Copyright © 2026 World Wide Web Consortium. W3C® liability, trademark and permissive document license rules apply.
本文档定义了链接式 Web 存储(LWS)协议的一种认证套件,使能够签署其自身身份令牌的客户端能够与 LWS 集成。
本节描述本文档在发布时的状态。当前 W3C 出版物的列表以及本技术报告的最新修订版可在 W3C 标准与草案 索引中找到。
这是一项非官方提案。
本文档由 链接式 Web 存储工作组作为 工作草案发布,并使用 推荐标准 轨道。
发布为 工作草案并不意味着 W3C 及其成员的认可。
这是一份草案文档,可能会在任何时候被其他文档更新、替换或废弃。 除作为进行中的工作外,不宜引用本文档。
本文档由一个按照 W3C 专利 政策运作的工作组制作。 W3C 维护一个 任何专利披露的公开列表, 这些披露与该工作组的交付物有关;该页面还包含 披露专利的说明。任何实际知晓某项专利,且认为该专利包含 必要权利要求 的个人,必须按照 W3C 专利政策第 6 节 披露相关信息。
本文档受 2025年8月18日 W3C 流程文档管辖。
自签发身份对于应用程序代表自身行事的情况很重要。
这包括自主机器人以及服务器端脚本等。
在这些情况下,代理能够
安全地管理密钥对的私有部分,并使用它生成已签名的 JSON Web Token
(JWT)。
本规范描述了这类代理如何生成可用于链接式 Web 存储的
认证凭证,
同时使用带有 did:key:
方法的代理标识符。
除了标记为非规范性的章节外,本规范中的所有编写指南、图表、示例和注释均为非规范性内容。 本规范中的其他所有内容均为规范性内容。
本文档中的关键词 MAY、MUST 和 MUST NOT 在且仅在它们如这里所示以全部大写形式出现时,应按照 BCP 14 [RFC2119] [RFC8174] 中所述进行解释。
术语“authorization server”和“client”由 The OAuth 2.0 Authorization Framework [RFC6749] 定义。
术语“JSON Web Token (JWT)”和“claim”由 JSON Web Token [RFC7519] 定义。
术语“agent”、“authentication credential”和“authentication suite”由 Linked Web Storage Protocol [LWS10-CORE] 定义。
自签发的认证凭证会被 序列化为已签名的 JSON Web Token (JWT)。为了将 JWT 用作 LWS 认证凭证, 适用以下附加要求。
sub(subject)声明作为 LWS 主体
标识符。主体标识符 MUST 使用 did:key: URI。
iss(issuer)声明作为 LWS 签发者
标识符。
client_id(client ID)声明作为 LWS
客户端标识符。
sub、iss 和 client_id MUST
全部使用相同的 URI 值。
aud
(audience)声明。aud 声明 MUST 包含目标
授权服务器。
exp(expiration)声明,用于指示
令牌过期的时间。
iat(issued at)声明,用于指示
令牌签发的时间。
下面包含一个同时也是 LWS 认证凭证的示例 JWT。
{
"kty": "EC",
"alg": "ES256",
"typ": "JWT",
"crv": "P-256"
}
.
{
"sub": "did:key:zDnaerx9CtbPJ1q36T5Ln5wYt3MQYeGRG5ehnPAmxcf5mDZpv",
"iss": "did:key:zDnaerx9CtbPJ1q36T5Ln5wYt3MQYeGRG5ehnPAmxcf5mDZpv",
"client_id": "did:key:zDnaerx9CtbPJ1q36T5Ln5wYt3MQYeGRG5ehnPAmxcf5mDZpv",
"aud": ["https://as.example"],
"iat": 1761313600,
"exp": 1761313900
}
.
signature
对于使用 did:key 方法的主体标识符,验证者将从标识符本身提取公钥,
如“The did:key Method”第 3.1.3 节 [did-key] 中所述。
使用此公钥时,JWT 的签名 MUST 按照
[RFC7515] 第 5.2 节中所述进行验证。
验证者 MUST 验证认证凭证 数据模型所描述的所有声明。
验证者 MUST 确保当前时间早于
exp 声明所表示的时间。实现者 MAY 提供一些较小的宽限时间,
以考虑时钟偏差。
用作认证凭证的自签发 JSON Web Token
在与授权服务器交互时 MUST 使用 urn:ietf:params:oauth:token-type:jwt URI。
本节为非规范性内容。
“Best Current Practice for OAuth 2.0 Security”[RFC9700] 中描述的所有安全考量以及“OpenID Connect Core 1.0”第 16 节 [OPENID-CONNECT-CORE] 中描述的安全考量均适用于 本规范。
本节为非规范性内容。
本节需要完成。