Strona ufająca
(Relying party)
Strona ufająca to organizacja, która żąda weryfikowalnego poświadczenia od posiadacza i opiera się na nim przy podejmowaniu decyzji, na przykład bank wdrażający nową firmę lub sklep sprawdzający, czy klient jest wystarczająco dorosły, aby kupić produkt objęty ograniczeniem wiekowym.
Strona ufająca wysyła żądanie prezentacji przez protokół taki jak OpenID4VP, opisujące, jakiego poświadczenia i atrybutów potrzebuje, a następnie sprawdza odpowiedź kryptograficznie względem wydawcy, który ją pierwotnie podpisał, zamiast dzwonić do wydawcy lub posiadacza, by cokolwiek potwierdzić telefonicznie lub mailowo. Zostanie stroną ufającą nie wymaga budowania wydawcy poświadczeń ani portfela: wymaga jedynie zdolności do wysłania żądania, zweryfikowania podpisu względem Trusted List i zinterpretowania otrzymanych atrybutów, co jest znacznie mniejszą integracją niż strona wydawcy w tym samym ekosystemie. Zaufanie do treści poświadczenia opiera się na wydawcy, ale zaufanie, że sam wydawca jest legalny, opiera się na stronie ufającej, która sprawdza wydawcę względem krajowej lub ogólnounijnej Trusted List, zanim zaakceptuje cokolwiek, co ten podpisał. Na mocy eIDAS 2.0 każde państwo członkowskie UE musi zapewnić, że strony ufające w regulowanych sektorach, takich jak bankowość, telekomunikacja, ochrona zdrowia i transport, mogą akceptować poświadczenia EUDI Wallet, a strony ufające powyżej pewnej wielkości lub w określonych regulowanych branżach są zobowiązane zaakceptować portfel, gdy oferuje go obywatel. Ponieważ protokół i model zaufania są znormalizowane w całej Unii, strona ufająca, która zintegruje się raz, może akceptować poświadczenia z dowolnego portfela wydanego gdziekolwiek w UE, niezależnie od tego, czy posiadaczem jest osoba fizyczna udowadniająca swój wiek, czy firma udowadniająca, że jest zarejestrowana, bez odrębnej umowy czy technicznego połączenia z każdym wydawcą.
Powiązane terminy
Czy dowolna organizacja może zostać stroną ufającą, nie stając się jednocześnie wydawcą?
Tak, i tak robi większość. Weryfikacja poświadczenia wymaga jedynie sprawdzenia podpisu względem opublikowanej Trusted List i odczytania ujawnionych atrybutów, co jest znacznie prostsze niż zadanie wydawcy, jakim jest udowadnianie tożsamości, zarządzanie kluczami i utrzymywanie statusu unieważnienia. Bank sprawdzający poświadczenie firmy oraz organ publiczny, który je wydał, mogą być zupełnie różnymi organizacjami o zupełnie różnym podłożu technicznym.