Qredential 演练场,自己来破

qredential
扫一份凭证,断网也能得到答案。这个页面上的一切都在你的浏览器里运行。
ES256 · SD-JWT
正在生成签发方密钥对,并为演示凭证签名…

这份凭证

一张来自 id.arcadia.example 的虚构驾照。验证方最终看到什么,由两个各自独立的决定塑造:签发方决定哪些 claim 可以被隐藏,然后持有方决定其中哪些真的展示。改动任意一列,二维码都会重建。

claim 签发方允许
隐藏
持有方
展示

实际传出去的内容

出示的码

Error correction M

验证方

下面的结果由 verify() 对着固定的信任列表和缓存的状态列表跑出来。没有任何请求离开本页。

Ready
Honest presentation

来破破看

每个按钮都拿上面那份凭证,做一件攻击者真会做的事,全用普通的字符串操作。按钮上写着预期的拒绝代码,所以你可以拿这个库跟它自己的说法对质。

验证任意载荷

粘贴一个 QC1: 信封,或者原始的 SD-JWT 形式。本页的信任列表上只有演示签发方,所以来自别处的凭证会被当作未知签发方拒绝,而那正是正确答案。