Seminarprofil
Datenmodell, kryptografisches Format, Transportprotokoll und Vertrauensmodell werden sauber getrennt und anschließend zu interoperablen Issuer-, Wallet- und Verifier-Flows zusammengesetzt.
Die Veranstaltung adressiert sowohl Online- als auch Nähe- und Offline-Szenarien. Negative Tests zeigen, wie unvollständige Binding-, Status- oder Claim-Prüfungen zu falschem Vertrauen führen.
Inhaltsverzeichnis
- Seminarprofil
- Zielgruppe
- Voraussetzungen
- Lernziele
- Fachliche Schwerpunkte
- Verifiable-Credential-Modell und Rollen
- SD-JWT und selektive Offenlegung
- ISO-mdoc und mobile Dokumente
- OpenID4VCI und sichere Credential-Ausstellung
- OpenID4VP und sichere Präsentation
- Holder Binding und Schlüsselbesitz
- Credential-Status, Sperrung und Erneuerung
- Credential-Formate und Interoperabilität
- Selektive Offenlegung und minimaler Attributnachweis
- Praxisaufgaben
- Einordnung in das Seminarprogramm
Zielgruppe
- Identity- und Wallet-Architekten
- Issuer-, Wallet- und Verifier-Entwickler
- PKI- und Security-Teams
- Datenschutz- und Interoperabilitätsverantwortliche
Voraussetzungen
Grundkenntnisse in JSON, JOSE/COSE, OAuth/OpenID und Public-Key-Kryptografie.
Lernziele
- Credential-Datenmodelle und Formate passend profilieren.
- OpenID4VCI- und OpenID4VP-Flows sicher implementieren.
- Holder Binding, selektive Offenlegung und Status korrekt validieren.
- mdoc- und SD-JWT-basierte Ansätze fachlich vergleichen.
- Interoperabilitäts- und Negativtests entwerfen.
Fachliche Schwerpunkte
Verifiable-Credential-Modell und Rollen
Verifiable Credentials strukturieren signierte Aussagen zwischen Herausgeber, Inhaber und Prüfer. Der Baustein trennt Datenmodell, Signaturformat, Transportprotokoll und Vertrauensmodell.
- Credential-Typ, Claims, Herausgeber und Gültigkeitsregeln definieren.
- Holder-, Issuer- und Verifier-Rollen sowie Vertrauensbeziehungen modellieren.
- Datenmodell und kryptografisches Sicherungsformat auswählen.
- Status, Erneuerung und Präsentationsanforderungen in den Lebenszyklus integrieren.
SD-JWT und selektive Offenlegung
SD-JWT ermöglicht die selektive Offenlegung einzelner Claims bei kryptografischer Integrität. Korrekte Salt-Nutzung, Disclosure-Verarbeitung und Holder Binding sind zentral.
- Offenlegbare und stets sichtbare Claims fachlich festlegen.
- Disclosures mit ausreichender Entropie erzeugen und signiert binden.
- Präsentationen und Key Binding serverseitig vollständig validieren.
- Korrelation, Wiederverwendung und unerwünschte Metadatenlecks testen.
ISO-mdoc und mobile Dokumente
mdoc-Formate unterstützen mobile Identitätsdokumente, selektive Datenfreigabe und Nähe- oder Online-Präsentationen. Behandelt werden Namespace, Geräteschlüssel und Reader-Interaktion.
- Dokumenttyp, Namespaces und Datenelemente modellieren.
- Issuer-Signatur, Device Authentication und Session Binding prüfen.
- Nähe-, Offline- und Online-Präsentationspfade unterscheiden.
- Reader-Vertrauen, Datenanforderung und Nutzerfreigabe absichern.
OpenID4VCI und sichere Credential-Ausstellung
Die Credential-Ausstellung verbindet Autorisierung, Identitätsprüfung, Proof-of-Possession und Credential-Bindung. Der Ablauf wird gegen Code-Diebstahl, Replay und Fehladressierung gehärtet.
- Issuer-Metadaten, Credential-Angebot und Autorisierungsfluss validieren.
- Pre-authorized und authorization-code-basierte Abläufe risikogerecht auswählen.
- Proof und Schlüsselbindung für die Credential-Ausstellung prüfen.
- Nonce, Wiederholung, Fehlerfälle und Credential-Erneuerung sicher behandeln.
OpenID4VP und sichere Präsentation
Präsentationsanfragen müssen authentisch, zweckgebunden und für den Nutzer verständlich sein. Der Baustein behandelt Request Objects, Response Binding und Verifier-Prüfung.
- Verifier-Identität und Präsentationsanforderung verifizieren.
- Benötigte Claims minimieren und Auswahl im Wallet transparent darstellen.
- Präsentation an Nonce, Client und Response-Kanal binden.
- Signatur, Holder Binding, Status und Kontext serverseitig prüfen.
Holder Binding und Schlüsselbesitz
Holder Binding verhindert, dass ein kopiertes Credential ohne den vorgesehenen Wallet-Schlüssel verwendet wird. Die konkrete Bindung muss mit Recovery und Mehrgerätebetrieb vereinbar sein.
- Erforderliches Bindungsniveau für Credential und Use Case festlegen.
- Wallet-Schlüssel bei Ausstellung oder Präsentation kryptografisch einbinden.
- Proof-of-Possession, Key Binding und lokale Nutzerfreigabe prüfen.
- Rotation, Gerätewechsel und kontrollierte Neubindung gestalten.
Credential-Status, Sperrung und Erneuerung
Credentials benötigen je nach Risiko einen aktuellen Status, ohne unnötige Überwachung des Inhabers. Behandelt werden Statuslisten, kurze Gültigkeit und ereignisgesteuerte Sperrung.
- Widerrufs- und Aussetzungsgründe je Credential-Typ definieren.
- Statusmechanismus nach Datenschutz, Skalierung und Offline-Bedarf auswählen.
- Verifier-Caching, Freshness und Fehlerverhalten festlegen.
- Sperrung, Reaktivierung, Erneuerung und Auditierung testen.
Credential-Formate und Interoperabilität
Ein Wallet kann mdoc, SD-JWT-basierte Credentials und weitere Formate unterstützen. Der Baustein schafft klare Profile, damit Semantik, Signaturprüfung und Präsentation interoperabel bleiben.
- Use Cases und regulatorische Profile den geeigneten Formaten zuordnen.
- Claim-Semantik, Datentypen und Pflichtfelder verbindlich definieren.
- Kryptografische Algorithmen, Schlüsselauflösung und Statusprüfung profilieren.
- Positive und negative Interoperabilitätstests zwischen Issuer, Wallet und Verifier durchführen.
Selektive Offenlegung und minimaler Attributnachweis
Statt vollständige Identitätsdaten zu übertragen, werden nur benötigte Claims oder abgeleitete Aussagen präsentiert. Sicherheit und Nutzerverständlichkeit müssen zusammenpassen.
- Geschäftsentscheidung auf die minimal erforderlichen Aussagen reduzieren.
- Geeignetes Credential- und Disclosure-Verfahren auswählen.
- Anforderung und Freigabe für den Nutzer transparent darstellen.
- Unzulässige Zusatzdaten, Metadatenlecks und Wiederverwendung testen.
Praxisaufgaben
- Definition eines Credential-Typs mit minimalen Claims.
- Modellierung eines sicheren Issuance-Flows mit Schlüsselbindung.
- Validierung einer Präsentation einschließlich Nonce, Holder Binding und Status.
- Interoperabilitätstest zwischen Issuer-, Wallet- und Verifier-Profilen.
Einordnung in das Seminarprogramm
Das Einzelseminar kann eigenständig besucht oder in einen Rollenpfad für Architektur, Entwicklung, Betrieb, Recovery, Testing oder Zertifizierung eingeordnet werden. Die Herstellerseite ordnet alle Angebote nach Einstieg, technischer Vertiefung und Assurance.
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Identity-Architekten, Issuer-, Wallet- und Verifier-Entwickler, PKI, Security und Datenschutz |
| Voraussetzungen: | Grundkenntnisse in JSON, JOSE/COSE, OAuth/OpenID und Kryptografie |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System, Fallstudien und moderierte Architekturarbeit |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
