Seminarprofil
Das Seminar integriert selective-disclosure-fähige Credentials in OpenID-basierte Issuance- und Presentation-Flows. Im Labor werden Credential Offer, Authorization, Proof of Possession, Credential Endpoint, Verifier Requests, Response Modes, Nonces und sichere Wallet-Verarbeitung umgesetzt.
Lernziele
- OpenID4VCI- und OpenID4VP-Rollen, Endpunkte und Sicherheitsgrenzen korrekt modellieren
- Credential-Konfigurationen und Format-Metadaten für SD-JWT VC und weitere Formate verarbeiten
- Authorization Code und Pre-Authorized Code Flows sicher implementieren
- Presentation Requests datensparsam gestalten und Antworten robust validieren
- Replay, Mix-up, Phishing, Redirect- und Downgrade-Risiken durch Tests beherrschen
Inhaltsübersicht
- Protokoll- und Vertrauensarchitektur
- Credential Issuer Metadata
- Credential Offer
- Authorization Code Flow
- Pre-Authorized Code Flow
- Proof und Credential Request
- Credential Response und Deferred Issuance
- Verifier Request und DCQL
- Response Modes und sichere Übergabe
- Präsentationsvalidierung
- Wallet UX und Consent
- End-to-End- und Angriffstests
Seminarinhalte
Schritt 1: Protokoll- und Vertrauensarchitektur
Authorization Server, Credential Issuer, Wallet, Verifier und Digital Credential API werden als getrennte Rollen betrachtet. Discovery und Metadaten werden nur nach Herkunfts- und Konsistenzprüfung vertraut.
Schritt 2: Credential Issuer Metadata
Issuer-, Authorization- und Credential-Endpunkte sowie unterstützte Konfigurationen werden verarbeitet. Format, Scope, Binding, Proof-Typ und Anzeigeinformationen werden in eine lokale Capability-Struktur überführt.
Schritt 3: Credential Offer
Credential Offers per URI oder eingebettetem Objekt werden validiert. Issuer-Bezug, Configuration Identifier, Grants und benutzerinitiierter Kontext müssen zusammenpassen.
Schritt 4: Authorization Code Flow
PKCE, State, Redirect URI und Benutzerautorisierung werden in einen sicheren Flow integriert. Mix-up- und Code-Interception-Angriffe werden mit Negativtests nachgestellt.
Schritt 5: Pre-Authorized Code Flow
Der vereinfachte Ausgabeweg wird mit Transaktionscode, kurzer Gültigkeit und Bindung an einen konkreten Vorgang abgesichert. Social Engineering und Weitergabe von QR-Codes werden im Threat Model berücksichtigt.
Schritt 6: Proof und Credential Request
Die Wallet beweist Schlüsselbesitz oder erfüllt die geforderte Binding-Methode. Nonce-Verwendung, Audience, Algorithmus-Policy und Wiederholungsbehandlung werden serverseitig implementiert.
Schritt 7: Credential Response und Deferred Issuance
Sofortige und verzögerte Ausgabe werden verarbeitet. Transaktionsbezug, Polling, Fehlercodes, Verschlüsselung und idempotente Wiederaufnahme werden getestet.
Schritt 8: Verifier Request und DCQL
Der Verifier formuliert eine minimale Anfrage nach Credential-Typen, Claims und Alternativen. Auswahlregeln werden so gestaltet, dass Wallets keine unnötigen Informationen oder Credential-Bestände preisgeben.
Schritt 9: Response Modes und sichere Übergabe
Direkte Posts, verschlüsselte Antworten und browser- oder gerätevermittelte Übergaben werden verglichen. Origin-Bindung, Redirect-Ziele und Cross-Device-Flows erhalten besondere Aufmerksamkeit.
Schritt 10: Präsentationsvalidierung
State, Nonce, Audience, Response Integrity, Credential-Proof, Holder Binding, Status und fachliche Policy werden in klarer Reihenfolge geprüft. Erst danach werden Claims an die Fachanwendung übergeben.
Schritt 11: Wallet UX und Consent
Die Wallet zeigt anfragende Stelle, Zweck, angeforderte Aussagen und alternative Credentials verständlich an. Dark Patterns, implizite Zustimmung und unklare Verifier-Namen werden vermieden.
Schritt 12: End-to-End- und Angriffstests
Issuer, Wallet und Verifier werden in einer Laborstrecke verbunden. Replay, falsche Redirects, manipulierte Metadaten, Downgrade und übermäßige Claim-Anfragen bilden den Abschluss.
Praxisanteil
- Credential Offer und Authorization Flow implementieren
- SD-JWT-VC-Ausgabe mit Proof und Nonce durchführen
- Datensparsamen Presentation Request erstellen und verifizieren
- Replay-, Redirect-, Metadaten- und Downgrade-Negativtests ausführen
Zielgruppe
Entwickler von Issuern, Wallets und Verifiern, IAM- und API-Architekten, Security Engineers und Integrationstester
Voraussetzungen
Erfahrung mit OAuth 2.0 oder OpenID Connect sowie Grundlagen von Verifiable Credentials und JWT
Fachbereichsleiter / Leiter der Trainer / Ihre Ansprechpartner
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 3 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
| Preis: |
Öffentlich oder Live Stream: € 1.797 zzgl. MwSt. Inhaus: € 5.100 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler von Issuern, Wallets und Verifiern, IAM- und API-Architekten, Security Engineers und Integrationstester |
| Voraussetzungen: | Erfahrung mit OAuth 2.0 oder OpenID Connect sowie Grundlagen von Verifiable Credentials und JWT |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, moderierte Architekturarbeit, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
