ForTrust dWallet
Construit pentru eIDAS 2.0 — EU Digital Identity Wallet

Identitate digitală europeană, infrastructură gata de producţie.

Emite credenţiale PID şi EAA, primeşte prezentări verificate de la orice portofel EUDI, administrează încrederea şi revocaţia — totul dintr-un singur backend, livrabil şi integrabil în câteva zile.

eIDAS 2.0 ISO 18013-5 / -7 OpenID4VCI / OpenID4VP OpenID conformance-tested SD-JWT VC RFC 9596 iOS + Android

Un backend. Toate fluxurile de care aplicaţia ta are nevoie.

Identitate cetăţeni, atestări de atribute, prezentare, administrare a încrederii — modular, nu un produs închis. Tu livrezi funcţionalităţi de business, nu cod de protocol.

PID & atestări

Flux OpenID4VCI pre-authorized cu PAR + WIA client_assertion. Toate cele patru formate de credenţial: mDoc (ISO 18013-5), SD-JWT VC, JWT VC, BBS+ unlinkable. Catalog bazat pe scheme.

Verifier & OID4VP

QR online cross-device (ISO 18013-7) sau proximitate BLE in-person (ISO 18013-5). Procesor DCQL, binding pe transaction_data, corelare audit cross-flow. Bridge SIOP v2 pentru aplicaţii OIDC legacy. Validat cu suita oficială de conformanţă OID4VP a OpenID Foundation.

Wallet-to-Wallet

Un portofel cere atribute de la altul pe aceeaşi interfaţă de prezentare. Implementare completă OpenID4VP / EUDI § 6.6.4 — consimţământ, device-auth, lanţuri de intermediari.

Autentificare puternică (SCA)

Flux SCA end-to-end pentru plăţi electronice conform EUDI § 2.6.4 — initiate / respond / settle-from-presentation / receipt. Strict-mode aplicat, transaction_data semnat.

Acces reţea prin PID

WiFi, mobility, telecom — RP-ul cere scope=network_access, serverul aplică politica pe claim-urile PID, walletul se auto-conectează printr-un QR de configuraţie semnat.

Încredere & revocaţie

Trust anchor + RP + Issuer registry, cu certificate de înregistrare şi acces separate. Bitstring StatusList conform RFC 9596. Verificare offline pe wallet.

Pseudonime & ZKP

Toate cele patru cazuri de utilizare EUDI § 2.5 — autentificare anonimă, înregistrare de atribute, participare cu rate-limit, linkable cross-RP. WebAuthn ES256, registru scheme ZKP, dovezi derivate BBS+.

Wallet nativ iOS + Android

Portofel holder nativ pe iOS şi Android, plus un validator de teren — construite end-to-end la ForTrust. White-label ready, licenţă comercială per agreement. Holder-binding hardware-backed prin AndroidKeyStore (Android) şi Secure Enclave (iOS).

Drepturile persoanei vizate

Drept la ştergere, drept la portabilitate, plângeri către ANSPDCP — toate ca servicii cu workflow-uri de operator. Lanţ de audit tamper-evident pe server şi pe validator.

Două aplicaţii. Un singur stack.

Portofelul holder rulează nativ pe iOS şi Android; validatorul de teren pe Android. Ambele construite end-to-end la ForTrust — fără fork de SDK, fără cutii negre. Disponibile comercial: hosted, deployment dedicat sau white-label, după caz.

Aplicaţie holder · iOS + Android

ForTrust Wallet

Portofelul EUDI al utilizatorului. Enrolează credenţiale PID şi EAA, semnează prezentări pe dispozitiv, comunică cu verificatorii prin proximitate BLE sau QR cross-device.

  • Enrollment NFC din eID românesc şi paşapoarte ICAO 9303 — PACE / BAC, Active Authentication, Chip Authentication, verificare semnătură SOD.
  • Holder-binding hardware-backed — cheile de credenţial generate şi utilizate în AndroidKeyStore (TEE / StrongBox) pe Android şi în Secure Enclave pe iOS; atestate prin Play Integrity, respectiv App Attest.
  • Disclosure selectiv la fiecare prezentare — UI-ul walletului arată exact ce a cerut fiecare RP înainte de consimţământ.
  • Multi-format — mso_mdoc (ISO 18013-5), SD-JWT VC, JWT VC, prezentări BBS+ unlinkable.
  • Proximity + cross-device + W2W, toate fluxurile conforme cu standardele.
  • Pseudonime per-RP cu quotas; hooks pentru autentificare locală WebAuthn.
  • Verificare revocaţie offline via StatusList cached — walletul refuză credenţialele suspendate la nivel UI, înainte de orice handshake.
Aplicaţie verifier

ForTrust Validator

Reader-ul pentru relying party. La ghişeu, la kiosk, în teren — oriunde un verificator trebuie să citească PID-ul sau atestarea unui wallet şi să decidă pe loc.

  • Verificare proximity BLE conform ISO 18013-5, cu management complet ReaderAuth / DeviceResponse / SessionTranscript.
  • Cheie RP STRICT_KEYSTORE — cheia de semnare a validatorului e non-extractable, locuieşte în AndroidKeyStore TEE; enrollment CSR PKCS#10 + auto-reînnoire anuală a certificatului.
  • Log de audit tamper-evident — fiecare verificare e înregistrată într-un registru cu lanţ HMAC bazat pe o cheie din AndroidKeyStore. Editări directe în DB sparg lanţul la următoarea verificare.
  • UI de încredere pentru operator — admin trust anchor, dashboard pentru ciclul de viaţă al certificatelor RP, alerte de expirare, worker zilnic de auto-renewal.
  • Operare offline — verifică prezentările pe un snapshot de trust cached; sync rulează zilnic şi on-demand.
  • Worker de retenţie GDPR — înregistrările de verificare se şterg automat conform politicii de retenţie configurate.

Conformanţă testată — pe ambele capete ale fluxului.

Portofelul şi issuer-ul ForTrust sunt validate cu suitele oficiale de conformanţă ale OpenID FoundationOID4VP 1.0 Final şi OID4VCI — pe profilul HAIP (High-Assurance Interoperability Profile, profilul de interoperabilitate al UE), cu credenţiale ISO mDL. Testarea nu acoperă doar fluxul de bază, ci şi procesarea DCQL (disclosure selectiv, seturi opţionale de credenţiale) şi cazurile negative de securitate (nonce invalid, proof de legare lipsă sau malformat). Verificat pe iOS şi Android.

Construit de la zero. Nu un fork de SDK.

Fiecare strat de protocol — mDoc CBOR, COSE_Sign1, OpenID4VCI, OpenID4VP, DCQL, revocare cu status-list, verificare a încrederii, BBS+ — este scris intern de echipa noastră. Fără eudi-lib-*, fără niciun SDK EUDI terţ în arborele de dependinţe. Asta îţi aduce:

01

Codul ne aparţine

Fiecare linie din implementare poate fi inspectată în propriul tău audit de securitate. Nicio bibliotecă închisă, pe care CISO-ul tău să fie nevoit să o accepte pe încredere.

02

Calendar propriu de livrare

Livrezi funcţionalităţi, aplici patch-uri CVE şi modifici politica de încredere când ai tu nevoie. Nu eşti legat de ferestrele de versiune ale consorţiului şi nici de ciclurile de retragere pe care nu le-ai ales.

03

Interoperabilitate strict pe standarde

Wallet-ul, serverul şi validatorul comunică între ele exclusiv prin RFC-uri publicate şi protocoale EUDI. Fiecare piesă este înlocuibilă — fără riscul de vendor lock-in, nici măcar între componentele noastre.

32/32
elemente din specificaţia EUDI livrate
0
dependinţe SDK EUDI
3
aplicaţii în stack (server + wallet + validator)
RO
construit şi întreţinut în România

Sintagma „full compliant" se referă la acoperirea funcţională în cod a specificaţiei EU Digital Identity Wallet. Deployment de producţie pentru cetăţeni reali necesită artefactele operaţionale pe care orice Wallet Provider EUDI le cere: subscripţie ICAO PKD, certificare acreditată, interop runs vs. EUDIW Reference Verifier, acreditare ANC ca Wallet Provider. Sprijinim clienţii prin tot acest parcurs.

Integrare în trei paşi.

Aplicaţia ta vorbeşte în continuare OpenID Connect standard. Walletul utilizatorului face toată criptografia. Tu primeşti claim-uri verificate ca JSON.

Iniţiezi sesiunea

GET /oidc/authorize/ cu client_id, redirect_uri, scope. Primeşti un session id şi un wallet URI pe care îl afişezi ca QR.

scope=openid+eudi_pid

Utilizatorul prezintă

Walletul scanează QR-ul (sau foloseşte BLE în fluxurile de proximitate), utilizatorul revizuieşte cererea şi consimte. Verificarea se face server-side, sub politica ta de trust.

mdoc-openid4vp://…

Primeşti claim-urile

Poll pe /oidc/userinfo/<sid>/ — 202 cât timp e pending, 200 cu JSON verificat când e gata. Niciun COSE, niciun certificat de gestionat la tine.

{"given_name": "…", "age_over_18": true}

Specificaţii.

Implementare aliniată la framework-ul european şi la RFC-urile pe care se bazează. Fără certificări inventate — fiecare standard din listă este unul pe care îl implementăm şi îl testăm efectiv.

Profil arhitectural
eIDAS 2.0 — EU Digital Identity Wallet
Formate credenţial
mso_mdoc (ISO 18013-5), SD-JWT VC, JWT VC, BBS+ (ldp_vc)
Protocoale
OpenID4VCI, OpenID4VP, SIOP v2, OAuth 2.0 PAR (RFC 9126), DCQL
Criptografie
ECDSA P-256 (COSE_Sign1), AES-256-GCM, ciphersuites BBS+, lanţ audit HMAC
Încredere & revocaţie
Verificare EU LOTL/TSL XAdES, verificare ICAO PKD CMS, StatusList (RFC 9596)
Holder binding
AndroidKeyStore TEE-backed (StrongBox unde e disponibil), WUA / WIA / Key Attestation
Stack server
API REST + PostgreSQL, vault de chei software-HSM cu criptare în plic
EUDI Wallet
EU Digital Identity Wallet specification
ISO 18013-5 / -7
Permis de conducere mobil / mdoc — proximitate & online
OpenID4VC
VCI & VP, SIOP v2, HAIP
RFC 9596
Bitstring status list
RFC 9126
Pushed Authorization Request
eIDAS 2.0
Niveluri de asigurare, topologie trust

Hai să vorbim despre integrarea ta.

Facem demo pe scenariul tău — onboarding, KYC, plăţi cu SCA, mobility, telecom — şi îţi arătăm ce înseamnă concret livrarea către cetăţeni reali.

Suport tehnic: suport@fortrust.ro