WSCA
WSCA, Wallet Secure Cryptographic Application, je aplikácia definovaná ARF, ktorá spravuje kritické kryptografické aktíva Wallet Unit, napríklad súkromné kľúče, na ktoré je viazaný PID, pomocou funkcií Wallet Secure Cryptographic Device (WSCD). WSCA nepodporuje export súkromných kľúčov.
WSCA vždy funguje spolu s WSCD, zariadením odolným proti neoprávnenej manipulácii, ktoré poskytuje chránené prostredie. ARF opisuje štyri architektúry WSCD a podoba WSCA z nich vyplýva: na vzdialenom HSM môže ísť o vyhradený firmvérový modul, na čipovej karte, SIM, e-SIM alebo vstavanom Secure Element je to zvyčajne Java Card applet a pri lokálnom natívnom WSCD preberá úlohu WSCA API pre kľúče operačného systému. V každom prípade WSCA komunikuje priamo s Wallet Instance, aplikáciou, s ktorou Wallet User pracuje. Súkromné kľúče PID musia byť spravované vo WSCA/WSCD, pretože iba táto kombinácia spĺňa Level of Assurance High. Wallet Unit môže navyše používať úložiská kľúčov pre nekritické kľúče. Wallet Provider opisuje každú WSCA/WSCD v Key Attestation, type Wallet Unit Attestation, ktorý uvádza jej certifikáciu a zoznam verejných kľúčov, ktorých súkromné kľúče drží. Wallet Unit počas vydávania odošle túto Key Attestation poskytovateľovi PID alebo poskytovateľovi atestácií, aby nové poverenie mohlo byť viazané na jeden z týchto kľúčov. Overujúce strany nemusia komunikovať s dodávateľom WSCA ani mu dôverovať. Ak je niektorý typ WSCA/WSCD kompromitovaný, Wallet Provider ho odvolá spolu s každou Wallet Instance, ktorá ho používa, a poskytovatelia PID potom musia odvolať PID na neho viazané.
- ARF 3.0.0, Annex 1
- ARF 3.0.0, 3.3
- ARF 3.0.0, 4.3.2, 4.5
- ARF 3.0.0, 6.5.3.4
- ARF 3.0.0, Annex 2, WURevocation_09a
Aký je rozdiel medzi WSCA a WSCD?
WSCD je zariadenie odolné proti neoprávnenej manipulácii, napríklad vzdialený HSM, čipová karta alebo vstavaný Secure Element, ktoré poskytuje chránené prostredie a kryptografické funkcie. WSCA je aplikácia, ktorá tieto funkcie používa na správu kritických aktív, napríklad na vygenerovanie páru kľúčov a podpisovanie ním. Pri lokálnom natívnom WSCD sa hranica stiera: úlohu WSCA plní API pre kľúče operačného systému.