OpenID4VCI
OpenID4VCI, OpenID for Verifiable Credential Issuance, er protokollen en lommebok bruker for å be om og motta en credential fra en utsteder via en standard OAuth2-basert flyt.
En innehaver starter flyten fra sin wallet, enten ved å skanne en QR-kode eller følge en deep link fra en utsteders nettside eller app, og wallet-en henter en credential offer som beskriver hvilken credentialtype som tilbys og hvor den kan hentes. Utstederen autentiserer innehaveren, for eksempel gjennom eID-innlogging eller dokumentskanning, og kontrollerer det den trenger av kvalifikasjonsbevis før den utsteder credentialet, og returnerer det signert i et format som SD-JWT VC eller mdoc. Det finnes to utstedelsesmodi: pre-authorized code flow, der innehaveren allerede har gjennomgått en prosess utenfor selve flyten, som et bankbesøk, og bare trenger å hente det ferdige credentialet inn i wallet-en, og authorization code flow, som speiler vanlig OAuth2-innlogging og lar hele utstedelsen skje online i én økt. Et key-binding-bevis knytter credentialet til en spesifikk nøkkel som bare finnes i den ene wallet-instansen, slik at en stjålet credential-fil ikke kan gjenbrukes fra en annen enhet. OpenID4VCI er utstedelsesprotokollen EUDI Wallet-referanseimplementasjonen er bygget på under eIDAS 2.0, slik at en utsteder som støtter den, kan nå enhver EU-wallet gjennom én integrasjon i stedet for en egen kobling per medlemsstat eller wallet-leverandør. Den samme protokollen fungerer like godt for et mobilt førerkort, et vitnemål eller et firmaregisterutdrag, siden credentialets innhold er ugjennomsiktig for transportlaget som leverer det.
Relaterte begreper
Fungerer OpenID4VCI på samme måte for alle typer credentials?
Ja. OpenID4VCI er en transport- og autorisasjonsprotokoll, ikke et credentialformat, så den samme flyten utsteder en SD-JWT VC, en mdoc, eller enhver annen credentialtype en utsteder støtter. En wallet trenger bare å implementere OpenID4VCI én gang for å motta credentials fra enhver utsteder som snakker samme protokoll, uansett hva credentialet selv representerer.