mdoc mu SD-JWT VC mi? İki Kimlik Bilgisi Biçimi, İki Farklı Dünya
Birini veriyoruz. Diğeri yol haritasındadır ve kurulmuş değildir.
Gerekliliğiniz bir mobil sürücü belgesiyse, burada durun: aday değiliz, ve bu sayfanın geri kalanının hiçbir miktarı bunu değiştirmiyor.
Farklı dünyalardan geliyorlar, ve bu neredeyse her şeyi açıklıyor
mdoc, fiziksel belgeden geliyor. Soy zinciri sürücü belgesidir: bir ISO çalışma grubu, cüzdandaki bir kart, sinyalin olmadığı bir yol kenarındaki bir polis memuru. Önce çevrimdışı, yüz yüze sunum için tasarlandı, çevrimiçi sunum sonradan eklendi.
SD-JWT VC, web'den geliyor. Soy zinciri OAuth ve JSON Web Token'larıdır: bir IETF taslağı, bir HTTP isteği, bir tarayıcı. Önce çevrimiçi için tasarlandı.
Hiçbiri diğerinin daha iyi mühendis sürümü değildir. Onlarca yıl arayla, farklı kurumlar için, farklı problemleri çözdüler, ve Avrupa çerçevesi ikisini de kabul ediyor, ki birinin seçim yapmak zorunda olmasının sebebi budur.
Somut farklar
| mdoc | SD-JWT VC | |
|---|---|---|
| Kodlama | CBOR, ikili, sıkışık | JSON, metin, incelenebilir |
| İmzalama zarfı | COSE | JOSE / JWS |
| Yuvası | ISO/IEC, standartlar ücretli duvarın ardında | IETF, taslaklar ücretsiz okunabilir |
| Tasarlandığı ortam | çevrimdışı, yüz yüze | çevrimiçi |
| Araçlar | uzmanlık gerektiren | her dilin bir JWT kütüphanesi var |
| Durum | yayımlanmış uluslararası standart | bir taslak, yayımlanmış bir RFC değil |
O satırlardan ikisi diğerlerinden daha önemlidir.
Ücretli duvar. SD-JWT VC taslağını şu anda, hiçbir şey ödemeden okuyabilirsiniz. mdoc standardını okumak para tutuyor, ki bu, onu kimin gerçekleştirdiğini, kaç bağımsız gerçekleştirim olduğunu, ve ekosistemin ne kadarının meraklılara karşı kurumlar olduğunu şekillendiriyor. Bu teknik bir özellik değildir, ve bu sayfadaki herhangi bir teknik özellikten daha çok benimsenmeyi etkiliyor.
Olgunluk, öteki yönde. mdoc yayımlanmış bir uluslararası standarttır; SD-JWT VC hâlâ değişebilen bir taslaktır. Kararlılıkta daha eski biçim kazanıyor, ve bunu kendi biçim sayfamızda söylüyoruz.
Her birinin gerçekte nerede kazandığı
mdoc'u seçin eğer: kimlik bilgisi bir devlet kimlik belgesiyse · çevrimdışı çalışması gerekiyorsa · sürücü belgesi ekosistemine, telefon cüzdanlarına ve okuyucu donanımına ihtiyacınız varsa · karşı taraflarınız zaten ISO konuşan kurumlarsa.
SD-JWT VC'yi seçin eğer: kimlik bilgisi web üzerinden hareket ediyorsa · geliştiricilerinizin onu uzmanlık gerektiren araçlar olmadan okuyabilmesi gerekiyorsa · her dilde ücretsiz gerçekleştirimler istiyorsanız · verenler hükûmet değilse.
Avrupa'da ciddi bir cüzdanın ikisine de ihtiyacı olacak. Gerekliliğin dürüst biçimi budur, ve herhangi bir satıcıdan gelen "standartları destekliyoruz"un şu takip sorusunu hak etmesinin sebebi budur: ikisinden hangisi, ve ikincisi sunuluyor mu yoksa planlanıyor mu?
O soruya yanıtımız
SD-JWT VC: evet, ve çalışıyor. Bu oturumda yayımlanmış pakete karşı temiz bir dizinden
doğrulandı: geçerli bir kimlik bilgisi doğrulanıyor, yanlış bir veren anahtarı "Verify Error: Invalid JWT Signature" döndürüyor, ve süresi dolmuş biri "Verify Error: JWT is expired"
döndürüyor. Geçen durumu anlamlı kılan şey kontrollerdir.
mdoc: yol haritasında, kurulmuş değil. İleri sürülmüş değil ölçülmüş hâliyle: yayımlanmış
paketler CBOR'a gönderme yapan sıfır dosya, COSE'a gönderme yapan sıfır, ve mdoc ortam türüne
gönderme yapan sıfır dosya içeriyor, kontrol olarak sdjwt 30 dosyayla eşleşirken. Bütün tek depo
boyunca, ISO standart numarası ve ortam türü hiçbir şeyle eşleşmiyor, SD-JWT için 32 dosyaya
karşı.
Belgelenmiş bir yol haritası maddesidir ve kısmen yapılmış değildir. Bulunacak bir yarım gerçekleştirim yok.
Ve sunduğumuz şeydeki tek mdoc izi yanlış
Yayımlanmış paketlerimizdeki tek mdoc anması bir belge yorumudur, ve SD-JWT VC'nin "EUDI Wallet ARF tarafından kabul edilen iki W3C VC biçiminden biri" olduğunu söylüyor.
SD-JWT VC bir IETF taslağıdır. Bir W3C biçimi değildir. İki kuruluş farklı katmanlara sahiptir, harita burada, ve bunu SDK'mızı kuran her geliştiriciye gönderilen bir yorumda yanlış yapmak bizim hatamızdır, bir incelik değil.
Onu pakete karşı bildirdik ve burada da adlandırıyoruz, çünkü bu sayfa, tam olarak bir okurun onu aksi hâlde olgu diye özümseyeceği yerdir.
Bir biçim seçmenin çözmediği şey
Hiçbir biçim bir kimlik bilgisini güvenilir kılmıyor. İkisi de bir verenin imzasını taşıyor, ve o verene inanılıp inanılmaması gerektiği, hiçbir kodlamanın yanıtlamadığı bir sorudur, ki problemin tamamı budur.
Ve hiçbiri kendi başına bağlantılandırılamaz değildir. Aynı kimlik bilgisinin iki sunumu, ayrı bir düzenek olmadıkça ikisinde de ilişkilendirilebilir. Bizimki farklı, denetlenmemiş bir yoldur, ve özetin hâlâ neyi açığa vurduğu, hangi biçimi seçerseniz seçin geçerlidir.

