Saltar para o conteúdo principal

OpenID4VP

O OpenID4VP, OpenID for Verifiable Presentations, é o protocolo que uma wallet utiliza para apresentar uma ou mais credenciais a um verificador em resposta a um pedido, para que o verificador as possa confirmar sem uma integração separada por emissor.

Uma parte confiante envia um pedido de apresentação a descrever o que precisa de ver, quer como um redirecionamento num fluxo no mesmo dispositivo, quer como um código QR que o titular digitaliza com a sua carteira num fluxo entre dispositivos, e o pedido pode solicitar uma única afirmação ou uma credencial completa. A carteira analisa o pedido, determina quais as credenciais guardadas que o satisfazem usando uma linguagem de consulta como o DCQL, e pede ao titular que aprove quais as credenciais e afirmações a partilhar antes de qualquer dado sair do dispositivo. O verificador confirma depois a resposta em relação às assinaturas originais do emissor e, quando é usada divulgação seletiva, confirma que apenas as afirmações divulgadas foram reveladas, permanecendo as restantes ocultas sem quebrar a prova. O OpenID4VP suporta tanto a apresentação online, em que a carteira comunica diretamente com o backend da parte confiante, como a apresentação por proximidade via Bluetooth ou NFC para verificações presenciais, como um controlo de idade ao balcão de uma loja ou numa passagem de fronteira. O OpenID4VP é o protocolo de apresentação que a EUDI Wallet utiliza ao abrigo do eIDAS 2.0, pelo que qualquer parte confiante que o suporte pode aceitar credenciais de carteiras emitidas em qualquer ponto da UE sem negociar uma integração à medida com cada fornecedor de carteira nacional. Como o titular aprova explicitamente cada divulgação, uma parte confiante nunca recebe mais dados do que os que pediu, e a carteira mantém um registo do que foi partilhado e com quem.

O que impede uma parte confiante de pedir mais dados do que precisa através do OpenID4VP?

É a carteira, e não a parte confiante, que decide o que realmente sai do dispositivo. Mostra ao titular exatamente que credenciais e afirmações o pedido está a solicitar, e o titular aprova ou rejeita essa divulgação específica. Uma parte confiante pode pedir o que quiser, mas nada é partilhado a menos que o titular da carteira consinta esse pedido naquele momento.

Voltar ao glossário