Digitale Berechtigungsnachweise sind kryptografisch überprüfbare digitale Dokumente, mit denen Nutzer Informationen über sich selbst bereitstellen und sich authentifizieren oder autorisieren können. Digitale Berechtigungsnachweise basieren auf dem offenen W3C Digital Credentials API-Branchenstandard. Auf Android-Geräten wird dies über die Digital Credentials API von Credential Manager implementiert.
Vorteile digitaler Berechtigungsnachweise
Digitale Berechtigungsnachweise bieten gegenüber physischen Berechtigungsnachweisen und nicht standardisierten digitalen Dokumenten mehrere Vorteile:
- Verbesserte Sicherheit und mehr Vertrauen: Digitale Berechtigungsnachweise sind verschlüsselt, wodurch Datenintegrität und Authentizität gewährleistet werden. So wird sichergestellt, dass der Berechtigungsnachweis von einer überprüfbaren Quelle ausgestellt wurde und nicht manipuliert wurde.
- Mehr Datenschutz: Viele Formate für digitale Berechtigungsnachweise unterstützen die selektive Offenlegung, mit der Nutzer nur die erforderlichen Informationen weitergeben können. Ein Nutzer könnte beispielsweise einen Führerschein vorlegen, ohne sein Geburtsdatum preiszugeben.
- Zentralisierte Speicherung: Nutzer können verschiedene Berechtigungsnachweise von verschiedenen Ausstellern in digitalen Wallets auf ihrem Gerät speichern. So müssen sie keine physischen Karten mehr mit sich führen.
- Interoperabilität: Durch die Einhaltung offener Standards können digitale Berechtigungsnachweise auf verschiedenen Betriebssystemen, Geräten und Plattformen verwendet werden.
Anwendungsfälle
Die Digital Credentials API kann in einer Vielzahl von Anwendungsfällen eingesetzt werden, z. B.:
- Amtliche Ausweise akzeptieren: Apps können Attribute offizieller Ausweisdokumente anfordern und verwenden, z. B. für die Altersbestätigung, die Kontowiederherstellung und den KYC-Prozess (Know-Your-Customer).
- Telefonnummern bestätigen: Apps können die API zur Bestätigung von Telefonnummern verwenden, indem sie digitale Berechtigungsnachweise, die von der SIM-Karte des Smartphones abgeleitet wurden, direkt mit dem Mobilfunkanbieter des Nutzers austauschen. So sind keine Einmalpasswörter mehr erforderlich, die Sicherheit wird verbessert und die Übertragungskosten werden gesenkt. Weitere Informationen finden Sie im Leitfaden zur Bestätigung der Telefonnummer.
- E-Mail-Adressen bestätigen: Mit der API kann Ihre App bestätigte E-Mail-Adressen direkt vom Gerät des Nutzers abrufen. So sind keine Einmalpasswörter mehr erforderlich und die Registrierung, Anmeldung und Kontowiederherstellung werden vereinfacht. Weitere Informationen finden Sie im Leitfaden zur E-Mail-Bestätigung.
- Benutzerdefinierte Berechtigungsnachweise: Dank der Erweiterbarkeit der API kann jede App eigene benutzerdefinierte digitale Berechtigungsnachweise ausstellen, die von entsprechenden Bestätigern angefordert werden können.
- Zahlungsberechtigungsnachweise und Transaktionen bestätigen: Mit der API können Sie Zahlungsautorisierungen und digitale Zahlungsberechtigungsnachweise mit einer nativen, kryptografisch gebundenen Wallet-Bestätigung sichern.
Funktionsweise digitaler Berechtigungsnachweise
Das Ökosystem für digitale Berechtigungsnachweise umfasst drei Hauptkategorien von Apps:
- Aussteller: Aussteller sind Apps, die Berechtigungsnachweise sicher erstellen und ausstellen.
- Inhaber (Wallets): Inhaber sind Apps auf dem Gerät eines Nutzers, in denen Berechtigungsnachweise gespeichert werden. Sie sollten diese Berechtigungsnachweise über einen Präsentations-Prozess für anfragende Apps freigeben können.
- Bestätiger: Bestätiger sind Apps, die digitale Berechtigungsnachweise bestätigen und verwenden.
Die Digital Credentials API von Credential Manager orchestriert die Interaktion zwischen den Apps von Ausstellern, Inhabern und Bestätigern.
Wenn ein Bestätiger einen digitalen Berechtigungsnachweis anfordert, sendet er über die API eine Anfrage an das Android-System. Credential Manager zeigt dann in einer vertrauenswürdigen System-UI die infrage kommenden digitalen Berechtigungsnachweise von verschiedenen Inhabern an. Sobald der Nutzer zustimmt, ruft Credential Manager den entsprechenden Inhaber auf, die Antwort zu generieren.
Nutzererfahrung
Ähnlich wie Credential Manager integrierte Benutzeroberflächen für Authentifizierungsabläufe wie Passkeys, Passwörter und „Über Google anmelden“ bietet, gibt es auch standardisierte Benutzeroberflächen für die verschiedenen Anwendungsfälle der Digital Credentials API.
Es gibt UI-Varianten, die auf bestimmte Anwendungsfälle zugeschnitten sind. Bei Verwendung der API rendert das Android-System automatisch kontextbezogene Bottom Sheets, z. B. in den folgenden Szenarien:
- E-Mail-Bestätigung: Die Benutzeroberfläche zeigt eine Kontoauswahl mit der bestätigten E-Mail-Adresse und dem Identitätsanbieter an.
- Bestätigung der Telefonnummer: Die Benutzeroberfläche enthält eine Bestätigungskarte mit den Mobilfunkanbietern.
- Mehrere Berechtigungsnachweise: In dieser Ansicht werden mehrere Karten gestapelt und verwandte Elemente können mit einem einzigen Tippen gebündelt werden.
- Digitale Zahlungsberechtigungsnachweise: Auf diesem Checkout-Sheet werden Details zur Zahlungskarte , Händlerinformationen und der Gesamtbetrag der Transaktion zur sofortigen Bestätigung angezeigt.
Branchenstandards
Digitale Berechtigungsnachweise basieren auf Branchenstandards, um die plattformübergreifende Kompatibilität zu gewährleisten. Die häufig verwendeten offenen Standards sind:
- Freigabe: Digitale Berechtigungsnachweise werden mit dem OpenID4VP Standard angefordert.
- Ausstellung: Digitale Berechtigungsnachweise werden mit dem OpenID4VCI Standard ausgestellt.
- Format für die Speicherung von Berechtigungsnachweisen: Digitale Berechtigungsnachweise werden in
standardisierten Formaten dargestellt, die von verschiedenen Standardisierungsgremien verwaltet werden, hauptsächlich:
folgende:
- IETF selective disclosure of JSON web tokens (sd-jwt) VC
- ISO MDoc
Diese Standards werden auf mehreren Plattformen und Betriebssystemen weit verbreitet verwendet und ermöglichen einen nahtlosen Betrieb in Webbrowsern, auf Mobilgeräten und anderen Formfaktoren. So können Entwickler digitale Berechtigungsnachweise mit anderen Apps austauschen, unabhängig von der Plattform, auf der sie sich befinden.
Ausprobieren
Sie können den plattformübergreifenden Ablauf für digitale Berechtigungsnachweise testen, indem Sie die Beispiel-Apps für Inhaber und Bestätiger auf einem Android-Gerät installieren.
Führen Sie dazu die folgenden Schritte aus:
- Beispiel-Apps auf dem Android-Gerät installieren: Verwenden Sie eine der
folgenden Methoden, um die Apps auf Ihrem ersten Gerät zu installieren:
- Vorkompilierte APKs verwenden:
- Inhaber-App herunterladen: Melden Sie sich in Ihrem GitHub-Konto an,
rufen Sie die GitHub Actions-Seite der Inhaber-App auf,
wählen Sie den letzten erfolgreichen Build aus und laden Sie die Datei
app-debug.apkaus dem Bereich Artifacts herunter. Diese App heißt CMWallet. - Bestätiger-App herunterladen: Die APK für die Beispiel-Bestätiger-App finden Sie im Identity-Beispiel-Repository. Installieren Sie dann die APK auf Ihrem Android-Gerät. Diese App heißt Digital Credentials Demo.
- Inhaber-App herunterladen: Melden Sie sich in Ihrem GitHub-Konto an,
rufen Sie die GitHub Actions-Seite der Inhaber-App auf,
wählen Sie den letzten erfolgreichen Build aus und laden Sie die Datei
- Aus Quelle erstellen: Klonen Sie die genannten Repositories und installieren Sie die App mit Android Studio.
- Vorkompilierte APKs verwenden:
- Beispiel-Inhaber-App öffnen: Öffnen Sie die Beispiel-Inhaber-App. Dadurch werden die Inhaber-Berechtigungsnachweise bei Credential Manager registriert.
- Beispiel-Bestätiger-App öffnen: Öffnen Sie die Beispiel-Bestätiger-App. Wählen Sie dann die Option aus, digitale Berechtigungsnachweise aus Wallets anzufordern. Ein Bottom Sheet mit den verfügbaren Berechtigungsnachweisen von CMWallet sollte angezeigt werden.
- Berechtigungsnachweis auswählen: Wählen Sie einen Berechtigungsnachweis aus, der an die Bestätiger App zurückgesendet werden soll. In der Bestätiger-App sollten jetzt Felder aus dem zurückgegebenen Berechtigungsnachweis angezeigt werden.
Ressourcen
- Weitere Informationen zum Ausstellen digitaler Berechtigungsnachweise finden Sie im Leitfaden für Aussteller.
- Weitere Informationen zu Inhaber-Apps finden Sie im Leitfaden für Inhaber.
- Weitere Informationen zum Bestätigen von Nutzern anhand digitaler Berechtigungsnachweise finden Sie unter dem Leitfaden für Bestätiger.
- Weitere Informationen zu digitalen Berechtigungsnachweisen im Web finden Sie unter Digitale Berechtigungsnachweise im Web.