WIA
(Wallet Instance Attestation)
Un Wallet Instance Attestation (WIA) este un JWT semnat, emis de un furnizor de portofel, care atestă integritatea și autenticitatea unui anumit Wallet Instance: partea portofelului cu care interacționează Utilizatorul, de obicei o aplicație pe dispozitivul Utilizatorului. Indică Wallet Solution, versiunea și certificarea acesteia și conține o referință de revocare pentru Wallet Instance. ARF îl numește unul dintre cele două tipuri de Wallet Unit Attestation, alături de Key Attestation.
O instanță de portofel își trimite WIA-ul atunci când solicită o acreditare unui PID Provider sau unui furnizor de atestare. WIA este atestarea de portofel din OpenID4VCI Appendix E, trimisă serverului de autorizare al emitentului împreună cu o dovadă că portofelul deține cheia WIA. Emitentul verifică semnătura furnizorului de portofel în raport cu ancora de încredere pe care Comisia o publică pentru acel furnizor de portofel și verifică dacă Wallet Instance nu a fost revocat.
Un WIA este trimis pentru fiecare acreditare, fie că este legată de dispozitiv, fie că nu. Pentru o acreditare legată de dispozitiv, instanța de portofel trimite și un Key Attestation, care descrie WSCA/WSCD sau depozitul de chei care deține noua cheie.
Un WIA este valabil mai puțin de 24 de ore, deci reflectă o verificare recentă a integrității, și nu o verificare unică la instalare. De asemenea, indică o perioadă de menținere a revocării, care poate fi mult mai lungă: pe toată această perioadă, furnizorul de portofel păstrează disponibil statusul de revocare al Wallet Instance. Dacă Wallet Instance este compromis, furnizorul de portofel îl revocă. Un PID Provider trebuie să verifice periodic acest status cât timp PID-ul său este valabil și să revoce PID-ul de îndată ce Wallet Instance a fost revocat. Furnizorii de atestare pot face același lucru.
Pentru a proteja confidențialitatea, o instanță de portofel își prezintă WIA-ul doar PID Provider-ilor și furnizorilor de atestare, niciodată părților care se bazează pe date. O parte care se bazează pe date nu poate verifica ea însăși instanța de portofel. Are încredere că emitentul a verificat WIA-ul și, verificând statusul de revocare al unui PID, știe totodată că instanța de portofel din spatele acestuia nu a fost revocată.
Portofelele pentru companii funcționează diferit. ARF pornește de la un dispozitiv personal și lasă portofelele pentru persoane juridice în seama unui portofel de afaceri separat. Propunerea Comisiei privind European Business Wallets (COM(2025) 838) preia ideea sub denumirea wallet unit attestation: furnizorul generează și semnează câte una pentru fiecare unitate European Business Wallet, semnată cu un certificat emis în baza unui certificat de pe lista de încredere prevăzută de Regulamentul de punere în aplicare (UE) 2024/2980. O astfel de unitate nu este doar o aplicație. Ea combină un front-end, adică o interfață de utilizator pe orice platformă și în orice format, cu un back-end pe server care trebuie să folosească cel puțin un WSCA și un WSCD pentru a gestiona activele critice. Cheile din atestare trebuie protejate de un WSCD, iar statusul unei atestări revocate trebuie publicat.
OpenID4VCI descrie atestarea sa de portofel ca fiind concepută în special pentru portofelele sub formă de aplicații native, a căror integritate furnizorul de portofel o verifică de regulă prin sistemul de operare mobil, de exemplu cu iOS DeviceCheck sau Android Play Integrity. Propunerea nu spune cum își dovedește integritatea un back-end pe server. Ea lasă specificațiile tehnice în seama actelor de punere în aplicare, care, potrivit propunerii, ar trebui să se bazeze pe ARF acolo unde este cazul.
Termeni asociați
O parte care se bazează pe date verifică WIA-ul?
Nu. Conform ARF, o instanță de portofel își prezintă Wallet Instance Attestation doar PID Provider-ilor și furnizorilor de atestare în timpul emiterii, deoarece aceștia au un motiv comercial întemeiat să verifice Wallet Instance, iar părțile care se bazează pe date nu au. O parte care se bazează pe date are încredere că emitentul a verificat WIA-ul, iar în cazul unui PID se bazează pe statusul de revocare al PID-ului pentru a ști că instanța de portofel nu a fost revocată.