Hopp til hovedinnhold
Symfoni docs Virksomhetslommebok
Innhold

Proof-mekanismer

Proof-mekanismer binder en presentasjon til riktig utfordring, riktig mottaker og riktig tidspunkt, slik at data ikke bare kan kopieres inn i en ny flyt.

Kjerneside Oppdatert 20. august 2026 · 2 min lesetid

Nonce og state

nonce beskytter mot gjenbruk av gamle svar. state beskytter mot at svar havner i feil forretningskontekst. Sammen gir de relying party et minimum av bevis for at walleten svarte på akkurat denne forespørselen.

request_uri og authorization_request

Et request_uri peker til et objekt som må kunne hentes og stoles på i tide. Hvis URI-en er kortlivet, må verifier forvente at gamle lenker gir 404 eller invalid_request_uri. Et inline authorization_request unngår ekstra hentesteg, men kan bli større og vanskeligere å rotere.

direct_post

Symfoni forventer at mottakeren bruker response_mode=direct_post for vanlige presentasjoner og forsegling. Ved suksess sendes form-post med vp_token og eventuelt state. presentation_submission sendes bare i kompatibilitetsflyter som bruker Presentation Exchange; OpenID4VP 1.0 bruker DCQL. Ved feil sendes error, error_description og eventuelt state.

Vanlige feil du faktisk skal teste

  • Replay av gamle request_uri-er og offer_uri-er.
  • state som ikke matcher aktiv transaksjon hos relying party.
  • Callback som ikke godtar application/x-www-form-urlencoded.
  • Ulike forventninger til redirect versus direct-post.