OpenID4VCI
OpenID4VCI, czyli OpenID for Verifiable Credential Issuance, to protokół, za pomocą którego portfel żąda i otrzymuje poświadczenie od wydawcy w standardowym przepływie opartym na OAuth2.
Posiadacz rozpoczyna proces ze swojego portfela, skanując kod QR lub podążając za deep linkiem ze strony lub aplikacji wydawcy, a portfel pobiera Credential Offer opisujący, jaki rodzaj poświadczenia jest oferowany i skąd je pobrać. Wydawca uwierzytelnia posiadacza, na przykład przez logowanie eID lub skan dokumentu, i sprawdza wymagany dowód uprawnienia, zanim wystawi poświadczenie, po czym zwraca je podpisane w formacie takim jak SD-JWT VC lub mdoc. Istnieją dwa tryby wydawania: pre-authorised code flow, w którym posiadacz przeszedł już wcześniej proces poza kanałem, na przykład wizytę w oddziale banku, i musi jedynie pobrać wynikowe poświadczenie do portfela, oraz authorization code flow, który przypomina zwykłe logowanie OAuth2 i pozwala, aby wydanie odbyło się w całości online w jednej sesji. Dowód key-binding wiąże poświadczenie z konkretnym kluczem posiadanym wyłącznie przez tę instancję portfela, dzięki czemu skradziony plik poświadczenia nie może zostać odtworzony na innym urządzeniu. OpenID4VCI to protokół wydawania, na którym oparta jest referencyjna implementacja EUDI Wallet zgodnie z eIDAS 2.0, więc wydawca, który go obsługuje, może dotrzeć do każdego portfela w UE poprzez jedną integrację zamiast dedykowanego łącznika dla każdego państwa członkowskiego czy dostawcy portfela. Ten sam protokół działa równie dobrze dla mobilnego prawa jazdy, dyplomu uczelni czy wypisu z rejestru przedsiębiorców, ponieważ treść poświadczenia jest nieprzejrzysta dla warstwy transportowej, która je dostarcza.
Powiązane terminy
Czy OpenID4VCI działa tak samo dla każdego rodzaju poświadczenia?
Tak. OpenID4VCI to protokół transportu i autoryzacji, a nie format poświadczenia, więc ten sam przepływ wydaje SD-JWT VC, mdoc lub dowolny inny rodzaj poświadczenia obsługiwany przez wydawcę. Portfel musi zaimplementować OpenID4VCI tylko raz, aby otrzymywać poświadczenia od dowolnego wydawcy mówiącego tym samym protokołem, niezależnie od tego, co reprezentuje samo poświadczenie.