এই নির্দেশিকায় ব্যাখ্যা করা হয়েছে যে কীভাবে রিলায়িং পার্টি (RP) টেকনিক্যালি Digital Credentials API ইন্টিগ্রেট করে Android অ্যাপ ও ওয়েব জুড়ে ডিজিটাল পরিচয় সংক্রান্ত ক্রেডেনশিয়াল অনুরোধ ও যাচাই করতে পারে।
রেজিস্ট্রেশন প্রসেস ও পূর্বশর্ত
প্রোডাকশনে লাইভ হওয়ার আগে, আপনাকে অবশ্যই Google-এর কাছে নিজের Relying Party অ্যাপ্লিকেশন রেজিস্টার করতে হবে। আমরা একটি সার্টিফিকেট সাইনিং প্রসেস ব্যবহার করি যেখানে বিশ্বাস স্থাপন করতে Google আপনার সার্টিফিকেটে স্বাক্ষর করে।
- স্যান্ডবক্সে পরীক্ষা করুন: আপনি ইনটেক ফর্ম জমা না দিয়েই অবিলম্বে ডেভেলপমেন্ট শুরু করতে পারবেন। স্যান্ডবক্স মোড পৃষ্ঠায় প্রকাশিত আগে থেকেই বিশ্বাসযোগ্য টেস্ট কী ও নমুনা মেটাডেটা ব্যবহার করে আপনি সরাসরি পরীক্ষা করতে পারবেন।
- E2E ফ্লো রেকর্ড করা: টেস্টিং সম্পূর্ণ করার পরে স্যান্ডবক্সে ইন্টিগ্রেশন কাজ করলে, আপনার সম্পূর্ণ ইন্টিগ্রেশন ফ্লো দেখানোর জন্য একটি এন্ড-টু-এন্ড ভিডিও রেকর্ড করুন।
- ইনটেক ফর্ম জমা দিন এবং পরিষেবার শর্তাবলীতে সম্মতি দিন: নির্ভরশীল পার্টি অনবোর্ডিং ফর্ম পূরণ করে জমা দিন।
এই ফর্মে নিম্নলিখিত তথ্য দিতে হবে:
- আপনার প্রোডাকশন সার্টিফিকেট সাইনিং অনুরোধ (CSR)।
- আপনার ডিসপ্লে অ্যাসেট: লোগো URL, ডিসপ্লে নাম, গোপনীয়তা নীতির URL এবং পরিষেবার শর্তাবলীর URL.
- আপনার স্যান্ডবক্স ইন্টিগ্রেশনের এন্ড-টু-এন্ড ভিডিও।
অনুমোদিত হয়ে গেলে, Google আপনাকে একটি স্বাক্ষরিত সার্টিফিকেট ও আপনার অনন্য Base64URL-এনকোডেড মেটাডেটা (gw_rp_metadata_bytes) প্রদান করবে।
টেকনিক্যাল ইন্টিগ্রেশনের বিবরণ
নিম্নলিখিত বিভাগে, ডিজিটাল ক্রেডেনশিয়াল API-এর সাথে সরাসরি ইন্টিগ্রেট করা রিলায়িং পার্টির জন্য টেকনিক্যাল ইন্টিগ্রেশন সংক্রান্ত বিবরণ (অনুরোধ ফর্ম্যাটিং, অনুরোধ এনক্রিপশন, API ট্রিগার করা, উত্তর যাচাই করা এবং জিরো-নলেজ প্রুফ প্রয়োগ করা সহ) কভার করা হয়েছে।
কাজ করে এমন ফর্ম্যাট ও ক্ষমতা
Google Wallet ISO mdoc ভিত্তিক ডিজিটাল আইডি সাপোর্ট করে।
- কাজ করে এমন ক্রেডেনশিয়াল: আপনি কাজ করে এমন ক্রেডেনশিয়াল ও অ্যাট্রিবিউট চেক-আউট করতে পারবেন।
- প্রোটোকল যা কাজ করে: OpenID4VP (ভার্সন 1.0).
- ন্যূনতম Android SDK: Android 9 (API লেভেল ২৮) ও এর পরের যেকোনও ভার্সন।
- ব্রাউজার সাপোর্ট: Digital Credentials API কাজ করে এমন ব্রাউজারের সম্পূর্ণ তালিকা পেতে, ইকোসিস্টেম সাপোর্ট পৃষ্ঠা দেখুন।
- প্রায়শই জিজ্ঞাসিত প্রশ্ন: নতুন অঞ্চলের জন্য দেশ ও টাইমলাইন সংক্রান্ত প্রশ্নের জন্য, ক্রেডেনশিয়াল ও ডেটা সংক্রান্ত প্রায়শই জিজ্ঞাসিত প্রশ্ন দেখুন।
অনুরোধ ফর্ম্যাট করা
যেকোনও ওয়ালেট থেকে ক্রিডেনশিয়াল অনুরোধ করতে, আপনাকে অবশ্যই
OpenID4VP ব্যবহার করে আপনার অনুরোধ ফর্ম্যাট করতে হবে। আপনি একটি dcql_query অবজেক্টে নির্দিষ্ট বা একাধিক
ক্রেডেনশিয়ালের অনুরোধ করতে পারেন।
JSON অনুরোধের উদাহরণ
Android ডিভাইস বা ওয়েবে যেকোনও ওয়ালেট থেকে requestJsonপরিচয় সংক্রান্ত ক্রেডেনশিয়াল পাওয়ার জন্য mdoc-এর অনুরোধের
একটি নমুনা এখানে দেওয়া হল।
{
"requests" : [
{
"protocol": "openid4vp-v1-signed",
"data": {<signed_credential_request>} // This is an object, shouldn't be a string.
}
]
}
এনক্রিপশনের অনুরোধ করা
client_metadata-এ প্রতিটি অনুরোধের জন্য এনক্রিপশন পাবলিক কী থাকে।
প্রতিটি অনুরোধের জন্য আপনাকে ব্যক্তিগত কী সেভ করতে হবে এবং Wallet অ্যাপ থেকে পাওয়া টোকেন যাচাই ও অনুমোদন করতে
সেগুলি ব্যবহার করতে হবে।
ইন্টিগ্রেটেড OpenID4VP মেটাডেটা
আপনার ক্রেডেনশিয়াল অনুরোধ ফর্ম্যাট করার সময়, আপনাকে অবশ্যই client_metadata অবজেক্টের মধ্যে gw_rp_metadata_bytes ফিল্ড অন্তর্ভুক্ত করতে হবে (নিচে দেওয়া নমুনা অনুরোধ কোডে যেভাবে দেখানো হয়েছে)। এই ফিল্ডে Base64URL-এনকোড করা সেইসব নির্ভরকারী পার্টির মেটাডেটা থাকে যা Google Wallet-এর আপনার পরিচয় যাচাই করা এবং ব্যবহারকারীকে আপনার ব্র্যান্ডিং দেখানোর জন্য প্রয়োজন।
requestJson-এর credential_request প্যারামিটারে নিম্নলিখিত
ফিল্ড থাকে।
নির্দিষ্ট ক্রেডেনশিয়াল
{
"response_type": "vp_token",
"response_mode": "dc_api.jwt", // change this to dc_api if you want to demo with a non encrypted response.
"nonce": "1234",
"dcql_query": {
"credentials": [
{
"id": "cred1",
"format": "mso_mdoc",
"meta": {
// Use org.iso.18013.5.1.mDL for mDL,
// com.google.wallet.idcard.1 for ID pass, or
// org.iso.23220.photoid.1 for ID pass (using photo ID document type)
"doctype_value": "org.iso.18013.5.1.mDL"
},
"claims": [
{
"path": [
"org.iso.18013.5.1",
"family_name"
],
"intent_to_retain": false // set this to true if you are saving the value of the field
},
{
"path": [
"org.iso.18013.5.1",
"given_name"
],
"intent_to_retain": false
},
{
"path": [
"org.iso.18013.5.1",
"age_over_18"
],
"intent_to_retain": false
}
]
}
]
},
"client_metadata": {
"jwks": {
"keys": [ // sample request encryption key
{
"kty": "EC",
"crv": "P-256",
"x": "pDe667JupOe9pXc8xQyf_H03jsQu24r5qXI25x_n1Zs",
"y": "w-g0OrRBN7WFLX3zsngfCWD3zfor5-NLHxJPmzsSvqQ",
"use": "enc",
"kid" : "1", // This is required
"alg" : "ECDH-ES", // This is required
}
]
},
"vp_formats_supported": {
"mso_mdoc": {
"deviceauth_alg_values": [
-7
],
"issuerauth_alg_values": [
-7
]
}
},
"gw_rp_metadata_bytes": "<base64url encoded metadata string>"
}
}
যেকোনও উপযুক্ত ক্রেডেনশিয়াল
mDL, আইডি পাস ও আইডি পাসের (ফটো আইডি ডকুমেন্ট টাইপ ব্যবহার করে) জন্য অনুরোধের উদাহরণ এখানে দেওয়া হল। ব্যবহারকারী যেকোনও একটি পদ্ধতি অনুসরণ করতে পারেন।
{
"response_type": "vp_token",
"response_mode": "dc_api.jwt", // change this to dc_api if you want to demo with a non encrypted response.
"nonce": "1234",
"dcql_query": {
"credentials": [
{
"id": "mdl-request",
"format": "mso_mdoc",
"meta": {
"doctype_value": "org.iso.18013.5.1.mDL"
},
"claims": [
{
"path": [
"org.iso.18013.5.1",
"family_name"
],
"intent_to_retain": false // set this to true if you are saving the value of the field
},
{
"path": [
"org.iso.18013.5.1",
"given_name"
],
"intent_to_retain": false
},
{
"path": [
"org.iso.18013.5.1",
"age_over_18"
],
"intent_to_retain": false
}
]
},
{ // Credential type 2: ID pass
"id": "id_pass-request",
"format": "mso_mdoc",
"meta": {
"doctype_value": "com.google.wallet.idcard.1"
},
"claims": [
{
"path": [
"org.iso.18013.5.1",
"family_name"
],
"intent_to_retain": false // set this to true if you are saving the value of the field
},
{
"path": [
"org.iso.18013.5.1",
"given_name"
],
"intent_to_retain": false
},
{
"path": [
"org.iso.18013.5.1",
"age_over_18"
],
"intent_to_retain": false
}
]
},
{ // Credential type 3: ID pass (using photo ID document type)
"id": "photo_id-request",
"format": "mso_mdoc",
"meta": {
"doctype_value": "org.iso.23220.photoid.1"
},
"claims": [
{
"path": [
"org.iso.23220.1",
"family_name"
],
"intent_to_retain": false // set this to true if you are saving the value of the field
},
{
"path": [
"org.iso.23220.1",
"given_name"
],
"intent_to_retain": false
},
{
"path": [
"org.iso.23220.1",
"age_over_18"
],
"intent_to_retain": false
}
]
}
]
credential_sets : [
{
"options": [
[ "mdl-request" ],
[ "id_pass-request" ],
[ "photo_id-request" ]
]
}
]
},
"client_metadata": {
"jwks": {
"keys": [ // sample request encryption key
{
"kty": "EC",
"crv": "P-256",
"x": "pDe667JupOe9pXc8xQyf_H03jsQu24r5qXI25x_n1Zs",
"y": "w-g0OrRBN7WFLX3zsngfCWD3zfor5-NLHxJPmzsSvqQ",
"use": "enc",
"kid" : "1", // This is required
"alg" : "ECDH-ES", // This is required
}
]
},
"vp_formats_supported": {
"mso_mdoc": {
"deviceauth_alg_values": [
-7
],
"issuerauth_alg_values": [
-7
]
}
},
"gw_rp_metadata_bytes": "<base64url encoded metadata string>"
}
}
Google Wallet-এ সেভ করা যেকোনও পরিচয়পত্র থেকে আপনি যেকোনও সংখ্যক সাপোর্ট করা অ্যাট্রিবিউট অনুরোধ করতে পারবেন।
স্বাক্ষরিত অনুরোধ
স্বাক্ষরিত অনুরোধ (JWT সুরক্ষিত অনুমোদন সংক্রান্ত অনুরোধ) আপনার PKI ইনফ্রাস্ট্রাকচার ব্যবহার করে ক্রিপ্টোগ্রাফিক স্বাক্ষর করা JSON ওয়েব টোকেনের (JWT) মধ্যে আপনার যাচাইযোগ্য প্রেজেন্টেশন অনুরোধকে এনক্যাপসুলেট করে, অনুরোধের অখণ্ডতা নিশ্চিত করে এবং Google Wallet-এর কাছে আপনার পরিচয় প্রমাণ করে।
পূর্বশর্ত
স্বাক্ষরিত অনুরোধের জন্য কোডে পরিবর্তন প্রয়োগ করার আগে, আপনার কাছে এগুলি আছে কিনা তা নিশ্চিত করুন:
- প্রাইভেট কী: আপনার সার্ভারে ম্যানেজ করা অনুরোধে সই করার জন্য আপনার একটি প্রাইভেট কী (যেমন, উপবৃত্তাকার বক্ররেখা
ES256) প্রয়োজন। - সার্টিফিকেট: আপনার কী পেয়ার থেকে প্রাপ্ত একটি স্ট্যান্ডার্ড X.509 সার্টিফিকেট প্রয়োজন।
- রেজিস্ট্রেশন: আপনার পাবলিক সার্টিফিকেট Google Wallet-এ রেজিস্টার করা আছে কিনা তা নিশ্চিত করুন।
অনুরোধ তৈরির লজিক
অনুরোধ তৈরি করতে, আপনাকে নিজের প্রাইভেট কী ব্যবহার করতে হবে এবং পেলোড কে JWS-এ র্যাপ করতে হবে।
def construct_openid4vp_request(
doctypes: list[str],
requested_fields: list[dict],
nonce_base64: str,
jwe_encryption_public_jwk: jwk.JWK,
is_zkp_request: bool,
is_signed_request: bool,
state: dict,
origin: str
) -> dict:
# ... [Existing logic to build 'presentation_definition' and basic 'request_payload'] ...
# ------------------------------------------------------------------
# SIGNED REQUEST IMPLEMENTATION (JAR)
# ------------------------------------------------------------------
if is_signed_request:
try:
# 1. Load the Verifier's Certificate
# We must load the PEM string into a cryptography x509 object
verifier_cert_obj = x509.load_pem_x509_certificate(
CERTIFICATE.encode('utf-8'),
backend=default_backend()
)
# 2. Calculate Client ID (x509_hash)
# We calculate the SHA-256 hash of the DER-encoded certificate.
cert_der = verifier_cert_obj.public_bytes(serialization.Encoding.DER)
verifier_fingerprint_bytes = hashlib.sha256(cert_der).digest()
# Create a URL-safe Base64 hash (removing padding '=')
verifier_fingerprint_b64 = base64.urlsafe_b64encode(verifier_fingerprint_bytes).decode('utf-8').rstrip("=")
# Format the client_id as required by the spec
client_id = f'x509_hash:{verifier_fingerprint_b64}'
# 3. Update Request Payload with JAR specific fields
request_payload["client_id"] = client_id
# Explicitly set expected origins to prevent relay attacks
# Format for android origin: origin = android:apk-key-hash:<base64SHA256_ofAppSigningCert>
# Format for web origin: origin = <origin_url>
if origin:
request_payload["expected_origins"] = [origin]
# 4. Create Signed JWT (JWS)
# Load the signing private key
signing_key = jwk.JWK.from_pem(PRIVATE_KEY.encode('utf-8'))
# Initialize JWS with the JSON payload
jws_token = jws.JWS(json.dumps(request_payload).encode('utf-8'))
# Construct the JOSE Header
# 'x5c' (X.509 Certificate Chain) is critical: it allows the wallet
# to validate your key against the one registered in the console.
x5c_value = base64.b64encode(cert_der).decode('utf-8')
protected_header = {
"alg": "ES256", # Algorithm (e.g., ES256 or RS256)
"typ": "oauth-authz-req+jwt", # Standard type for JAR
"kid": "1", # Key ID
"x5c": [x5c_value] # Embed the certificate
}
# Sign the token
jws_token.add_signature(
key=signing_key,
alg=None,
protected=json_encode(protected_header)
)
# 5. Return the Request Object
# Instead of returning the raw JSON, we return the signed JWT string
# under the 'request' key.
return {"request": jws_token.serialize(compact=True)}
except Exception as e:
print(f"Error signing OpenID4VP request: {e}")
return None
# ... [Fallback for unsigned requests] ...
return request_payload
API ট্রিগার করা
সম্পূর্ণ API অনুরোধ সার্ভার-সাইড জেনারেট করতে হবে। প্ল্যাটফর্মের উপর নির্ভর করে, আপনি জেনারেট করা JSON প্ল্যাটফর্ম API-তে পাস করবেন।
অ্যাপ-মধ্যস্থ (Android)
আপনার Android অ্যাপ থেকে পরিচয় সংক্রান্ত ক্রেডেনশিয়াল অনুরোধ করতে, এইসব ধাপ অনুসরণ করুন:
ডিপেন্ডেন্সি আপডেট করা
আপনার প্রোজেক্টের build.gradle-এ, Credential Manager (বিটা) ব্যবহার করতে আপনার ডিপেন্ডেন্সি আপডেট করুন:
dependencies {
implementation("androidx.credentials:credentials:1.5.0-beta01")
implementation("androidx.credentials:credentials-play-services-auth:1.5.0-beta01")
}
ক্রেডেনশিয়াল ম্যানেজার কনফিগার করা
CredentialManager অবজেক্ট কনফিগার ও ইনিশিয়ালাইজ করতে, নিচে দেওয়া কোডের মতো
লজিক যোগ করুন:
// Use your app or activity context to instantiate a client instance of CredentialManager.
val credentialManager = CredentialManager.create(context)
পরিচয় সংক্রান্ত অ্যাট্রিবিউট অনুরোধ করা
পরিচয় সংক্রান্ত অনুরোধের জন্য আলাদা আলাদা প্যারামিটার নির্দিষ্ট করার পরিবর্তে, অ্যাপ
CredentialOption-এর মধ্যে JSON স্ট্রিং হিসেবে সেগুলি একসাথে প্রদান করে।
ক্রেডেনশিয়াল ম্যানেজার এই JSON স্ট্রিংটি উপলভ্য ডিজিটাল
ওয়ালেটে পাঠিয়ে দেয়, তবে এর কন্টেন্ট পরীক্ষা করে দেখে না। প্রতিটি ওয়ালেটকে এগুলির দায়িত্ব নিতে হয়:
- পরিচয় সংক্রান্ত অনুরোধ বোঝার জন্য JSON স্ট্রিং পার্স করা।
- স্টোর করা ক্রেডেনশিয়ালের মধ্যে কোনটি অনুরোধ পূরণ করতে পারে তা নির্ধারণ করা।
আমরা পার্টনারদের সাজেস্ট করি যে তারা যেন Android অ্যাপ ইন্টিগ্রেশনের জন্যও সার্ভারে অনুরোধ তৈরি করে।
আপনি GetDigitalCredentialOption() ফাংশন কলের request হিসেবে অনুরোধ ফর্ম্যাট
থেকে requestJson ব্যবহার করবেন।
// The request in the JSON format to conform with
// the JSON-ified Digital Credentials API request definition.
val requestJson = generateRequestFromServer()
val digitalCredentialOption =
GetDigitalCredentialOption(requestJson = requestJson)
// Use the option from the previous step to build the `GetCredentialRequest`.
val getCredRequest = GetCredentialRequest(
listOf(digitalCredentialOption)
)
coroutineScope.launch {
try {
val result = credentialManager.getCredential(
context = activityContext,
request = getCredRequest
)
verifyResult(result)
} catch (e : GetCredentialException) {
handleFailure(e)
}
}
ক্রেডেনশিয়াল রেসপন্স ম্যানেজ করা
ওয়ালেট থেকে উত্তর পাওয়ার পরে, আপনি যাচাই করে দেখবেন যে
উত্তরটি সফল হয়েছে কিনা এবং এতে credentialJson উত্তর আছে কিনা।
// Handle the successfully returned credential.
fun verifyResult(result: GetCredentialResponse) {
val credential = result.credential
when (credential) {
is DigitalCredential -> {
val responseJson = credential.credentialJson
validateResponseOnServer(responseJson) // make a server call to validate the response
}
else -> {
// Catch any unrecognized credential type here.
Log.e(TAG, "Unexpected type of credential ${credential.type}")
}
}
}
// Handle failure.
fun handleFailure(e: GetCredentialException) {
when (e) {
is GetCredentialCancellationException -> {
// The user intentionally canceled the operation and chose not
// to share the credential.
}
is GetCredentialInterruptedException -> {
// Retry-able error. Consider retrying the call.
}
is NoCredentialException -> {
// No credential was available.
}
else -> Log.w(TAG, "Unexpected exception type ${e::class.java}")
}
}
credentialJson উত্তরে এনক্রিপ্ট করা identityToken (JWT) আছে,
যা W3C দ্বারা সংজ্ঞায়িত করা হয়েছে। এই উত্তরটি Wallet অ্যাপের মাধ্যমে তৈরি করা হয়েছে।
উদাহরণ:
{
"protocol" : "openid4vp-v1-signed",
"data" : {
<encrpted_response>
}
}
এটি আসল কিনা তা যাচাই করার জন্য আপনি এই উত্তরটি সার্ভারে ফেরত পাঠাবেন। আপনি ক্রেডেনশিয়াল রেসপন্স যাচাই করার ধাপগুলি
ওয়েব
Chrome বা অন্যান্য কাজ করে এমন ব্রাউজারে Digital Credentials API ব্যবহার করে পরিচয় সংক্রান্ত ক্রেডেনশিয়ালের অনুরোধ করতে, নিম্নলিখিত অনুরোধ করুন।
const credentialResponse = await navigator.credentials.get({
digital : {
requests : [
{
protocol: "openid4vp-v1-signed",
data: {<credential_request>} // This is an object, shouldn't be a string.
}
]
}
})
ক্রেডেনশিয়াল যাচাই করতে এই API থেকে পাওয়া উত্তর আপনার সার্ভারে পাঠান উত্তর
উত্তর যাচাই করা
ওয়ালেট এনক্রিপ্ট করা identityToken (JWT) ফেরত দিলে, ডেটা বিশ্বাস করার আগে আপনাকে অবশ্যই
কঠোর সার্ভার-সাইড যাচাইকরণ করতে হবে।
উত্তর ডিক্রিপ্ট করা
JWE ডিক্রিপ্ট করতে, অনুরোধে পাঠানো পাবলিক কী-এর
client_metadata সাথে সম্পর্কিত প্রাইভেট কী ব্যবহার করুন। এর ফলে একটি vp_token তৈরি হয়।
Python উদাহরণ:
from jwcrypto import jwe, jwk
# Retrieve the Private Key from Datastore
reader_private_jwk = jwk.JWK.from_json(jwe_private_key_json_str)
# Save public key thumbprint for session transcript
encryption_public_jwk_thumbprint = reader_private_jwk.thumbprint()
# Decrypt the JWE encrypted response from Google Wallet
jwe_object = jwe.JWE()
jwe_object.deserialize(encrypted_jwe_response_from_wallet)
jwe_object.decrypt(reader_private_jwk)
decrypted_payload_bytes = jwe_object.payload
decrypted_data = json.loads(decrypted_payload_bytes)
decrypted_data-এর ফলে vp_token JSON তৈরি হবে যাতে
ক্রেডেনশিয়াল থাকবে
{
"vp_token":
{
"cred1": ["<base64UrlNoPadding_encoded_credential>"] // This applies to OpenID4VP 1.0 spec.
}
}
সেশন ট্রান্সক্রিপ্ট তৈরি করা
পরবর্তী ধাপ হল Android বা ওয়েব নির্দিষ্ট হ্যান্ডওভার স্ট্রাকচার সহ ISO/IEC 18013-5:2021 থেকে SessionTranscript তৈরি করা:
SessionTranscript = [ null, // DeviceEngagementBytes not available null, // EReaderKeyBytes not available [ "OpenID4VPDCAPIHandover", AndroidHandoverDataBytes // BrowserHandoverDataBytes for Web ] ]Android ও ওয়েব হ্যান্ডওভার, দু'টির ক্ষেত্রেই আপনাকে একই ননস ব্যবহার করতে হবে যা আপনি
credential_requestজেনারেট করার জন্য ব্যবহার করেছেন।Android হ্যান্ডওভার
AndroidHandoverData = [ origin, // "android:apk-key-hash:<base64SHA256_ofAppSigningCert>", nonce, // nonce that was used to generate credential request, encryption_public_jwk_thumbprint, // Encryption public key (JWK) Thumbprint ] AndroidHandoverDataBytes = hashlib.sha256(cbor2.dumps(AndroidHandoverData)).digest()
ব্রাউজার হ্যান্ডওভার
BrowserHandoverData =[ origin, // Origin URL nonce, // nonce that was used to generate credential request encryption_public_jwk_thumbprint, // Encryption public key (JWK) Thumbprint ] BrowserHandoverDataBytes = hashlib.sha256(cbor2.dumps(BrowserHandoverData)).digest()
SessionTranscriptব্যবহার করে, ISO/IEC 18013-5:2021 ধারা 9 অনুযায়ী ডিভাইস রেসপন্স অবশ্যই যাচাই করতে হবে।এই যাচাইকরণে একাধিক ধাপ রয়েছে:
ইস্যুকারী সার্টিফিকেট চেক করুন:
issuerAuthথেকে ইস্যুকারীর সাইনিং সার্টিফিকেট চেইন এক্সট্র্যাক্ট করুন এবং বিশ্বাসযোগ্য IACA রুট সার্টিফিকেটের সাথে মিলিয়ে সেটি যাচাই করুন। সমর্থিত ইস্যুকারীর IACA সার্টিফিকেট দেখুন।MSO স্বাক্ষর যাচাই করুন (18013-5 Section 9.1.2)
ডেটা এলিমেন্টের (18013-5 Section 9.1.2) জন্য
ValueDigestsগণনা ও চেক করুনdeviceSignatureস্বাক্ষর যাচাই করুন (18013-5 Section 9.1.3)
{
"version": "1.0",
"documents": [
{
"docType": "org.iso.18013.5.1.mDL",
"issuerSigned": {
"nameSpaces": {...}, // contains data elements
"issuerAuth": [...] // COSE_Sign1 w/ issuer PK, mso + sig
},
"deviceSigned": {
"nameSpaces": 24(<< {} >>), // empty
"deviceAuth": {
"deviceSignature": [...] // COSE_Sign1 w/ device signature
}
}
}
],
"status": 0
}
গোপনীয়তা সুরক্ষিত রেখে বয়স যাচাইকরণ (ZKP)
জিরো-নলেজ প্রুফ (যেমন, কোনও ব্যবহারকারীর সঠিক জন্মতারিখ না দেখেও
তার বয়স ১৮ বছরের বেশি কিনা যাচাই করা) সাপোর্ট করতে, আপনার অনুরোধের ফর্ম্যাট পরিবর্তন করে mso_mdoc_zk করুন এবং
প্রয়োজনীয় zk_system_type কনফিগারেশন প্রদান করুন।
ZKP কী এবং এর ক্ষমতা সম্পর্কে হাই-লেভেল ওভারভিউ পেতে, প্রায়শই জিজ্ঞাসিত প্রশ্ন দেখুন।
...
"dcql_query": {
"credentials": [{
"id": "cred1",
"format": "mso_mdoc_zk",
"meta": {
"doctype_value": "org.iso.18013.5.1.mDL"
"zk_system_type": [
{
"system": "longfellow-libzk-v1",
"circuit_hash": "f88a39e561ec0be02bb3dfe38fb609ad154e98decbbe632887d850fc612fea6f", // This will differ if you need more than 1 attribute.
"num_attributes": 1, // number of attributes (in claims) this has can support
"version": 5,
"block_enc_hash": 4096,
"block_enc_sig": 2945,
}
{
"system": "longfellow-libzk-v1",
"circuit_hash": "137e5a75ce72735a37c8a72da1a8a0a5df8d13365c2ae3d2c2bd6a0e7197c7c6", // This will differ if you need more than 1 attribute.
"num_attributes": 1, // number of attributes (in claims) this has can support
"version": 6,
"block_enc_hash": 4096,
"block_enc_sig": 2945,
}
],
"verifier_message": "challenge"
},
"claims": [{
...
"client_metadata": {
"jwks": {
"keys": [ // sample request encryption key
{
...
আপনি ওয়ালেট থেকে এনক্রিপ্ট করা জিরো নলেজ প্রুফ ব্যাক পাবেন। আপনি ইস্যুকারী IACA সার্টিফিকেটের সাথে এই প্রমাণটি Google-এর longfellow-zk লাইব্রেরি ব্যবহার করে যাচাই করতে পারবেন।
যাচাইকারী-পরিষেবা একটি ডিপ্লয়মেন্ট-রেডি, Docker-ভিত্তিক সার্ভার কন্টেন করে যা আপনাকে নির্দিষ্ট ইস্যুকারী IACA সার্টিফিকেটের বিরুদ্ধে উত্তর যাচাই করতে দেয়।
আপনি বিশ্বাস করতে চান এমন IACA ইস্যুকারী সার্টিফিকেট ম্যানেজ করতে, certs.pem পরিবর্তন করতে পারবেন।
রিসোর্স ও সহায়তা
- প্রায়শই জিজ্ঞাসিত প্রশ্ন: টেকনিক্যাল ইন্টিগ্রেশন সম্পর্কে প্রায়শই জিজ্ঞাসিত প্রশ্নের জন্য, ডিজিটাল পরিচয় ও ক্রেডেনশিয়াল সংক্রান্ত প্রায়শই জিজ্ঞাসিত প্রশ্ন দেখুন।
- রেফারেন্স ইমপ্লিমেন্টেশন: GitHub-এ আমাদের পরিচয় যাচাইকারী রেফারেন্স ইমপ্লিমেন্টেশন দেখুন।
- টেস্ট ওয়েবসাইট: verifier.multipaz.org-এ এন্ড-টু-এন্ড ফ্লো ব্যবহার করে দেখুন।
- OpenID4VP স্পেক: openID4VP-এর টেকনিক্যাল স্পেসিফিকেশন দেখুন।
- সহায়তা: ইন্টিগ্রেশন চলাকালীন ডিবাগিং সংক্রান্ত সহায়তা বা প্রশ্ন থাকলে,
wallet-identity-rp-support@google.com-এর সাথে যোগাযোগ করুন।