openideurope.eu

OpenID4VP erklärt: wie eine Wallet Nachweise vorzeigt

OpenID for Verifiable Presentations (OpenID4VP) 1.0 ist das Protokoll, mit dem eine Wallet Nachweise vorzeigt. Ablauf, Rollen, Sicherheit, EU-Wallet-Rolle.

StandardsVeröffentlicht

OpenID4VP steht für OpenID for Verifiable Presentations und regelt, wie eine digitale Wallet Nachweise vorzeigt. Ein Prüfer, etwa ein Online-Shop mit Alterskontrolle, sendet eine Anfrage mit den benötigten Merkmalen. Die Wallet holt die Zustimmung des Nutzers ein, erstellt einen signierten Beleg, der nur diese Merkmale enthält, und schickt ihn zurück. Der Prüfer validiert den Beleg und macht weiter.

Wofür es OpenID4VP gibt

Wer sich heute online ausweisen soll, lädt meist ein Foto des Personalausweises hoch und gibt weit mehr preis als nötig. OpenID4VP ersetzt das durch einen präzisen Austausch: Der Dienst fragt nach konkreten Tatsachen, der Nutzer sieht, was angefragt ist, und die Wallet teilt nur diese Tatsachen, gestützt auf die kryptografische Signatur des ursprünglichen Ausstellers. Das Konzept solcher Nachweise erklärt Verifiable Credentials erklärt.

OpenID4VP entsteht in der Arbeitsgruppe Digital Credentials Protocols der OpenID Foundation. Der Endtext liegt unter openid.net/specs. openideurope.eu ist ein unabhängiger Ratgeber und nicht mit der Foundation verbunden.

Die Rollen

Rolle Aufgabe Beispiel
Holder Die Person mit der Wallet Sie
Wallet Speichert Nachweise, holt Zustimmung ein, erstellt Präsentationen Die EUDI-Wallet-App
Verifier (Prüfer, Relying Party) Fordert die Präsentation an und prüft sie Online-Shop, Bank, Autovermietung
Issuer (Aussteller) Hat den Nachweis ursprünglich signiert Behörde, Bank

Der Verifier ist das, was andere Standards Relying Party nennen. Nachweise gelangen per OpenID4VCI in die Wallet.

So läuft eine Präsentation ab

  1. Der Nutzer beginnt beim Prüfer, zum Beispiel mit „Alter bestätigen“ auf einer Website.
  2. Der Prüfer baut eine Autorisierungsanfrage. Sie enthält eine Abfrage in DCQL (Digital Credentials Query Language), einem JSON-Format, das gewünschte Nachweistypen und Merkmale nennt, dazu eine Nonce und Angaben zum Prüfer selbst.
  3. Die Anfrage erreicht die Wallet auf einem von drei Wegen: per Weiterleitung auf demselben Handy, per QR-Code, den man am Rechner scannt (geräteübergreifend), oder über die Digital-Credentials-API des Browsers, mit der eine Webseite beim Betriebssystem einen Nachweis anfragt.
  4. Die Wallet prüft, wer der Prüfer ist, zeigt dem Nutzer eine Einwilligungsansicht mit den angefragten Merkmalen und verlangt Bestätigung per Biometrie oder PIN.
  5. Die Wallet erstellt eine Präsentation: den Nachweis mit nur den freigegebenen Merkmalen, dazu eine Signatur des Nutzerschlüssels über Nonce und Identität des Prüfers. Das belegt, dass der Nutzer den Nachweis besitzt und er für diesen Prüfer bestimmt ist.
  6. Die Wallet gibt das Ergebnis als vp_token zurück. Bei geräteübergreifenden Abläufen wird es an den Server des Prüfers gesendet, optional verschlüsselt.
  7. Der Prüfer kontrolliert Ausstellersignatur, Bindung an den Inhaber, Nonce, Ablauf und Sperrstatus und akzeptiert oder lehnt ab.

Eine vereinfachte Abfrage, die nur eine Altersbestätigung verlangt, könnte so aussehen (zur Veranschaulichung):

{
  "credentials": [{
    "id": "age_proof",
    "format": "dc+sd-jwt",
    "claims": [{ "path": ["age_equal_or_over", "18"] }]
  }]
}

Beispiele aus dem Alltag

  • Eine Website bestätigt, dass Sie über 18 sind, ohne Name oder Geburtsdatum zu erfahren, siehe Altersverifikation in der EU.
  • Eine Bank eröffnet ein Konto, nachdem Sie Name, Anschrift und Steuernummer aus der Wallet freigegeben haben, statt per Video-Ident.
  • Eine Autovermietung prüft am Schalter einen digitalen Führerschein.
  • Eine Hochschule prüft für eine Bewerbung ein Abschlusszeugnis.

Sicherheitsaspekte

  • Identität des Prüfers. Die Wallet sollte zeigen, wer fragt. Das Protokoll unterstützt mehrere Wege, einen Prüfer zu kennzeichnen, etwa mit X.509-Zertifikaten. In der EU sollen Relying Parties sich registrieren und Zertifikate erhalten, die Wallets prüfen können. Das schützt vor falschen Prüfern, die zu viel verlangen.
  • Bindung an den Inhaber und Aktualität. Die Präsentation wird über eine vom Prüfer gelieferte Nonce signiert, sodass sich eine Kopie nicht anderswo wiederverwenden lässt.
  • Datensparsamkeit. Selektive Offenlegung hält unbeteiligte Merkmale privat. Was das leistet und was nicht, steht unter Datenschutz der EU-Wallet.
  • Verschlüsselte Antworten. Bei geräteübergreifenden und Backend-Abläufen können Antworten an den Prüfer verschlüsselt werden.
  • Geräteübergreifendes Phishing. Einen QR-Code kann auch ein Angreifer anzeigen. Wallets und Prüfer ergänzen Kontrollen, etwa Nähe oder Origin-Bindung bei der Digital-Credentials-API, um das Risiko zu senken.
  • Zu viel verlangen. Ein seriös wirkender Prüfer kann mehr anfordern als nötig. Lesen Sie die Einwilligungsansicht, und erwarten Sie, dass Regulierung und Wallet-Design dagegenhalten.

Status und Versionen

OpenID for Verifiable Presentations 1.0 wurde im Juli 2025 von den Mitgliedern der OpenID Foundation als Final Specification verabschiedet. Es definiert Anfrage und Antwort, DCQL, Antwortmodi wie direct_post und die Anbindung der Digital-Credentials-API. Es arbeitet mit W3C Verifiable Credentials, ISO mdoc und IETF SD-JWT VC. Übergeordnete Profile, etwa das OpenID4VC High Assurance Interoperability Profile, schränken die Optionen für hohe Sicherheitsstufen wie staatliche Ausweise ein. Frühere Entwürfe nutzten andere Bezeichnungen, etwa presentation_definition statt DCQL, was beim Lesen älterer Beispiele wichtig ist.

Verhältnis zu anderen Standards

OpenID4VP übernimmt Anfrage-Antwort-Ideen von OAuth 2.0, siehe OAuth 2.0 erklärt. Es ist das Gegenstück zu OpenID4VCI: Ausstellung hinein, Präsentation heraus. Die transportierten Formate beschreiben SD-JWT und mdoc und ISO 18013-5. Anders als bei OpenID Connect sitzt kein zentraler Login-Anbieter dazwischen: Der Aussteller erfährt nicht, wenn Sie Ihren Nachweis vorzeigen.

Rolle in der EUDI-Wallet

OpenID4VP ist das wichtigste Online-Präsentationsprotokoll der EUDI-Wallet. Die Durchführungsbestimmungen der Kommission zu Wallet-Protokollen und Schnittstellen (Verordnung (EU) 2024/2982, siehe EUR-Lex) und der Architecture and Reference Framework verweisen für den Austausch von Nachweisen auf OpenID4VCI und OpenID4VP. Vor Ort kann die Wallet zusätzlich den Nahbereichsablauf nach ISO 18013-5 nutzen. Die Mitgliedstaaten sollen bis Ende 2026 Wallets anbieten, daher bauen Prüfer von der Bank bis zum Shop schon jetzt OpenID4VP-Unterstützung auf. Für Deutschland, Österreich und die Schweiz gilt: Welche Nachweise Sie konkret vorzeigen können, hängt vom Start der jeweiligen nationalen Wallet ab.

Häufige Fragen

Was ist der Unterschied zwischen OpenID4VP und OpenID4VCI?

OpenID4VCI bringt einen Nachweis in die Wallet (Ausstellung), OpenID4VP zeigt einen Nachweis aus der Wallet einem Dienst vor (Präsentation). Beide sind aufeinander abgestimmt.

Ist OpenID4VP ein Login-Protokoll wie OpenID Connect?

Es kann zur Anmeldung dienen, der Zweck ist aber ein anderer: Der Dienst erhält kein ID-Token zu einem Konto, sondern ausgewählte, signierte Merkmale aus einem Nachweis. Das Anfragemuster von OAuth 2.0 stand Pate, und es teilt Ideen mit OpenID Connect.

Sieht der Dienst meinen ganzen Ausweis?

Bei sauberer Umsetzung nicht. Der Prüfer nennt die benötigten Merkmale, die Wallet zeigt nur diese, per selektiver Offenlegung. Eine Alterskontrolle kann „über 18“ bestätigen, ohne das Geburtsdatum zu zeigen.

Ist OpenID4VP final?

Version 1.0 ist eine Final Specification der OpenID Foundation, verabschiedet im Juli 2025. Profile für bestimmte Einsatzzwecke, etwa das High Assurance Interoperability Profile (HAIP), und die technischen Vorgaben der EU legen weitere Anforderungen obendrauf.

Mehr aus Standards