Digital Credentials API
Digital Credentials API er W3C-nettleser-API-et som lar et nettsted be om en credential fra en lommebok på samme enhet. Forespørselen overlates til operativsystemet i stedet for å være avhengig av en QR-kode eller en egen deep link.
Et nettsted kaller navigator.credentials.get() med en forespørsel om en digital credential som angir en presentasjonsprotokoll og bærer protokollens egen forespørsel som nyttelast. Nettleseren sender forespørselen videre til operativsystemet, som viser en innebygd velger med lommebøkene som er installert på enheten, og lommeboken innehaveren velger, returnerer protokollsvaret sitt gjennom det samme kallet. API-et bærer bare utvekslingen: hva det bes om, hva som utleveres og hvordan svaret verifiseres, er fortsatt definert av protokollen inni det. Et tilsvarende navigator.credentials.create()-kall gjør det samme for utstedelse, slik at et nettsted kan gi et Credential Offer til en lommebok på samme måte.
Før dette fantes, betydde en presentasjon på enheten innehaveren allerede brukte, enten en QR-kode som telefonen som viste den, ikke kunne skanne, eller en deep link som måtte gjette hvilken lommebok som var installert. Når forespørselen rutes gjennom operativsystemet, forsvinner begge problemene: innehaveren får én innebygd velger som dekker alle lommebøkene på enheten, og nettstedet trenger aldri selv å oppdage eller navngi en lommebok. Nettleseren legger også til opprinnelsen (origin) til det kallende nettstedet i forespørselen, slik at lommeboken kan vise innehaveren hvilket nettsted som spør, og avvise en forespørsel som er kopiert fra et annet sted. Det er dette som gjør flyten motstandsdyktig mot phishing og reléangrep.
API-et er bevisst protokollnøytralt, og to bindinger er viktige i EUDI Wallet-økosystemet: OpenID4VP definerer sin egen profil for API-et, og ISO/IEC 18013-7 Annex C binder den samme mdoc-utvekslingen til det. EUDI ARF omtaler det som måten å forbedre fjernpresentasjon på, forutsatt at nettleseren oppgir opprinnelsen til den avhengige parten slik at en Wallet Unit kan finne ut hvem som spør, og forutsatt at en flyt mellom to enheter beholder en nærhetskontroll mellom dem. Dermed forblir device retrieval etter ISO/IEC 18013-5 kanalen for fysisk oppmøte, ikke noe nettleser-API-et erstatter.
Støtten er ikke lenger eksperimentell. API-et er aktivert som standard i Chrome på Android og på datamaskin, og i Safari i nyere Apple-versjoner, mens Firefox ikke har aktivert det. Nettleserne er fortsatt ulike i hvilke protokoller og credential-formater de godtar, og støtte på datamaskin fungerer som regel ved å koble til en telefon som har lommeboken, ikke ved å lagre credentials i nettleseren. Behandle det som en forbedring for nettleserne og enhetene som har det, og behold QR-kode- eller omdirigeringsflyten for dem som ikke har det.
Les hele forklaringen
Denne siden gir den korte definisjonen. Forklaringen vår viser hva det betyr i praksis: hvem som er involvert, hvordan det fungerer og hva som endres for organisasjonen din.
Digital Credentials API forklartRelaterte begreper
Erstatter Digital Credentials API OpenID4VP?
Nei. API-et er leveringskanalen: det bærer en forespørsel fra et nettsted til en lommebok via operativsystemet og bærer svaret tilbake. Hva forespørselen inneholder og hvordan svaret verifiseres, er fortsatt definert av en protokoll, OpenID4VP for en presentasjonsforespørsel eller ISO/IEC 18013-7 Annex C for en mdoc-utveksling. En avhengig part som allerede bruker OpenID4VP, beholder den samme forespørselen og den samme verifiseringen, og får en bedre måte å levere den på, på enheten innehaveren allerede bruker.