Deweloper 7 min czytania

Certyfikaty QWAC i eIDAS dla Verification of Payee

Verification of Payee przesyła wrażliwe odpowiedzi między bankami, dlatego jej API opiera się na silnym wzajemnym uwierzytelnianiu. To zaufanie opiera się na certyfikatach QWAC. Oto czym są i co wiąże się z ich obsługą.

Autor Tomaas Vento Starrantino · Recenzja Donato Leone

Certyfikaty QWAC i eIDAS dla Verification of Payee

Najważniejsze wnioski

  • API VoP wykorzystuje wzajemne TLS, gdzie każda strona uwierzytelnia się za pomocą certyfikatu QWAC (eIDAS).
  • To ten sam rodzaj certyfikatu PSD2, który jest już używany w bankowości otwartej - wydawany przez kwalifikowanego dostawcę usług zaufania.
  • Wydawanie, odnawianie i sprawdzanie unieważnień to zadania ciągłe; dostawca może wziąć na siebie ciężar zarządzania certyfikatami.

Odpowiedź Verification of Payee ujawnia, czy nazwa zgadza się z rachunkiem - informacja, którą powinny wymieniać sobie wyłącznie właściwe strony. Dlatego API schematu nie opiera się jedynie na kluczach API: wykorzystuje wzajemne TLS, w którym zarówno strona żądająca, jak i odpowiadająca przedstawiają certyfikat dowodzący, że są regulowanym PSP. Tym rodzajem certyfikatu jest QWAC.

Czym jest QWAC

  • QWAC oznacza Kwalifikowany certyfikat uwierzytelniania witryny, zdefiniowany w unijnym rozporządzeniu eIDAS.
  • To ten sam certyfikat PSD2, który jest już używany w bankowości otwartej do identyfikacji regulowanych podmiotów płatniczych.
  • Jest wydawany przez kwalifikowanego dostawcę usług zaufania (QTSP) i zawiera regulacyjną tożsamość posiadacza.

Co obejmuje zarządzanie nim

Certyfikatu nie konfiguruje się raz na zawsze. Ma okres ważności, musi zostać odnowiony przed wygaśnięciem, a druga strona musi mieć możliwość sprawdzenia, czy nie został unieważniony - wszystko to bez naruszania wymaganej przez schemat dostępności 24/7.

  1. 1 Uzyskaj QWAC od kwalifikowanego dostawcy usług zaufania.
  2. 2 Przedstawiaj go przy każdym połączeniu i waliduj w zamian certyfikat kontrahenta.
  3. 3 Śledź termin ważności, rotuj z wyprzedzeniem i sprawdzaj unieważnienia, aby weryfikacja nigdy się nie zatrzymała.

Certyfikaty zawodzą po cichu

Wygasły lub nieodnowiony certyfikat nie ostrzega Twoich użytkowników - po prostu zaczyna odrzucać połączenia. Proaktywna rotacja utrzymuje dostępność VoP.

RoxPay zarządza za Ciebie modelem zaufania opartym na certyfikatach - wydawaniem, przedstawianiem, walidacją i odnawianiem - dzięki czemu otrzymujesz zgodną z regulamin schematu, wzajemnie uwierzytelnioną VoP bez samodzielnego prowadzenia cyklu życia certyfikatów eIDAS.

FAQ

Najczęściej zadawane pytania

Kwalifikowany certyfikat uwierzytelniania witryny w ramach eIDAS, używany do wzajemnego TLS, aby żądający i odpowiadający PSP mogli udowodnić, że są podmiotami regulowanymi, zanim wymienią odpowiedź VoP.

Tak - model zaufania VoP ponownie wykorzystuje certyfikat QWAC PSD2, już ugruntowany w bankowości otwartej, wydawany przez kwalifikowanego dostawcę usług zaufania.

Połączenia zaczynają zawodzić, co może zatrzymać weryfikację. Certyfikaty muszą być odnawiane i rotowane przed wygaśnięciem, a możliwość sprawdzenia unieważnienia musi być zapewniona, aby utrzymać dostępność usługi 24/7.

Pomiń cykl życia certyfikatów

Porozmawiaj z RoxPay o wzajemnie uwierzytelnionej VoP bez zarządzania certyfikatami eIDAS.