中文

interID -- 面向生态系统的无感知验证即服务平台,搭配 OpenID Connect 桥接

密码学与安全 2026-02-17 v1

摘要

自主主权身份 (Self-Sovereign Identity, SSI) 使用户能够控制并通过密码学方式验证凭证。随着欧盟法规要求在 2027 年前接受 EUDI 钱包,SSI 的采用已成为合规必要条件。然而,每个 SSI 验证方公开的 API 各不相同,请求参数、响应格式和声明结构差异显著,需构建自定义包装器和专用基础设施,这与 OpenID Connect (OIDC) 的标准化协议实现无缝集成形成鲜明对比。interID 是一个面向生态系统的平台,统一 Hyperledger Aries/Indy、EBSI 和 EUDI 生态系统之间的凭证验证。我们扩展 interID,通过 OIDC 桥接提供验证即服务 (Verifier-as-a-Service),通过标准 OIDC 流程实现 SSI 验证。组织获得的 ID Token 包含已验证的凭证属性,无需实现验证方特定逻辑或部署基础设施。该多租户架构基于 Keycloak 实现严格的租户隔离。关键创新包括 PKCE 支持、作用域到证明模板映射将 OIDC 作用域翻译为生态系统特定的验证请求,以及安全分析识别了 OIDC、SSI 和多租户架构交汇处的新型攻击面,这些威胁既不在 RFC 6819 中,也不在现有 SSI 分析范围之内。我们的评估表明,该系统在安全性上等同于生产级身份提供者,通过威胁建模识别了 11 种攻击向量,其中 7 种超出 RFC 6819 范围。集成分析显示,组织采纳 SSI 认证的工作量可与添加传统联合身份提供者相当。通过将熟悉的 OIDC 模式与 SaaS 部署相结合,我们的工作降低了集成和运营障碍,使通过配置而非自定义开发实现合规成为可能。

关键词

引用

@article{arxiv.2602.14871,
  title  = {interID -- An Ecosystem-agnostic Verifier-as-a-Service with OpenID Connect Bridge},
  author = {Hakan Yildiz and Axel Küpper},
  journal= {arXiv preprint arXiv:2602.14871},
  year   = {2026}
}

备注

submitted to ACM TOPS