دليل تكامل واجهة eID API: الأنماط والشيفرة والأمان
دليل يبدأ بالشيفرة لتكامل الهويات الإلكترونية الوطنية عبر واجهة API للهوية الإلكترونية: تدفقات إعادة التوجيه وإشعار التطبيق ورمز QR وبطاقة NFC وOpenID4VP، وما تبنيه، وحقول النتيجة، والبدائل، وقائمة تحقق أمنية.

باختصار
تتيح واجهة API للهوية الإلكترونية لعملية التسجيل لديك أن تطلب من نظام هوية إلكترونية وطنية (eID) مصادقة الشخص وإعادة سمات هوية موقّعة. يستخدم كل نظام نمطًا من خمسة أنماط: إعادة توجيه عبر المتصفح، أو إشعار دفع في التطبيق مع رمز مطابقة، أو رمز QR أو تشغيل التطبيق، أو قراءة بطاقة ذات شريحة عبر الاتصال قريب المدى (NFC)، أو عرض من محفظة الهوية الرقمية الأوروبية (EUDI) عبر بروتوكول OpenID للعروض القابلة للتحقق (OpenID4VP).[2][6][8][14]
- يظل عليك التحقق من التوقيع ومن مستوى الضمان.
- تتطلب معظم الأنظمة عقدًا أو شهادة أو وسيطًا معتمدًا قبل أول استدعاء.[12][13][15]
هذا الدليل القائم على الشيفرة موجّه إلى المهندسين الذين يضيفون الهويات الإلكترونية الوطنية إلى عملية الإعداد.
كيف تعمل واجهة API للهوية الإلكترونية: خمسة أنماط للتفاعل
نظامك هو الطرف المعتمِد (RP). لا يرى بيانات الاعتماد نفسها أبدًا، بل يرى فقط إجابة موقّعة عن الشخص.
| النمط | ما يفعله المستخدم | كيف يتلقى الخادم الخلفي لديك الرد | مثال |
|---|---|---|---|
| إعادة التوجيه (OpenID Connect، OIDC) | يغادر صفحتك إلى صفحة تسجيل الدخول الخاصة بالنظام، ويسجّل الدخول، ثم يعود | رمز تفويض يُستبدل برمز هوية (ID token) موقّع | ID Austria، الذي لا يدعم تسجيل الدخول فيه عبر OIDC إلا تدفق رمز التفويض[6] |
| إشعار دفع في التطبيق مع رمز | يكتب رمزًا شخصيًا، ويطابق الرمز الظاهر على الشاشة مع التطبيق، ويكتب رمز PIN في التطبيق | تنتظر النتيجة الموقّعة أو تستعلم عنها دوريًا | Smart-ID، Mobile-ID[10][20] |
| رمز QR أو تشغيل التطبيق | يمسح رمز QR متحركًا على حاسوب، أو يُفتح التطبيق على الهاتف نفسه | تستعلم دوريًا من النظام حتى يكتمل الطلب | BankID (السويد)[8] |
| البطاقة وNFC | يقرّب البطاقة ذات الشريحة من الهاتف، ويكتب رمز PIN الخاص بالبطاقة | يقرأ خادم الهوية الإلكترونية الشريحة ويعيد السمات | بطاقة الهوية الإلكترونية الألمانية[14] |
| العرض من المحفظة (OpenID4VP) | يوافق على السمات التي سيشاركها في تطبيق المحفظة | عرض لسمات موقّعة يُفصح عنها بشكل انتقائي | محفظة EUDI[2] |
تقع بعض الأنظمة خلف بوابة عامة. فبوابة TARA في إستونيا بوابة تعمل برمز التفويض، وتقع أمام بطاقة الهوية وSmart-ID وMobile-ID والهويات الإلكترونية الأوروبية.[7] راجع أنظمة الهوية الإلكترونية حسب البلد لمعرفة النمط الذي يستخدمه كل نظام.
ما تبنيه أنت وما يتولاه المزوّد
الوصول يسبق الكود. في الدنمارك، يجب على كل مزوّد خدمة المرور عبر وسيط MitID معتمد.[12] وفي السويد، تشتري BankID من بنك أو من موزّع، وتطلب شهادة الطرف المعتمِد.[15] وفي ألمانيا، إما أن تشغّل خادم الهوية الإلكترونية الخاص بك، أو تستخدم خدمة هوية إلكترونية مستضافة بشهادتك الخاصة، أو تستخدم خدمة تحقق من الهوية دون أن تحمل أي شهادة بنفسك.[13] وبالنسبة إلى محفظة EUDI، يجب على الطرف المعتمِد التسجيل في الدولة العضو التي يقع فيها مقره.[1]
| الطبقة | مباشرة، نظامًا تلو الآخر | عبر واجهة API واحدة للهوية الإلكترونية |
|---|---|---|
| العقود والشهادات | عقد لكل نظام، يُجدَّد وفق دورة كل نظام | المزوّد يحملها، وأنت تحمل عقدًا واحدًا |
| كود البروتوكول | OIDC وواجهات API بالاستطلاع وخادم هوية إلكترونية وOpenID4VP | واجهة API واحدة للجلسات وصيغة نتيجة واحدة |
| الشاشات | شاشة الاختيار ورمز QR ورمز المقارنة والأخطاء، لكل نظام | مسار مستضاف أو SDK |
| التحقق من التوقيع | مسؤوليتك، حسب مفتاح كل نظام وصيغته | يتولاه المزوّد ويُبلَّغ عنه كحكم |
| مستوى الضمان | أنت تطلبه وأنت تتحقق منه | يُسجَّل في النتيجة، ولكنك لا تزال تحدد السياسة |
| بديل للأشخاص الذين لا يملكون هوية إلكترونية | مزوّد ثانٍ أو مسار يدوي | مسار عبر الوثائق ضمن المسار نفسه |
| قرار التسجيل | قرارك | لا يزال قرارك |
يوجد وسطاء معتمدون لمعظم أنظمة دول الشمال الأوروبي ودول البلطيق. اختر التكامل المباشر لنظام واحد بأحجام كبيرة، واستخدم واجهة API واحدة عندما يأتي المستخدمون من عدة دول.
تدفق إعادة التوجيه خطوة بخطوة
هذا هو تدفق رمز التفويض في OIDC. يرسل الخادم الخلفي لديك المتصفح إلى الخارج مع قيمتي state وnonce عشوائيتين، ثم يستبدل الرمز المُعاد برمز هوية (ID token) ويتحقق منه.
يسجّل المستخدم الدخول بالهوية الإلكترونية
التحقق من state وnonce والتوقيع وacr
تسجيل دخول بإعادة التوجيه. يضيف الوسطاء والبوابات قفزات في الخطوة 2، وليس خطوات جديدة عليك.
التحقق بعد الخطوة 5 هو الأهم. وفقًا لوثائق ID-porten الصادرة عن Digdir، "يجب على العميل التحقق من أن مستوى الأمان (acr) مرتفع بما يكفي".[5] اقرأ acr على أنه مستوى الضمان (LoA) الذي يؤكده النظام، وارفض أي مستوى أدنى من سياستك.
تدفق الإشعار عبر التطبيق مع رمز مقارنة
لا يغادر Smart-ID وMobile-ID صفحتك أبدًا. يكتب المستخدم رمز التعريف الشخصي (ويطلب Mobile-ID أيضًا رقم الهاتف)، وتعرض صفحتك رمزًا قصيرًا، ويظهر الرمز نفسه في التطبيق. ولا يوافق المستخدم برمز PIN على الهاتف إلا عندما يتطابق الرمزان.[20] ويمكن لـ Smart-ID أيضًا عرض ثلاثة رموز ويطلب من المستخدم اختيار الرمز الصحيح منها.[10]
اختر طريقة التحقق
سجّل الدخول بالهوية الإلكترونية التي تستخدمها بالفعل.
Smart-ID
استخدم وثيقة هوية بدلًا من ذلك
1يختار المستخدم هوية إلكترونية من بين الهويات التي تقبلها.
تحقّق من الرمز
4821
يظهر الرمز نفسه في تطبيق Smart-ID لديك.
2تعرض صفحة التحقق لديك، على الجهاز المستخدم، رمز مقارنة. ويظهر الرمز نفسه في التطبيق.
أدخل رمز PIN
فقط إذا تطابق الرمز مع الرمز المعروض على الشاشة.
3يكتب المستخدم رمز PIN في التطبيق، وليس على صفحتك أبدًا.
تم التحقق منك
- الاسم الكاملتتم مشاركته
- تاريخ الميلادتتم مشاركته
- الرمز الشخصيتتم مشاركته
- العنوانلا تتم مشاركته
4تصل السمات الموقّعة إلى الخادم الخلفي لديك.
يعمل BankID Sweden بالطريقة نفسها، لكن برمز QR بدلًا من رمز يُكتب يدويًا. يفتح المستخدم التطبيق على الجهاز نفسه باستخدام رمز تشغيل تلقائي (autostart token)، أو يمسح رمز QR متحركًا معروضًا على الجهاز الآخر، ويستعلم الخادم الخلفي لديك من /collect بشكل دوري حتى يكتمل الطلب. يتضمن الطلب المكتمل الرقم الشخصي والاسم والاسم الأول واسم العائلة، إضافة إلى حقول الجهاز والتوقيع وحقول المخاطر الاختيارية.[8] ينقل Smart-ID+ خدمة Smart-ID إلى هذا النموذج: رمز QR ديناميكي على الحاسوب المكتبي، والانتقال من تطبيق إلى تطبيق على الهاتف المحمول. وبذلك لا يعود المستخدمون يكتبون رمزًا شخصيًا على أي موقع إلكتروني.[11]
يعرض التطبيق الرمز نفسه، ثم يكتب المستخدم رمز PIN
تسجيل دخول عبر Smart-ID أو Mobile-ID بالترتيب الذي يراه المستخدم: الرمز الشخصي، ثم رمز المقارنة على صفحتك، ثم الرمز نفسه في التطبيق، ثم رمز PIN.[20] في نسخة BankID القائمة على رمز QR، تختفي الخطوة 1 وتعرض الخطوة 2 رمز QR.
البطاقة وNFC، ومحفظة EUDI عبر OpenID4VP
مع بطاقة الهوية الإلكترونية الألمانية، يقرّب المستخدم البطاقة من هاتف يدعم NFC داخل تطبيق AusweisApp. قبل كتابة رمز PIN، يُلزم القانون التطبيق بعرض اسم مقدم الخدمة وعنوانه وفئات البيانات المطلوبة، ولا تُرسَل إلا تلك الفئات.[14]
وفقًا لـ OpenID Foundation، يُعد OpenID4VP 1.0 مواصفة نهائية.[16] يحدد إطار البنية والمرجع (ARF) طرق العرض عن بُعد كما يلي: OpenID4VP عبر عمليات إعادة التوجيه ومخططات URI مخصصة مثل openid4vp://، أو OpenID4VP عبر W3C Digital Credentials API، أو ISO/IEC 18013-7 عبر تلك الواجهة نفسها.[2][17] قبل مشاركة أي بيانات، تتحقق المحفظة من صحة شهادة الوصول الخاصة بك، وتتأكد من أنك لا تطلب سمات أكثر مما سجّلته، وتتيح للمستخدم الموافقة على كل سمة على حدة.[2] لا تصبح الصورة الشخصية إلزامية في بيانات تعريف الشخص (PID) إلا اعتبارًا من 11 أغسطس 2028، باستثناء الحالات التي يختار فيها المستخدم صراحةً عدم إدراجها.[18]
- 23 يوليو 2026ARF v3.0.0الإصدار الحالي من إطار المحفظة.
- 24 ديسمبر 2026موعد إتاحة المحافظتتيح كل دولة عضو محفظة واحدة على الأقل.
- 24 ديسمبر 2027القبولالأطراف المعتمِدة الخاصة الملزمة قانونًا أو تعاقديًا باستخدام مصادقة قوية للمستخدم تقبل المحفظة بناءً على طلب المستخدم. تُعفى المؤسسات متناهية الصغر والصغيرة.
- 11 أغسطس 2028الصورة الشخصيةتصبح الصورة الشخصية في PID إلزامية ما لم يختر المستخدم عدم إدراجها.
مواعيد محفظة EUDI التي تحدد خارطة طريق واجهة API للهوية الإلكترونية.[1][2][18]
يغطي دليل محفظة EUDI تسجيل الأطراف المعتمِدة ومدى الجاهزية في كل دولة.
الأخطاء والبدائل وإعادة المحاولة
ينتهي تسجيل الدخول بإحدى أربع حالات: مكتمل أو ملغى أو منتهي المهلة أو فاشل. تعامل مع الحالات الثلاث الأخيرة بالطريقة نفسها، وحدد لكل دولة ما يحدث بعد ذلك.
1اعرض أنظمة الهوية الإلكترونية الخاصة بدولة المستخدم
قائمة قبول لكل دولة، والاختيار للمستخدم.
اكتمل تسجيل الدخول بتوقيع صالح وبالمستوى المطلوب
خزّن السمات الموقّعة
الاسم، وتاريخ الميلاد، والمعرّف، والمستوى.
انتقل إلى بديل أو ارفض
وثيقة مع قراءة الشريحة، أو أنهِ الجلسة.
2افحص وقرّر
طبّق قواعد المخاطر الخاصة بك على البيانات المُتحقَّق منها.
لا تُعِد أبدًا محاولة تسجيل دخول أُلغي بشكل تلقائي. اجعل استدعاء الرد (callback) متساوي الأثر (idempotent)، حتى لا يؤدي تحديث الصفحة أو حدث مكرر إلى فتح حسابين. احتفظ بمسار للأشخاص الذين لا يملكون هوية إلكترونية، وهو عادةً وثيقة هوية مع قراءة شريحة NFC، والتحقق من الحيوية، ومطابقة الوجه. تتناول صفحة التحقق من الهوية الإلكترونية عبر NFC وأمان الشريحة هذا المسار.
قائمة التحقق الأمنية لتكامل واجهة API للهوية الإلكترونية
- أنشئ قيمتي
stateوnonceجديدتين لكل تسجيل دخول، وارفض أي استدعاء رد لا يطابقهما. - تحقّق من توقيع كل رمز أو نتيجة قبل قراءة أي سمة.
- تحقّق من مستوى الضمان في النتيجة، وليس في الطلب فقط.[5]
- اشترط المستوى الجوهري أو العالي حيث ينطبق عليك مسار الهوية الإلكترونية في AMLR.[3]
- لا تجمع أبدًا رمز PIN الخاص بالهوية الإلكترونية على صفحتك، فمكانه تطبيق النظام.[20]
- فضّل رمز QR أو الإطلاق من تطبيق إلى تطبيق على الرموز المكتوبة يدويًا في عمليات تسجيل الدخول عبر الأجهزة.[11]
- اطلب فقط السمات التي سجّلتها وتحتاج إليها.[1]
- تحقّق من توقيعات webhook وطوابعها الزمنية قبل أن تثق بأي نتيجة.
المرتكز القانوني هو لائحة مكافحة غسل الأموال (AMLR)، التي تسري اعتبارًا من 10 يوليو 2027: تسمح المادة 22(6)(b) بـ"وسائل التعريف الإلكتروني التي تستوفي متطلبات اللائحة (الاتحاد الأوروبي) رقم 910/2014 فيما يتعلق بمستويي الضمان 'الجوهري' أو 'العالي'".[3] ليست كل الأنظمة مُبلَّغًا عنها: MitID مدرج في قائمة الاتحاد الأوروبي للأنظمة المُبلَّغ عنها، أما Smart-ID فليس مدرجًا.[4]
تنبيه
يحذّر ARF من أن التدفقات عبر الأجهزة التي تستخدم معرّفات URI مخصّصة "عرضة لهجمات التصيّد الاحتيالي وهجمات الترحيل"، ولا يوصي باستخدام مخططات URI مخصّصة للعرض عبر الأجهزة.[2] وفقًا لـComputer Sweden، أفادت الشرطة في يوليو 2019 بانخفاض عمليات الاحتيال الهاتفي المتعلقة بـBankID بنسبة 90% بعد إدخال رموز QR.[9]
كيف تساعد Didit في تكامل واجهة API للهوية الإلكترونية
تضع Didit خمس هويات إلكترونية فعّالة خلف واجهة API واحدة للجلسات (MitID، وBankID السويد، وFinnish Trust Network، وSmart-ID، وMobile-ID، في سبع دول)، مع مسار للوثائق ضمن سير العمل نفسه. المزيد من الأنظمة مدرج في خارطة طريق Didit، وقبول محفظة EUDI للهوية الرقمية قادم قريبًا. لا تطلب Didit رمز PIN أبدًا. لمزيد من المعلومات، راجع صفحة محافظ الهوية الرقمية ووثائق المحافظ.[19]
فعّل الهويات الإلكترونية الفعّالة لكل دولة
في وحدة التحكم: Workflows، ثم خطوة ID Verification، ثم Countries، ثم "Wallets accepted". عبر واجهة API، تقبل ميزة التحقق من الهوية (OCR) كائن methods مفهرسًا برمز الدولة وفق ISO 3166-1 alpha-3، ويُرسل مع POST /v3/workflows/. المقطع الموثّق للدنمارك:[21]
{ "feature": "OCR", "config": { "methods": { "DNK": { "document": { "enabled": true }, "wallet": { "enabled": true, "providers": ["mitid"], "on_failure": "fallback_to_document" } } } } }
وبالنسبة إلى إستونيا، مع قبول كلتا الهويتين الإلكترونيتين القائمتين على الهاتف:[20]
{ "EST": { "document": { "enabled": true }, "wallet": { "enabled": true, "providers": ["smart_id", "mobile_id"], "on_failure": "fallback_to_document" } } }
providers قائمة قبول، وليست ترتيبًا للأولوية. قيمة on_failure هي fallback_to_document أو decline. أي محفظة غير متاحة في بيئتك تؤدي إلى رفض عملية الحفظ بأكملها، لذا اطّلع على الكتالوج أولًا.[21]
لقطة الشاشة قيد الانتظار: console-wallets-accepted
اختيار الهويات الإلكترونية المقبولة لبلد واحد في لوحة تحكم Didit.
إنشاء جلسة وقراءة النتيجة
طلب POST /v3/session/ مع workflow_id الخاص بك (واختياريًا vendor_data وcallback) يُرجع session_id وurl وsession_token. افتح عنوان URL أو استخدم SDK.[24] تصل النتيجة عبر webhook أو عبر GET /v3/session/{id}/decision/، مع verification_method: "wallet" وassurance: "cryptographic" وكائن wallet_verification.[19]
| الحقل | مثال | ما يدل عليه |
|---|---|---|
provider | mitid | الهوية الإلكترونية التي اختارها المستخدم |
issuing_authority | الوكالة الدنماركية للحكومة الرقمية | الجهة التي تقف خلف الهوية |
issuing_country | DNK | مسار الهوية، لا الجنسية |
level_of_assurance | substantial | مستوى الضمان الذي أكده النظام |
signature_valid | true | تم التحقق من صحة الإقرار الموقّع |
attributes | full_name، date_of_birth، cpr_alias | بيانات تم التحقق منها، وتختلف أسماؤها حسب الهوية الإلكترونية |
portrait، face_match_score | null | لا توجد هوية إلكترونية عاملة حاليًا تشارك صورة الوجه |
يؤدي مستوى أضعف من المستوى المطلوب إلى فشل تسجيل الدخول. لا تُفرض رسوم إلا على عمليات تسجيل الدخول المكتملة.[19] الأسعار: MitID وFinnish Trust Network بسعر $0.25؛ وBankID في السويد وSmart-ID وMobile-ID بسعر $0.20.
خطافات الويب (Webhooks) وبيئة الاختبار (Sandbox)
تحقق من X-Signature-V2 باستخدام السر الخاص بالوجهة، وارفض أي X-Timestamp يزيد عمره على 300 ثانية، واعتمد مفتاح منع التكرار (idempotency) على event_id. يُعاد إرسال التسليم الفاشل مرتين كحد أقصى.[22] يمكن لتطبيق في بيئة الاختبار (sandbox) تفعيل جميع المحافظ، وهو يوافق دون تسجيل دخول حقيقي، ويتيح wallet_cancelled وwallet_timeout وwallet_provider_error لاختبار المسار البديل لديك.[23]
| الهوية الإلكترونية | الدول | مستوى Didit | حالة Didit |
|---|---|---|---|
| MitID | الدنمارك | جوهري | متاح |
| BankID Sweden | السويد | جوهري | متاح |
| Finnish Trust Network | فنلندا | جوهري | متاح |
| Smart-ID | إستونيا، لاتفيا، ليتوانيا، بلجيكا | عالٍ | متاح |
| Mobile-ID | إستونيا، ليتوانيا | عالٍ | متاح |
| BankID Norway | النرويج | غير محدد | قريباً |
| Freja eID | السويد | غير محدد | قريبًا |
| itsme | بلجيكا | غير محدد | قريبًا |
| iDIN | هولندا | غير محدد | قريبًا |
| بطاقة الهوية الإلكترونية الألمانية | ألمانيا | غير محدد | قريبًا |
| FranceConnect | فرنسا | غير محدد | قريبًا |
| ID Austria | النمسا | غير محدد | عند الطلب |
| Cl@ve | إسبانيا | غير محدد | عند الطلب |
| SPID | إيطاليا | غير محدد | عند الطلب |
| E-ID السويسرية | سويسرا | غير محدد | عند الطلب |
| محفظة EUDI | الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية | غير محدد | قريبًا |
توفّر Didit
- الوصول إلى النظام والشهادات والتحقق من التوقيع
- واجهة API واحدة للجلسات، ومسار مستضاف، وحزم SDK
- مسار وثيقة الهوية مع قراءة شريحة NFC للمستخدمين الذين لا يملكون هوية إلكترونية
يبقى معك
- ما الهويات الإلكترونية التي يجب قبولها في كل دولة
- مستوى الضمان الذي تشترطه سياستك
- قرار قبول العميل والمسؤولية القانونية
واجهة API واحدة للهوية الإلكترونية لكل بلد تخدمه
فعّل الهويات الإلكترونية (eID) العاملة في كل دولة، واحتفظ بالمستندات كخيار احتياطي، وادفع فقط مقابل عمليات تسجيل الدخول المكتملة.
أبرز النقاط
- تعتمد كل هوية إلكترونية واحداً من خمسة أنماط: إعادة التوجيه، أو إشعار عبر التطبيق مع رمز، أو رمز QR أو تشغيل التطبيق، أو البطاقة وNFC، أو OpenID4VP.
- الوصول يأتي أولاً: عبر الوسطاء أو العقود أو الشهادات أو التسجيل.
- تحقّق من التوقيع ومن مستوى الضمان في كل نتيجة.
- يجب على الأطراف المعتمِدة الخاصة الملزَمة بموجب القانون أو العقد باستخدام مصادقة قوية للمستخدم أن تقبل محفظة EUDI بناءً على طلب المستخدم بحلول 24 ديسمبر 2027 (تُعفى المؤسسات متناهية الصغر والصغيرة).
الأسئلة الشائعة
ما هي واجهة API للهوية الإلكترونية؟
هي واجهة تتيح لتطبيقك أن يطلب من نظام وطني للهوية الإلكترونية، أو من مزوّد يتصل بعدة أنظمة، مصادقة هوية شخص وإرجاع سمات هوية موقّعة. ويبقى عليك التحقق من التوقيع ومن مستوى الضمان في الرد الذي يصلك.
هل أحتاج إلى تكامل منفصل لكل نظام هوية إلكترونية؟
إذا تعاملت مباشرة، نعم: لكل نظام عقده وشهادته وبروتوكوله الخاص. في الدنمارك يجب عليك استخدام وسيط MitID معتمد، ويُشترى BankID Sweden من بنك أو من بائع تجزئة.[12][15] تُخفي واجهة API واحدة للهوية الإلكترونية هذه الفروق خلف جلسة واحدة وصيغة نتائج واحدة.
ما البروتوكول الذي تستخدمه الهويات الإلكترونية الوطنية؟
يستخدم كثير منها OpenID Connect، وغالبًا عبر بوابة مثل ID-porten أو TARA.[5][7] ويستخدم بعضها الآخر واجهات API خاصة بها تعتمد على الاستعلام الدوري (BankID Sweden، Smart-ID) أو خادم هوية إلكترونية يقرأ بطاقة ذات شريحة (ألمانيا).[8][13] وتستخدم محفظة الهوية الرقمية الأوروبية (EUDI Wallet) بروتوكول OpenID4VP أو معيار ISO/IEC 18013-7.[2]
ما البيانات التي يُرجعها تسجيل الدخول بالهوية الإلكترونية؟
يعتمد ذلك على النظام. يُرجع BankID Sweden الرقم الشخصي والاسم والاسم الأول واسم العائلة.[8] ولا ترسل بطاقة الهوية الإلكترونية الألمانية إلا فئات البيانات المذكورة في شهادة مقدّم الخدمة (§ 18(5))، ولا ترسل رقم الهوية الوطنية الخاص بالبطاقة، إذ لا تتضمنه قائمة § 18(3).[14]
كيف أفرض مستوى الضمان؟
اطلب المستوى الذي تحتاجه وتحقق من المستوى المُعلن في النتيجة، مثل مطالبة acr في OIDC. وتنص ID-porten على أن العملاء يجب أن يتحققوا من أن مستوى الأمان مرتفع بما يكفي.[5] اعتبر أي مستوى أدنى مما تحدده سياستك غير كافٍ ولا تفتح الحساب.
ماذا يجب أن يحدث عندما لا يملك المستخدم هوية إلكترونية أو يلغي العملية؟
قرّر لكل بلد بين مسار بديل والرفض. لا تُعِد محاولة تسجيل الدخول الملغى تلقائيًا.
كيف أختبر تكامل الهوية الإلكترونية دون مستخدمين حقيقيين؟
حاكِ الموافقات والإلغاءات وانتهاء المهلة في بيئة الاختبار لدى المزوّد. الموافقة المُحاكاة لا تثبت أن هوية حقيقية تستطيع تسجيل الدخول: أجرِ اختبارًا مصرّحًا به على جهاز حقيقي قبل الإطلاق.[20]
متى يجب على الشركات قبول محفظة الهوية الرقمية الأوروبية (EUDI Wallet)؟
يجب على الأطراف المعتمِدة الخاصة الملزمة بموجب القانون أو العقد باستخدام مصادقة قوية للمستخدم أن تقبلها بناءً على طلب المستخدم بحلول 24 ديسمبر 2027. وتُعفى المؤسسات متناهية الصغر والصغيرة.[1]
المصادر
- اللائحة (EU) 2024/1183 (eIDAS 2)، EUR-Lex، الجريدة الرسمية بتاريخ 30 أبريل 2024، المواد 5a و5b و5f.
- الإطار المعماري والمرجعي (Architecture and Reference Framework) v3.0.0، مشروع EUDI Wallet التابع للمفوضية الأوروبية، صدر في 23 يوليو 2026، الأقسام 4.4.3 و5.7.1 و6.6.3.
- اللائحة (EU) 2024/1624 (AMLR)، EUR-Lex، المادة 22(6).
- نظرة عامة على أنظمة الهوية الإلكترونية المبلَّغ عنها مسبقًا والمبلَّغ عنها بموجب eIDAS، المفوضية الأوروبية، تاريخ الاطلاع 5 أكتوبر 2026.
- رمز الهوية (ID token) في ID-porten، الوكالة النرويجية للرقمنة (Digdir).
- Anbindung mit OpenID Connect، وثائق المطورين الخاصة بـ ID Austria.
- المواصفات التقنية لـ TARA، هيئة نظم المعلومات الإستونية (RIA).
- المصادقة والتوقيع: collect، وثائق المطورين الخاصة بـ BankID.
- QR-koden gjorde susen: BankID-bedrägerierna ned med 90 procent، Computer Sweden، 3 يوليو 2019 (مصدر ثانوي).
- لماذا أرى أحيانًا رمز تأكيد واحدًا وأحيانًا ثلاثة، Smart-ID.
- كيف يحميني Smart-ID الجديد من الاحتيال، Smart-ID.
- وسطاء MitID، الوكالة الدنماركية للحكومة الرقمية.
- كن مقدّم خدمة، AusweisApp، الحكومة الاتحادية الألمانية.
- القسم 18 من قانون جوازات السفر وبطاقات الهوية (PAuswG)، Gesetze im Internet.
- اربط شركتك بـ BankID، BankID.
- الموافقة على المواصفات النهائية لـ OpenID for Verifiable Presentations 1.0، مؤسسة OpenID.
- بيانات الاعتماد الرقمية (Digital Credentials)، W3C.
- اللائحة التنفيذية للمفوضية (EU) 2026/1731، EUR-Lex، الصورة الشخصية في PID اعتبارًا من 11 أغسطس 2028.
- محافظ الهوية الرقمية، وثائق Didit.
- تكامل Smart-ID وMobile-ID، وثائق Didit.
- إعدادات ميزات سير العمل، وثائق Didit.
- Webhooks، وثائق Didit.
- بيئة الاختبار وبيانات الاختبار، وثائق Didit.
- البدء السريع، وثائق Didit.
اطّلع على كل هوية إلكترونية وطنية ومستواها وحالتها في صفحة التحقق من الهوية الإلكترونية.
أطلق تسجيل الدخول بالهوية الإلكترونية دون عقد لكل نظام
ابدأ بالهويات الإلكترونية العاملة حاليًا، وأضف الأنظمة حسب حاجة مستخدميك، واعتمد على الوثائق لجميع المستخدمين الآخرين.