Nonce og state
nonce beskytter mot gjenbruk av gamle svar. state beskytter mot at svar havner i feil forretningskontekst. Sammen gir de relying party et minimum av bevis for at walleten svarte på akkurat denne forespørselen.
request_uri og authorization_request
Et request_uri peker til et objekt som må kunne hentes og stoles på i tide. Hvis URI-en er kortlivet, må verifier forvente at gamle lenker gir 404 eller invalid_request_uri. Et inline authorization_request unngår ekstra hentesteg, men kan bli større og vanskeligere å rotere.
direct_post
Symfoni forventer at mottakeren bruker response_mode=direct_post for vanlige presentasjoner og forsegling. Ved suksess sendes form-post med vp_token og eventuelt state. presentation_submission sendes bare i kompatibilitetsflyter som bruker Presentation Exchange; OpenID4VP 1.0 bruker DCQL. Ved feil sendes error, error_description og eventuelt state.
Vanlige feil du faktisk skal teste
- Replay av gamle
request_uri-er ogoffer_uri-er. statesom ikke matcher aktiv transaksjon hos relying party.- Callback som ikke godtar
application/x-www-form-urlencoded. - Ulike forventninger til redirect versus direct-post.