Element, dat de beschermde omgeving en de cryptografische functies biedt. Een WSCA is de applicatie die die functies gebruikt om kritieke assets te beheren, bijvoorbeeld door een sleutelpaar te genereren en daarmee te ondertekenen. Bij een lokale native WSCD vervaagt die grens: de sleutel-API van het besturingssysteem fungeert als de WSCA.