OpenID4VCI
O OpenID4VCI, OpenID for Verifiable Credential Issuance, é o protocolo que uma wallet utiliza para solicitar e receber uma credencial de um emissor através de um fluxo padrão baseado em OAuth2.
Um titular inicia o fluxo a partir da sua carteira, digitalizando um código QR ou seguindo uma ligação direta a partir do sítio ou da aplicação de um emissor, e a carteira obtém um Credential Offer que descreve que tipo de credencial está disponível e onde a obter. O emissor autentica o titular, por exemplo através de eID ou da leitura de um documento, e verifica a prova de elegibilidade de que precisa antes de emitir a credencial, devolvendo-a depois assinada num formato como SD-JWT VC ou mdoc. Existem dois modos de emissão: o pre-authorised code flow, em que o titular já passou por um processo prévio, como uma visita a uma agência bancária, e apenas precisa de trazer a credencial resultante para a carteira, e o authorization code flow, que espelha um início de sessão OAuth2 normal e permite que a emissão decorra inteiramente online numa única sessão. Uma prova de vinculação de chave liga a credencial a uma chave específica detida apenas por essa instância da carteira, para que um ficheiro de credencial roubado não possa ser reproduzido a partir de outro dispositivo. O OpenID4VCI é o protocolo de emissão em que assenta a implementação de referência da EUDI Wallet ao abrigo do eIDAS 2.0, pelo que um emissor que o suporte pode alcançar qualquer carteira da UE através de uma única integração, em vez de um conector à medida por Estado-Membro ou por fornecedor de carteira. O mesmo protocolo funciona igualmente bem para uma carta de condução móvel, um diploma universitário ou um extrato de registo comercial, uma vez que o conteúdo da credencial é opaco para a camada de transporte que a entrega.
Termos relacionados
O OpenID4VCI funciona da mesma forma para qualquer tipo de credencial?
Sim. O OpenID4VCI é um protocolo de transporte e autorização, não um formato de credencial, pelo que o mesmo fluxo emite um SD-JWT VC, um mdoc ou qualquer outro tipo de credencial que um emissor suporte. Uma carteira só precisa de implementar o OpenID4VCI uma vez para receber credenciais de qualquer emissor que fale o mesmo protocolo, independentemente do que a própria credencial representa.