Com configurar i utilitzar el passaport digital a iOS

  • El passaport digital i altres IDs a Wallet es basen en xifrat maquinari (Secure Element/Secure Enclave) i biometria per protegir la identitat.
  • La Digital ID derivada del passaport nord-americà serveix per a controls TSA i verificacions en línia, però no substitueix el passaport físic en fronteres.
  • Apple Wallet permet fer servir documents d'identitat en lectors físics, apps i webs, sempre amb consentiment explícit i compartint només les dades necessàries.
  • El sistema manté historials locals de presentacions i limita la quantitat de dispositius per identitat per reduir el frau i reforçar la privadesa.

Com configurar i utilitzar el passaport digital a iOS

Viatjar amb l'iPhone a la butxaca i poc més ja és una realitat per a molts usuaris d'Apple. Amb l'arribada del passaport digital i les noves identificacions a l'app Cartera (Wallet) , el mòbil passa a ser també el lloc on guardes els teus documents més importants: des del carnet de conduir fins a una versió digital del teu passaport nord-americà.

Apple està desplegant un sistema d'identitat digital molt complet que combina seguretat a nivell de maquinari, verificació biomètrica i estàndards internacionals perquè et puguis identificar a aeroports, apps i pàgines web sense haver de treure la cartera física. Això sí, de moment el desplegament complet està força centrat als Estats Units i en altres programes concrets com la targeta japonesa “My Number Card”.

Què és el passaport digital i la Digital ID a iOS

Apple ha introduït a iOS la possibilitat de crear una Digital ID vinculada al teu passaport físic , que es guarda dins de l'app Cartera com si fos una targeta més. Aquesta credencial digital no és una simple foto del document, sinó un identificador criptogràficament signat, verificat contra el xip NFC del passaport i protegit pel Secure Element del dispositiu.

La idea és que puguis fer servir aquest passaport digital en controls de seguretat compatibles (com llocs TSA als EUA) , a més de per verificar la teva identitat en aplicacions i llocs web que acceptin credencials de Wallet. Tot i que, molt important, aquesta Digital ID encara no substitueix el passaport físic per creuar fronteres internacionals.

En paral·lel, Apple també permet afegir altres documents oficials a Wallet: carnets de conduir i documents d'identitat estatals en alguns estats dels EUA , la targeta japonesa “My Number Card” i, amb les darreres versions de sistema, Digital ID derivada de passaport nord-americà vàlid.

Tot aquest sistema es recolza en la combinació de Secure Element, Secure Enclave, xifrat extrem a extrem i Face ID/Touch ID , de manera que la identitat digital es quedi ancorada al dispositiu i només tu puguis fer-la servir. Apple recalca que ni la companyia ni tercers tenen accés a quan, on o com presentes aquesta identificació.

Dispositius i versions de iOS i watchOS compatibles

Per aprofitar tot el que ofereix el passaport digital i els documents d'identitat a Wallet, Apple estableix una sèrie de requisits de maquinari i programari força clars . No s'hi val qualsevol iPhone ni qualsevol versió d'iOS.

Per afegir carnets de conduir o documents d'identitat estatals als EUA , cal un iPhone 8 o posterior amb iOS 15.4 o superior, i per utilitzar-los a Apple Watch, un Apple Watch Series 4 o posterior amb watchOS 8.4 o superior. Aquests són els primers fonaments del sistema didentitat mòbil a la Cartera.

En el cas de la targeta japonesa My Number Card , Apple especifica que aquesta es pot afegir a la Cartera de l'iPhone en models compatibles a través de l'app Mynaportal, aprofitant el circuit integrat sense contacte de la targeta i la infraestructura JPKI del Japó.

Quan parlem ja de Digital ID creada a partir d'un passaport nord-americà , Apple ho associa a versions més modernes del sistema: a les notes tècniques es fa referència a iOS 26.1 i watchOS 26.1 com a base perquè els usuaris amb passaport dels EUA puguin generar el seu ID digital a l'iPhone i l'Apple Watch. De manera més general, les guies d'usuari esmenten iOS 26 com la versió on l'opció de passaport digital comença a aparèixer a Wallet.

A més de la versió del sistema i el model de dispositiu, Apple exigeix ​​que l'usuari tingui Face ID o Touch ID configurats i un compte d'Apple ID actiu . Sense biometria, no hi ha presentació ni configuració de la identitat a la Cartera.

Afegir un carnet de conduir o document d'identitat estatal a Wallet

Un dels primers usos reals de la identitat digital a Apple Wallet va ser la possibilitat de pujar el carnet de conduir o el DNI estatal a alguns estats dels EUA El procés està molt controlat per Apple i per l'autoritat emissora del document.

Per començar, l'usuari obre l'app Cartera al vostre iPhone i toca el botó “Afegir (+)” de la part superior . Entre les opcions disponibles, seleccioneu el permís de conduir o document d'identitat. Si en aquest moment l'iPhone està enllaçat a un Apple Watch compatible, el sistema suggereix afegir la mateixa identificació també al rellotge.

El primer pas tècnic consisteix a utilitzar la càmera de l'iPhone per escanejar l'anvers i el revers del document físic . El mateix iPhone analitza la qualitat de les imatges i el tipus de document per comprovar que les captures compleixen els requisits de l'autoritat estatal emissora. Aquestes imatges es xifren al dispositiu amb la clau pública del dit organisme abans d'enviar-se.

Després, se sol·licita a l'usuari que es faci una Live Photo o selfie . En alguns casos, a més, es demana realitzar certs moviments amb la cara i el cap (el que es coneix com a “control de vivacitat”) per evitar que algú intenti enganyar el sistema usant una foto, un vídeo o una màscara. El dispositiu i l'Apple processen els resultats d'aquests moviments, però no envien el vídeo com a tal a l'autoritat; només les dades necessàries de lanàlisi es comparteixen amb lemissor.

Abans d'enviar el selfie a l'autoritat estatal, els servidors d'Apple i l'iPhone comparen la foto amb la persona que ha fet el control de vivacitat . Quan la comparació es completa, el mateix dispositiu xifra el selfie i el remet a l'autoritat, que l'enfronta a la imatge oficial que consta al document d'identitat per acabar de verificar la identitat.

Com a última capa, es demana a lusuari que faci una autenticació amb Face ID o Touch ID . L'iPhone vincula de manera interna aquesta dada biomètrica concreta amb el document d'identitat afegit, de manera que només aquesta persona, en aquest dispositiu, pugui presentar el document. No es pot utilitzar un altre rostre o una altra empremta registrats al mateix iPhone per presentar aquesta identificació, i aquesta vinculació es queda únicament al dispositiu, sense enviar-se a l'autoritat emissora.

Com valida l'estat el teu document d'identitat digital

Un cop enviat tot el paquet d'informació, l'autoritat estatal emissora rep les imatges de l'anvers i el revers del document, les dades del codi de barres PDF417 i el selfie emprat en la verificació. Juntament amb això, Apple adjunta un valor d'un dígit basat en patrons d'ús del dispositiu, configuració i dades del compte d'Apple de l'usuari, que ajuda a reduir el frau sense revelar detalls personals.

Amb tot això sobre la taula, és l' autoritat estatal qui pren la decisió final d'aprovar o rebutjar la incorporació del document a la Cartera. Si autoritzeu l'operació, al Secure Element de l'iPhone es genera un parell de claus criptogràfiques que ancora aquesta identitat a aquest dispositiu concret. Si també s'afegeix a l'Apple Watch, el rellotge genera el seu propi parell de claus al Secure Element.

Un cop completat el procés, les dades del document d'identitat que es mostren a l'app Cartera s'emmagatzemen xifrades i protegides per Secure Enclave , el coprocessador de seguretat que gestiona la informació més sensible als dispositius Apple.

Targeta japonesa “My Number Card” a l'app Cartera

Com configurar i utilitzar el passaport digital a iOS

Al Japó, Apple ha anat un pas més enllà integrant la targeta “My Number Card” a l'app Cartera , però el flux d'alta és diferent perquè es recolza a l'app oficial Mynaportal ia la infraestructura de claus públiques JPKI del país.

L'usuari inicia el procés des de Mynaportal, on ha d'introduir el PIN de 4 dígits i la contrasenya alfanumèrica associada a la targeta física . Aquestes credencials serveixen per autenticar-se contra el xip IC sense contacte de la targeta i permetre que l'app llegeixi les dades necessàries. L'emissor verifica aquesta informació per assegurar-se que qui està registrant la targeta hi té accés legítim.

Durant aquesta configuració, també es demana a l'usuari que defineixi un PIN i una contrasenya específics per a l'ús de JPKI dins de l'app Cartera . Aquests valors mai no abandonen el dispositiu i són completament independents dels PIN i contrasenyes de la targeta física.

Per evitar suplantacions, se sol·licita a l'usuari que es faci un selfie i faci un control de vivacitat . L'emissor analitza aquestes dades juntament amb les de la targeta física per detectar intents d'alta fraudulenta de la identitat d'una altra persona. Després, igual que en altres documents, es vincula una única credencial biomètrica (Face ID o Touch ID) a aquesta “My Number Card” a Wallet, de manera que només la mateixa persona la pugui presentar o utilitzar per a operacions JPKI.

Quan l'autoritat emissora valida totes les proves, crea i signa digitalment el document d'identitat mòbil , protegint-lo contra manipulacions o falsificacions. L'iPhone genera a Secure Element un parell de claus que fixa aquesta identitat a aquest dispositiu, impedint que altres puguin copiar o clonar la targeta. A més, es desplega a Secure Element un applet JPKI que guarda certificats, claus privades, PIN i contrasenya, i s'assegura que les operacions de signatura i comparació de PIN es facin íntegrament en aquest entorn segur.

La informació d'identitat reflectida al passi de Wallet i les dades de l'applet JPKI es guarden xifrades i protegides per Secure Enclave o Secure Element , segons correspongui. L'emissor, per la seva banda, imposa que només es pugui afegir una My Number Card a un únic dispositiu i que cada identitat només existeixi en un dispositiu alhora, afegint una capa més de defensa contra el frau.

Com crear un Digital ID amb el teu passaport a iOS

La part que més crida l'atenció a nivell usuari és la Digital ID basada en un passaport nord-americà vàlid , que funciona com una credencial oficial dins Wallet i que ja s'està acceptant àmpliament en els controls TSA dels Estats Units per a vols nacionals.

El procés comença igual que amb altres documents: obris l'app Cartera al teu iPhone, toques el botó “Afegir (+)” i tries l'opció d'Identificació digital o Passaport digital . Si tens un Apple Watch enllaçat, el sistema et preguntarà si vols configurar també la Digital ID al rellotge.

En primer lloc, l'iPhone et demana escanejar amb la càmera la zona de lectura mecànica (MRZ) de la pàgina de la foto del teu passaport . Amb aquestes dades, el sistema comprova si el passaport pertany a una regió admesa, si encara està en vigor i si compleix els requisits mínims.

Si tot quadra, l'iPhone us guiarà per llegir el xip NFC del passaport . Utilitzant la informació de la MRZ i els protocols definits al Doc 9303 de l'OACI, s'estableix una sessió segura amb el xip, del qual s'extreuen dades com el nom del titular, el retrat i el document security object amb els hashes dels grups de dades.

Aquestes dades s'envien als servidors d'Apple, on es realitza l' autenticació passiva del document : es verifiquen els hashes dels grups de dades i la signatura de l'autoritat emissora del govern, i es valida el certificat del signant del document davant del certificat de l'autoritat certificadora del país, per comprovar que el document és autèntic i que el certificat no ha estat revocat ( consulteu

Selfie, vivacitat i enllaç biomètric de la Digital ID

Com en el cas d'altres documents, Apple exigeix ​​que la persona que cregui la Digital ID demostri que realment és el titular del passaport. Per fer-ho, se us sol·licita fer un selfie i completar un control de vivacitat guiat pel dispositiu , que pot incloure moviments concrets del cap o la cara per evitar que s'utilitzin fotos estàtiques o vídeos.

La foto i el vídeo generats durant aquesta prova de vivacitat es xifren al mateix iPhone i es carreguen als servidors d'Apple per a la seva avaluació. Allí es compara la selfie amb la persona que va realitzar el control de vivacitat i també amb el retrat extret i validat des del xip NFC del passaport.

A més, es demana a l'usuari que faci una autenticació amb Face ID o Touch ID per associar aquesta informació biomètrica al passi d'identitat que es generarà. Aquesta capa de protecció és comú a tots els IDs de Wallet i garanteix que només qui va afegir la identificació pugui presentar-la i fer-la servir.

Amb totes les proves reunides (dades del xip del passaport, selfie i vídeo de vivacitat, patrons d'ús del dispositiu, configuració del sistema, informació vinculada a l'Apple ID), Apple calcula una puntuació de “confiança” interna . Aquesta puntuació s'utilitza per decidir si s'aprova o no la creació de la Digital ID i servir de defensa davant d'intents de frau.

Si es dóna llum verda, Apple genera i signa una Digital ID derivada de les dades verificables del passaport . Al Secure Element de l'iPhone es crea un parell de claus que vincula aquest document digital a aquest dispositiu concret. Si l'usuari afegeix la mateixa Digital ID a l'Apple Watch, el rellotge genera el seu propi parell de claus al Secure Element.

Relació entre el passaport físic i el passaport digital

Un punt clau que aclareix Apple és que el passaport digital a Wallet no reemplaça el passaport físic . El document digital es deriva de les dades del passaport real (inclosa la data de caducitat), però un cop emès es considera una credencial independent.

Què significa això a la pràctica: si per qualsevol motiu el teu passaport físic és revocat o es torna a emetre (renovació, pèrdua, robatori, canvi de dades), has d'esborrar la Digital ID dels teus dispositius i repetir el procés amb el nou passaport. El document digital no sʻactualitza màgicament; cal recrear-ho perquè torni a ser vàlid.

Pel que fa a usos, Apple i la TSA han deixat clar que, de moment, el passaport digital només es pot fer servir en determinats controls TSA dins dels Estats Units i com a equivalent a altres documents REAL ID en vols nacionals. Per viatjar internacionalment segueixes necessitant el passaport físic, i les autoritats frontereres encara no permeten substituir-lo per la versió digital.

Ara com ara, aquesta funció està limitada a ciutadans nord-americans amb passaport vàlid i només a aeroports i punts de control que hagin activat la compatibilitat amb Digital ID/Wallet. Apple afirma, però, estar en converses amb governs europeus i asiàtics per estendre progressivament el sistema.

Seguretat, xifrat i privadesa de la teva identitat a iOS

Tot el sistema de documents d'identitat d'Apple Wallet es recolza en un disseny de seguretat per capes molt agressiu , que combina maquinari, programari, protocols criptogràfics i control del propi usuari a cada presentació, a més de bones pràctiques com a hàbits de contrasenyes segures.

Les dades dels documents (carnet de conduir, ID estatal, “My Number Card”, passaport digital o Digital ID) es guarden xifrats al dispositiu i protegits per Secure Enclave o Secure Element . Les claus privades associades mai no surten del xip segur, i les operacions criptogràfiques es realitzen internament per minimitzar l'exposició.

Per presentar qualsevol document d'identitat des de l'iPhone, l'usuari s'ha d' autenticar amb Face ID o Touch ID abans que la informació s'alliberi cap a un lector d'identitat, app o lloc web. A Apple Watch, s'aprofita el sistema de desbloqueig: cada cop que et poses el rellotge, has de desbloquejar el teu iPhone amb Face ID o Touch ID; mentre no et treguis el Watch, podràs presentar la ID sense tornar a validar biometria al propi rellotge.

Apple emfatitza que no té accés a quan ni on presentes els teus documents. La informació que viatja cap a lectors, apps o webs es xifra extrem a extrem , normalment utilitzant HPKE (Hybrid Public Key Encryption), amb claus i certificats controlats pel receptor de les dades, no per Apple.

A més, a totes les presentacions s'aplica el principi de mínima divulgació : només es transmet la informació estrictament necessària per a l'operació concreta (per exemple, verificar que ets més gran requisits d'edat per a apps sense enviar la teva adreça completa). Abans d'autoritzar, sempre veieu un full de presentació explicant quins camps faran falta i per a què s'usaran.

Presentar el teu document a lectors físics (aeroports i punts de control)

Quan fas servir el teu iPhone o Apple Watch amb un lector físic (per exemple, en un control TSA en un aeroport nord-americà ), el flux està també molt controlat. Apropes el dispositiu al lector ia la pantalla apareix un full indicant exactament quines dades t'estan sol·licitant, qui les demana i si tenen intenció d'emmagatzemar-les.

Si acceptes, autoritzes amb Face ID o Touch ID a l'iPhone, o fent doble clic al botó lateral a l'Apple Watch . Només aleshores el dispositiu allibera la informació d'identitat escollida. Si teniu activades funcions d'accessibilitat com a control per veu, control per botó o AssistiveTouch, podeu utilitzar el vostre codi de desbloqueig en lloc de la biometria per confirmar.

La transmissió entre el dispositiu i el lector es basa en els estàndards ISO/IEC 18013-5 , que inclouen mecanismes per evitar falsificacions, preservar la integritat de les dades, vincular el document a un dispositiu concret, garantir el consentiment informat de l'usuari i protegir la confidencialitat de la informació mitjançant enllaços de ràdio segurs.

Cada vegada que presenteu el vostre document davant un lector autenticat, queda un registre local a l'historial de presentacions del dispositiu. A l'app Cartera (i, per a IDs de l'Apple Watch, a l'app Apple Watch de l'iPhone enllaçat) podeu veure i esborrar aquest historial. Cada entrada inclou els camps sol·licitats, la geolocalització, si l'empresa pensa conservar-ne les dades, i, per a lectors validats, el nom i la icona del negoci.

Usar el teu passaport digital i altres IDs de Wallet a apps de iOS

A més a més de la presentació física, l'ecosistema d'Apple Wallet permet compartir la teva identitat amb aplicacions d'iOS que necessitin verificar qui ets o confirmar la teva edat. Això es fa sense sortir dels estàndards de xifratge i control dusuari.

Quan una app vol utilitzar el vostre document d'identitat de Wallet, heu de registrar abans un certificat de xifratge com a desenvolupador . Wallet obté i valida aquest certificat, que servirà per xifrar les dades que compartiràs. L'app mai no veu la informació en clar abans que Wallet l'hagi xifrat específicament per a ella.

En iniciar el procés, apareix a la pantalla un full de presentació on veus quins camps s'estan sol·licitant, quina app els demana, si pretén emmagatzemar-los i durant quant de temps , a més del motiu que justifica la sol·licitud. Després de revisar, autoritzeu amb Face ID o Touch ID.

Després de l'autorització, l'app Cartera xifra les dades utilitzant HPKE amb la clau pública associada al certificat de l'app, de manera que Apple no pugui accedir al contingut. Periòdicament, Wallet consulta amb els servidors d'Apple per comprovar que la clau d'autenticació del document no ha estat revocada i que la identitat continua sent vàlida, i pot fer aquesta comprovació just en el moment en què comparteixes les dades amb l'app.

Igual que amb els lectors físics, es manté un historial de presentacions cap a apps al dispositiu, accessible i eliminable des de l'app Cartera. Cada entrada mostra l'app que va sol·licitar la informació, el motiu, els camps que es van compartir i si es pensava desar les dades i per quant de temps.

Ús del passaport digital i altres IDs a llocs web

El tercer gran escenari d'ús de la Digital ID i del passaport digital és la identificació a pàgines web . Els llocs compatibles utilitzen l'API de credencials digitals del W3C per demanar informació d'identificació a proveïdors com ara Apple Wallet.

Per acceptar un document d'identitat de l'app Cartera, la sol·licitud del lloc web ha d'incloure el tipus de document, els elements de dades requerits, un valor antirepetició, informació de xifratge i una signatura que permeti al dispositiu autenticar la petició. El servidor del lloc genera un parell de claus de xifratge i es queda amb la clau privada, que necessitareu per desxifrar la resposta.

L'app Cartera utilitza el mecanisme d'autenticació de lectors definit a ISO/IEC 18013-5 i ISO/IEC 18013-7 (Annex C) per verificar la sol·licitud, aprofitant un certificat de signatura que el propietari del lloc ha obtingut d'Apple. A això se suma una validació de domini (similar a la que es fa amb els certificats TLS) per assegurar-se que la petició ve realment de la web que diu que és.

Com sempre, apareix un full de presentació on l'usuari pot veure quina informació demana el lloc web, si es vol guardar i amb quin propòsit . Si dónes el teu consentiment, l'app Cartera xifra la resposta directament per al servidor del lloc utilitzant HPKE; aquesta informació no està disponible ni per a Apple ni per al navegador en text clar.

Quan el servidor rep la resposta xifrada, heu de comprovar l' autenticitat de les dades d'identitat : validar el certificat del signant del document, verificar la signatura criptogràfica de l'emissor i revisar els hashes sobre els elements de dades sol·licitats. A més, realitza l'autenticació del document mòbil per confirmar que la credencial procedeix del dispositiu específic a què va ser emesa, evitant duplicacions o còpies no autoritzades.

Per facilitar l'ús entre dispositius, Apple admet tant Handoff entre equips Apple com presentacions multiplataforma. Amb Handoff, per exemple, pots estar a un Mac o iPad navegant per una web que et demana una ID, i presentar el teu document de Wallet des de l'iPhone. El sistema comprova que tots dos dispositius usen el mateix Apple ID personal, que la funció està suportada i que la sol·licitud és compatible; després, estableix una connexió segura i et mostra una notificació a l'iPhone perquè autoritzis la presentació allà.

En el cas de la compatibilitat multiplataforma, es recorre al protocol FIDO CTAP per protegir la integritat i confidencialitat del canal entre dispositius, tant per a la sol·licitud com per a la resposta, mantenint les mateixes garanties de validació de petició, xifratge, autenticació de dades i autenticació de dispositius.

Igual que en els altres casos, el dispositiu manté un historial de presentacions cap a llocs web que podeu revisar i netejar des de l'app Cartera. Cada entrada indica la web, el motiu, els camps sol·licitats i si el lloc planejava emmagatzemar les dades.

Tot aquest entramat fa que, encara que encara tingui limitacions geogràfiques i legals, el passaport digital i la Digital ID a iOS s'estiguin convertint en una peça clau del futur de la identitat : menys papers, més control de les vostres dades i un nivell de seguretat difícil d'igualar amb documents físics tradicionals.

certificat digital
Article relacionat:
Certificat Digital: com obtenir-lo i instal·lar-lo al teu iPad

Afegir com a font preferida a Google