Programador 7 min de leitura

Certificados QWAC e eIDAS para a Verification of Payee

A Verification of Payee move respostas sensíveis entre bancos, por isso a sua API assenta numa forte autenticação mútua. Essa confiança apoia-se nos certificados QWAC. Eis o que são e o que envolve operá-los.

Por Verification of Payee EU · com tecnologia RoxPay

Certificados QWAC e eIDAS para a Verification of Payee

Pontos-chave

  • A API VoP usa TLS mútuo, autenticando-se cada lado através de um certificado QWAC (eIDAS).
  • É o mesmo tipo de certificado PSD2 já usado no open banking — emitido por um prestador qualificado de serviços de confiança.
  • Emissão, renovação e verificação de revogação são tarefas contínuas; um fornecedor pode carregar o peso dos certificados por si.

Uma resposta de Verification of Payee revela se um nome corresponde a uma conta — informação que só as partes certas deveriam trocar. Por isso a API do esquema não se fia apenas em chaves de API: usa TLS mútuo, em que tanto o lado requerente como o respondente apresentam um certificado que prova serem um PSP regulado. O tipo de certificado é o QWAC.

O que é um QWAC

  • QWAC significa Qualified Website Authentication Certificate, definido pelo regulamento europeu eIDAS.
  • É o mesmo certificado PSD2 já usado no open banking para identificar os intervenientes de pagamento regulados.
  • É emitido por um prestador qualificado de serviços de confiança (QTSP) e transporta a identidade regulatória do titular.

O que envolve geri-lo

Um certificado não é configurar e esquecer. Tem um período de validade, deve ser renovado antes de expirar, e o outro lado tem de poder verificar que não foi revogado — tudo sem quebrar a disponibilidade 24/7 que o esquema exige.

  1. 1 Obtenha um QWAC junto de um prestador qualificado de serviços de confiança.
  2. 2 Apresente-o em cada ligação e valide em troca o certificado da contraparte.
  3. 3 Acompanhe a expiração, rode com antecedência e verifique a revogação para que a verificação nunca pare.

Os certificados falham em silêncio

Um certificado expirado ou não renovado não avisa os seus utilizadores — simplesmente começa a recusar ligações. A rotação proativa é o que mantém a VoP disponível.

A RoxPay gere por si o modelo de confiança dos certificados — emissão, apresentação, validação e renovação — para que tenha uma VoP conforme ao rulebook e mutuamente autenticada sem operar você mesmo um ciclo de vida de certificados eIDAS.

FAQ

Perguntas frequentes

Um Qualified Website Authentication Certificate sob eIDAS, usado para TLS mútuo para que os PSP requerente e respondente provem ser partes reguladas antes de trocar uma resposta VoP.

Sim — o modelo de confiança da VoP reutiliza o QWAC PSD2 já estabelecido no open banking, emitido por um prestador qualificado de serviços de confiança.

As ligações começam a falhar, o que pode parar a verificação. Os certificados têm de ser renovados e rodados antes de expirar, e a revogação tem de ser verificável, para manter o serviço 24/7 disponível.

Dispense o ciclo de vida dos certificados

Fale com a RoxPay sobre uma VoP mutuamente autenticada sem gerir certificados eIDAS.