Holder Binding
Ett intyg med holder binding är knutet till en kryptografisk nyckel som innehavaren kontrollerar, så att bara den rätta innehavaren kan visa upp det. Ett kopierat eller stulet intyg är värdelöst, eftersom kopian inte kan skapa en signatur med den nyckeln. Key Binding är den mekanism som SD-JWT och SD-JWT VC definierar för detta.
Bindningen skapas vid utfärdandet. Plånboken genererar ett nyckelpar i säker hårdvara och skickar den publika nyckeln till utfärdaren, som lägger in den i cnf-anspråket (confirmation) i intyget den signerar. Från och med då pekar intyget ut exakt en nyckel.
Vid presentationen lämnar verifieraren en ny nonce och sin egen identifierare. Plånboken signerar en Key Binding JWT (KB-JWT) över båda, plus en hash av de disclosures den visar upp, och verifieraren kontrollerar signaturen mot nyckeln i cnf-anspråket. Noncen stoppar återuppspelning, audience hindrar en verifierare från att vidarebefordra presentationen, och hashen hindrar att anspråk läggs till eller tas bort.
Bindningen är aldrig starkare än platsen där den privata nyckeln finns. I EUDI Wallet lämnar den aldrig en WSCD, till exempel telefonens secure element eller en fjärransluten HSM, och en Key Attestation talar om för utfärdaren vilken WSCD som förvarar den. En sådan plånboksattestering visas bara för utfärdaren. Det är bindningen som verifieraren kontrollerar. En mdoc uppnår samma egenskap under namnet device binding (enhetsbindning), med en enhetssignatur över sessionsutskriften.
Det holder binding inte bevisar är vem som håller i telefonen. Den visar kontroll över en nyckel, inte en persons identitet, och därför autentiserar plånboken också användaren innan nyckeln kan användas. En SD-JWT VC utan cnf-anspråk är ett innehavarintyg som vem som helst som har det kan visa upp.
Läs hela förklaringen
Den här sidan ger den korta definitionen. Vår förklaring visar vad det innebär i praktiken: vilka som är inblandade, hur det fungerar och vad som förändras för er organisation.
Holder binding förklaratRelaterade termer
Vad är skillnaden mellan Key Binding och Holder Binding?
Det är samma egenskap på två nivåer. Holder binding är den allmänna idén att ett intyg är knutet till en nyckel som innehavaren kontrollerar. Key Binding är den konkreta mekanismen i SD-JWT: innehavarens publika nyckel ligger i cnf-anspråket, och vid presentationen signerar plånboken en Key Binding JWT över verifierarens nonce och audience. För mdoc kallar ISO/IEC 18013-5 samma egenskap device binding.