Skip to content

utkast til doc revokasjon - #662

Open
joergenb wants to merge 1 commit into
felleslosninger:gh-pagesfrom
joergenb:gh-pages
Open

utkast til doc revokasjon#662
joergenb wants to merge 1 commit into
felleslosninger:gh-pagesfrom
joergenb:gh-pages

Conversation

@joergenb

Copy link
Copy Markdown
Contributor

No description provided.


# Revokering av bevis

Utstedarar i sandkassa kan no *revokere* bevis dei har utstedt. Revokering brukast når eit bevis ikkje lenger skal vere gyldig — til eksempel fordi grunnlagsdataa har endra seg, brukaren har mista retten til beviset, eller beviset blei utstedt ved ein feil.

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

grunnlagsdataa ?


- Alle bevis frå Bevisporten inneheld ein `status`-claim med eit `status_list`-objekt som peikar til ein **Status List Token** via `uri`, og gir bevisets plass i lista via `idx`.
- Status List Token er ein signert JWT/CWT (media type `application/statuslist+jwt` for SD-JWT-bevis, `application/statuslist+cwt` for mdoc) som samlar statusen for mange bevis i éi komprimert bitliste.
- I dagens implementasjon brukar Bevisporten 1 bit per bevis: `0` = gyldig, `1` = revokert. Det finst ikkje eigne mellomtilstandar (som «suspendert») i denne versjonen.

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Den er faktisk satt til 2 bits per status. Husker ikke helt hvorfor vi gjorde det.
Det er bare 0 (gyldig) og 1 (revokert) som er i bruk.

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

det var for å kunne ta høgde for ein reissueanse om ein kjem med ein ny status då, trur eg.

Kort fortalt:

- Alle bevis frå Bevisporten inneheld ein `status`-claim med eit `status_list`-objekt som peikar til ein **Status List Token** via `uri`, og gir bevisets plass i lista via `idx`.
- Status List Token er ein signert JWT/CWT (media type `application/statuslist+jwt` for SD-JWT-bevis, `application/statuslist+cwt` for mdoc) som samlar statusen for mange bevis i éi komprimert bitliste.

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

p.t har vi kun application/statuslist+jwt

3. Hent Status List Token med eit HTTP GET-kall mot `uri` (`Accept: application/statuslist+jwt` for SD-JWT-bevis, `application/statuslist+cwt` for mdoc). Dette kallet krev ikkje autentisering.
4. Valider signaturen på Status List Token-en, og respekter `exp`/`ttl` for cache av responsen.
5. Dekomprimer bitlista og les verdien på indeksen `idx`.
6. Om verdien er `1`, er beviset revokert og skal avvisast. Om verdien er `0`, er beviset framleis gyldig med tanke på revokering — dei andre valideringssjekkane gjeld framleis.

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

noko ala - ver obs på at det kan kome inn ny mellomstatuser seinare på statuslista

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants