Startpunkt
En verifier trenger både et bevis og en signert PDF som er bundet til samme transaksjon og samme organisatoriske identitet.
Forløpet
- Verifier bygger en vanlig OpenID4VP-forespørsel og legger til
transaction_data. client_idbindes til RP access certificate gjennomx509_hash.- Brukeren sendes til
/app/credential/verify. - Walleten presenterer relevante credentials og fullfører signeringsstegene.
- Verifier mottar standard OID4VP-respons tilbake til egen callback.
- Verifier bruker samme
noncetil å hente signert dokument fra/api/signatures/{nonce}over mTLS.
Hva som må stemme samtidig
credential_idsitransaction_datamå matche query-id-ene i forespørselen- dokumenthash og PDF-innhold må være stabile gjennom hele transaksjonen
- samme verifier-identitet må kunne spores i requesten og i mTLS-uthentingen etterpå
Hva du bør lagre
stateognonce- request object eller referansen til det
- hash av dokumentet du ba om signert
- resultatet fra uthentingen og eventuell feilkode hvis den feiler
Bro videre til Symfoni
Dette scenariet blir operativt i signering: kom i gang og tillitsrammeverk og sertifikater.
