Hopp til hovedinnhold

Verifikator

(Verifier)

En verifier er parten som kontrollerer et fremvist credential: validerer issuerens signatur, bekrefter at credentialet ikke er tilbakekalt, og leser kun de claims holderen har valgt å avsløre.

En verifier er ofte den samme organisasjonen som relying partyen som ber om credentialet, men rollene er atskilte: relying partyen bestemmer hva den skal be om og hva den skal gjøre med resultatet, mens verifieren er den tekniske funksjonen som kontrollerer signaturen, utstederens Trusted List-oppføring og tilbakekallingsstatus før resultatet kan stoles på. I en OpenID4VP-utveksling sender en verifier en fremvisningsforespørsel som beskriver hvilket credential og hvilke påstander den trenger, mottar innehaverens svar, og kjører deretter tre kontroller før den godtar det: at signaturen samsvarer med utstederens publiserte nøkkel, at utstederen står oppført på den relevante Trusted List for credentialtypen som fremvises, og at credentialet ikke siden er tilbakekalt ifølge status list. Først etter at alle tre bestått, overleverer verifieren et tiltrodd resultat til relying partyen, for eksempel en bekreftelse på at en person er over atten eller innehar en gyldig profesjonell kvalifikasjon, uten noen gang å se påstander innehaveren ikke valgte å avsløre. Fordi verifisering er en veldefinert, gjentakbar kontroll fremfor en skjønnsmessig vurdering, kan den samme verifier-logikken betjene mange ulike relying parties og credentialtyper, som er grunnen til at organisasjoner ofte kjøper verifisering som en tjeneste fremfor å bygge den én gang per bruksområde. En dårlig implementert verifier, en som hopper over Trusted List-kontrollen eller cacher tilbakekallingsstatus for lenge, er en vanlig kilde til svikt i tillitsrammeverket selv når både credentialet og utstederen er fullstendig legitime.

Er en verifier det samme som en relying party?

Ikke helt. Relying partyen er organisasjonen som bestemmer hva den ber om og hva den gjør med resultatet, som å gi tilgang etter en alderskontroll. Verifieren er den tekniske funksjonen som utfører selve kontrollen: å validere signaturen, utstederens Trusted List-oppføring og tilbakekallingsstatus. Den samme organisasjonen spiller ofte begge rollene.

Tilbake til ordlisten