Słownik cyfrowych poświadczeń
Jasne definicje terminów, których Credenco używa w swoich produktach i treściach, od formatów i protokołów poświadczeń po role, które je wydają, przechowują i weryfikują.
- API Weryfikacji Poświadczeń (Credential Verification API)
- Interfejs usługi, który weryfikator wywołuje, aby zażądać i zweryfikować prezentację, obejmujący sprawdzanie podpisu, łańcucha zaufania, statusu i unieważnienia oraz zwracane atrybuty. Różni się od roli Weryfikatora, która opisuje podmiot, a nie API.
- ARF
- Architecture and Reference Framework: techniczna specyfikacja ekosystemu portfela EUDI opracowana przez Komisję Europejską, ustalająca role, formaty poświadczeń, protokoły i infrastrukturę zaufania, które eIDAS 2.0 opisuje wyłącznie w warstwie prawnej.
- Atestacja portfela (Wallet Attestation)
- Kryptograficzny dowód, wydawany przez dostawcę portfela, że konkretna jednostka portfela spełnia wymagania techniczne i bezpieczeństwa ekosystemu EUDI Wallet, przedstawiany wraz z poświadczeniem, aby weryfikator mógł zaufać portfelowi dokonującemu prezentacji. ARF nazywa to Wallet Unit Attestation (WUA).
- Credential Offer
- Komunikat OpenID4VCI, zwykle ukryty za kodem QR lub linkiem, którym wydawca rozpoczyna wydawanie: wskazuje wydawcę, określa oferowane poświadczenia i mówi portfelowi, w jaki sposób może je odebrać.
- DID
- Decentralized Identifier: globalnie unikalny identyfikator, który nie zależy od centralnego rejestru. DID pozwalają wydawcom, posiadaczom i weryfikatorom odwoływać się do siebie nawzajem i rozwiązywać klucze publiczne bez centralnego organu.
- did:web
- Metoda DID, która osadza dokument DID w zwykłej domenie HTTPS (np. did:web:example.com), wykorzystując istniejącą infrastrukturę PKI sieci Web zamiast blockchainu lub rejestru rozproszonego.
- did:webvh
- DID Web with Verifiable History: następca did:web, który dodaje odporny na manipulacje, weryfikowalny dziennik historii każdej wersji dokumentu DID, a także wstępną rotację kluczy (key pre-rotation) i świadków (witnesses), dzięki czemu dokumentu DID nie można po cichu przepisać.
- DIIP
- Decentralized Identity Interop Profile: profil społeczności FIDES, który wybiera spójny zestaw istniejących specyfikacji dla interoperacyjności opartej na poświadczeniach, w której portfel nie musi być zaufany, np. dyplomy, licencje i portfele biznesowe.
- Dostawca atestacji (Attestation Provider)
- Zbiorcze określenie dostawcy QEAA, dostawcy PuB-EAA i niekwalifikowanego dostawcy EAA: trzech ról zdefiniowanych przez ARF do wydawania poświadczeń atrybutów.
- Dostawca portfela (Wallet Provider)
- Osoba fizyczna lub prawna, która dostarcza użytkownikom rozwiązanie portfela na mocy eIDAS 2.0, odpowiedzialna za jego oprogramowanie, gwarancje bezpieczeństwa i obowiązki zgodności.
- Dowód z wiedzą zerową (Zero-Knowledge Proof)
- Metoda kryptograficzna pozwalająca udowodnić prawdziwość twierdzenia dotyczącego poświadczenia, na przykład ukończenia 18 lat, bez ujawniania żadnych danych leżących u jego podstaw.
- EAA
- Elektroniczna Atestacja Atrybutów: każda elektroniczna atestacja poświadczająca atrybuty osoby lub organizacji. QEAA jest jej kwalifikowanym wariantem o wyższym poziomie pewności.
- EBSI
- European Blockchain Services Infrastructure: unijna sieć zakotwiczająca transgraniczne zaufanie dla weryfikowalnych poświadczeń, na przykład to, którzy wydawcy i schematy są uznawani, wykorzystywana przez kilka pilotaży portfela EUDI jako ich rejestr zaufania.
- EBWOID
- European Business Wallet Owner Identification Data: atestacja wskazująca, do jakiej organizacji należy European Business Wallet, zawierająca transgraniczny unikalny identyfikator, oficjalną nazwę prawną z rejestru autentycznego, organ wydający oraz trust anchor, względem którego weryfikator może ją sprawdzić.
- eIDAS 2.0
- Zaktualizowane europejskie rozporządzenie w sprawie identyfikacji elektronicznej i usług zaufania. Wymaga wdrożenia EUDI Wallet i ustanawia ramy prawne, dzięki którym weryfikowalne poświadczenia mają moc prawną w całej Unii Europejskiej.
- EUDI Wallet
- Europejski portfel tożsamości cyfrowej wymagany przez eIDAS 2.0: aplikacja portfela, którą każde państwo członkowskie UE musi udostępnić obywatelom i firmom do przechowywania i przedstawiania weryfikowalnych poświadczeń, uznawana we wszystkich 27 państwach członkowskich.
- European Business Wallet
- Oparty na chmurze portfel tożsamości biznesowej stworzony dla rynku europejskiego: umożliwia organizacjom wystawianie, przechowywanie i weryfikację weryfikowalnych poświadczeń dotyczących rejestracji firmy, numerów podatkowych i certyfikatów, dzięki czemu kontrahenci w całej UE mogą im natychmiast zaufać zamiast ponownie sprawdzać dokumenty. Business Wallet firmy Credenco jest implementacją tej koncepcji.
- FIDES
- FIDES - Accelerating Digital Trust: europejska społeczność, która kataloguje działające wdrożenia tożsamości cyfrowej w swoim Ecosystem Explorer i Blue Pages oraz utrzymuje profil interoperacyjności DIIP.
- HAIP
- High Assurance Interoperability Profile: specyfikacja OpenID Foundation, która ogranicza OpenID4VC do zastosowań wymagających wysokiego poziomu bezpieczeństwa i prywatności, takich jak tożsamość wydana przez rząd i EUDI Wallet.
- ISO/IEC 18013-5
- Międzynarodowy standard mobilnego prawa jazdy: sposób przechowywania poświadczenia w telefonie i prezentowania go czytnikowi osobiście, offline lub online. Format, na którym zbudowane są mDL i mdoc.
- Jednostka portfela (Wallet Unit)
- Unikalna konfiguracja, którą dostawca portfela przekazuje jednemu użytkownikowi portfela: aplikacja stanowiąca instancję portfela wraz z bezpieczną aplikacją i urządzeniem kryptograficznym, które generują i chronią jej klucze.
- Kotwica zaufania (Trust Anchor)
- Autorytatywny podmiot, reprezentowany przez klucz publiczny i powiązane z nim dane, który strona ufająca akceptuje jako punkt wyjścia do weryfikacji łańcucha zaufania.
- KYB
- Know Your Business: kontrole, które organizacja przeprowadza w celu zweryfikowania kontrahenta biznesowego, takie jak jego rejestracja, beneficjenci rzeczywiści (UBO) i upoważnieni przedstawiciele. Poświadczenia biznesowe pozwalają udowodnić te fakty natychmiast zamiast poprzez ręczną weryfikację dokumentów.
- KYC
- Know Your Customer: kontrole, które organizacja przeprowadza w celu zweryfikowania tożsamości klienta. Weryfikowalne poświadczenia pozwalają klientowi ponownie wykorzystać już przeprowadzoną weryfikację tożsamości zamiast powtarzać ją przy każdej nowej relacji.
- Level of Assurance
- Poziom zaufania, jakim strona ufająca może obdarzyć deklarowaną tożsamość, zależny od sposobu identyfikacji posiadacza i ochrony poświadczenia. eIDAS definiuje trzy poziomy: niski, średni i wysoki; portfel EUDI wydawany jest na poziomie wysokim.
- mDL
- Mobilne prawo jazdy zbudowane zgodnie ze standardem ISO/IEC 18013-5, przechowywane i prezentowane ze smartfona w trybie offline lub online, tak aby każdy zgodny czytnik mógł je zaakceptować niezależnie od tego, kto je wydał.
- mdoc
- Dokument mobilny w formacie ISO/IEC 18013-5: podpisane przez wydawcę, zakodowane w CBOR elementy danych przechowywane w telefonie, które czytnik może zweryfikować na miejscu, także bez połączenia z siecią. To format, na którym opiera się mDL, i jeden z dwóch używanych przez portfel EUDI.
- OpenID4VCI
- OpenID for Verifiable Credential Issuance: protokół, którego portfel używa do żądania i otrzymywania poświadczenia od wydawcy poprzez standardowy przepływ oparty na OAuth2.
- OpenID4VP
- OpenID for Verifiable Presentations: protokół, którego portfel używa do przedstawienia jednego lub kilku poświadczeń weryfikatorowi w odpowiedzi na żądanie, dzięki czemu weryfikator może je sprawdzić bez osobnej integracji dla każdego wydawcy.
- PID
- Person Identification Data: wydane przez państwo poświadczenie tożsamości stanowiące rdzeń każdego portfela EUDI, zawierające atrybuty takie jak imię i nazwisko, data urodzenia oraz unikalny identyfikator, do którego dowiązywane są pozostałe atestacje.
- Platforma Wydawania Poświadczeń (Credential Issuance Platform)
- Oprogramowanie, którego wydawca używa do przekształcania danych źródłowych w weryfikowalne poświadczenia i dostarczania ich do portfela, zwykle za pośrednictwem OpenID4VCI. Różni się od roli Wydawcy, która opisuje podmiot, a nie platformę.
- Portfel organizacji (Organization Wallet)
- Portfel tożsamości cyfrowej należący do podmiotu prawnego, a nie osoby fizycznej, pozwalający firmie wydawać, przechowywać i prezentować weryfikowalne poświadczenia dotyczące jej samej. European Business Wallet to konkretna implementacja tej koncepcji dla rynku europejskiego.
- Portfel tożsamości cyfrowej (Digital Identity Wallet)
- Ogólna kategoria aplikacji pozwalających posiadaczowi przechowywać poświadczenia i atrybuty oraz decydować, co dokładnie udostępnić stronie ufającej; EUDI Wallet jest konkretną, regulowaną implementacją tej kategorii w UE.
- Posiadacz (Holder)
- Osoba lub organizacja, która otrzymuje weryfikowalne poświadczenie, przechowuje je w portfelu i decyduje, kiedy i z kim je udostępnić. Posiadacz niekoniecznie jest podmiotem, którego dotyczy poświadczenie.
- Presentation Exchange
- Specyfikacja, za pomocą której strona ufająca opisuje, jakich poświadczeń i atrybutów potrzebuje od posiadacza, dzięki czemu portfel może automatycznie dopasować żądanie do posiadanych poświadczeń.
- QEAA
- Kwalifikowana Elektroniczna Atestacja Atrybutów: kwalifikowany wariant EAA, wydawany przez kwalifikowanego dostawcę usług zaufania na mocy eIDAS 2.0, mający taką samą moc prawną jak dokument papierowy poświadczony notarialnie.
- QES
- Qualified Electronic Signature: podpis elektroniczny złożony przy użyciu kwalifikowanego urządzenia i kwalifikowanego certyfikatu, któremu eIDAS nadaje w całej UE taki sam skutek prawny jak podpisowi własnoręcznemu.
- QTSP
- Kwalifikowany Dostawca Usług Zaufania: dostawca usług zaufania, któremu organ nadzorczy państwa członkowskiego UE nadał status kwalifikowany i który został umieszczony na krajowej Trusted List. Zgodnie z eIDAS jest to podmiot uprawniony do wydawania kwalifikowanych certyfikatów, QES i QEAA.
- Ramy Zaufania (Trust Framework)
- Zestaw standardów technicznych, zasad prawnych i uzgodnień w zakresie zarządzania, które pozwalają wydawcom, posiadaczom i weryfikatorom ufać wzajemnie swoim poświadczeniom ponad granicami organizacji i państw, takich jak ramy ustanawiane przez eIDAS 2.0 dla UE.
- SD-JWT
- Selective Disclosure JSON Web Token: format poświadczenia, który pozwala posiadaczowi ujawnić tylko część oświadczeń zawartych w podpisanym tokenie, zachowując resztę w ukryciu, bez unieważniania podpisu wydawcy.
- SD-JWT VC
- Profil IETF, który określa, jak używać SD-JWT do wydawania i prezentowania weryfikowalnych poświadczeń, dodając oświadczenie typu poświadczenia, wiązanie klucza oraz zasady dotyczące metadanych wydawcy ponad bazowym mechanizmem selektywnego ujawniania. EUDI ARF wymienia go obok mdoc jako format, który portfele muszą obsługiwać.
- Selektywne Ujawnianie (Selective Disclosure)
- Możliwość udostępnienia z poświadczenia tylko tych konkretnych atrybutów, których potrzebuje weryfikator, na przykład udowodnienia, że ma się ukończone 18 lat, bez ujawniania dokładnej daty urodzenia. To kluczowa cecha prywatności nowoczesnych formatów poświadczeń, takich jak SD-JWT.
- Status List
- Zwarty, podpisany ciąg bitów publikowany przez wydawcę, w którym każde wydane przez niego poświadczenie ma jeden indeks, dzięki czemu weryfikator może sprawdzić ważność poświadczenia, nie ujawniając wydawcy, które sprawdzał.
- Strona ufająca (Relying party)
- Organizacja, która żąda od posiadacza weryfikowalnego poświadczenia i polega na nim przy podejmowaniu decyzji, na przykład bank wdrażający nową firmę lub sklep sprawdzający, czy klient jest wystarczająco dorosły, aby kupić produkt objęty ograniczeniem wiekowym.
- Trusted List
- Autorytatywny rejestr, który weryfikator sprawdza, aby zdecydować, czy wydawca jest zaufany. Każde państwo członkowskie UE publikuje własny na mocy eIDAS 2.0, wskazując kwalifikowanych dostawców usług zaufania i wydawców, których upoważnia.
- UBO
- Ultimate Beneficial Owner: osoba fizyczna, która ostatecznie posiada lub kontroluje podmiot prawny, bezpośrednio lub poprzez łańcuch innych podmiotów. KYB wymaga ustalenia, kim są UBO kontrahenta biznesowego.
- Unieważnienie (Revocation)
- Mechanizm, za pomocą którego wydawca unieważnia poświadczenie po jego wydaniu (na przykład gdy kwalifikacja wygasa lub rejestracja zostaje wycofana), tak aby weryfikatorzy sprawdzający je później widzieli, że nie jest już ważne.
- W3C VC
- Otwarty model danych World Wide Web Consortium dla weryfikowalnych poświadczeń. Określa, jak strukturyzowane są oświadczenia, wydawcy i dowody kryptograficzne, aby poświadczenia pozostawały interoperacyjne między różnymi portfelami i platformami.
- Wallet as a Service (WaaS)
- Model dostarczania, w którym dostawca hostuje i obsługuje wydawanie, przechowywanie, prezentację oraz leżące u podstaw bezpieczeństwo portfela w imieniu nabywcy, zamiast tego, by nabywca sam budował i utrzymywał tę infrastrukturę.
- WE BUILD
- Europejskie konsorcjum ponad 180 organizacji budujące infrastrukturę interoperacyjnego unijnego portfela tożsamości cyfrowej dla firm i testujące wzajemnie wdrożenia w swoim Interoperability Test Bed.
- Weryfikator (Verifier)
- Strona, która sprawdza przedstawione poświadczenie: waliduje podpis wydawcy, potwierdza, że poświadczenie nie zostało unieważnione, i odczytuje tylko te oświadczenia, które posiadacz zdecydował się ujawnić.
- Weryfikowalna prezentacja (Verifiable Presentation)
- Odporny na manipulacje pakiet, który posiadacz tworzy z jednego lub więcej weryfikowalnych poświadczeń, aby udostępnić go weryfikatorowi w odpowiedzi na konkretne żądanie, powiązany z posiadaczem dokonującym prezentacji.
- Weryfikowalne Poświadczenie (Verifiable Credential)
- Odporne na manipulacje cyfrowe oświadczenie o osobie lub organizacji, które można zweryfikować kryptograficznie bez kontaktowania się z wydawcą. Weryfikowalne poświadczenia zastępują dokumenty papierowe i pliki PDF danymi, którym weryfikator może zaufać samodzielnie.
- Wydawca (Issuer)
- Organizacja, która tworzy i kryptograficznie podpisuje weryfikowalne poświadczenie (na przykład urząd publiczny, bank lub izba handlowa), ręcząc tym samym za zawarte w nim oświadczenia.
- Źródło autentyczne (Authentic Source)
- Repozytorium lub system, prowadzony przez podmiot sektora publicznego lub podmiot prywatny, który przechowuje i udostępnia atrybuty i jest uznawany za podstawowy, autorytatywny zapis dla nich.