iOS und Android
Die Apps sind in Vorbereitung. Die Schnittstelle, über die sie laufen werden, ist bereits fertig und öffentlich dokumentiert.
Stand
- Web
- Verfügbar.
- Schnittstelle für Apps
- Fertig und dokumentiert — inklusive gerätegebundener Token und Geräteverwaltung.
- iOS-App
- In Vorbereitung.
- Android-App
- In Vorbereitung.
Wie sich die Apps anmelden werden
- System-Browser statt WebView. Die Anmeldung läuft in
ASWebAuthenticationSessionbeziehungsweise Android Custom Tabs. Die App bekommt die Zugangsdaten damit nie zu sehen — und nur so funktionieren Passkeys, weil ein eingebetteter WebView keinen Zugriff auf den Schlüsselbund des Systems hat. - Verifizierte Links statt eigener URL-Schemata. Der Rückweg läuft über Universal Links (iOS) beziehungsweise App Links (Android). Beide sind an diese Domain gebunden; eine fremde App kann den Rückweg nicht abfangen — der klassische Schwachpunkt reiner Custom-Scheme-Weiterleitungen.
- Gerätegebundene Token. Beim ersten Start erzeugt die App ein Schlüsselpaar in Secure Enclave beziehungsweise StrongBox. Der private Schlüssel ist nicht exportierbar; jede Anfrage trägt einen Beweis seines Besitzes. Ein kopiertes Token allein nützt niemandem.
- Sichtbar im Konto. Jedes registrierte Gerät steht in der Geräteliste des Kontos und lässt sich dort einzeln abmelden — auch von einem anderen Gerät aus.
Für Entwicklerinnen
Der vollständige Ablauf samt Codebeispielen für Swift und Kotlin liegt im Projekt unter mobile/. Die maschinenlesbare Schnittstellenbeschreibung steht unter /api/v1/openapi.json, der Überblick unter API-Überblick.