WSCD
(Wallet Secure Cryptographic Device)
Um Wallet Secure Cryptographic Device (WSCD) é o dispositivo inviolável que protege as chaves criptográficas de uma Wallet Unit e executa as suas operações criptográficas críticas. A Wallet Secure Cryptographic Application (WSCA) gere essas chaves através dele, e o ARF não permite que as chaves privadas sejam exportadas.
O ARF descreve o WSCD e a WSCA como um par. O WSCD é o hardware inviolável juntamente com o seu firmware, como o sistema operativo e as bibliotecas criptográficas. A WSCA é a aplicação que gere as chaves e outros ativos críticos utilizando as funções que o WSCD disponibiliza. O ARF distingue quatro arquiteturas de WSCD. Um WSCD remoto é tipicamente um Hardware Security Module num servidor seguro gerido pelo Wallet Provider, adequado a dispositivos de utilizador sem hardware suficientemente seguro. Um WSCD local externo é um cartão inteligente ou token seguro ligado por NFC ou outra ligação de curto alcance, normalmente com uma applet Java Card como WSCA. Um WSCD local interno está integrado no dispositivo do utilizador, como um UICC, um eSIM ou um Secure Element incorporado. Um WSCD local nativo é hardware seguro que o sistema operativo do dispositivo expõe através da sua própria API, caso em que não é necessária uma WSCA separada. Seja qual for a arquitetura, o Wallet Provider gere as chaves no WSCD durante todo o ciclo de vida da Wallet Unit e atesta as propriedades do WSCD, incluindo as suas certificações, numa Key Attestation. Um PID Provider ou Attestation Provider confia nesse atestado para saber que as chaves às quais vincula uma credencial foram geradas por esse WSCD e estão armazenadas nele. As próprias regras de certificação provêm do Regulamento de Execução (UE) 2024/2981, que espera que um WSCD cumpra padrões elevados, como o EUCC ao nível EAL4 com uma análise de vulnerabilidades comparável a AVA_VAN.5.
Termos relacionados
Uma WSCD é o mesmo que uma WSCA?
Não. O WSCD é o dispositivo inviolável que protege as chaves e executa funções criptográficas, por exemplo um HSM, um cartão inteligente, um eSIM ou um Secure Element incorporado. A WSCA é a aplicação que gere essas chaves utilizando o WSCD. Com um WSCD local nativo, a API do sistema operativo ocupa o lugar da WSCA, pelo que não é necessária uma WSCA separada.