Preskočiť na hlavný obsah

WIA

(Wallet Instance Attestation)

Wallet Instance Attestation (WIA) je podpísaný JWT vydaný Wallet Provider, ktorý potvrdzuje integritu a pravosť konkrétnej Wallet Instance: časti peňaženky, s ktorou používateľ pracuje, zvyčajne aplikácie v zariadení používateľa. Uvádza Wallet Solution, jej verziu a certifikáciu a obsahuje odkaz na odvolanie Wallet Instance. ARF ju označuje ako jeden z dvoch typov Wallet Unit Attestation, spolu s Key Attestation.

Wallet Unit odošle svoju WIA, keď žiada poskytovateľa PID alebo poskytovateľa atestácií o poverenie. WIA je atestácia peňaženky z OpenID4VCI Appendix E, ktorá sa odosiela autorizačnému serveru vydavateľa spolu s dôkazom, že peňaženka drží kľúč WIA. Vydavateľ overí podpis Wallet Provider voči kotve dôvery (trust anchor), ktorú Komisia pre daného Wallet Provider zverejňuje, a skontroluje, či Wallet Instance nebola odvolaná.

WIA sa odosiela pri každom poverení, či už je viazané na zariadenie, alebo nie. Pri poverení viazanom na zariadenie Wallet Unit odošle aj Key Attestation, ktorá opisuje WSCA/WSCD alebo úložisko kľúčov, v ktorom je uložený nový kľúč.

WIA je platná menej ako 24 hodín, takže odráža nedávnu kontrolu integrity, a nie jednorazovú kontrolu pri inštalácii. Uvádza aj obdobie udržiavania informácií o odvolaní, ktoré môže byť oveľa dlhšie: počas celého tohto obdobia Wallet Provider udržiava stav odvolania Wallet Instance dostupný. Ak je Wallet Instance kompromitovaná, Wallet Provider ju odvolá. Poskytovateľ PID musí tento stav pravidelne kontrolovať počas celej platnosti svojho PID a PID odvolať, keď je Wallet Instance odvolaná. Poskytovatelia atestácií môžu postupovať rovnako.

Na ochranu súkromia Wallet Unit predkladá svoju WIA iba poskytovateľom PID a poskytovateľom atestácií, nikdy overujúcim stranám. Overujúca strana nemôže Wallet Unit skontrolovať sama. Dôveruje tomu, že vydavateľ WIA skontroloval, a kontrolou stavu odvolania PID zároveň vie, že Wallet Unit, v ktorej je PID uložený, nebola odvolaná.

Podnikové peňaženky fungujú inak. ARF predpokladá osobné zariadenie a peňaženky pre právnické osoby ponecháva na samostatnú podnikovú peňaženku. Návrh Komisie o European Business Wallets (COM(2025) 838) preberá túto myšlienku pod názvom wallet unit attestation: poskytovateľ ju generuje a podpisuje pre každú jednotku European Business Wallet, a to certifikátom vydaným na základe certifikátu z dôveryhodného zoznamu podľa vykonávacieho nariadenia (EÚ) 2024/2980. Takáto jednotka nie je len aplikácia. Spája front-end, teda používateľské rozhranie na akejkoľvek platforme a v akejkoľvek forme, so serverovým back-endom, ktorý musí na správu kritických aktív používať aspoň jednu WSCA a WSCD. Kľúče v atestácii musia byť chránené pomocou WSCD a pri odvolanej atestácii musí byť zverejnený jej stav.

OpenID4VCI opisuje svoju atestáciu peňaženky ako navrhnutú najmä pre peňaženky vo forme natívnych aplikácií, ktorých integritu Wallet Provider zvyčajne overuje pomocou mobilného operačného systému, napríklad cez iOS DeviceCheck alebo Android Play Integrity. Návrh neuvádza, ako serverový back-end preukazuje svoju integritu. Technické špecifikácie ponecháva na vykonávacie akty, ktoré by podľa neho mali tam, kde je to vhodné, vychádzať z ARF.

Kontroluje overujúca strana WIA?

Nie. Podľa ARF Wallet Unit predkladá svoju Wallet Instance Attestation iba poskytovateľom PID a poskytovateľom atestácií počas vydávania, pretože tí majú oprávnený obchodný dôvod skontrolovať Wallet Instance, zatiaľ čo overujúce strany ho nemajú. Overujúca strana dôveruje tomu, že vydavateľ WIA skontroloval, a pri PID sa spolieha na stav odvolania PID, aby vedela, že Wallet Unit nebola odvolaná.

Späť na slovník