Zum Inhalt springen

iOS und Android

Die Apps sind in Vorbereitung. Die Schnittstelle, über die sie laufen werden, ist bereits fertig und öffentlich dokumentiert.

Stand:

Stand

Web
Verfügbar.
Schnittstelle für Apps
Fertig und dokumentiert — inklusive gerätegebundener Token und Geräteverwaltung.
iOS-App
In Vorbereitung.
Android-App
In Vorbereitung.

Wie sich die Apps anmelden werden

  1. System-Browser statt WebView. Die Anmeldung läuft in ASWebAuthenticationSession beziehungsweise Android Custom Tabs. Die App bekommt die Zugangsdaten damit nie zu sehen — und nur so funktionieren Passkeys, weil ein eingebetteter WebView keinen Zugriff auf den Schlüsselbund des Systems hat.
  2. Verifizierte Links statt eigener URL-Schemata. Der Rückweg läuft über Universal Links (iOS) beziehungsweise App Links (Android). Beide sind an diese Domain gebunden; eine fremde App kann den Rückweg nicht abfangen — der klassische Schwachpunkt reiner Custom-Scheme-Weiterleitungen.
  3. Gerätegebundene Token. Beim ersten Start erzeugt die App ein Schlüsselpaar in Secure Enclave beziehungsweise StrongBox. Der private Schlüssel ist nicht exportierbar; jede Anfrage trägt einen Beweis seines Besitzes. Ein kopiertes Token allein nützt niemandem.
  4. Sichtbar im Konto. Jedes registrierte Gerät steht in der Geräteliste des Kontos und lässt sich dort einzeln abmelden — auch von einem anderen Gerät aus.

Für Entwicklerinnen

Der vollständige Ablauf samt Codebeispielen für Swift und Kotlin liegt im Projekt unter mobile/. Die maschinenlesbare Schnittstellenbeschreibung steht unter /api/v1/openapi.json, der Überblick unter API-Überblick.