Dijital kimlik bilgileri hakkında

Dijital kimlik bilgileri, kullanıcılarınızın kendileri hakkında bilgi vermek, kimliklerini doğrulamak veya kendilerine yetki vermek için kullanabileceği, kriptografik olarak doğrulanabilir dijital belgelerdir. Dijital kimlikler, açık W3C Digital Credentials API endüstri standardına dayanır. Android'de bu, Credential Manager'ın Digital Credentials API aracılığıyla uygulanır.

Dijital kimlik bilgilerinin kullanım akışını gösteren resim
Şekil 1. Örnek uygulamada dijital kimlik bilgisi kullanma.

Dijital kimlik bilgilerinin avantajları

Dijital kimlik bilgileri, fiziksel kimlik bilgilerine ve standartlaştırılmamış dijital belgelere kıyasla çeşitli avantajlar sunar:

  • Daha fazla güvenlik ve güven: Dijital kimlik bilgileri şifrelenerek veri bütünlüğü ve özgünlüğü sağlanır. Bu, kimlik bilgisinin doğrulanabilir bir kaynak tarafından verildiğini ve değiştirilmediğini onaylar.
  • Gelişmiş gizlilik: Birçok dijital kimlik bilgisi biçimi, kullanıcılara yalnızca gerekli bilgileri paylaşma olanağı veren seçici açıklamayı destekler. Örneğin, bir kullanıcı doğum tarihini paylaşmadan sürücü belgesi olduğunu kanıtlayabilir.
  • Birleştirilmiş depolama alanı: Kullanıcılar, farklı verenlere ait çeşitli kimlik bilgilerini cihazlarındaki dijital cüzdanlarda saklayabilir. Böylece fiziksel kart taşıma ihtiyacı azalır.
  • Birlikte çalışabilirlik: Açık standartlara uyulduğunda dijital kimlik bilgileri farklı işletim sistemlerinde, cihazlarda ve platformlarda kullanılabilir.

Kullanım alanları

Digital Credentials API, aşağıdakiler gibi çok çeşitli kullanım alanlarında kullanılabilir:

  • Resmi kimlikleri kabul etme: Uygulamalar, yaş doğrulama, hesap kurtarma ve Müşterini Tanı (KYC) süreci gibi akışlar için resmi devlet belgesi özelliklerini isteyebilir ve kullanabilir.
  • Telefon numaralarını doğrulama: Uygulamalar, telefonun SIM kartından alınan dijital kimlik bilgilerini doğrudan kullanıcının operatörüyle paylaşarak telefon numarası doğrulaması için API'yi kullanabilir. Bu sayede tek kullanımlık şifre (OTP) ihtiyacı ortadan kalkar, güvenlik artar ve iletim maliyetleri düşer. Daha fazla bilgi için telefon numarası doğrulama kılavuzunu inceleyin.
  • E-posta adreslerini doğrulama: API, uygulamanızın doğrulanmış e-postaları doğrudan kullanıcının cihazından almasına olanak tanır. Böylece, sorunsuz kayıt, oturum açma ve hesap kurtarma için OTP'lere gerek kalmaz. Daha fazla bilgi için e-posta doğrulama kılavuzuna bakın.
  • Özel kimlik bilgileri: API'nin genişletilebilirliği, herhangi bir uygulamanın kendi özel dijital kimlik bilgilerini vermeye başlamasına olanak tanır. İlgili doğrulayıcılar bu kimlik bilgilerini isteyebilir.
  • Ödeme kimlik bilgilerini ve işlemlerini onaylama: API, ödeme yetkilendirmelerini ve dijital ödeme kimlik bilgilerini (DPC) yerel, kriptografik olarak bağlı cüzdan onayıyla güvenli hale getirmenize olanak tanır.

Dijital kimliklerin işleyiş şekli

Dijital kimlik bilgisi ekosisteminde üç ana uygulama kategorisi bulunur:

  • Jeton sağlayıcılar: Jeton sağlayıcılar, kimlik bilgilerini güvenli bir şekilde oluşturan ve veren uygulamalardır.
  • Kart sahipleri (cüzdanlar): Kart sahipleri, kullanıcının cihazında kimlik bilgilerini depolayan uygulamalardır. Bu kimlik bilgilerini, sunum süreciyle isteyen uygulamalarla paylaşabilirler.
  • Doğrulayıcılar: Doğrulayıcılar, dijital kimlik bilgilerini doğrulayan ve kullanan uygulamalardır.

Credential Manager'ın Digital Credentials API'si, veren kuruluşlar, sahipler ve doğrulayıcı uygulamalar arasındaki etkileşimi düzenler.

Doğrulayıcı, dijital kimlik bilgisi isteğinde bulunduğunda API aracılığıyla Android sistemine bir istek gönderir. Kimlik bilgisi yöneticisi daha sonra güvenilir bir sistem kullanıcı arayüzünde çeşitli sahiplerin uygun dijital kimlik bilgilerini gösterir. Kullanıcı devam etmeyi kabul ettiğinde Kimlik Bilgisi Yöneticisi, yanıtı oluşturmak için ilgili sahibi çağırır.

Kullanıcı deneyimi

Credential Manager'da geçiş anahtarları, şifreler ve Google ile oturum açma gibi kimlik doğrulama akışları için yerleşik kullanıcı arayüzleri olduğu gibi, Digital Credentials API'nin çeşitli kullanım alanları için de standartlaştırılmış arayüzler vardır.

Belirli kullanım alanlarına göre uyarlanmış kullanıcı arayüzü varyantları vardır. API kullanılırken Android sistemi, aşağıdaki senaryolarda olduğu gibi bağlama duyarlı alt sayfaları otomatik olarak oluşturur:

  • E-posta doğrulaması: Arayüzde, doğrulanmış e-posta adresini ve kimlik sağlayıcıyı içeren bir hesap seçici gösterilir.
  • Telefon numarası doğrulaması: Arayüzde, ağ operatörlerinin gösterildiği bir doğrulama kartı bulunur.
  • Çok kimlikli: Bu görünümde birden fazla kart üst üste yerleştirilir ve ilgili öğelerin tek bir dokunuşla paketlenmesine olanak tanınır.
  • Dijital ödeme kimlik bilgileri: Bu ödeme sayfası, ödeme kartı ayrıntılarını, satıcı bilgilerini ve toplam işlem tutarını göstererek anında onaylanmasını sağlar.
Dijital kimlik bilgilerinin kullanıcı deneyimi varyantlarını gösteren resim
Şekil 2. E-posta doğrulama, telefon doğrulama ve çoklu kimlik bilgisi senaryoları için dijital kimlik bilgileriyle ilgili kullanıcı deneyimi varyantları.

Sektör standartları

Dijital kimlik bilgileri, platformlar arası uyumluluğu sağlamak için sektör standartlarından yararlanır. Yaygın olarak kullanılan açık standartlar şunlardır:

Bu standartlar, web tarayıcıları, mobil cihazlar ve diğer form faktörleri arasında sorunsuz çalışmayı sağlayarak birden fazla platformda ve işletim sisteminde yaygın olarak kullanılır. Bu sayede geliştiriciler, platformdan bağımsız olarak diğer uygulamalarla dijital kimlik bilgilerini paylaşabilir.

Deneyin

Çapraz platform dijital kimlik bilgileri akışını, örnek sahibi ve doğrulayıcı uygulamalarını Android destekli bir cihaza yükleyerek test edebilirsiniz.

Akışı test etmek için aşağıdaki adımları tamamlayın:

  1. Örnek uygulamaları Android destekli cihaza yükleme: Uygulamaları ilk cihazınıza yüklemek için aşağıdaki yöntemlerden birini kullanın:
    • Önceden oluşturulmuş APK'ları kullanma:
      • Kart sahibinin uygulamasını indirin: GitHub hesabınızda oturum açın, kart sahibinin uygulaması GitHub Actions sayfasına gidin, başarılı olan en son derlemeyi seçin ve app-debug.apk dosyasını Artifacts (Yapılar) bölümünden indirin. Bu uygulamanın adı CMWallet'tır.
      • Doğrulayıcı uygulamasını indirin: Örnek doğrulayıcı uygulaması için APK'yı Identity samples repository'den edinin. Ardından, Android destekli cihazınıza APK'yı yükleyin. Bu uygulamanın adı Digital Credentials Demo'dur.
    • Kaynaktan oluşturma: Belirtilen depoları klonlayın ve uygulamayı Android Studio'yu kullanarak yükleyin.
  2. Örnek kart sahibi uygulamasını açın: Örnek kart sahibi uygulamasını açın. Bu işlem, kart sahibi kimlik bilgilerini Kimlik Bilgisi Yöneticisi'ne kaydeder.
  3. Örnek doğrulayıcı uygulamasını açın: Örnek doğrulayıcı uygulamasını açın. Ardından, cüzdanlardan dijital kimlik bilgisi isteme seçeneğini belirleyin. CMWallet'taki kullanılabilir kimlik bilgilerini gösteren bir alt sayfa görünür.
  4. Kimlik bilgisi seçin: Doğrulayıcı uygulamasına geri göndermek için bir kimlik bilgisi seçin. Doğrulayıcı uygulaması, döndürülen kimlik bilgisindeki alanları göstermelidir.

Kaynaklar