openideurope.eu

Verifiable Credentials erklärt: digitale Nachweise

Verifiable Credentials sind digital signierte Aussagen, die Sie in einer Wallet halten und bei Bedarf zeigen. Rollen, Ablauf, Formate, Risiken und EU-Wallet.

StandardsVeröffentlicht

Ein Verifiable Credential ist eine digitale Aussage über Sie, signiert von jemandem, der es wissen kann, die Sie in einer Wallet aufbewahren und anderen zeigen können. Beispiele sind ein Führerschein, ein Hochschuldiplom, ein Mitarbeiterausweis oder die schlichte Bestätigung, dass Sie über 18 sind. Wer sie erhält, kann prüfen, dass sie echt und unverändert ist, ohne den Aussteller zu kontaktieren.

Wofür es Verifiable Credentials gibt

Papierzeugnisse prüft man an einem Stempel. Online wird ein Ausweis meist durch ein hochgeladenes Foto geprüft, das sich leicht fälschen lässt und alles preisgibt, was auf der Karte steht. Verifiable Credentials wollen die Stärken eines Papierdokuments, nämlich dass die Person es besitzt und ein amtliches Siegel trägt, in eine Form bringen, die im Internet funktioniert und die Privatsphäre achtet. Das größere Bild digitaler Identität zeichnet Was ist eine digitale Identität?.

Die drei Rollen

Rolle Aufgabe Beispiel
Issuer (Aussteller) Erstellt und signiert den Nachweis digital Passbehörde, Führerscheinstelle, Hochschule
Holder (Inhaber) Bewahrt den Nachweis in der Wallet auf und entscheidet, wann er gezeigt wird Sie
Verifier (Prüfer) Fordert eine Präsentation an und prüft sie Ein Shop, eine Bank, ein Airline-Schalter

Oft wird das als Dreieck gezeichnet: Der Aussteller gibt an den Inhaber, der Inhaber zeigt dem Prüfer, und der Prüfer vertraut der Signatur des Ausstellers. Welchen Ausstellern er trauen kann, erfährt der Prüfer aus Listen oder Zertifikaten, etwa den EU-Vertrauenslisten für qualifizierte Anbieter.

So funktioniert es, Schritt für Schritt

  1. Ausstellung. Der Aussteller prüft, wer Sie sind, erstellt einen Nachweis mit Merkmalen (etwa Name oder Geburtsjahr), signiert ihn und liefert ihn in Ihre Wallet. Für die EU-Wallet geschieht das per OpenID4VCI.
  2. Bindung. Der Nachweis wird an einen Schlüssel in Ihrer Wallet gebunden, sodass nur Sie ihn zeigen können.
  3. Speicherung. Die Wallet hält ihn auf Ihrem Gerät. Der Aussteller muss keine Kopie bereithalten.
  4. Anfrage. Ein Prüfer fragt nach bestimmten Merkmalen.
  5. Präsentation. Sie stimmen zu, und die Wallet zeigt die angefragten Merkmale samt Beleg für die Signatur des Ausstellers und für Ihren Schlüssel. Bei selektiver Offenlegung bleiben verborgene Merkmale verborgen. Dieser Schritt nutzt OpenID4VP.
  6. Prüfung. Der Prüfer kontrolliert Signatur, Gültigkeitszeitraum und ob der Nachweis gesperrt wurde, zum Beispiel über eine Statusliste.

Die Formate

„Verifiable Credential“ ist ein Konzept mit mehreren konkreten Formaten:

  • W3C Verifiable Credentials Data Model 2.0, seit dem 15. Mai 2025 W3C-Empfehlung (siehe w3.org/TR/vc-data-model-2.0), nutzt JSON und lässt sich auf mehrere Arten absichern, darunter JOSE und SD-JWT.
  • SD-JWT VC, ein kompaktes JSON-Format mit selektiver Offenlegung, siehe SD-JWT.
  • ISO mdoc (ISO/IEC 18013-5), ein binäres Format aus der Welt des digitalen Führerscheins, siehe mdoc und ISO 18013-5.

Ein vereinfachtes Beispiel für den Inhalt, unabhängig vom Format:

{
  "issuer": "https://authority.example.gov",
  "credentialSubject": {
    "given_name": "Alex",
    "age_over_18": true
  },
  "validUntil": "2031-10-06T00:00:00Z"
}

Der europäische Rahmen für digitale Identität verwendet andere Begriffe: Er spricht von Personenidentifizierungsdaten (PID) und elektronischen Attributsbescheinigungen, die qualifiziert sein und rechtliches Gewicht haben können. Technisch sind das Nachweise in den genannten Formaten.

Beispiele aus dem Alltag

  • Beweisen, dass Sie alt genug für ein Ticket oder ein Produkt sind, ohne das Geburtsdatum zu zeigen, siehe Altersverifikation in der EU.
  • Einen digitalen Führerschein am Mietschalter zeigen.
  • Ein Bankkonto mit Nachweisen aus der Wallet eröffnen.
  • Ein Diplom an einen Arbeitgeber weitergeben, der es direkt prüfen kann.
  • Mitgliedschaft oder Mitarbeiterrolle am Firmeneingang nachweisen.

Sicherheitsaspekte

  • Vertrauen in den Aussteller ist der Anker. Eine Signatur belegt, wer ausgestellt hat, nicht, dass der Aussteller sorgfältig war. Vertrauenslisten und Zertifizierung sind nötig, siehe Vertrauensniveaus.
  • Bindung an den Inhaber. Ohne sie ließe sich ein kopierter Nachweis wiederverwenden. Die Bindung an einen hardwaregeschützten Schlüssel ist die Absicherung.
  • Sperrung. Verlorene oder zurückgezogene Nachweise müssen schnell ungültig werden. Statuslisten lösen das, dürfen aber keinen Tracking-Kanal erzeugen.
  • Verkettbarkeit. Zeigen Sie dieselbe Signatur oder Kennung vielen Prüfern, können diese Sie wiedererkennen. Selektive Offenlegung und Beleg pro Nutzung mindern das, erklärt wird es in Datenschutz der EU-Wallet.
  • Wallet-Sicherheit. Ein Nachweis ist nur so sicher wie das Handy und die Wallet-App, die ihn halten.
  • Gesellschaftliche Risiken. Nachweise machen es leicht, einen Beleg zu verlangen. Ohne Regeln könnten Dienste mehr fordern als nötig.

Status und Versionen

Das W3C Verifiable Credentials Data Model 2.0 wurde am 15. Mai 2025 W3C-Empfehlung. Die Protokolle, die Nachweise bewegen, OpenID4VCI (final, September 2025) und OpenID4VP (final, Juli 2025), sind Final Specifications der OpenID Foundation. Formatspezifikationen wie SD-JWT VC entstehen bei der IETF und ISO, und das technische Regelwerk der EU legt fest, welche Formate und Profile Wallets unterstützen müssen. Die aktuellen Protokolldokumente finden Sie auf der Spezifikationsseite der OpenID Foundation.

Verhältnis zu anderen Standards

Verifiable Credentials beschreiben das Was. Dezentrale Identifikatoren sind eine optionale Möglichkeit, Aussteller und Inhaber zu kennzeichnen, und nicht für jeden Nachweis nötig. OpenID4VCI und OpenID4VP liefern das Wie von Ausstellung und Präsentation. Anders als bei klassischer Föderation wie OpenID Connect muss beim Vorzeigen niemand in der Mitte online sein.

Rolle in der EUDI-Wallet

Die EUDI-Wallet ist im Kern eine Wallet für Verifiable Credentials. Der Architecture and Reference Framework nennt ISO mdoc und SD-JWT VC als Hauptformate. Ihre nationalen Ausweisdaten kommen als PID-Nachweis an, weitere Dokumente als Attestierungen, und Sie zeigen sie öffentlichen und privaten Diensten Ihrer Wahl. Die Verordnung (siehe eIDAS 2.0 bei EUR-Lex) verlangt, dass die Nutzung der Wallet für natürliche Personen kostenlos ist und selektive Offenlegung unterstützt wird. Welche Nachweise zuerst verfügbar sind, unterscheidet sich je nach Land und Anbieter.

Häufige Fragen

Was ist ein Verifiable Credential in einfachen Worten?

Es ist die digitale Fassung eines Zeugnisses oder Ausweises mit fälschungssicherem Siegel. Jeder kann prüfen, dass das Siegel echt und der Inhalt unverändert ist, vorzeigen kann es aber nur der Inhaber.

Hat das etwas mit Blockchain zu tun?

Nein. Verifiable Credentials brauchen keine Blockchain. Manche Konzepte nutzen dezentrale Identifikatoren auf Registern, die EU-Wallet setzt aber auf Zertifikate und Vertrauenslisten statt auf eine Blockchain.

Was ist der Unterschied zwischen Credential und Presentation?

Das Credential ist das, was der Aussteller signiert und an die Wallet gibt. Die Presentation ist das, was die Wallet in einem Moment einem Prüfer zeigt, meist eine Teilmenge der Daten samt Beleg, dass der Inhaber den Nachweis kontrolliert.

Sieht der Aussteller, wo ich meinen Nachweis nutze?

In einem gut gebauten System nicht: Der Prüfer kontrolliert die Signatur selbst, ohne beim Aussteller anzufragen. Manche Verfahren prüfen noch Sperrlisten, die so gebaut sein sollten, dass sie keine Einzelnutzung verraten. Die Datenschutzziele der EU-Wallet behandelt der Artikel zum Wallet-Datenschutz.

Mehr aus Standards