Digital Credentials API pojasnjen
Digital Credentials API je dogovor, ki spletni strani omogoča, da poverilnico zahteva neposredno iz vaše denarnice, prek brskalnika in operacijskega sistema naprave, ki jo že držite v roki. Na telefonu z vašo denarnico se ne prikaže nobena QR koda in niste poslani v drugo aplikacijo in nazaj. Enkrat se dotaknete, telefon vam pokaže, kdo sprašuje, in odločite se. Na prenosniku brskalnik prikaže svojo QR kodo, da doseže vaš telefon.
Ovinek, ki ga odpravi
Doslej je morala spletna stran, ki je od denarnice nekaj želela, zahtevo do nje nekako spraviti. V praksi je to pomenilo QR kodo na strani ali povezavo, ki obiskovalca preda aplikaciji in ga, upajmo, vrne nazaj. Oboje deluje in pri obojem se ljudje izgubljajo na vsakem koraku.
Najhuje je na telefonu, kjer je QR koda na istem zaslonu kot kamera, ki naj bi jo skenirala. Digital Credentials API to vrzel zapre, saj zahtevo spremeni v nekaj, kar lahko brskalnik in operacijski sistem preneseta sama, ker že vesta, katere denarnice so v napravi.
Ista naprava
Obiskovalec je na telefonu, v katerem je denarnica. Prav tu Digital Credentials API povsem odpravi QR kodo in preklapljanje med aplikacijami.
Med dvema napravama
Obiskovalec je na prenosniku, denarnica pa na telefonu, zato ju mora nekaj še vedno povezati. Razlika je v tem, da lahko to kodo prikaže in upravlja brskalnik sam.
Kako je to videti v praksi
Za obiskovalca je to en sam dotik na strani, na kateri je že. V ozadju brskalnik preda zahtevo operacijskemu sistemu, operacijski sistem najde denarnice, ki lahko nanjo odgovorijo, denarnica pa zahtevo prikaže v odobritev, preden se karkoli deli.
1. Spletna stran
Poverilnico zahteva prek brskalnika, namesto da bi prikazala QR kodo ali odprla aplikacijo
2. Brskalnik in operacijski sistem
Ugotovi, katere denarnice v napravi vsebujejo kaj ustreznega, in ponudi samo te
3. Imetnik
Vidi, kdo sprašuje in kaj želi, izbere denarnico ter odobri ali zavrne
4. Spet spletna stran
Odobreni odgovor prejme na isti strani, ki je obiskovalec sploh ni zapustil
Zakaj je pomembno, da sodeluje brskalnik
QR koda je kos papirja ali slika na zaslonu in vam ne more povedati, kdo jo je tja postavil. Na tem temelji ves QR phishing: napadalec zamenja kodo, denarnica se odpre in zahteva je videti povsem običajno, ker nič v postopku ne ve, od kod je v resnici prišla.
Ko zahteva potuje prek brskalnika, denarnici sporoči brskalnik, katera spletna stran sprašuje, in ga ni mogoče pregovoriti, da bi lagal. Denarnica lahko imetniku pokaže pravo stran, odgovor pa je lahko vezan na to stran, zato kopija, prestrežena drugje, nikomur ne koristi. To je občutno manjša izpostavljenost prevaram, ne le bolj gladek zaslon.
Kako se ujema z OpenID4VP in EUDI Wallet
Lahko bi ga razumeli kot še en standard, med katerimi je treba izbirati. Ni tako. OpenID4VP ostaja jezik, v katerem zanašajoča se stranka pove, kaj potrebuje, in prebere odgovor, ki ga dobi. Digital Credentials API je preprosto boljša pot za ta pogovor, predvsem kadar se vse dogaja v eni napravi.
Enako velja za samo poverilnico. Atestacija iz EUDI Wallet ali mdoc prispe v natanko enaki obliki, kot bi prek skenirane kode, zato se preverjanja, ki jih preveritelj že izvaja, ne spremenijo. Ekipa pridobi možnost, da ovinek izpusti, ne da bi za njim karkoli gradila na novo.
Podpora prihaja brskalnik za brskalnikom in platforma za platformo, ne povsod hkrati, zato jo zanašajoče se stranke uvajajo poleg skeniranja kode, ne namesto njega. Praktičen pristop je, da API uporabite, kjer ga naprava ponuja, drugje pa kodo, in nadomestno pot postopoma opustite, ko se pokritost širi.
Kaj to pomeni za vas
Zanašajoča se stranka
Manj ljudi opusti postopek, ker koraki, pri katerih so prej odpadli, izginejo, brskalnik pa denarnici pove, kdo v resnici ste, kar zapre eno pot za phishing.
Imetnik denarnice
En dotik na strani, na kateri ste že, pošteno ime tistega, ki sprašuje, in nobene možnosti, da bi stran izvedela, katere denarnice imate, razen če se strinjate.
Ponudnik denarnice
Operacijski sistem vašo denarnico ponudi vsakič, ko vsebuje kaj ustreznega, zato to, ali vas najdejo, ni več odvisno od tega, ali se zanašajoča se stranka odloči za povezavo do vas.
Tehnična poglobitev
Ta stran pojasnjuje, kaj tehnologija počne in koga zadeva. Naša razvijalska dokumentacija obravnava samo izvedbo: sporočila, polja in razdelane primere, ki jih potrebuje integracijska ekipa.
Preberite tehnično dokumentacijoSorodni pojmi
Pogosta vprašanja
Ali to pomeni konec QR kod?
Ne, zoži se njihov namen in spremeni se, kdo jih izriše. Prenos zahteve s prenosnika na telefon še vedno potrebuje nekaj, kar poveže obe napravi, in API pokrije tudi ta primer: kodo prikaže brskalnik, namesto da bi vsaka spletna stran gradila svojo. Povsem izgine koda na telefonu, ki denarnico že ima, kjer nikoli ni bila nič drugega kot zasilna rešitev.
Ali spletna stran vidi, katere denarnice imam nameščene?
Ne. Spletna stran opiše, kaj zahteva, ujemanje pa opravi operacijski sistem v napravi. Stran nikoli ne izve, katere denarnice so nameščene ali v katerih je bilo ujemanje. Če zavrnete, izve le, da se ni vrnilo nič, kar je zanjo videti popolnoma enako, kot če ustrezne poverilnice sploh ne bi imeli.
Ali to nadomešča OpenID4VP?
Ne, oba delujeta skupaj. OpenID4VP je jezik, v katerem sta napisana zahteva in odgovor, in ta se tu ne spremeni. Digital Credentials API je pot dostave v napravi, ki nadomesti QR kodo ali lastno povezavo. Zanašajoča se stranka, ki že uporablja OpenID4VP, obdrži obstoječo logiko zahtev in preverjanja.
Kaj mora zanašajoča se stranka dejansko zgraditi?
Manj, kot pričakuje večina ekip, saj se spremeni le frontend. Zahteva, ki jo pripravi vaš backend, in preverjanja, ki jih izvede nad odgovorom, ostanejo enaka. Dodate klic brskalnika in, dokler se podpora še širi, nadomestno pot prek QR kode za obiskovalce, katerih brskalnik ali naprava API-ja še ne more uporabljati.
Viri
Ta stran je informativne narave in ne predstavlja pravnega nasveta. Digital Credentials API se še razvija, zato za avtoritativno besedilo preverite neposredno specifikacijo W3C.