Hypercerts

Trust Center

무엇을 주장하고, 무엇이 그것을 시험했는가.

실사 담당자가 먼저 여는 페이지입니다. 결과를 요약하지 않고 모듈 단위로 둡니다. 지원하지 않는 기능도 함께 적습니다.


컨포먼스 실행 결과

OpenID Foundation 컨포먼스 스위트 5.1.44 · 2026-09-03 실행. 세 플랜 합계 84개 모듈, 실패 0건.

대상플랜프로파일결과
발급자oid4vci-1_0-issuer-haip-test-plan
sd_jwt_vc · wallet_initiated
OID4VCI 1.0 FINAL + HAIP 1.0 FINAL통과 54 검토 3 건너뜀 5 실패 0
검증자oid4vp-1final-verifier-haip-test-plan
x509_hash · request_uri_signed
OID4VP 1.0 FINAL + HAIP 1.0 FINAL통과 9 건너뜀 1 실패 0
지갑oid4vp-1final-wallet-haip-test-plan
sd_jwt_vc · direct_post.jwt
OID4VP 1.0 FINAL + HAIP 1.0 FINAL통과 6 검토 6 실패 0

이 결과는 저희가 스위트를 직접 실행해 얻은 것이며, OpenID Foundation의 공식 인증(certification)과는 구분됩니다. 공식 인증은 신청·검토를 거쳐 OIDF에 등재되는 별도 절차입니다. 실행 로그 원본은 요청하시면 제공합니다.


모듈 단위 결과

통과 개수만 보면 어떤 선택 기능을 구현하지 않았는지 알 수 없습니다. 전부 적습니다.

발급자 62

  • oid4vci-1_0-issuer-metadata-test
  • oid4vci-1_0-issuer-metadata-test-signed
  • oid4vci-1_0-issuer-happy-flow
  • oid4vci-1_0-issuer-happy-flow-additional-requests
  • oid4vci-1_0-issuer-happy-flow-multiple-clients
  • oid4vci-1_0-issuer-happy-flow-skip-notification
  • oid4vci-1_0-issuer-fail-invalid-nonce
  • oid4vci-1_0-issuer-fail-invalid-jwt-proof-signature
  • oid4vci-1_0-issuer-fail-invalid-key-attestation-signature
  • oid4vci-1_0-issuer-fail-invalid-client-attestation-signature
  • oid4vci-1_0-issuer-fail-invalid-client-attestation-pop-signature
  • oid4vci-1_0-issuer-fail-client-attestation-exp-in-past
  • oid4vci-1_0-issuer-fail-client-attestation-no-sub
  • oid4vci-1_0-issuer-fail-client-attestation-pop-wrong-aud
  • oid4vci-1_0-issuer-fail-mismatched-client-attestation-pop-key
  • oid4vci-1_0-issuer-fail-missing-proof
  • oid4vci-1_0-issuer-fail-unknown-credential-configuration
  • oid4vci-1_0-issuer-fail-unknown-credential-identifier
  • oid4vci-1_0-issuer-fail-on-access-token-in-query
  • oid4vci-1_0-issuer-happy-flow
  • oid4vci-1_0-issuer-fail-unknown-credential-configuration
  • oid4vci-1_0-issuer-fail-unsupported-encryption-algorithm
  • fapi2-security-profile-final-discovery-end-point-verification
  • fapi2-security-profile-final-happy-flow
  • fapi2-security-profile-final-user-rejects-authentication
  • fapi2-security-profile-final-ensure-authorization-request-without-state-success
  • fapi2-security-profile-final-access-token-type-header-case-sensitivity
  • fapi2-security-profile-final-check-dpop-proof-nbf-exp
  • fapi2-security-profile-final-ensure-dpopproof-with-iat-10seconds-before-succeeds
  • fapi2-security-profile-final-ensure-dpopproof-with-iat-10seconds-after-succeeds
  • fapi2-security-profile-final-ensure-mismatched-dpop-jkt-fails
  • fapi2-security-profile-final-ensure-token-endpoint-fails-with-mismatched-dpop-proof-jkt
  • fapi2-security-profile-final-ensure-token-endpoint-fails-with-mismatched-dpop-jkt
  • fapi2-security-profile-final-ensure-dpopproof-at-par-endpoint-binding-success
  • fapi2-security-profile-final-ensure-dpop-auth-code-binding-success
  • fapi2-security-profile-final-ensure-different-state-inside-and-outside-request-object
  • fapi2-security-profile-final-ensure-authorization-request-with-long-state
  • fapi2-security-profile-final-state-only-outside-request-object-not-used
  • fapi2-security-profile-final-ensure-request-object-without-redirect-uri-fails
  • fapi2-security-profile-final-ensure-registered-redirect-uri
  • fapi2-security-profile-final-ensure-unsigned-authorization-request-without-using-par-fails
  • fapi2-security-profile-final-ensure-redirect-uri-in-authorization-request
  • fapi2-security-profile-final-ensure-response-type-code-idtoken-fails
  • fapi2-security-profile-final-ensure-response-type-token-fails
  • fapi2-security-profile-final-ensure-client-id-in-token-endpoint
  • fapi2-security-profile-final-ensure-holder-of-key-required
  • fapi2-security-profile-final-ensure-authorization-code-is-bound-to-client
  • fapi2-security-profile-final-attempt-reuse-authorization-code-after-one-second
  • fapi2-security-profile-final-ensure-token-endpoint-fails-with-expired-auth-code
  • fapi2-security-profile-final-dpop-negative-tests
  • fapi2-security-profile-final-refresh-token
  • fapi2-security-profile-final-par-ensure-reused-request-uri-prior-to-auth-completion-succeeds
  • fapi2-security-profile-final-par-attempt-reuse-request_uri
  • fapi2-security-profile-final-par-attempt-to-use-expired-request_uri
  • fapi2-security-profile-final-par-attempt-to-use-request_uri-for-different-client
  • fapi2-security-profile-final-par-authorization-request-containing-request_uri-form-param
  • fapi2-security-profile-final-par-attempt-invalid-http-method
  • fapi2-security-profile-final-par-ensure-pkce-required
  • fapi2-security-profile-final-ensure-pkce-code-verifier-required
  • fapi2-security-profile-final-incorrect-pkce-code-verifier-rejected
  • fapi2-security-profile-final-par-plain-pkce-rejected
  • fapi2-security-profile-final-par-without-duplicate-parameters

검증자 10

  • oid4vp-1final-verifier-happy-flow
  • oid4vp-1final-verifier-minimal-cnf-jwk
  • oid4vp-1final-verifier-request-uri-method-post
  • oid4vp-1final-verifier-invalid-kb-jwt-signature
  • oid4vp-1final-verifier-invalid-credential-signature
  • oid4vp-1final-verifier-invalid-sd-hash
  • oid4vp-1final-verifier-invalid-kb-jwt-nonce
  • oid4vp-1final-verifier-invalid-kb-jwt-aud
  • oid4vp-1final-verifier-kb-jwt-iat-in-past
  • oid4vp-1final-verifier-kb-jwt-iat-in-future

지갑 12

  • happy-flow
  • alternate-happy-flow
  • request-uri-method-post
  • fewer-claims-than-available
  • optional-credential-set
  • no-claims-in-dcql-query
  • negative-test-invalid-request-object-signature
  • negative-test-mismatched-client-id
  • negative-test-redirect-uri-with-direct-post
  • negative-test-missing-nonce
  • negative-test-invalid-client-id-prefix
  • negative-test-unknown-transaction-data-type

보안 개발 관행

설계
표준 스펙(HAIP · OID4VCI/VP · FAPI2)의 요구사항을 수용 기준으로 먼저 적습니다. 구현한 뒤에 스펙을 맞추지 않습니다.
구현
모든 변경은 Pull Request를 거칩니다. 최소 1인 리뷰 후 병합합니다.
시험
단위·통합 테스트를 자동 실행하고, 프로토콜 동작은 OIDF 컨포먼스 스위트로 회귀 검증합니다.
의존성
빌드마다 CycloneDX 1.5 SBOM을 생성해 보관합니다. 현재 구성요소 841개, 강한 카피레프트(GPL/AGPL) 구성요소는 없습니다.
릴리스
컨테이너 이미지로 배포하고, 이미지 태그로 배포본을 고정합니다.

구성요소 전체 목록은 오픈소스 고지에 있습니다.


취약점 공개 정책

취약점을 발견하셨다면 info@hypercerts.com으로 알려주십시오. 제목에 [security] 를 붙여 주시면 먼저 확인합니다. 영향받는 구성요소와 버전, 최소 재현 절차, 예상되는 영향이 있으면 확인이 빠릅니다.

접수 확인
3영업일 이내
유효성 판단 회신
10영업일 이내
수정 목표
심각도별 30~90일

선의의 신고에 대해 법적 조치를 취하지 않습니다. 수정 전까지 제3자에게 공개하지 말아 주시고, 타인의 데이터에 접근하거나 서비스를 중단시키지 말아 주십시오. 연락처는 /.well-known/security.txt에도 게시되어 있습니다.

더 확인하실 것이 있으면 말씀해 주십시오.

실행 로그 원본, 아키텍처 상세, 보안 설계 문서를 실사 절차에 맞춰 제공합니다.