Hopp til hovedinnhold

Digital Credentials API forklart

Digital Credentials API er avtalen som lar et nettsted be om et bevis direkte fra lommeboken din, via nettleseren og operativsystemet på enheten du allerede holder i hånden. På telefonen som har lommeboken din, dukker det ikke opp noen QR-kode, og du blir ikke sendt ut til en annen app og tilbake igjen. Du trykker én gang, telefonen viser deg hvem som spør, og du bestemmer. På en bærbar PC viser nettleseren sin egen QR-kode for å nå telefonen din.

Omveien det fjerner

Til nå har et nettsted som ville ha noe fra en lommebok, på et vis måttet få forespørselen frem til den lommeboken. I praksis betydde det en QR-kode på siden, eller en lenke som sender besøkeren over til en app og forhåpentligvis tilbake igjen. Begge deler fungerer, og begge mister folk i hvert eneste steg.

Verst er det på mobilen, der QR-koden står på den samme skjermen som kameraet som skal skanne den. Digital Credentials API tetter det gapet ved å gjøre forespørselen til noe nettleseren og operativsystemet kan frakte selv, fordi de allerede vet hvilke lommebøker som finnes på enheten.

Samme enhet

Besøkeren bruker telefonen som har lommeboken. Det er her Digital Credentials API fjerner QR-koden og appbyttet helt.

På tvers av to enheter

Besøkeren sitter ved en bærbar PC og lommeboken ligger på en telefon, så noe må fortsatt bygge bro mellom dem. Forskjellen er at nettleseren selv kan vise og håndtere den koden.

Slik ser det ut i praksis

For besøkeren er det ett enkelt trykk på siden de allerede var på. Under panseret gir nettleseren forespørselen videre til operativsystemet, operativsystemet finner lommebøkene som kan svare, og lommeboken viser forespørselen til godkjenning før noe deles.

1. Nettsted

Ber nettleseren om et bevis i stedet for å vise en QR-kode eller åpne en app

2. Nettleser og operativsystem

Finner ut hvilke lommebøker på enheten som har noe som passer, og tilbyr bare dem

3. Innehaver

Ser hvem som spør og om hva, velger en lommebok og godkjenner eller avslår

4. Nettstedet igjen

Mottar det godkjente svaret på den samme siden besøkeren aldri forlot

Ett trykk, én side. Ingenting sendes til nettstedet før innehaveren har godkjent det.

Hvorfor det betyr noe at nettleseren er med

En QR-kode er et papirark eller et bilde på en skjerm, og den kan ikke fortelle deg hvem som satte den der. Det er hele grunnlaget for QR-phishing: en angriper bytter ut koden, lommeboken åpnes, og forespørselen ser helt normal ut fordi ingenting i flyten vet hvor den egentlig kom fra.

Når forespørselen går gjennom nettleseren, er det nettleseren som forteller lommeboken hvilket nettsted som spør, og den lar seg ikke lure. Lommeboken kan vise det ekte nettstedet til innehaveren, og svaret kan knyttes til akkurat det nettstedet, så en kopi som fanges opp et annet sted er verdiløs for alle. Det er en reell reduksjon i svindelrisiko, ikke bare en smidigere skjerm.

Hvordan det henger sammen med OpenID4VP og EUDI Wallet

Det er lett å lese dette som enda en standard å velge mellom. Det er det ikke. OpenID4VP forblir språket en forlitende part bruker for å si hva den trenger og lese svaret den får tilbake, og Digital Credentials API er rett og slett en bedre vei for den samtalen å reise på, tydeligst når alt skjer på én enhet.

Det samme gjelder selve beviset. En attestering fra en EUDI Wallet eller en mdoc kommer frem i nøyaktig det formatet den ville hatt via en skannet kode, så kontrollene en verifikator allerede kjører er uendret. Det et team vinner, er muligheten til å hoppe over omveien, uten å bygge om noe bak den.

Støtten kommer nettleser for nettleser og plattform for plattform i stedet for overalt på én gang, og derfor tar forlitende parter det i bruk ved siden av den skannede ruten i stedet for å erstatte den. Den praktiske tilnærmingen er å bruke API-et der enheten tilbyr det, falle tilbake på en kode der den ikke gjør det, og la reserveløsningen fases ut etter hvert som dekningen vokser.

Hva dette betyr for deg

Forlitende part

Færre faller fra underveis, fordi stegene der folk tidligere hoppet av er borte, og nettleseren forteller lommeboken hvem dere egentlig er, noe som stenger en vei for phishing.

Lommebokinnehaver

Ett trykk på siden du allerede er på, et ærlig navn på den som spør, og ingen mulighet for et nettsted til å finne ut hvilke lommebøker du har, med mindre du sier ja.

Lommebokleverandør

Operativsystemet tilbyr lommeboken deres så snart den har noe som passer, så det å bli funnet avhenger ikke lenger av at en forlitende part velger å lenke til dere.

Teknisk fordypning

Denne siden forklarer hva teknologien gjør og hvem den berører. Utviklerdokumentasjonen vår dekker selve implementeringen: meldingene, feltene og de gjennomarbeidede eksemplene et integrasjonsteam trenger.

Les den tekniske dokumentasjonen

Relaterte begreper

Ofte stilte spørsmål

Betyr dette slutten for QR-koder?

Nei, men det snevrer inn hva de brukes til og endrer hvem som viser dem. Å flytte en forespørsel fra en bærbar PC til en telefon krever fortsatt noe som bygger bro mellom de to, og API-et dekker også det tilfellet: nettleseren viser koden i stedet for at hvert nettsted lager sin egen. Det som forsvinner helt, er koden på en telefon som allerede har lommeboken, der den aldri var noe annet enn en nødløsning.

Får nettstedet se hvilke lommebøker jeg har installert?

Nei. Nettstedet beskriver hva det ber om, og operativsystemet gjør matchingen på enheten. Nettstedet får aldri vite hvilke lommebøker som er installert, eller hvilke av dem som hadde et treff. Hvis du avslår, får det bare vite at ingenting kom tilbake, noe som for nettstedet ser nøyaktig likt ut som om du ikke hadde noe passende bevis i det hele tatt.

Erstatter dette OpenID4VP?

Nei, de to virker sammen. OpenID4VP er språket forespørselen og svaret skrives på, og det endres ikke. Digital Credentials API er leveringsveien på enheten og tar plassen til en QR-kode eller en egen lenke. En forlitende part som allerede snakker OpenID4VP, beholder sin eksisterende logikk for forespørsler og verifisering.

Hva må en forlitende part faktisk bygge?

Mindre enn de fleste team regner med, fordi det som endres er frontend. Forespørselen backend-en din lager og kontrollene den kjører på svaret, forblir de samme. Det du legger til, er kallet til nettleseren og, så lenge støtten fortsatt sprer seg, en reserveløsning via QR-kode for besøkende der nettleseren eller enheten ennå ikke kan bruke API-et.

Kilder

  1. W3C Digital Credentials API
  2. OpenID for Verifiable Presentations (OpenID4VP)

Denne siden er kun til informasjon og utgjør ikke juridisk rådgivning. Digital Credentials API er fortsatt i utvikling, så se W3C-spesifikasjonen direkte for den autoritative ordlyden.

Snakk med oss om integrasjon med EUDI Wallet