跳到主要内容
Didit 融资 750 万美元,打造身份与欺诈基础设施
Didit
返回博客
博客 · 2026年10月6日

DigiLocker API:企业如何在印度核验文件

面向企业的 DigiLocker API 解读:谁可以注册为请求方、用户会看到什么、返回哪些数据和文件、第9A条规则与 PML Rules、哪些内容未公开,以及其他所有人可用的替代方案。

作者:Didit更新于
digilocker-api-cover.png

要点

DigiLocker API 允许已注册的企业(称为 requester,即请求方)征得印度用户同意后,从该用户的 DigiLocker 账户读取身份信息和政府签发的文件。它采用 OAuth 2.0 和 OpenID Connect 重定向方式,由印度国家电子政务司(National e-Governance Division,NeGD)运营。[5][7]

  • 在印度注册的私营机构属于合格申请方。每份申请由一个委员会审查,最终批准权在首席执行官。[6]
  • 已签发文件与实体原件具有同等效力,印度的反洗钱(AML)规则也认可这些文件。[2][9][10]
  • 官方未公布收费标准、沙盒环境或接入所需时间。[6][8]

最后审核:2026年10月5日 · 不构成法律意见

DigiLocker 是印度政府的文件钱包:公民在这个云端账户中保存由各部委、各邦和各委员会以电子形式签发的文件,并可在同意后从中分享这些文件。[1] 对企业而言,一次重定向即可返回姓名、出生日期以及经数字签名的文件,例如 PAN 记录或驾驶执照。

什么是 DigiLocker API

DigiLocker 自称是用于存储、分享和验证文件的安全云平台,也是电子和信息技术部(Ministry of Electronics and IT,MeitY)的旗舰项目。[1] 平台上有三类角色:签发方将文件推送到账户,用户(规则中称为"subscriber",即订户)持有文件,请求方申请访问。[4][9]

请求方接口为 Requester Meri Pehchaan API Specification,版本 2.4,发布于2026年9月;Meri Pehchaan 是 DigiLocker 提供的国家单点登录服务。[7] 它并非欧洲意义上的电子身份(eID),而是登录之后基于同意的文件交换。

DigiLocker

印度政府文件钱包和基于同意的文件交换

应要求提供
国家印度
运营方NeGD、Digital India Corporation、MeitY[1]
推出时间Digital Locker Rules 于2016年7月21日公布;我们查阅的页面未给出推出年份[9]
用户70+ crore(700 million+)注册用户,数据来自2026年10月读取的网站计数器[1]
凭证使用手机号码或 Aadhaar 号码、一次性密码(OTP)和安全 PIN 开设的云端账户[3]
保证级别在 eIDAS 下无保证级别:这是欧盟通报体系之外的印度方案;欧盟认可仅为一项提案[12]
返回数据DigiLocker ID、姓名、出生日期、性别、手机号码、照片、电子邮箱;已签发文件为 PDF 或 XML 格式[7]
法律依据Information Technology Act, 2000;Digital Locker Rules, 2016;2017年2月8日的 Rule 9A[9]
Didit 状态应要求添加

DigiLocker 有多少用户

DigiLocker 首页显示有 70+ crore 注册用户和 900+ crore 份已签发文件。1 crore 等于一千万:即超过 700 million 个账户和 9 billion 份文件。[1]

700 million+注册用户(网站计数器,2026年10月)
9 billion+已签发文件
300+仅马哈拉施特拉邦的签发方数量

我们查阅的页面未给出成年人口中的占比,也未给出请求方交易数量。已注册的账户也可能缺少您需要的文件:如果签发方数据库中没有该文件的记录,就无法获取该文件。[3]

用户看到的界面

第一步不是 API 调用,而是一个 DigiLocker 网页。用户在该网页登录并授权您的应用,然后返回您的重定向地址。[7] 您始终看不到 OTP 或 PIN。

验证您的身份

从 DigiLocker 分享

使用 DigiLocker 继续

1用户在您的注册流程中选择 DigiLocker。

DigiLocker

登录

手机号码或 Aadhaar 号码、一次性验证码(OTP),然后输入您的安全 PIN。

2DigiLocker 要求输入手机号码或 Aadhaar 号码、有效期为 10 分钟的 OTP 以及 PIN。[3]

DigiLocker

授予同意

  • 个人资料信息已分享
  • PAN 记录已分享
  • 其他文件未分享

允许

3同意页面显示您的服务名称、用途以及所请求的文件。[7]

验证您的身份

已收到文件

4携带授权码返回您的应用。

用户按文件或范围授予同意,并可随时撤回。[5] 规范只记载了一种流程,即浏览器重定向。面向输入受限设备的设备码调用已在 2.0 版(2022 年 9 月 15 日)中移除,因此没有记载设备之间的二维码交接方式。[7]

用户 您的应用 DigiLocker 签发方
1开始注册
2授权重定向

用户在 DigiLocker 页面上登录并授予同意

3授权码
4用授权码换取令牌
5访问令牌和 ID 令牌
6获取已签发文件
7从来源获取
8文件和 HMAC

使用带 PKCE 的授权码流程,然后调用文档接口。[7]

企业获得的数据

返回的数据取决于用户批准的 scope,令牌响应中会列出这些 scope。[7]

数据条件格式与说明
DigiLocker ID需用户详情 scope唯一的 36 位字符账户标识符
姓名、出生日期、性别需用户详情 scope日期格式为 DDMMYYYY;性别为 M、F 或 T
手机号、照片、电子邮箱同一 scope,自 2.4 版起提供以 DigiLocker 中登记的信息为准
已签发文件可选,按文件提供列表包含类型、签发方和 URI;每个文件为 PDF 或 XML 格式,并附 HMAC 用于校验完整性
e-Aadhaar 数据可选,仅在账户已关联时提供仅提供 XML,从不提供 PDF[7][8]
完整 Aadhaar 号码不在所列字段之中合作方 FAQ 称只能验证最后四位数字[8]

字段来自请求方规范 2.4 版。[7]

稳定标识符是 DigiLocker ID,而不是国家号码。用户详情可以包含照片。该规范未列出 e-Aadhaar XML 的字段;作为参考,印度唯一身份识别管理局(UIDAI)直接签发的离线 XML 包含姓名、出生日期、性别、地址和照片,并带有 UIDAI 的签名。[13]

注意

个人资料数据是“以 DigiLocker 中登记的信息为准”,而且仅凭手机号即可开设账户。在将姓名或出生日期视为已验证之前,请检查用户详情中的 e-Aadhaar 标记(Y 或 N),或依赖已签发文件。[3][7]

DigiLocker 的法律依据

DigiLocker 的法律依据是 Digital Locker Rules, 2016,该规则根据 Information Technology Act, 2000 第 6A、67C 和 87 条制定。[9] 规则将请求方定义为请求访问订户记录的任何邦或中央部门、机构“或法人团体”,这为私营公司打开了接入通道。

规则第9A(1)条Digital Locker Rules, 2016,经2017年2月8日修订

“依照该法及其下制定的规则的规定,签发方可以开始签发、请求方可以开始接受从订户 Digital Locker 账户共享的经数字(或电子)签名的证书或文件,其地位与实体文件同等。”

来源:Digital Locker Rules and Amendment,G.S.R. 711(E) 和 G.S.R. 111(E)[9]

该规则允许请求方接受,但并未强制其接受。[9]

DigiLocker 是否满足反洗钱客户尽职调查要求

对于受 Prevention of Money-laundering Act 约束的报告实体,答案在 Maintenance of Records Rules, 2005(即 PML Rules)中。该规则在一项定义中明确提到了“数字储物柜”(digital locker)。

规则第2(1)(cb)条Prevention of Money-laundering (Maintenance of Records) Rules, 2005

“‘等效电子文件’是指由文件签发机关签发、带有有效数字签名的文件电子等效版本,包括根据 Information Technology (Preservation and Retention of Information by Intermediaries Providing Digital Locker Facilities) Rules, 2016 第9条签发至客户数字储物柜账户的文件;”

来源:PML (Maintenance of Records) Rules, 2005, Financial Intelligence Unit India[10]

规则第9(4)条允许个人客户提交官方有效文件“或其等效电子文件”,同一措辞也适用于永久账户号码 (PAN)。规则第9(15)(c)条规定了条件:报告实体“应验证数字签名”,并按附件1的规定“拍摄实时照片”。[10] 因此,DigiLocker 文件是可接受的身份文件,但不是完整的尽职调查档案。

印度储备银行 (RBI) 在2025年6月9日发布的了解你的客户 (KYC) 常见问题解答中,将 DigiLocker 列为非面对面开户的数字渠道之一。[11]

企业如何接入 DigiLocker API

这里没有类似 Aadhaar 认证那样的许可类别,Aadhaar 认证见我们的Aadhaar eKYC 指南。企业注册为请求方,由 NeGD 决定是否批准。

要求程序规定
申请资格在印度注册的机构,包括私营公司,且具有为印度公民提供在线服务的经验
实体证明由一名联络官通过 Aadhaar OTP 进行认证;核验公司编号和税号;须提供数字签名
审批依次经经理、委员会和首席执行官审批;在门户网站上签署使用条款
上线之后提交季度使用报告,以及应用程序的 STQC 审计报告
外国公司必须拥有印度手机号码和位于印度境内的服务器(合作方常见问题解答,2025年3月24日)[8]

摘自2024年6月5日的合作方接入程序。[6]

凭证通过政府的 API Setu 合作方门户获取。[5][8] 在我们查阅的文件中,有三项内容未公布:收费标准、接入所需时间和沙盒环境。委员会每周开会一次,“不受理任何以测试为目的的临时访问申请”,合作方常见问题解答还称没有单独的测试环境。[6][8]

直接接入

注册为请求方

  • 同意页面上显示您的名称
  • 自行审批与审计

合作伙伴接入流程

通过服务商

使用服务商的 DigiLocker 核验

  • 与服务商签订一份合同
  • 未找到关于转售的公开规定

与 NeGD 确认相关条款

不使用 API

证件路径

  • 适用于所有用户
  • 证件采集、活体检测、人脸比对

自建核验流程

第二种路径是使用服务商的 DigiLocker 核验。我们未找到关于请求方访问权限转授权的公开规定,因此请书面询问任何服务商,其访问权限如何针对您的使用场景获得批准。另请参阅什么是 eID 核验以及各国 eID 方案。

使用场景与行业规则

DigiLocker 将银行、政府机构和教育机构列为典型请求方。[5]

  • KYC 与 AML 开户:根据 PML Rules,已签发文件属于等效电子文件。[10]
  • 驾驶相关核验:道路运输部于2018年8月8日认可 DigiLocker 用于电子驾驶执照和车辆登记证。[3]
  • 年龄核验:用户信息包含出生日期。[7]据 dpdpa.com,Digital Personal Data Protection Rules 2025 第10条允许使用与年龄信息关联的虚拟令牌(例如通过 DigiLocker)获取父母同意。
  • 签署:上传的文件可通过 eSign 功能进行数字签名。[7]

在这些来源中,我们未找到针对博彩或电信行业的 DigiLocker 专门规定。Aadhaar and Other Laws (Amendment) Act, 2019 允许自愿使用 Aadhaar 办理 SIM 卡和银行 KYC,但这涉及的是 Aadhaar,而非 DigiLocker。[14]

局限与备用方案

DigiLocker 覆盖面广,但并非全民覆盖。

  • 非居民和外国人。注册需要手机号码或 Aadhaar 号码,且注册仅接受印度手机号码,因此持有外国号码的非居民印度人无法注册。[3]
  • 未成年人。未规定最低年龄。学生账户是根据学校委员会提供的手机号码创建的,因此不要假定持有人已成年。[3]
  • 文件缺失。如果签发方数据库中没有该记录,则无法获取该文件。[3]
  • 服务中断。常见问题页面承认存在 OTP 延迟以及“UID 服务暂时不可用”(UID service temporarily unavailable)错误。[3]
  • 数据保护。根据数据保护规则,Aadhaar PDF 不予提供,且存在调用频率限制,但未公布具体数值。[3][8]

在安全方面,DigiLocker 列出了传输加密、多因素登录、通过 ISO 27001 认证的托管环境,以及由 CERT-In 认可机构开展的审计。[3]对于其他所有用户,备用方案是证件路径:采集护照或国民身份证,在证件带有芯片时读取近场通信(NFC)芯片,并进行活体检测和人脸比对。

1优先提供 DigiLocker

用户是否拥有 DigiLocker 及该文件

是

授权并获取

核验签名,拍摄实时照片。

否

使用证件核验

采集、芯片读取、活体检测和人脸比对。

2筛查并决策

决策权仍在您手中。

优先使用 DigiLocker,其他用户使用证件。

DigiLocker 集成检查清单

  • 确认您的实体已在印度注册,并可在印度境内的服务器上托管。[6][8]
  • 按照您实际构建的方式准确撰写用例;"不允许有任何偏离"。
  • 为机构申请数字签名。[6]
  • 在 API Setu 合作方门户注册,并设置准确的重定向地址。[5][8]
  • 每次授权请求都生成新的 PKCE code verifier。[7][8]
  • 只请求您需要的证件类型。[7]
  • 将每个下载文件的 HMAC 与请求头中的值进行比对。
  • 最多只存储 DigiLocker ID 和 Aadhaar 号码的后四位,绝不存储完整号码。[8][14]
  • 在上线前构建证件核验备用流程。

注意

DigiLocker 网站上一份日期为 2026年7月29日 的概念说明提出,DigiLocker 使用 OpenID for Verifiable Presentations(OpenID4VP)向欧洲依赖方出示凭证。该说明将双边法律认可放在首位。[12] 关于欧洲方面,请参阅欧盟数字身份钱包页面。

Didit 如何助力 DigiLocker 和 eID 核验

Didit 可应要求接入 DigiLocker。目前在印度,Didit 采用证件核验路径:对印度及外国证件进行身份证件核验,证件带有芯片时进行NFC 芯片读取,以及活体检测和人脸比对,另加AML 筛查。一次完整的 KYC 核验费用为 $0.33,AML 筛查为 $0.20,NFC 核验为 $0.15。

该路径同样覆盖非居民和外国人。关于 Didit 在欧洲运行的 eID,文档列明了会话中返回的内容。[15] 我们关于 Aadhaar 数据库验证的文章介绍了号码核查方面的内容。

Didit 提供

  • 目前在印度提供证件核验、活体检测和人脸比对
  • AML 筛查和持续监控
  • 每项核验的证据

由您负责

  • 您作为请求方在 NeGD 的注册和审批
  • 您的规则所要求的实时照片和签名核验
  • 风险评估和开户决定

将 DigiLocker 接入您的注册流程

告诉我们您在印度的使用场景,今天就从证件核验路径开始。

与我们洽谈 DigiLocker免费开始

要点

  • DigiLocker API 采用 OAuth 2.0 重定向:用户在 DigiLocker 页面上表示同意,您随后收到个人资料信息和已签发的文件。
  • 在印度注册的私营机构有资格申请成为请求方。每份申请由一个委员会审核。
  • 第9A条规则使共享文件与实体文件具有同等效力。PML Rules 也将其认可为等效电子文件,但须进行签名核验并拍摄实时照片。
  • 没有印度手机号码的用户需要证件核验作为备选方案。

常见问题

私营公司可以使用 DigiLocker API 吗?

可以,前提是获得批准。Digital Locker Rules 对请求方的定义包括法人团体,开通流程也将在印度注册的私营机构列为合格申请方。外国公司还需要一个印度手机号码和一台位于印度的服务器。[6][8][9]

DigiLocker API 的费用是多少?

我们于2026年10月查阅的 DigiLocker 页面、开通流程和 API 规范中均未公布收费标准。请在开通过程中向 NeGD 询问。[6][7]

DigiLocker 返回哪些数据?

DigiLocker ID、姓名、出生日期、性别,自2.4版起还包括手机号码、照片和电子邮箱。获得文件授权范围后,每份已签发的文件以 PDF 或 XML 格式返回。完整的 Aadhaar 号码不在所列字段之中。[7][8]

DigiLocker 文件在印度可用于 KYC 吗?

可以,但有条件。PML Rules 对等效电子文件的定义包括签发至客户数字储物柜账户的文件。报告实体必须核验数字签名并拍摄实时照片。[10][11]

DigiLocker 的保证级别是什么?

按欧洲的标准,它没有保证级别:保证级别属于欧盟 eIDAS 条例的概念,而 DigiLocker 是不受其管辖的印度方案。登录使用 OTP 加安全 PIN。[3][12]

外国人或非居民印度人可以使用 DigiLocker 吗?

注册只接受印度手机号码,因此非居民印度人无法用外国号码注册。对这类用户请使用证件核验。[3]

未成年人可以拥有 DigiLocker 账户吗?

我们查阅的页面中未规定最低年龄。曾有为在校学生开设的账户,因此拥有账户并不能证明已成年。请改为读取出生日期。[3][7]

是否有用于测试的 DigiLocker 沙盒环境?

没有相关文档记载。开通流程规定不受理临时测试访问申请,合作方常见问题也说明没有单独的环境。[6][8]

DigiLocker 集成需要多长时间?

未公布所需时间。开通流程包括识别、评估、核实、签署协议、技术集成、测试和上线。[6]

资料来源

  1. DigiLocker 主页,National e-Governance Division,用户数和文件数计数器读取于2026年10月。
  2. 关于 DigiLocker,National e-Governance Division。
  3. DigiLocker 常见问题,National e-Governance Division。
  4. DigiLocker 合作伙伴集成:简介,National e-Governance Division。
  5. DigiLocker 合作伙伴集成:请求方,National e-Governance Division。
  6. DigiLocker 合作伙伴机构接入标准操作程序,NeGD,2024年6月5日。
  7. 请求方 Meri Pehchaan API 规范,版本 2.4,NeGD,2026年9月。
  8. 与实体、合作伙伴和机构视频会议期间的常见问题,DigiLocker,更新至2025年3月24日。
  9. Digital Locker Rules, 2016 (G.S.R. 711(E)) 及 Amendment Rules, 2017 (G.S.R. 111(E)),Gazette of India。
  10. Prevention of Money-laundering (Maintenance of Records) Rules, 2005,Financial Intelligence Unit India。
  11. KYC 主指令常见问题,Reserve Bank of India,2025年6月9日。
  12. 与全球主权国家的数字钱包互操作框架,概念说明,发布于 digilocker.gov.in,2026年7月29日。
  13. Aadhaar 无纸化离线 e-KYC,Unique Identification Authority of India。
  14. Aadhaar and Other Laws (Amendment) Act, 2019,Gazette of India。
  15. 数字身份钱包,Didit 文档。

在eID 验证页面上将 DigiLocker 与其他国家方案进行比较。

一套工作流,覆盖印度及更多地区

今天即可验证证件,并随业务增长添加更多方案。

免费开始联系我们

身份与欺诈基础设施。

一个 API 即可实现 KYC、KYB、交易监控和钱包筛选。5 分钟即可集成。

让 AI 总结此页面