Hoppa till huvudinnehåll

Digital Credentials API förklarat

Digital Credentials API är överenskommelsen som låter en webbplats be om ett intyg direkt från din plånbok, via webbläsaren och operativsystemet på enheten du redan håller i. På telefonen som har din plånbok visas ingen QR-kod, och du skickas inte iväg till en annan app och tillbaka igen. Du trycker en gång, telefonen visar vem som frågar, och du bestämmer. På en bärbar dator visar webbläsaren sin egen QR-kod för att nå din telefon.

Omvägen det tar bort

Hittills har en webbplats som ville ha något från en plånbok på något sätt behövt få fram förfrågan till den plånboken. I praktiken innebar det en QR-kod på sidan, eller en länk som lämnar över besökaren till en app och förhoppningsvis tar tillbaka hen. Båda fungerar, och båda tappar folk i varje steg.

Värst är det i mobilen, där QR-koden sitter på samma skärm som kameran som ska skanna den. Digital Credentials API sluter det glappet genom att göra förfrågan till något som webbläsaren och operativsystemet kan bära själva, eftersom de redan vet vilka plånböcker som finns på enheten.

Samma enhet

Besökaren använder telefonen som har plånboken. Det är här Digital Credentials API tar bort QR-koden och appbytet helt.

Över två enheter

Besökaren sitter vid en bärbar dator och plånboken finns i en telefon, så något måste fortfarande koppla ihop dem. Skillnaden är att webbläsaren själv kan visa och hantera den koden.

Så ser det ut i praktiken

För besökaren är det ett enda tryck på sidan hen redan var på. Under ytan lämnar webbläsaren förfrågan till operativsystemet, operativsystemet hittar plånböckerna som kan svara, och plånboken visar förfrågan för godkännande innan något delas.

1. Webbplats

Ber webbläsaren om ett intyg i stället för att visa en QR-kod eller öppna en app

2. Webbläsare och operativsystem

Tar reda på vilka plånböcker på enheten som har något som matchar, och erbjuder bara dem

3. Innehavare

Ser vem som frågar och efter vad, väljer en plånbok och godkänner eller avböjer

4. Webbplatsen igen

Tar emot det godkända svaret på samma sida som besökaren aldrig lämnade

Ett tryck, en sida. Inget skickas till webbplatsen förrän innehavaren har godkänt det.

Därför spelar det roll att webbläsaren är med

En QR-kod är ett papper eller en bild på en skärm, och den kan inte berätta vem som satte dit den. Det är hela grunden för QR-nätfiske: en angripare byter ut koden, plånboken öppnas, och förfrågan ser helt normal ut eftersom inget i flödet vet var den egentligen kom ifrån.

När förfrågan går via webbläsaren är det webbläsaren som talar om för plånboken vilken webbplats som frågar, och den går inte att lura. Plånboken kan visa den verkliga webbplatsen för innehavaren, och svaret kan knytas till just den webbplatsen, så en kopia som fångas upp någon annanstans är värdelös för alla. Det är en verklig minskning av bedrägeririsken, inte bara en smidigare skärm.

Hur det hänger ihop med OpenID4VP och EUDI Wallet

Det är lätt att läsa det här som ännu en standard att välja mellan. Det är det inte. OpenID4VP förblir språket en förlitande part använder för att säga vad den behöver och läsa svaret den får tillbaka, och Digital Credentials API är helt enkelt en bättre väg för det samtalet att färdas på, allra tydligast när allt sker på en enda enhet.

Detsamma gäller själva intyget. En attestering från en EUDI Wallet eller en mdoc kommer fram i exakt samma format som den skulle ha gjort via en skannad kod, så de kontroller en verifierare redan gör är oförändrade. Det ett team vinner är möjligheten att hoppa över omvägen, utan att bygga om något bakom den.

Stödet kommer webbläsare för webbläsare och plattform för plattform snarare än överallt på en gång, och därför inför förlitande parter det vid sidan av den skannade vägen snarare än i stället för den. Det praktiska upplägget är att använda API:t där enheten erbjuder det, falla tillbaka på en kod där den inte gör det, och låta reservvägen tona ut i takt med att täckningen växer.

Vad detta betyder för dig

Förlitande part

Färre avbryter flödet, eftersom stegen där folk tidigare föll bort är borta, och webbläsaren talar om för plånboken vem ni verkligen är, vilket stänger en väg för nätfiske.

Plånboksinnehavare

Ett tryck på sidan du redan är på, ett ärligt namn på den som frågar, och ingen möjlighet för en webbplats att ta reda på vilka plånböcker du har om du inte säger ja.

Plånboksleverantör

Operativsystemet erbjuder er plånbok så fort den har något som passar, så att bli hittad hänger inte längre på att en förlitande part väljer att länka till er.

Teknisk fördjupning

Den här sidan förklarar vad tekniken gör och vilka den berör. Vår utvecklardokumentation täcker själva implementationen: meddelandena, fälten och de genomarbetade exempel som ett integrationsteam behöver.

Läs den tekniska dokumentationen

Relaterade termer

Vanliga frågor

Innebär det här slutet för QR-koder?

Nej, men det begränsar vad de används till och ändrar vem som visar dem. Att flytta en förfrågan från en bärbar dator till en telefon kräver fortfarande något som kopplar ihop de två, och API:t täcker även det fallet: webbläsaren visar koden i stället för att varje webbplats bygger sin egen. Det som försvinner helt är koden på en telefon som redan har plånboken, där den aldrig var något annat än en nödlösning.

Får webbplatsen se vilka plånböcker jag har installerade?

Nej. Webbplatsen beskriver vad den ber om, och operativsystemet gör matchningen på enheten. Webbplatsen får aldrig veta vilka plånböcker som är installerade eller vilka av dem som hade en matchning. Om du avböjer får den bara veta att inget kom tillbaka, vilket för webbplatsen ser exakt likadant ut som om du inte hade något matchande intyg alls.

Ersätter det här OpenID4VP?

Nej, de två fungerar tillsammans. OpenID4VP är språket som förfrågan och svaret skrivs på, och det ändras inte. Digital Credentials API är leveransvägen på enheten och tar platsen för en QR-kod eller en särskild länk. En förlitande part som redan talar OpenID4VP behåller sin befintliga logik för förfrågningar och verifiering.

Vad behöver en förlitande part faktiskt bygga?

Mindre än de flesta team räknar med, eftersom det som ändras är frontend. Förfrågan som er backend skapar och kontrollerna den gör på svaret förblir desamma. Det ni lägger till är anropet till webbläsaren och, så länge stödet fortfarande sprids, en reservväg via QR-kod för besökare vars webbläsare eller enhet ännu inte kan använda API:t.

Källor

  1. W3C Digital Credentials API
  2. OpenID for Verifiable Presentations (OpenID4VP)

Den här sidan är informativ och utgör inte juridisk rådgivning. Digital Credentials API utvecklas fortfarande, så läs W3C-specifikationen direkt för den auktoritativa formuleringen.

Prata med oss om integration med EUDI Wallet