<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        mso-ligatures:standardcontextual;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
span.EmailStyle17
        {mso-style-type:personal-compose;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;
        mso-ligatures:standardcontextual;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#0563C1" vlink="#954F72" style="word-wrap:break-word">
<div class="WordSection1">
<p class="MsoNormal">SIOP Special Topic Call Notes 23-Feb-23<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Mike Jones<o:p></o:p></p>
<p class="MsoNormal">Kristina Yasuda<o:p></o:p></p>
<p class="MsoNormal">Takahika Kawasaki<o:p></o:p></p>
<p class="MsoNormal">Torsten Lodderstedt<o:p></o:p></p>
<p class="MsoNormal">Brian Campbell<o:p></o:p></p>
<p class="MsoNormal">David Waite<o:p></o:p></p>
<p class="MsoNormal">Oliver Terbu<o:p></o:p></p>
<p class="MsoNormal">Joseph Heenan<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Agenda E-mail<o:p></o:p></p>
<p class="MsoNormal">              Kristina asked if pepole find having an agenda e-mail in advance useful<o:p></o:p></p>
<p class="MsoNormal">              Torsten said that it is<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Pull Requests<o:p></o:p></p>
<p class="MsoNormal">              <a href="https://bitbucket.org/openid/connect/pull-requests/">
https://bitbucket.org/openid/connect/pull-requests/</a><o:p></o:p></p>
<p class="MsoNormal">              PR #384: Add a cwt proof type<o:p></o:p></p>
<p class="MsoNormal">                           Torsten updated the draft and asked Mike to to review it again<o:p></o:p></p>
<p class="MsoNormal">                           Brian pointed out out that nonce is already registered in
<a href="https://www.iana.org/assignments/cwt/cwt.xhtml">https://www.iana.org/assignments/cwt/cwt.xhtml</a><o:p></o:p></p>
<p class="MsoNormal">                           Oliver also pointed us to the registered x5chain header parameter at
<a href="https://www.iana.org/assignments/cose/cose.xhtml#header-parameters">https://www.iana.org/assignments/cose/cose.xhtml#header-parameters</a><o:p></o:p></p>
<p class="MsoNormal">                           Torsten will look at these<o:p></o:p></p>
<p class="MsoNormal">              PR #463: removing the requirement around JSON-LD processing<o:p></o:p></p>
<p class="MsoNormal">                           Torsten said that we need to wait for implementation feedback on whether JSON-LD processing is appropriate or not<o:p></o:p></p>
<p class="MsoNormal">              PR #461: Changed "types" claim to "type" to comply with VC data model<o:p></o:p></p>
<p class="MsoNormal">                           There seemed to be support for this change<o:p></o:p></p>
<p class="MsoNormal">              PR #452: add proof_types_supported parameter for the Credential Issuer (Issue #1697)<o:p></o:p></p>
<p class="MsoNormal">                           This is related to "cryptographic_binding_methods_supported"<o:p></o:p></p>
<p class="MsoNormal">              PR #431: Separate the missing and invalid proof cases<o:p></o:p></p>
<p class="MsoNormal">                           Oliver asked whether there is a use case for making this distinction<o:p></o:p></p>
<p class="MsoNormal">                           Torsten said that in either case, you would need to create a valid proof<o:p></o:p></p>
<p class="MsoNormal">                           We discussed changing the name to invalid_proof but keeping there just being one error code<o:p></o:p></p>
<p class="MsoNormal">              PR #462: clarifying how request_uri can be used with OID4VP - Issue #1821<o:p></o:p></p>
<p class="MsoNormal">                           This documents existing OAuth practices<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Security Analysis<o:p></o:p></p>
<p class="MsoNormal">              Torsten reported that Daniel Fett has been working on a security analysis of the full OpenID4VC suite<o:p></o:p></p>
<p class="MsoNormal">              He plans to create a PR submitting it to the WG next week<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Issues<o:p></o:p></p>
<p class="MsoNormal">              <a href="https://bitbucket.org/openid/connect/issues?status=new&status=open&component=SIOP&component=Verifiable%20Presentation&component=Credential%20Issuance">
https://bitbucket.org/openid/connect/issues?status=new&status=open&component=SIOP&component=Verifiable%20Presentation&component=Credential%20Issuance</a><o:p></o:p></p>
<p class="MsoNormal">              #1827: OpenID4VCI: The initial c_nonce is not issued by the credential issuer<o:p></o:p></p>
<p class="MsoNormal">                           Torsten pushed back on Brian's suggestion to remove c_nonce<o:p></o:p></p>
<p class="MsoNormal">                           Brian didn't find the complexity worth it<o:p></o:p></p>
<p class="MsoNormal">                           An initial request needn't include a c_nonce<o:p></o:p></p>
<p class="MsoNormal">                           It's a decision of the AS whether to support providing an initial nonce in the request<o:p></o:p></p>
<p class="MsoNormal">                           Torsten would like to observe what developers are implementing<o:p></o:p></p>
<p class="MsoNormal">                           Taka suggested more discussion and possibly a table listing the available options<o:p></o:p></p>
<p class="MsoNormal">                           Torsten said that c_nonce is already listed as being OPTIONAL<o:p></o:p></p>
<p class="MsoNormal">                           Kristina will create a clarification PR<o:p></o:p></p>
<p class="MsoNormal">              #1828: OpenID4VCI: simplification of deferred issuance<o:p></o:p></p>
<p class="MsoNormal">                           Torsten pointed out that if we were to return an error, the requester wouldn't know when to retry<o:p></o:p></p>
<p class="MsoNormal">                           He said that the acceptance token is essentially a transaction identifier<o:p></o:p></p>
<p class="MsoNormal">                           He said that CIBA similarly has a transaction ID<o:p></o:p></p>
<p class="MsoNormal">                           Torsten said that issuance may result in expensive offline back-office actions<o:p></o:p></p>
<p class="MsoNormal">                                         You don't want to repeat those actions upon retrying<o:p></o:p></p>
<p class="MsoNormal">                           Oliver's mental model is that you'd create a second request with the full parameter set<o:p></o:p></p>
<p class="MsoNormal">                           Torsten said that authorization pending is different than issuance pending<o:p></o:p></p>
<p class="MsoNormal">                           Taka was convinced by Torsten's description of the need to identify the pending issuance transaction<o:p></o:p></p>
<p class="MsoNormal">              #1667: Tracking Implementations of VCI spec<o:p></o:p></p>
<p class="MsoNormal">                           Nat had opened this issue to track implementations<o:p></o:p></p>
<p class="MsoNormal">                           Taka had been asking about known implementations<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Next Call<o:p></o:p></p>
<p class="MsoNormal">              The next call will be Monday, February 27th at 3pm Pacific Time<o:p></o:p></p>
</div>
</body>
</html>