Attestierungen importieren, an jeden OpenID4VP-Verifier präsentieren, alles unter eigener Kontrolle. Kein App-Store-Download.
Jedes SD-JWT-Parse, KB-JWT-Signieren, x5c-Walk, DCQL-Match — von Aloaha geschrieben. Kein eudi-lib-* im Baum.
Fünf auditgeprüfte JavaScript-Module liefern CBOR, COSE, mDoc, den Kamera-Scanner und das visuelle Credential-Rendering — kein npm install, kein transitiver Paket-Graph, kein Lieferketten-Pfad vom Paket-der-Woche zu Ihren Wallet-Schlüsseln.
Wallet-Schlüssel werden von der WebCrypto Ihres Browsers erzeugt und mit extractable:false markiert. XSS kann sie nicht exfiltrieren.
SD-JWT VC, DCQL, direct_post.jwt mit JWE ECDH-ES + A128GCM — dieselben Protokolldaten wie unser OIDF-konformer Verifier.
Auf dem iOS-/Android-Startbildschirm hinzufügen — App-Symbol und Offline-Shell wie eine native App. Bleibt eine gehostete Wallet, bleibt unter Ihrer Kontrolle.
Alles unten steht ausschließlich in Ihrem Browser. Löschen hier entfernt es von diesem Gerät.
Fügen Sie eine Credential-Offer-URL ein (beginnt mit openid-credential-offer://) oder einen OpenID4VCI-Offer-URI. Falls der Aussteller einen Transaktionscode verlangt, tragen Sie ihn unten ein.
Fügen Sie einen openid4vp://-Deep-Link eines Verifiers ein oder scannen Sie den QR-Code des Verifiers mit Ihrer Kamera.
Ihre Wallet wird durch den JWK-Thumbprint (RFC 7638) des in Ihrem Browser erzeugten ECDSA-P-256-Public-Keys identifiziert. Der Private Key ist nicht extrahierbar: WebCrypto gibt ihn an kein Skript heraus — auch nicht an diese Seite.
Eine selbstsignierte Attestation (HAIP-§5.11-Muster), die erklärt, dass dies eine gehostete Browser-Wallet ohne Hardware-Bindung mit LoA-Substantial-Obergrenze ist. Nachgelagerte Verifier, die LoA-High verlangen, werden sie (korrekt) ablehnen.
Aus Ihrem OIDC-Profil erstellbare, verifizierte SD-JWT VCs (E-Mail-verifiziert, Telefonnummer, Name, Geburtsdatum, Adresse usw.). Sofort in dieser Sitzung ausstellbar — kein QR-Code, kein Gerätewechsel.
In diesem MVP wird nichts mit einem Aloaha-Server synchronisiert. Browserdaten löschen oder die Schaltfläche unten entfernt alles von diesem Gerät.
Legen Sie eine Wiederherstellungs-Passphrase und (optional) einen WebAuthn-Passkey an, damit Sie diese Wallet auf einem neuen Gerät wiederherstellen können. Der Vault wird in Ihrem Browser mit AES-256-GCM verschlüsselt; nur der Chiffretext wird zu unserem Server synchronisiert. Wenn Sie alle Faktoren verlieren, können wir den Vault nicht wiederherstellen — das ist so gewollt.
Unser Verifier-Proof-of-Work ansehen · HAIP-Konformitätsnachweis · /openapi.json-Spezifikation