Saltar al contenido principal

Credenciales verificables

Una credencial verificable es una declaración digital cuyo emisor e integridad pueden comprobarse criptográficamente. Puede representar atributos de identidad, cualificaciones, permisos, membresías, certificaciones, licencias u otras atestaciones gobernadas.

Una credencial es útil porque transporta evidencia en un formato que puede presentarse y comprobarse de manera independiente, sujeto a una política de confianza.

Una credencial relaciona cuatro preguntas

Un verificador necesita comprender:

  1. ¿Quién emitió la credencial?
  2. ¿Se ha alterado la credencial o su presentación?
  3. ¿La credencial sigue siendo válida para esta finalidad?
  4. ¿La evidencia presentada satisface la política del verificador?

Las firmas criptográficas ayudan a responder las preguntas sobre procedencia e integridad. El estado de la credencial, la expiración, la relación con el titular, la vigencia y la política de confianza responden las demás.

Credencial, evidencia fuente y registro de base de datos

Son elementos relacionados, pero no idénticos:

  • Un documento o registro fuente puede utilizarse para establecer un hecho.
  • Una decisión del emisor determina qué declaraciones pueden atestarse.
  • Una credencial verificable contiene las declaraciones firmadas resultantes.
  • Una presentación revela la credencial o declaraciones seleccionadas a un verificador.
  • Un resultado de verificación explica si la presentación satisfizo la política.

El verificador puede no necesitar una copia del documento fuente. En muchos casos, basta con recibir una prueba confiable de las declaraciones pertinentes.

Ejemplos de declaraciones de credenciales

Una credencial puede representar:

  • atributos de identidad establecidos por un emisor autorizado;
  • una cualificación académica o finalización de un curso;
  • membresía o certificación profesional;
  • un rol laboral o afiliación organizacional;
  • elegibilidad para un servicio o beneficio;
  • autorización para realizar una actividad regulada o restringida;
  • un atributo verificado derivado de un documento.

El esquema de la credencial debe limitarse a las declaraciones necesarias para su finalidad. No debe convertirse en un contenedor de todos los atributos conocidos sobre el titular.

Procedencia del emisor y confianza

Una firma matemáticamente válida no es suficiente por sí sola. El verificador debe determinar si el emisor es confiable para el tipo de declaración presentada.

Por ejemplo, una universidad puede ser confiable para emitir una credencial de título académico, pero no una credencial gubernamental de identidad. La confianza depende, por tanto, de la relación entre autoridad del emisor, tipo de credencial, política y contexto.

Custodia y presentación por el titular

El titular almacena la credencial en una Wallet o bóveda protegida y decide cuándo presentarla. Según el formato y la política, puede presentar la credencial completa o solo declaraciones seleccionadas.

El titular no puede cambiar declaraciones firmadas por el emisor sin invalidar la credencial. El control del titular se refiere a la custodia y presentación, no a reescribir evidencia institucional.

Estado y ciclo de vida

Una credencial puede incluir fechas de vigencia e información de estado. Puede renovarse, reemplazarse, suspenderse o revocarse según la política del emisor.

Eliminar una copia local de una Wallet es distinto de cambiar el estado controlado por el emisor. La primera acción afecta el dispositivo del titular; la segunda determina si la credencial debe seguir aceptándose.

Portabilidad e interoperabilidad

UbID se orienta a estándares abiertos de identidad y credenciales para que sistemas compatibles puedan comprender las credenciales. Portabilidad no significa aceptación universal. Cada verificador sigue siendo responsable de decidir qué emisores, tipos de credencial, algoritmos, niveles de assurance y mecanismos de estado acepta.

La confianza depende del contexto

Una credencial puede ser auténtica y, aun así, ser insuficiente para una transacción. La verificación debe considerar el emisor, el tipo de credencial, el estado, la vigencia, las declaraciones divulgadas y la política del relying party.