Målet
En utsteder gir virksomheten et digitalt bevis. Senere deler virksomheten nødvendige opplysninger med en mottaker som kontrollerer dem maskinelt.
Flyten
- Fagsystemet oppretter et tilbud via Symfonis utsteder-API.
- Fagsystemet lagrer
issuanceIdog sender tilbudslenken til riktig virksomhet. - Virksomheten godkjenner tilbudet, og Symfoni validerer og lagrer beviset.
- Mottakeren lager en OpenID4VP-forespørsel med DCQL,
response_uri,nonceogstate. - Virksomheten godkjenner hvilke opplysninger som deles.
- Symfoni sender
vp_tokenog tilhørendestatetil callbacken. - Mottakeren validerer hele presentasjonen før dataene brukes.
Ansvar og korrelasjon
- Utstederen lagrer
issuanceId, bevismal, kilde og eventuell tilbakekallingsreferanse. - Mottakeren lagrer
state,nonce, forespørsel og kontrollresultat. - Symfoni oppbevarer beviset og fører teknisk hendelseshistorikk for lommeboken.
Ingen av partene bør bruke samme identifikator som hemmelighet. Private nøkler, API-nøkler og rå bevis krever egen beskyttelse.
Typiske brudd
- feltene passer ikke bevismalen ved utstedelse
- mottakeren spør etter et annet format eller andre felt enn lommeboken har
stateellernonceer utløpt, ukjent eller gjenbrukt- tillit, gyldighet eller status blir ikke kontrollert hos mottakeren
Kjør utstederguiden først og deretter verifikatorguiden.