Anleitung · EU Wallet

Anmeldung mit dem Aloaha Web Wallet.

Diese Anleitung führt Sie durch die Anmeldung auf jeder Aloaha-Instanz über logineu.html mit dem browserbasierten Web Wallet — vom ersten Credential-Import bis zur signierten Sitzung. Jeder Schritt beschreibt das aktuelle Verhalten; nichts ist geplant oder theoretisch.

Web Wallet öffnen logineu.html öffnen Was ist das Web Wallet?

Sie benötigen genau ein Credential für die Anmeldung: eine E-Mail-Attestierung. Das Wallet stellt es sich in wenigen Sekunden selbst aus dem OIDC-Profil aus. Danach ist jede weitere Anmeldung auf logineu.html zwei Klicks: Wallet öffnen, bestätigen.

1. Voraussetzungen

2. Ablauf im Überblick

# Einmalig pro Browser 1. /de/web-wallet.html öffnen 2. Sign in tippen → OIDC PKCE 3. Import bei Verified email address # Jede Anmeldung (~4 Sekunden) 1. /de/logineu.html öffnen 2. Aloaha Web Wallet öffnen (neuer Tab) tippen 3. Im Wallet: Approve & present 4. logineu.html leitet nach /account.html weiter

3. Schritt 1 — Wallet öffnen

1

Rufen Sie /de/web-wallet.html auf Ihrer Instanz auf.

Beispiel: phone.aloaha.com/de/web-wallet.html. Der erste Besuch registriert den Service Worker — das Wallet ist danach als PWA verfügbar. Optional per Browser-Menü »Zum Startbildschirm hinzufügen«.

4. Schritt 2 — Im Wallet anmelden

2

Tippen Sie oben rechts auf Sign in.

Das Wallet nutzt OpenID Connect mit PKCE. Sie landen auf login.html, geben Passwort oder Passkey ein und werden zurück ins Wallet geleitet. Der Bearer-Token wird nur für den nächsten Schritt (Credential-Ausstellung) genutzt.

5. Schritt 3 — E-Mail-Attestierung importieren

3

Unter Available attestations from your profile auf Import bei Verified email address tippen.

Das Wallet fragt einen Pre-Authorized-Code bei /vci.ashx an. Der Issuer signiert einen kleinen SD-JWT VC (urn:aloaha:vc:email-verified), gebunden an den nicht-exportierbaren Wallet-Schlüssel (RFC 7800 cnf.jwk). Er wird lokal unter My credentials gespeichert.

6. Schritt 4 — Zu logineu.html

4

Rufen Sie /de/logineu.html auf.

Die Seite erzeugt sofort eine OpenID4VP-Session mit frischer Nonce und ephemer P-256-Verschlüsselungsschlüsseln. Der QR ist für offizielle EU-Wallets — für den Web-Wallet-Pfad ignorieren Sie ihn.

7. Schritt 5 — »Aloaha Web Wallet öffnen« antippen

5

Ein Klick startet die Web-Wallet-spezifische Anfrage.

Die Seite ruft /oidc.ashx?action=vp-start&query=aloaha-identity auf, erhält einen frischen openid4vp://-Deep-Link und öffnet das Wallet mit vorbelegtem Link in einem neuen Tab: /de/web-wallet.html?openid4vp=....

8. Schritt 6 — Präsentation bestätigen

6

Im Wallet-Tab prüfen und bestätigen.

Das Wallet holt den signierten JWT Authorization Request (JAR), prüft das x509_san_dns-Zertifikat des Verifiers gegen die Vertrauensanker und zeigt Ihnen an:

  • Wer fragt (Verifier-client_id)
  • Welche Credentials verlangt sind (urn:aloaha:vc:email-verified oder urn:aloaha:vc:email)
  • Welche Claims offengelegt werden (email)
  • Welches Credential das Wallet präsentiert

Tippen Sie auf Approve & present. Das Wallet signiert ein frisches Key-Binding-JWT, baut das VP-Token und postet die Antwort (optional JWE-verschlüsselt für direct_post.jwt) an den Verifier.

9. Schritt 7 — Angemeldet

7

Zurück zum logineu.html-Tab.

Der Poll registriert HTTP 200 mit dem User, speichert die sso_assertion unter codeb.oidc.sso_assertion im localStorage und leitet nach /account.html weiter. Alle anderen Aloaha-Seiten im selben Browser erkennen die Sitzung automatisch.

10. Fehlerbehebung

»No attestations available from your OIDC profile« im Wallet.

Sich vorher anmelden (Button oben rechts). Die Liste kommt über einen Bearer-Token, der erst nach PKCE existiert.

Jede Kachel zeigt not ready.

Ihr OIDC-Profil hat noch keine Felder gefüllt. Unter account.html oder register.html mindestens E-Mail eintragen, dann Wallet neu laden.

Telefon / Adresse zeigt not ready.

Telefonnummer + »Verifiziert«-Haken bzw. Adresse (Straße + Ort + Land) im Profil hinterlegen. Dann Wallet neu laden. Falls die Kachel nicht wechselt, im Wallet einmal Sign out und wieder anmelden — damit der erweiterte OIDC-Scope aktiv wird.

logineu.html sagt »Presentation sent« ohne Weiterleitung.

Der Verifier hat die Antwort verworfen. Browser-Konsole im logineu.html-Tab zeigt den JSON-Fehler an, meist invalid_kb_jwt, nonce_mismatch oder trust_anchor_fail.

Web Wallet öffnen Direkt bei logineu.html testen Wallet-Erklärung