Smart-ID API: руководство для разработчиков по RP API v3
Smart-ID API (RP API v3) для разработчиков: эндпоинты, сценарии device link и уведомлений, проверка ответов, тестирование в демо-среде, получаемые данные, уровень доверия, требования AML и цены.

Коротко
Smart-ID API, это API доверяющей стороны (Relying Party, RP), который SK ID Solutions публикует для входа пользователей и сбора подписей через приложение Smart-ID. Версия 3 добавляет QR-коды и ссылки на том же устройстве в дополнение к push-уведомлениям.[12]
- 3,853,329 человек в Эстонии, Латвии и Литве пользуются Smart-ID (счётчик, 5 октября 2026).[1]
- API возвращает подписанный сертификат с именем пользователя и личным кодом с префиксом страны. Без адреса, без фотографии.[15][5]
Это руководство по Smart-ID API с упором на код: эндпоинты, сессии, проверка ответов, тестирование в демо-среде и правовой статус. О договорах и правилах AML по странам читайте в нашем руководстве по интеграции Smart-ID.
Smart-ID в двух словах
Smart-ID, мобильное приложение компании SK ID Solutions AS. Через Relying Party API от SK сервис использует его для входа пользователя или сбора подписи.[13] Часть каждого ключа хранится на сервере SK. Департамент государственной инфосистемы Эстонии (RIA) называет это «серверной службой управления ключами Smart-ID».[4]
Smart-ID
Электронная идентификация на базе приложения в странах Балтии и Бельгии
Распространённость: пользователи и транзакции
Литва, крупнейший рынок Smart-ID: 1,857,471 пользователь. Далее идут Латвия с 1,198,463 и Эстония с 797,395, по данным счётчика на smart-id.com на 5 октября 2026.[1] SK сообщает о «почти 100 миллионах транзакций каждый месяц».[2]
В Эстонии на Smart-ID приходится «почти 60 процентов рынка» аутентификаций, по данным ERR News. Счётчик показывает только общие цифры; ни один первичный источник не приводит долю Smart-ID среди взрослого населения каждой страны (5 октября 2026).
Что видит пользователь
RP API v3 связывается с приложением тремя способами: динамический QR-код при работе с разных устройств, ссылка Web2App или App2App на том же телефоне либо push-уведомление.[12] SK продвигает сценарий с QR-кодом и переходом из приложения в приложение под названием Smart-ID+, который «больше не требует ввода личного кода на сайте».[8]
Войти через Smart-ID
Отсканируйте код в приложении Smart-ID.
1Сайт показывает динамический QR-код, который обновляется каждую секунду.[18]
Отсканируйте для входа
Наведите камеру на код на экране.
2Приложение сканирует только QR-коды входа Smart-ID и только тогда, когда вход начал сам пользователь.[9]
Ваш сервис
Вход в ваш сервис. Продолжайте, только если вход начали вы сами.
Продолжить
3Приложение всегда показывает название вашего сервиса вместе с текстом запроса.[36] В сценариях с уведомлением, в отличие от этого сценария с QR-кодом, перед вводом PIN также показывается четырёхзначный код или три кода на выбор.[17][10]
Введите PIN1
Подтвердите вход в ваш сервис.
Подтвердить
4Только после этого пользователь вводит PIN1, в приложении и никогда на вашем сайте.[8]
Вы вошли в систему
- Полное имяПередаётся
- Личный кодПередаётся
- АдресНе передаётся
- ФотографияНе передаётся
5Ваш бэкенд считывает имя и личный код из сертификата.[15]
Видео в подготовке: flow-app-code
Вход через приложение с кодом сверки, от начала до конца.
Как работает Smart-ID API v3
API построен на REST поверх HTTPS с JSON в кодировке UTF-8.[19] Четыре группы эндпоинтов POST открывают сессию и возвращают sessionID. Один GET возвращает результат.[13]
| Группа эндпоинтов | Что делает |
|---|---|
POST v3/authentication/device-link/anonymous | Вход по QR-коду или по ссылке на том же устройстве, без ввода личного кода |
POST v3/authentication/notification/etsi/{id} | Отправить запрос на вход пользователю, определенному по личному коду |
POST v3/signature/... | Подписать хеш документа (ASiC-E или PAdES) |
POST v3/signature/certificate/{document-number} и certificate-choice | Сначала получить сертификат подписи |
GET v3/session/{sessionID} | Получить статус и результат |
Группы эндпоинтов RP API v3 по обзору SK.[13]
Пользователь вводит PIN1
Упрощенная схема входа с другого устройства по ссылке на устройство.[12][18]
Подводные камни:
- Каждый начальный запрос v3 содержит случайный
rpChallenge, который генерируете вы. Он заменилnonceиз v2 для защиты от атак повторного воспроизведения.[20] sessionSecretникогда не должен попадать на ваш фронтенд. Один сценарий использует один запрос сессии, даже если вы показываете QR-код и ссылку одновременно.[18]- В сценариях с уведомлением вы вычисляете четырехзначный код из SHA-256 от
rpChallenge.[17] - SK аутентифицирует вас по IP-адресу источника и
relyingPartyUUIDи требует закрепления ключей HTTPS (key pinning).[19] - Согласно документации SK, для пользователя без учетной записи возвращается HTTP 404. SK просит показывать одно и то же сообщение при всех ошибках, чтобы исключить перебор пользователей.[19]
Что бизнес получает от API Smart-ID
Завершенная сессия возвращает state, result.endResult, сертификат пользователя в cert и объект signature. Поле serialNumber субъекта содержит личный код, например PNOEE-30001010004, где префикс указывает страну.[15]
| Атрибут | Возвращается (сессия COMPLETE, результат OK) | Где |
|---|---|---|
| Личный код с префиксом страны | Да | Поле serialNumber в субъекте сертификата[15] |
| Имя и фамилия | В субъекте сертификата | Согласно полям субъекта, перечисленным в профиле сертификата SK |
| Уровень сертификата | Да | cert.certificateLevel, например ADVANCED или QUALIFIED[15] |
| Подпись вашего challenge или дайджеста | Да; отсутствует при отказе или истечении времени ожидания | Объект signature[15] |
| Дата рождения | Зависит от кода | Описана в документации для эстонских кодов; латвийские тестовые аккаунты существуют как с полем даты, так и без него[5][16] |
| Адрес, гражданство, фотография | Никогда | Нет ни в сертификате, ни в ответе[5] |
Для проверки ответа SK требует:[15]
- Проверить, что
stateравноCOMPLETE,endResultравноOK, а протоколACSP_V2(вход) илиRAW_DIGEST_SIGNATURE. - Проверять цепочку сертификатов только по CA SK, с OCSP или CRL.
- Требовать наличия каждого идентификатора политики Smart-ID, чтобы другие сертификаты SK не проходили проверку.
- Сравнить
certificateLevelс требуемым вами уровнем. - Восстановить подписанные данные и проверить подпись.
- Проверять значения callback URL в сценариях на одном устройстве.
Уровень доверия и правовой статус
Smart-ID не входит в список нотифицированных схем eID ЕС; нотифицированная схема Эстонии (уровень «высокий», 7 ноября 2018) охватывает ID-карту и Mobile-ID.[6]
| Страна | Оценка | Источник |
|---|---|---|
| Эстония | «высокий» для лиц с эстонским личным кодом (экспертная группа RIA) | RIA[4] |
| Латвия | Квалифицированный поставщик eID, местный квалифицированный статус с мая 2023 года | Министерство обороны, SK[25][26] |
| Литва | Высокий уровень доверия (новость SK от 19 декабря 2024 года) | SK со ссылкой на RRT[27] |
| Бельгия | «прошла официальную оценку на высоком уровне доверия» | SK[2] |
Оговорка: e-резиденты «неотличимы от резидентов».[5]
Надлежащая проверка клиента по ПОД/ФТ в Эстонии
Закон Эстонии о предотвращении отмывания денег и финансирования терроризма (RahaPTS) устанавливает дистанционные способы в § 31(3).[23]
§ 31(3)RahaPTS (Эстония)
"1) e-identimise süsteemi, millest on teatatud ... (EL) nr 910/2014 ... artikli 9 kohaselt ja mis vastab ... artikli 8 lõike 2 punktis b või c sätestatud usaldusväärsuse tasemele" или "2) kvalifitseeritud usaldusteenust"
Источник: Riigi Teataja, RahaPTS[23]
Иными словами: нотифицированная схема eID с уровнем доверия «существенный» или «высокий» либо квалифицированная услуга доверия. Способ 1 не подходит. Официальной позиции о том, подпадают ли квалифицированные сертификаты Smart-ID под способ 2, по состоянию на 5 октября 2026 года нет, поэтому обратитесь в Finantsinspektsioon или к юристу. Закон Литвы о ПОД/ФТ (статья 11) и Постановление Кабинета министров Латвии № 392 (п. 7.1) называют квалифицированную или защищённую электронную подпись среди нескольких дистанционных способов.[28][29]
С 2027 года: статья 22(6) AMLR
Регламент о противодействии отмыванию денег (AMLR) применяется с 10 июля 2027 года. Статья 22(6)(b) допускает «средства электронной идентификации, отвечающие требованиям Регламента (ЕС) № 910/2014 в отношении уровней доверия „существенный“ или „высокий“, и соответствующие квалифицированные услуги доверия».[30] Окончательные проекты стандартов Органа по противодействию отмыванию денег (AMLA) от 30 сентября 2026 года, ещё не ставшие правом, допускают eID уровня «существенный» или «высокий» «независимо от того, уведомлены ли они в соответствии со статьёй 9».[31] Сроки eIDAS 2 описаны на нашей странице о кошельке EUDI Wallet.
Как бизнес подключается: прямой договор RP или брокер
Процесс SK: бесплатное тестирование без договора, выбор мер безопасности, отправка ваших IP-адресов и названия сервиса, подписание, получение RP UUID, запуск «в течение нескольких дней после первого обращения».[21] Сертифицированные брокеры также перепродают Smart-ID, а эстонские государственные органы могут использовать шлюз TARA от RIA.[5]
Напрямую
Договор RP с SK
- Вы вызываете RP API
- Белый список IP-адресов, RP UUID
- Проверку строите вы
Опубликованный прайс-лист
Через брокера
Агрегатор или eID-хаб
- Один API, несколько eID
- Договор заключает брокер
- Проверку выполняют за вас
Цены не опубликованы в одном месте
Государственный сектор
TARA (Эстония)
- OpenID Connect, оператор RIA
- Регистрация, демо, затем боевая среда
- Частные компании: только трансграничные случаи
Государственные учреждения
Три способа подключиться к Smart-ID.[21][5]
Прайс-лист SK (с 1 июня 2026 года) тарифицирует каждый «запрос аутентификации или подписания Smart-ID»: €0.109 при ежемесячном минимуме €60, до €0.0106 на тарифе на 3 миллиона, а свыше 5 миллионов заключается индивидуальное соглашение.[11] SK заявляет, что Smart-ID+ «не требует дополнительной оплаты» для действующих RP.[7]
Тестирование в демо-среде
Демо: https://sid.demo.sk.ee/smart-id-rp/v3/, relyingPartyUUID 00000000-0000-4000-8000-000000000000, имя DEMO. Боевая среда: https://rp-api.smart-id.com/v3/.[14] Тестовые аккаунты по результату:[16]
| Итоговый результат | Пример номера документа (Эстония) | Что проверяет |
|---|---|---|
OK | PNOEE-40504040001-DEM2-Q | Успех |
USER_REFUSED | PNOEE-30403039917-MOCK-Q | Пользователь отменяет |
WRONG_VC | PNOEE-30403039972-MOCK-Q | Выбран неверный код |
TIMEOUT | PNOEE-30403039983-MOCK-Q | Нет ответа |
Сценарии использования и отраслевые правила
- KYC и AML-онбординг. Подписанные имя и личный код; пригодность для AML зависит от страны.[23][28][29]
- Азартные игры и возраст. Закон Эстонии об азартных играх запрещает лицам младше 21 года участвовать в азартных играх (§ 34(2)) и обязывает удалённых операторов проверять каждого игрока и регистрировать его личный код (§ 53(1)).[24] В API мы не нашли заявлений о проверке только возраста.
- Подписание. Квалифицированные учётные записи подписывают через
v3/signature; «4 из 10 литовцев использовали квалифицированную электронную подпись в 2025 году».[13][33] - Телеком. Ни одна норма стран Балтии не называет Smart-ID для регистрации SIM-карт (5 октября 2026).
Ограничения и запасные варианты
«В Эстонии и Латвии Smart-ID в настоящее время доступен только лицам с эстонским или латвийским национальным идентификационным номером»; в Литве нерезиденты могут получить Smart-ID Basic в двух банках.[22] У Smart-ID нет возрастного ограничения, но у способов регистрации оно есть (латвийская ID-карта с 14 лет), а для учётных записей лиц младше 18 лет нужно разрешение родителя.[32]
По состоянию на 5 октября 2026 мы не нашли задокументированных сбоев; риск представляет фишинг. По данным ERR News, в 2025 году мошенники, выманивающие PIN-коды, похитили с эстонских банковских счетов почти €23 млн. С 29 апреля 2026 при регистрации в Эстонии ID-карта считывается по NFC, а не через кард-ридер.[34]
1Сначала предложите Smart-ID
Обладатели балтийского личного кода.
Сессия завершается со статусом COMPLETE и результатом OK
Проверьте и сохраните результат
Все проверки пройдены.
Перейдите к документу
Чтение NFC-чипа, проверка на живость и сверка лица.
2Скрининг и решение
AML-скрининг, затем ваше решение.
Сначала eID, документ как запасной вариант; фиксируйте, почему понадобился каждый запасной вариант.[31]
Чек-лист внедрения Smart-ID API
Сначала разрабатывайте на бесплатной демо-среде SK, чтобы договор подождал, пока ваш код не заработает.[21] Проверка ответа составляет основу работы.[15]
- Разрабатывайте на демо-URL и опубликованных тестовых учётных записях.[14][16]
- Отдавайте предпочтение сценариям device link; уведомления разрешайте только на известных устройствах.[13]
- Генерируйте новый случайный
rpChallengeдля каждого входа.[20] - Закрепите (pin) HTTPS-ключ SK и храните
sessionSecretна сервере.[19][18] - Выполняйте все шаги проверки ответа, описанные SK.[15]
- Отправьте SK свои IP-адреса и название сервиса, затем подпишите договор.[21]
- Зафиксируйте правовое основание для использования в целях AML в каждой стране.[23]
- Добавьте маршрут с проверкой документа для пользователей без Smart-ID.
Как Didit помогает со Smart-ID
Smart-ID доступен в Didit для проверки eID в Эстонии, Латвии, Литве и Бельгии. Подключение к SK держит Didit, поэтому вам не нужны договор RP, список разрешенных IP-адресов и код для работы с сертификатами.
В консоли откройте Workflows, шаг ID Verification, Countries, выберите страну и отметьте Smart-ID в разделе "Wallets accepted". Через API задайте methods.EST.wallet, создайте сессию и получите результат через GET /v3/session/{id}/decision/ или вебхук: verification_method имеет значение "wallet" и содержит объект wallet_verification, как описано в документации по кошелькам цифровой идентичности.[35] Пользователь подтверждает код сверки в приложении Smart-ID. Didit никогда не запрашивает PIN-код.
Скриншот готовится: hosted-flow-wallet-chooser
Выбор способа проверки в сценарии, размещённом на стороне Didit.
Скриншот готовится: hosted-flow-smartid-code
Код сверки, который пользователь сопоставляет в приложении Smart-ID.
Скриншот готовится: console-wallets-accepted
Включение Smart-ID в консоли Didit.
Вы получаете полное имя, дату рождения, балтийский личный код, уровень доверия (с меткой High) и проверку подписи; адреса и портрета нет. Пользователи без Smart-ID переходят на проверку документов со считыванием NFC-чипа ($0.15), проверкой liveness и сравнением лиц; полный KYC стоит $0.33, а AML-скрининг $0.20. Оплачиваются только завершённые входы через eID; завершённая верификация через Smart-ID стоит $0.20 (страница тарифов), все eID перечислены на странице цифровых ID-кошельков.
Что обеспечивает Didit
- Подключение к Smart-ID и проверку подписи
- Маршрут с проверкой документа
- AML-скрининг и доказательства каждой проверки
Что остается за вами
- Оценка рисков и интерпретация AML-требований
- Решение об онбординге
- Причина каждого перехода на резервный маршрут
Обойдитесь без договора RP и запустите Smart-ID
Smart-ID и проверка документа в одном API. Платите только за завершенные проверки.
Главное
- Smart-ID API (RP API v3) открывает сессии через
POSTи читает их черезGET. - SK рекомендует сценарии с device link (QR-код или ссылка на том же устройстве), а не push-уведомления.
- Вы получаете сертификат с именем и личным кодом, но никогда не получаете адрес или фотографию.
- На национальном уровне имеет уровень «Высокий», но не нотифицирован в ЕС: пригодность для AML зависит от страны.
Часто задаваемые вопросы
Есть ли публичный Smart-ID API?
Да. SK открыто публикует документацию Relying Party API. Текущая версия 3.2.3.[20] Для рабочих вызовов нужны договор, RP UUID и разрешенные IP-адреса.[21][19]
Сколько стоит Smart-ID API?
Прайс-лист SK с 1 июня 2026 года начинается с €0.109 за запрос при ежемесячном минимуме €60 и снижается до €0.0106 на тарифе 3 млн.[11] Цены брокеров не публикуются в одном месте. В Didit завершённая верификация через Smart-ID стоит $0.20.
Какие данные возвращает Smart-ID API?
Подписанный сертификат с именами пользователя и личным кодом, например PNOEE-30001010004, а также подпись.[15] Адрес, гражданство и фотография не передаются.[5]
Как протестировать Smart-ID API?
Используйте демо-среду с публичным демо RP UUID от SK. Это бесплатно и не требует договора.[14][21] Тестовые учётные записи для Эстонии, Латвии, Литвы и Бельгии возвращают успех, отказ, неверный код или тайм-аут.[16]
Что изменилось в Smart-ID RP API v3?
В версии 3 появились сценарии device link (QR, Web2App и App2App) с отдельными эндпоинтами, наряду с push-уведомлениями.[13][20] Кроме того, для защиты от атак повторного воспроизведения в каждом первоначальном запросе стал обязательным случайный rpChallenge, который заменил nonce из v2.[20] Версия 3.2 поддерживает HTTP/1.1 и HTTP/2 и возвращает сведения об ошибках в формате RFC 9457.[20]
Какой сценарий выбрать: с device link или с уведомлением?
Максимальную защиту от фишинга дают device link во всех сценариях. При работе с разных устройств также рекомендуется сочетание device link на новых устройствах и push на известных. Только push не рекомендуется.[12]
Какой уровень доверия у Smart-ID?
Высокий по национальным оценкам в Эстонии, Латвии и Литве.[4][25][27] Smart-ID не входит в список нотифицированных схем eID ЕС.[6]
Достаточно ли Smart-ID для надлежащей проверки клиента по AML в Эстонии?
RahaPTS § 31(3) допускает нотифицированное средство eID с уровнем доверия «существенный» или «высокий» либо квалифицированную услугу доверия.[23] Официальной позиции о том, относится ли Smart-ID ко второму варианту, нет (5 октября 2026). Обратитесь в Finantsinspektsioon или к юристу.
Могут ли иностранцы пользоваться Smart-ID?
В Эстонии и Латвии зарегистрироваться могут только обладатели местного личного кода. В Литве нерезиденты могут получить Smart-ID Basic в двух банках. Владельцы вида на жительство и e-резиденты регистрируются так же, как граждане.[22]
Могут ли несовершеннолетние пользоваться Smart-ID?
У Smart-ID нет возрастного ограничения. Его определяет способ регистрации, например в Эстонии с 6 лет при наличии паспорта.[32] Для учётных записей лиц младше 18 лет требуется разрешение родителя, а среди тестовых учётных записей SK есть несовершеннолетние.[32][16]
Сколько времени занимает интеграция Smart-ID API?
SK указывает «в течение нескольких дней после первого обращения».[21] Трудозатраты разработчиков не опубликованы.
Источники
- Главная страница Smart-ID, счётчик пользователей в реальном времени, SK ID Solutions, дата обращения 5 октября 2026.
- 2025: развитие цифрового доверия за пределами границ, SK ID Solutions, 19 января 2026.
- Доверие и конкуренция в сфере цифровой идентификации в Европе, e-Estonia, 2026.
- Электронная идентификация (eID), Департамент государственной инфосистемы (RIA).
- Техническая спецификация TARA, RIA.
- Обзор предварительно нотифицированных и нотифицированных схем eID в рамках eIDAS, Европейская комиссия, дата обращения 5 октября 2026.
- Smart-ID+, SK ID Solutions.
- Как новый Smart-ID защищает меня от мошенничества, FAQ Smart-ID.
- Правительство Эстонии внедряет Smart-ID+ для повышения безопасности, SK ID Solutions, 28 января 2026.
- Почему иногда отображается один код подтверждения, а иногда три, FAQ Smart-ID.
- Прейскурант, SK ID Solutions, действует с 1 июня 2026 г.
- Relying Party API: введение, SK ID Solutions, версия 3.2.3.
- Relying Party API: обзор конечных точек API, SK ID Solutions.
- Технические параметры сред, SK ID Solutions.
- Relying Party API: проверка ответа, SK ID Solutions.
- Тестовые учётные записи для автоматизированного тестирования, SK ID Solutions.
- Relying Party API: сценарии на основе уведомлений, SK ID Solutions.
- Relying Party API: сценарии со ссылкой на устройство, SK ID Solutions.
- Relying Party API: техническое описание API, SK ID Solutions.
- Relying Party API: журнал изменений, SK ID Solutions.
- Процесс интеграции для поставщиков электронных услуг, Smart-ID.
- Могут ли иностранцы и нерезиденты пользоваться Smart-ID, FAQ Smart-ID.
- Rahapesu ja terrorismi rahastamise tõkestamise seadus (RahaPTS), § 31, Riigi Teataja.
- Hasartmänguseadus (Закон об азартных играх), Riigi Teataja.
- Elektroniskā identifikācija, Министерство обороны Латвии.
- Smart-ID получил местный квалифицированный статус для аутентификации в Латвии, SK ID Solutions, 29 мая 2023 г.
- Smart-ID и Mobile-ID признаны в Литве средствами, одобренными государством, SK ID Solutions, 19 декабря 2024 г.
- Закон о предотвращении отмывания денег и финансирования терроризма, статья 11, Литва, консолидированный текст INFOLEX.
- Постановление Кабинета министров № 392, Латвия, likumi.lv.
- Регламент (ЕС) 2024/1624 (AMLR), EUR-Lex, Официальный журнал от 19 июня 2024 г.
- Итоговый отчёт, проект RTS в соответствии со статьёй 28(1) AMLR, AMLA, 30 сентября 2026 г.
- Возрастные ограничения для использования Smart-ID, FAQ Smart-ID.
- SK ID Solutions выпустила почти три миллиона сертификатов в Литве в 2025 году, SK ID Solutions, 7 мая 2026 г.
- Регистрация в Smart-ID с эстонской ID-картой теперь доступна через NFC, Smart-ID, 29 апреля 2026 г.
- Кошельки цифровой идентичности, документация Didit.
- Relying Party API: взаимодействия, SK ID Solutions.
Smart-ID входит в число пяти eID, которые уже доступны в проверке eID от Didit. См. также что такое проверка eID и руководство по API BankID Sweden.
Принимайте Smart-ID без написания кода для работы с сертификатами
Один сценарий для Smart-ID, Mobile-ID и документов. Оплата за каждую завершенную проверку.
Похожие статьи
- Интеграция с Cl@ve в Испании: кто может подключиться и чем её заменить
- Проверка PhilSys: как компании проверяют национальный ID
- Руководство для верификатора OpenID4VP: приём EUDI Wallet
- Регламент eIDAS: что меняет eIDAS 2 (2024/1183)
- Smart-ID API: руководство для разработчиков по RP API v3
- Национальная цифровая идентификация в мире: модели, лидеры, стандарты