Ein Wallet-Tipp. Jedes Netz.
Signierte WLAN-, WPA2/3-Enterprise-, Hotspot-2.0-, eSIM-, APN- und VPN-Profile, ausgestellt aus EU-Wallet-Präsentationen. Gast-Onboarding ist kein QR-Suchspiel und keine Captive-Portal-Odyssee mehr — sondern ein einziger Wallet-Tipp, der beweist wer Sie sind, und dann eine signierte Netzwerkkonfiguration ausliefert, die abläuft wenn Ihr Aufenthalt endet. Basiert auf veröffentlichten EUDI-, OpenID4VP- und WPA-Enterprise-Standards. Kein Captive Portal. Keine geteilten Passwörter auf Post-It-Zetteln.
Was heute ausgeliefert ist, was als Nächstes kommt
Heute: Der Verifier akzeptiert scope=network_access unter /oidc.ashx?action=vp-start, bewahrt es über die Präsentations-Session hinweg und das Wire-Format ist in /openapi.json dokumentiert, damit Wallets dagegen entwickeln können. Als Nächstes (Q3 2026): Die Tenant-Policy-Engine und die Ausstellung signierter NetworkConfig-Konfigurationen gehen als Per-Tenant-Rollout live — Hotels zuerst (das Hostaway-Plugin liefert bereits Gäste-Identität und WLAN-Kapazität), dann Transport-Hubs und Corporate-BYOD. Diese Seite ist die Roadmap und die Wire-Spec, damit Wallet-Anbieter, Tenants und Integratoren planen können. Nichts wird hier vermarktet, was noch nicht ausgeliefert ist.
Der Ablauf
Die Wallet sieht nie ein geteiltes Passwort. Der Veranstaltungsort hantiert nie mit Credentials im Klartext. Die RADIUS-Identität wird aus den PID-Claims per Tenant-Policy abgeleitet — typischerweise vorname.nachname@tenant.example. Ablauf ist ins Profil signiert; wenn Ihr Aufenthalt endet, fällt das Gerät ab.
Wo es zieht — Sektoren, für die wir bauen
Hotels + Ferienwohnungen
Signiertes Gast-WLAN-Profil beim Check-in via Hostaway-Plugin. Ablauf passt zur Buchung. Kein Captive Portal, kein gedruckter Schlüssel.
Transport-Hubs
Flughafen-Transit-WLAN, Zug- und Bus-WLAN, Fährterminals. PID entriegelt reisebezogenes Profil; läuft ab beim Aussteigen.
Cafes + Restaurants
Altersgeschütztes Gast-WLAN, bei dem die Wallet zusätzlich 18+ beweist (nutzt den age-verify-Attestation-Flow mit).
Coworking + Hot-Desking
Mitgliedschaftsprüfung über dieselbe PID + Abo-Attestation; VLAN-Zuweisung nach Mitgliedschaftsstufe.
Universitäten
Eduroam-Alternative für Studenten-WLAN mit Länder-/Institutions-Scoping. WPA3-EAP-Profile pro Fakultät.
Corporate BYOD
Mitarbeiter bringt eigene EU-Wallet mit, um persönliche Geräte im Gast-VLAN mit MDM-Profil aufzunehmen. Signiertes VPN-Peer-Bundle für Remote-Worker.
MVNO + eSIM
PID + KYC entriegelt signiertes eSIM-Profil-Bundle. Wallet installiert die SIM direkt. Regulatorisches KYC einmal, pro Land.
Öffentliches Gast-WLAN
Rathaus-, Bibliotheks- und Kommunal-WLAN mit PID-verifizierter Altersschranke, Länder-Allow-List und Audit-Trail pro Session.
Standards + Spezifikationen
- OpenID4VP 1.0 §5.2 — scope=network_access (Aloaha-Erweiterung, veröffentlicht in /openapi.json).
- EUDI ARF §5f — Corporate-Akzeptanz der EU-Wallet als Kunden-Identität bis Dezember 2027 (Banken, Telcos, Versicherungen, Plattformen, Gesundheitswesen).
- WPA2/3-Enterprise (EAP) — PEAP, EAP-TTLS, EAP-TLS-Profile aus der signierten Konfiguration.
- Hotspot 2.0 / Passpoint — Geräte-Policy ohne Captive Portal.
- GSMA eSIM (SGP.22) — SM-DP+-Discovery-Hooks in der NetworkConfig für eSIM-Provisioning.
- RFC 9432 (Draft) signierter WLAN-QR — der QR-Code, den der Gast scannt, ist selbst signiert, damit er nicht von Rogue-APs gefälscht werden kann.
Von Aloaha in-house, kein Fork
Jede Protokollschicht — SD-JWT-VC-Parsing, JWS- und KB-JWT-Verifikation, OpenID4VP Request/Response, DCQL, JWE ECDH-ES, x5c-Chain-Validierung, StatusList-Revokation, OpenID Federation 1.0 — ist vom Aloaha-Limited-Team geschrieben. Kein eudi-lib-*, kein Drittanbieter-EUDI-SDK irgendwo im Dependency-Tree. Generische Infrastruktur-Bibliotheken (JWT/JWS, HTTP, .NET-BCL-Krypto-Primitives) sind weit verbreitete Open-Source-Komponenten; die EUDI-Protokoll-Schicht ist zu 100% von Aloaha geschrieben. Gebaut und gepflegt auf Malta. Das gibt Ihrem CISO einen prüfbaren, in-house entwickelten EUDI-Stack unter einer einzigen juristischen Person, auf unserem eigenen Release-Rhythmus — nicht abhängig von der nächsten SDK-Version eines Konsortiums.
scope=network_access. Wire-Format in /openapi.json veröffentlicht. Tenant-Policy-Engine und signierte NetworkConfig-Ausstellung sind der Q3-2026-Sprint. Erstes Pilotprojekt: Hotel-Gast-WLAN via Hostaway-Plugin. Sprechen Sie mit uns, wenn Sie ein Pilotprojekt in einem anderen Sektor mit-designen wollen.