CodeB Web Wallet v.2026-07-20
Ohne Installation · Im Browser

Ihre EU-Wallet im Browser-Tab.

Attestierungen importieren, an jeden OpenID4VP-Verifier präsentieren, alles unter eigener Kontrolle. Kein App-Store-Download.

Ehrlich, was das hier ist. Dies ist eine gehostete, browserbasierte Wallet. Sie erreicht maximal LoA-Substantial. Sie ist nicht die EUDI Wallet Instance (das ist unsere native iOS- + Android-App auf der Roadmap). Sie hat keine hardwaregebundenen Schlüssel, kein NFC-eID-Enrollment, keine Offline- oder BLE-Proximity-Präsentation. Was sie dafür bietet: schneller Test, keine Installation, geräteübergreifende Synchronisation und jede Zeile EUDI-Protokollcode von Aloaha Limited auf Malta geschrieben. Null Drittanbieter-EUDI-SDKs. Null Lieferketten-Angriffsfläche auf der Vertrauensebene.

Eigenentwickelter Code

Jedes SD-JWT-Parse, KB-JWT-Signieren, x5c-Walk, DCQL-Match — von Aloaha geschrieben. Kein eudi-lib-* im Baum.

Browser-Krypto ohne Fremdabhängigkeiten

Fünf auditgeprüfte JavaScript-Module liefern CBOR, COSE, mDoc, den Kamera-Scanner und das visuelle Credential-Rendering — kein npm install, kein transitiver Paket-Graph, kein Lieferketten-Pfad vom Paket-der-Woche zu Ihren Wallet-Schlüsseln.

Nicht extrahierbare Schlüssel

Wallet-Schlüssel werden von der WebCrypto Ihres Browsers erzeugt und mit extractable:false markiert. XSS kann sie nicht exfiltrieren.

OID4VP 1.0 Final

SD-JWT VC, DCQL, direct_post.jwt mit JWE ECDH-ES + A128GCM — dieselben Protokolldaten wie unser OIDF-konformer Verifier.

Als PWA installieren

Auf dem iOS-/Android-Startbildschirm hinzufügen — App-Symbol und Offline-Shell wie eine native App. Bleibt eine gehostete Wallet, bleibt unter Ihrer Kontrolle.

Meine Attestierungen

Alles unten steht ausschließlich in Ihrem Browser. Löschen hier entfernt es von diesem Gerät.

Attestierung importieren

Fügen Sie eine Credential-Offer-URL ein (beginnt mit openid-credential-offer://) oder einen OpenID4VCI-Offer-URI. Falls der Aussteller einen Transaktionscode verlangt, tragen Sie ihn unten ein.

Oder etwas Vorhandenes präsentieren

Fügen Sie einen openid4vp://-Deep-Link eines Verifiers ein oder scannen Sie den QR-Code des Verifiers mit Ihrer Kamera.

Einstellungen

Wallet-Identität

Ihre Wallet wird durch den JWK-Thumbprint (RFC 7638) des in Ihrem Browser erzeugten ECDSA-P-256-Public-Keys identifiziert. Der Private Key ist nicht extrahierbar: WebCrypto gibt ihn an kein Skript heraus — auch nicht an diese Seite.

Wallet-Attestation-JWT

Eine selbstsignierte Attestation (HAIP-§5.11-Muster), die erklärt, dass dies eine gehostete Browser-Wallet ohne Hardware-Bindung mit LoA-Substantial-Obergrenze ist. Nachgelagerte Verifier, die LoA-High verlangen, werden sie (korrekt) ablehnen.

Verfügbare Attestierungen aus Ihrem Profil

Aus Ihrem OIDC-Profil erstellbare, verifizierte SD-JWT VCs (E-Mail-verifiziert, Telefonnummer, Name, Geburtsdatum, Adresse usw.). Sofort in dieser Sitzung ausstellbar — kein QR-Code, kein Gerätewechsel.

Was wird gespeichert

  • Von Ihnen importierte SD-JWT VCs (in der IndexedDB Ihres Browsers).
  • Ihr nicht extrahierbares ECDSA-P-256-Schlüsselpaar.
  • Kleine Einstellungen (zuletzt genutzter Mandant, UI-Präferenzen).

In diesem MVP wird nichts mit einem Aloaha-Server synchronisiert. Browserdaten löschen oder die Schaltfläche unten entfernt alles von diesem Gerät.

Wiederherstellungs-Vault

Legen Sie eine Wiederherstellungs-Passphrase und (optional) einen WebAuthn-Passkey an, damit Sie diese Wallet auf einem neuen Gerät wiederherstellen können. Der Vault wird in Ihrem Browser mit AES-256-GCM verschlüsselt; nur der Chiffretext wird zu unserem Server synchronisiert. Wenn Sie alle Faktoren verlieren, können wir den Vault nicht wiederherstellen — das ist so gewollt.

Vault-Status wird geprüft …
Registrierte Faktoren: 0
    Wallet Attestation (HAIP §5.11): wird geprüft…

    Roadmap

    • Phase 2: Serverseitig verschlüsselter Vault (passwortabgeleiteter KEK, Bitwarden-Muster) für geräteübergreifende Synchronisation.
    • Phase 2: WebAuthn-Passkey als gerätebindende Vertrauenswurzel.
    • Phase 3 (nativ): iOS- + Android-App mit hardwaregebundenen Schlüsseln, NFC-eID-Enrollment, ISO-18013-5-Proximity-Präsentation, Offline-Fähigkeit, LoA-High.

    Unser Verifier-Proof-of-Work ansehen · HAIP-Konformitätsnachweis · /openapi.json-Spezifikation