Preskočiť na hlavný obsah

Digital Credentials API

Digital Credentials API je rozhranie API prehliadača od W3C, ktoré webovej stránke umožňuje vyžiadať si poverenie z peňaženky v tom istom zariadení. Žiadosť odovzdá operačnému systému, takže sa nemusí spoliehať na QR kód ani na vlastný deep link.

Webová stránka zavolá navigator.credentials.get() so žiadosťou o digitálne poverenie, ktorá určuje prezentačný protokol a ako obsah nesie vlastnú žiadosť tohto protokolu. Prehliadač žiadosť odovzdá operačnému systému, ktorý zobrazí natívny výber peňaženiek nainštalovaných v zariadení, a peňaženka, ktorú si držiteľ zvolí, vráti odpoveď protokolu tým istým volaním. API výmenu iba prenáša: čo sa žiada, čo sa zverejní a ako sa odpoveď overí, stále určuje protokol vnútri. Sprievodné volanie navigator.credentials.create() robí to isté pri vydávaní, takže stránka môže rovnakým spôsobom odovzdať peňaženke Credential Offer.

Predtým prezentácia na zariadení, ktoré držiteľ práve používal, znamenala buď QR kód, ktorý telefón, na ktorom sa zobrazoval, nedokázal naskenovať, alebo deep link, ktorý musel hádať, aká peňaženka je nainštalovaná. Smerovanie žiadosti cez operačný systém odstraňuje oba problémy, pretože držiteľ dostane jeden natívny výber so všetkými peňaženkami v zariadení a stránka nikdy nemusí peňaženku sama zisťovať ani pomenovať. Prehliadač navyše k žiadosti pridá pôvod (origin) volajúcej stránky, takže peňaženka môže držiteľovi ukázať, ktorá stránka žiada, a odmietnuť žiadosť skopírovanú odinakiaľ. Práve vďaka tomu je tento postup odolný voči phishingu a relay útokom.

API je zámerne nezávislé od protokolu a v ekosystéme EUDI Wallet sú dôležité dve väzby: OpenID4VP pre API definuje vlastný profil a ISO/IEC 18013-7 Annex C naň viaže tú istú výmenu mdoc. EUDI ARF ho uvádza ako spôsob, ako zlepšiť vzdialenú prezentáciu, ak prehliadač odovzdá origin spoliehajúcej sa strany, aby Wallet Unit mohla zistiť, kto žiada, a ak postup medzi dvoma zariadeniami zachová kontrolu ich blízkosti. Získavanie údajov zo zariadenia podľa ISO/IEC 18013-5 tak zostáva kanálom pre osobné predloženie, nie niečím, čo API prehliadača nahrádza.

Podpora už nie je experimentálna. API je predvolene zapnuté v Chrome na Androide aj na desktope a v Safari v aktuálnych verziách od Apple, kým Firefox ho nezapol. Prehliadače sa stále líšia v tom, ktoré protokoly a formáty poverení prijímajú, a podpora na desktope zvyčajne funguje spárovaním s telefónom, v ktorom je peňaženka, nie ukladaním poverení v prehliadači. Berte ho ako vylepšenie pre prehliadače a zariadenia, ktoré ho majú, a pre ostatné si ponechajte QR kód alebo postup s presmerovaním.

Prečítajte si úplné vysvetlenie

Táto stránka uvádza krátku definíciu. Naše vysvetlenie ukazuje, čo to znamená v praxi: kto je zapojený, ako to funguje a čo sa zmení pre vašu organizáciu.

Digital Credentials API vysvetlené

Nahrádza Digital Credentials API protokol OpenID4VP?

Nie. API je doručovací kanál: prenesie žiadosť z webovej stránky do peňaženky cez operačný systém a odpoveď prenesie späť. Čo žiadosť obsahuje a ako sa odpoveď overuje, stále určuje protokol: OpenID4VP pri žiadosti o prezentáciu alebo ISO/IEC 18013-7 Annex C pri výmene mdoc. Spoliehajúca sa strana, ktorá už OpenID4VP používa, si ponechá tú istú žiadosť aj to isté overovanie a získa lepší spôsob, ako ju doručiť na zariadení, ktoré držiteľ práve používa.

Späť na slovník