Svenskt BankID

BankID som binder exakt vad som signerades

Många tjänster använder BankID bara för att bekräfta en identitet. AirSign skickar hela avtalstexten och dokumentets hash in i BankID-signaturen - så att underskriften kryptografiskt omsluter själva innehållet.

Signeringsflödet

1

Start. Kunden öppnar signeringslänken och väljer BankID. Vi visar en QR-kod (för BankID på annan enhet) eller öppnar BankID på samma enhet.

2

Innehåll skickas med. I anropet till BankID lägger vi hela avtalstexten i userVisibleData - det kunden faktiskt ser och godkänner i appen - och dokument-hashen i userNonVisibleData.

3

Kunden signerar. En kund kan ta 30 sekunder eller två minuter. QR-koden uppdateras säkert hela tiden, och om sessionen löper ut visar vi tydligt "Försök igen" - inget fastnar.

4

Bevis sparas. Vi lagrar både det vi skickade (avtalstext + hash) och det BankID svarar med (signatur, certifikat, OCSP). Sedan tidsstämplas och arkiveras avtalet.

Eftersom hela avtalet följer med in i BankID går det inte att i efterhand påstå att kunden signerade ett annat dokument. Innehållet, identiteten och tidpunkten hänger ihop i samma kryptografiska underskrift.

Så verifierar du en BankID-signatur

En BankID-signatur är en signerad XML (kallad bankIdSignedData) som omsluter både den synliga och den icke-synliga datan. För att kontrollera en signatur från ett AirSign-avtal:

  • Identitet. Signaturcertifikatet innehåller undertecknarens namn och personnummer, utfärdat av en svensk bank. Det är beviset på vem som signerade.
  • Innehåll. Den synliga datan i signaturen är avtalstexten; den icke-synliga är dokument-hashen. Jämför hashen mot avtalets SHA-256 - stämmer den, signerades exakt det dokumentet.
  • Giltighet. Certifikatkedjan går att validera mot bankernas rot-certifikat, och OCSP-svaret visar att BankID:t var giltigt vid signeringstillfället.

Allt detta finns samlat i signaturcertifikatet som följer med varje signerat avtal - i klartext, läsbart, tillsammans med aktivitetsloggen. Du behöver inget konto hos oss för att läsa det.

# Avtalets hash ska matcha den hash som skickades till BankID sha256sum avtal.pdf 4a2b0b574cb66882e85bf71cde1bb098… avtal.pdf # samma värde återfinns i userNonVisibleData i BankID-signaturen

Identifiera personer i kundtjänst

Samma BankID-motor driver vår verifieringstjänst: en handläggare anger ett personnummer, kunden får en BankID-förfrågan på sin egen enhet och godkänner - och systemet bekräftar att rätt person identifierat sig, valfritt bundet till ett ärende eller dokument. Perfekt vid telefonsamtal och support.

Testa BankID-signering