<html xmlns:v="urn:schemas-microsoft-com:vml" xmlns:o="urn:schemas-microsoft-com:office:office" xmlns:w="urn:schemas-microsoft-com:office:word" xmlns:m="http://schemas.microsoft.com/office/2004/12/omml" xmlns="http://www.w3.org/TR/REC-html40">
<head>
<meta http-equiv="Content-Type" content="text/html; charset=us-ascii">
<meta name="Generator" content="Microsoft Word 15 (filtered medium)">
<style><!--
/* Font Definitions */
@font-face
        {font-family:"Cambria Math";
        panose-1:2 4 5 3 5 4 6 3 2 4;}
@font-face
        {font-family:Calibri;
        panose-1:2 15 5 2 2 2 4 3 2 4;}
/* Style Definitions */
p.MsoNormal, li.MsoNormal, div.MsoNormal
        {margin:0in;
        font-size:11.0pt;
        font-family:"Calibri",sans-serif;
        mso-ligatures:standardcontextual;}
a:link, span.MsoHyperlink
        {mso-style-priority:99;
        color:#0563C1;
        text-decoration:underline;}
span.EmailStyle17
        {mso-style-type:personal-compose;
        font-family:"Calibri",sans-serif;
        color:windowtext;}
.MsoChpDefault
        {mso-style-type:export-only;
        font-family:"Calibri",sans-serif;}
@page WordSection1
        {size:8.5in 11.0in;
        margin:1.0in 1.0in 1.0in 1.0in;}
div.WordSection1
        {page:WordSection1;}
--></style><!--[if gte mso 9]><xml>
<o:shapedefaults v:ext="edit" spidmax="1026" />
</xml><![endif]--><!--[if gte mso 9]><xml>
<o:shapelayout v:ext="edit">
<o:idmap v:ext="edit" data="1" />
</o:shapelayout></xml><![endif]-->
</head>
<body lang="EN-US" link="#0563C1" vlink="#954F72" style="word-wrap:break-word">
<div class="WordSection1">
<p class="MsoNormal">Spec Call Notes 3-Apr-23<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Mike Jones<o:p></o:p></p>
<p class="MsoNormal">Aaron Parecki<o:p></o:p></p>
<p class="MsoNormal">David Waite<o:p></o:p></p>
<p class="MsoNormal">Vittorio Bertocci<o:p></o:p></p>
<p class="MsoNormal">Joseph Heenan<o:p></o:p></p>
<p class="MsoNormal">Nat Sakimura<o:p></o:p></p>
<p class="MsoNormal">Dima Postnikov<o:p></o:p></p>
<p class="MsoNormal">Kristina Yasuda<o:p></o:p></p>
<p class="MsoNormal">Edmund Jay<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">PRs<o:p></o:p></p>
<p class="MsoNormal">              <a href="https://bitbucket.org/openid/connect/pull-requests/">
https://bitbucket.org/openid/connect/pull-requests/</a><o:p></o:p></p>
<p class="MsoNormal">              PR #508: OID4VP editorial after the full read.<o:p></o:p></p>
<p class="MsoNormal">                           Oliver created PR #509 suggesting minor changes<o:p></o:p></p>
<p class="MsoNormal">                           Kristina will merge it into her branch and then correct a few things<o:p></o:p></p>
<p class="MsoNormal">                           Kristina will then merge and Mike will publish, updating the review blog post<o:p></o:p></p>
<p class="MsoNormal">              PR #448: [Federation] Added appendix on using Web PKI cryptographic trust<o:p></o:p></p>
<p class="MsoNormal">                           Mike described in-person discussions on the PR in Yokohama<o:p></o:p></p>
<p class="MsoNormal">                           He described the desire to use existing metadata locations<o:p></o:p></p>
<p class="MsoNormal">                                         It would then be a deployment choice<o:p></o:p></p>
<p class="MsoNormal">                                         Kristina supported that<o:p></o:p></p>
<p class="MsoNormal">                           Kristina said that we also discussed the philosophy of not trusting TLS<o:p></o:p></p>
<p class="MsoNormal">                                         She said that there are multilateral federations that are willing to trust TLS<o:p></o:p></p>
<p class="MsoNormal">                           Kristina said it will confuse people if the whole spec says not to trust TLS but then allows it sometimes<o:p></o:p></p>
<p class="MsoNormal">                           Dima said that he sees a need to be able to profile the Federation spec<o:p></o:p></p>
<p class="MsoNormal">                                         He said that GAIN is using Automatic Registration and doesn't need Explicit Registration implementation<o:p></o:p></p>
<p class="MsoNormal">              PR #463: removing the requirement around JSON-LD processing (Issue #1840)<o:p></o:p></p>
<p class="MsoNormal">                           Kristina said there is still an ongoing conversation<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Open Issues<o:p></o:p></p>
<p class="MsoNormal">              <a href="https://bitbucket.org/openid/connect/issues?status=new&status=open">
https://bitbucket.org/openid/connect/issues?status=new&status=open</a><o:p></o:p></p>
<p class="MsoNormal">              #1912: Implementers that are willing to trust TLS<o:p></o:p></p>
<p class="MsoNormal">                           Kristina wrote down some of what we discussed in Yokohama<o:p></o:p></p>
<p class="MsoNormal">              Lots of SPAM :-(<o:p></o:p></p>
<p class="MsoNormal">              #1887: Wallet attestation in SIOPv2 (implementation considerations)<o:p></o:p></p>
<p class="MsoNormal">                           Discussed in person in Yokohama<o:p></o:p></p>
<p class="MsoNormal">                           Depending upon how trust occurs, having a JWT attestation might be useful<o:p></o:p></p>
<p class="MsoNormal">                           (This is related to #1886)<o:p></o:p></p>
<p class="MsoNormal">              #1886: New client authentication method for Wallet attestation<o:p></o:p></p>
<p class="MsoNormal">                           This may require a new JWT attestation client authentication method<o:p></o:p></p>
<p class="MsoNormal">                           This is waiting for a concrete proposal<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Needed changes for next Implementer's Drafts<o:p></o:p></p>
<p class="MsoNormal">              SIOPv2<o:p></o:p></p>
<p class="MsoNormal">                           Add client_id_scheme<o:p></o:p></p>
<p class="MsoNormal">                           Possibly refactor<o:p></o:p></p>
<p class="MsoNormal">              OpenID4VCI<o:p></o:p></p>
<p class="MsoNormal">                           Add client_id_scheme<o:p></o:p></p>
<p class="MsoNormal">                           There are several important PRs outstanding<o:p></o:p></p>
<p class="MsoNormal">                                         Cleaning up deferred issuance endpoint<o:p></o:p></p>
<p class="MsoNormal">                                         There are PRs addressing feedback received, including from Taka<o:p></o:p></p>
<p class="MsoNormal">                           Refresh implementation considerations will be added<o:p></o:p></p>
<p class="MsoNormal">                                         There are jurisdictions requiring periodic resigning over data to keep the signatures fresh<o:p></o:p></p>
<p class="MsoNormal">                           It's unclear that managing changing claim values is required functionality<o:p></o:p></p>
<p class="MsoNormal">                           We discussed using access tokens issued to the wallet, when the wallet can be a public client<o:p></o:p></p>
<p class="MsoNormal">                                         We shouldn't be using long-lived tokens with public clients<o:p></o:p></p>
<p class="MsoNormal">                                         DPoP is recommended for public clients that want to reuse tokens<o:p></o:p></p>
<p class="MsoNormal">                                         Ideally they would be sender-constrained<o:p></o:p></p>
<p class="MsoNormal">              Federation<o:p></o:p></p>
<p class="MsoNormal">                           Add description of option to use existing metadata in some profiles<o:p></o:p></p>
<p class="MsoNormal">                           Add description of option to trust Web PKI in some profiles<o:p></o:p></p>
<p class="MsoNormal">                           Technical issue about trust mark issuers<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Liaison Statement<o:p></o:p></p>
<p class="MsoNormal">              Nat asked people for quick review of his e-mail "Liaison statements to ISO/IEC JTC 1/SC 27"<o:p></o:p></p>
<p class="MsoNormal">              Nat reported that submitted several public comments on NISTR 8389 - Security Considerations for Open Banking<o:p></o:p></p>
<p class="MsoNormal">              We also commented on the OECD Guidelines for Digital Identity<o:p></o:p></p>
<p class="MsoNormal">                           OECD guidelines were influential in creating GDPR<o:p></o:p></p>
<p class="MsoNormal"><o:p> </o:p></p>
<p class="MsoNormal">Next Call<o:p></o:p></p>
<p class="MsoNormal">              The next call will be Thursday, April 6 at 7am Pacific Time<o:p></o:p></p>
</div>
</body>
</html>