Preskoči na glavno vsebino

WIA

(Wallet Instance Attestation)

Wallet Instance Attestation (WIA) je podpisan JWT, ki ga izda ponudnik denarnice in potrjuje celovitost in pristnost določene instance denarnice: dela denarnice, ki ga uporabnik uporablja, običajno aplikacije v napravi uporabnika. Navaja Wallet Solution, njeno različico in certifikacijo ter vsebuje sklic za preklic instance denarnice. ARF jo označuje kot eno od dveh vrst Wallet Unit Attestation, poleg Key Attestation.

Enota denarnice pošlje svojo WIA, ko ponudnika PID ali ponudnika atestacij zaprosi za poverilnico. WIA je atestacija denarnice iz OpenID4VCI Appendix E, ki se pošlje avtorizacijskemu strežniku izdajatelja skupaj z dokazom, da ima denarnica ključ WIA. Izdajatelj preveri podpis ponudnika denarnice glede na sidro zaupanja (trust anchor), ki ga Komisija objavi za tega ponudnika denarnice, in preveri, da instanca denarnice ni bila preklicana.

WIA se pošlje za vsako poverilnico, ne glede na to, ali je vezana na napravo. Pri poverilnici, vezani na napravo, enota denarnice poleg tega pošlje Key Attestation, ki opisuje WSCA/WSCD ali shrambo ključev, v kateri je novi ključ.

WIA velja manj kot 24 ur, zato odraža nedavno preverjanje celovitosti, ne pa enkratnega preverjanja ob namestitvi. Navaja tudi obdobje vzdrževanja podatkov o preklicu, ki je lahko precej daljše: ves ta čas ponudnik denarnice ohranja dostopen status preklica instance denarnice. Če je instanca denarnice ogrožena, jo ponudnik denarnice prekliče. Ponudnik PID mora ta status redno preverjati, dokler je njegov PID veljaven, in PID preklicati, ko je instanca denarnice preklicana. Ponudniki atestacij lahko ravnajo enako.

Zaradi varstva zasebnosti enota denarnice svojo WIA predloži samo ponudnikom PID in ponudnikom atestacij, nikoli strankam, ki se zanašajo na podatke. Stranka, ki se zanaša na podatke, enote denarnice ne more preveriti sama. Zaupa, da je izdajatelj preveril WIA, s preverjanjem statusa preklica PID pa ve tudi, da enota denarnice, v kateri je ta PID, ni bila preklicana.

Poslovne denarnice delujejo drugače. ARF predpostavlja osebno napravo, denarnice za pravne osebe pa prepušča ločeni poslovni denarnici. Predlog Komisije o European Business Wallets (COM(2025) 838) zamisel prenese pod imenom wallet unit attestation: ponudnik jo ustvari in podpiše za vsako enoto European Business Wallet, in sicer s certifikatom, izdanim na podlagi certifikata s seznama zaupanja iz Izvedbene uredbe (EU) 2024/2980. Taka enota ni le aplikacija. Združuje sprednji del (front-end), torej uporabniški vmesnik na kateri koli platformi in v kateri koli obliki, z zalednim delom (back-end) na strežniku, ki mora za upravljanje kritičnih sredstev uporabljati vsaj eno WSCA in WSCD. Ključe v atestaciji mora ščititi WSCD, status preklicane atestacije pa mora biti objavljen.

OpenID4VCI svojo atestacijo denarnice opisuje kot zasnovano predvsem za denarnice v obliki izvornih aplikacij, katerih celovitost ponudnik denarnice običajno preveri prek mobilnega operacijskega sistema, na primer z iOS DeviceCheck ali Android Play Integrity. Predlog ne določa, kako zaledni del na strežniku dokaže svojo celovitost. Tehnične specifikacije prepušča izvedbenim aktom, ki naj bi se po njegovih besedah, kjer je primerno, opirali na ARF.

Ali stranka, ki se zanaša na podatke, preveri WIA?

Ne. Po ARF enota denarnice svojo Wallet Instance Attestation ob izdaji predloži samo ponudnikom PID in ponudnikom atestacij, ker imajo ti upravičen poslovni razlog za preverjanje instance denarnice, stranke, ki se zanašajo na podatke, pa ga nimajo. Stranka, ki se zanaša na podatke, zaupa, da je izdajatelj preveril WIA, pri PID pa se zanaša na status preklica PID, da ve, da enota denarnice ni bila preklicana.

Nazaj na slovar