Kotwica zaufania
Kotwica zaufania to autorytatywny podmiot, reprezentowany przez klucz publiczny i powiązane z nim dane, który strona ufająca akceptuje jako punkt wyjścia do weryfikacji łańcucha zaufania, zgodnie z modelem opisanym w RFC 5914.
Weryfikator nie buduje zaufania od nowa za każdym razem, gdy sprawdza poświadczenie: śledzi łańcuch certyfikatów lub atestacji z powrotem do Trust Anchor, której już zdecydował zaufać, a jeśli ten łańcuch rozwiązuje się poprawnie, wszystko poniżej jest zaufane przez rozszerzenie. W ekosystemie EUDI Trusted List publikowana przez państwo członkowskie działa jako rejestr Trust Anchors, informując strony ufające, które klucze publiczne stoją za kwalifikowanymi dostawcami usług zaufania, dzięki czemu nie potrzebują one odrębnej relacji zaufania z każdym wydawcą z osobna. Trust Anchor sama w sobie nie jest certyfikatem: RFC 5914 definiuje ją jako połączenie klucza publicznego, nazwy podmiotu, do którego należy, oraz wszelkich ograniczeń dotyczących tego, co ten podmiot jest upoważniony stwierdzać, zapakowane w Trust Anchor Information Object lub samopodpisany certyfikat używany jako wygodny kontener dla tych samych danych. Ponieważ wszystko poniżej od niej zależy, Trust Anchor nie może zostać odkryta na bieżąco; strona ufająca musi uzyskać ją poza pasmem, przez Trusted List, zakodowany na stałe korzeń lub inny kanał, któremu już ufa, zanim będzie mogła cokolwiek zweryfikować. To sprawia też, że rotacja Trust Anchor jest celową operacją: gdy państwo członkowskie zmienia klucz stojący za wpisem na swojej Trusted List, strony ufające muszą przyjąć nową Trust Anchor, zanim stara wygaśnie, w przeciwnym razie weryfikacja dla tego wydawcy przestaje działać. Trust Anchors są powodem, dla którego weryfikator EUDI Wallet może akceptować poświadczenia od wydawcy, z którym nigdy nie miał bezpośrednio do czynienia, ponieważ zaufanie podróżuje przez Trusted List, a nie przez dwustronną umowę z każdym wydawcą.
Powiązane terminy
Jak strona ufająca faktycznie korzysta z Trust Anchor?
Śledzi łańcuch certyfikatów lub atestacji przedstawiony wraz z poświadczeniem z powrotem do Trust Anchor, której już zgodziła się zaufać, zwykle wpisu na Trusted List państwa członkowskiego. Jeśli ten łańcuch rozwiązuje się poprawnie do Trust Anchor już znajdującej się na liście zaufania strony ufającej, poświadczenie jest akceptowane bez potrzeby posiadania przez stronę ufającą jakiejkolwiek odrębnej, bezpośredniej relacji z wydawcą, który je podpisał.