Grunnflyten
- Verifier bygger et request object eller et
request_uri. - Brukeren sendes til walleten med
request_uriellerauthorization_request. - Walleten validerer requesten, viser relevant innhold og bygger en presentasjon.
- Svaret postes tilbake til verifierens
response_uri.
Hva som binder svaret
noncebinder svaret til utfordringen.statebinder svaret til relying partys transaksjon.response_uriellerredirect_uribinder svaret til riktig mottaker.- I signeringscaser kommer i tillegg klientsertifikatbinding og senere mTLS-uthenting.
Vanlige avslag
- Utløpt eller feil
request_uri - Manglende
noncei signeringsflyt - Ugyldig callback eller feil forventning til
direct_post - Trust- eller sertifikatavvik som gjør at verifieren ikke kan bindes på forventet måte
Pentest-spor
Test replay av gamle request objects, bytt ut callbacken, manipuler state, og prøv å hente signaturer med annet klientsertifikat enn det som ble brukt i request-bindingen.
