Hopp til hovedinnhold
Symfoni docs Virksomhetslommebok
Innhold

Verifikator: kom i gang

Send en DCQL-basert OpenID4VP-forespørsel til Symfoni og valider suksess eller avslag på mottakerens callback.

Kjerneside Oppdatert 20. august 2026 · 2 min lesetid

Verifikasjonsflyt i Symfoni

Åpne diagrammet i full størrelse.

1. Bygg forespørselen

Nye integrasjoner bør bruke OpenID4VP 1.0 med DCQL. Sett minst:

  • et stabilt client_id med riktig tillitsbinding
  • response_mode=direct_post
  • offentlig response_uri
  • fersk, tilfeldig nonce
  • ugjennomsiktig state som identifiserer mottakerens transaksjon
  • en DCQL-spørring som bare ber om nødvendige bevis og felt

Symfoni kan lese Presentation Exchange for kompatibilitet med eldre OpenID4VP-utkast. Ikke velg dette for en ny 1.0-integrasjon.

2. Åpne Symfoni

Bruk enten en URL til request object:

https://www.symfoni.dev/app/credential/verify?request_uri=https%3A%2F%2Fverifier.example.com%2Fpar%2Fxyz

eller et kompakt, signert request object:

https://www.symfoni.dev/app/credential/verify?authorization_request=eyJhbGciOi...

request_uri kan hentes med GET eller POST. Velg metoden mottakeren annonserer og test utløp og gjenbruk.

3. Motta svaret

Ved suksess sender Symfoni form-post til response_uri med vp_token og state når det var med i forespørselen. Eldre Presentation Exchange-flyter har i tillegg presentation_submission.

Ved avslag eller protokollfeil sender Symfoni error, error_description og tilhørende state når callbacken er tilgjengelig.

4. Valider før bruk

Mottakeren må minst:

  1. finne aktiv transaksjon fra state
  2. kontrollere nonce, målgruppe og request-binding
  3. validere presentasjonens signatur og holder-binding
  4. godta riktig utsteder og sertifikatkjede
  5. kontrollere gyldighet og eventuell tilbakekalling
  6. kontrollere at format, bevis og felter oppfyller DCQL-spørringen

Logg et kontrollresultat med korrelasjonsnøkkel. Ikke logg rått vp_token uten et dokumentert behov og riktig beskyttelse.

Vanlige feil

  • callbacken er ikke offentlig tilgjengelig eller godtar ikke form-post
  • state er ukjent eller allerede brukt
  • forespørselen ber om felt som ikke finnes i beviset
  • tillitskjeden eller request-signaturen kan ikke valideres
  • mottakeren antar at et teknisk gyldig bevis automatisk er tilstrekkelig for vedtaket