Saltar al contenido principal

Verificación y política

Un verificador comprueba mucho más que la existencia de una firma válida en una credencial. La confianza depende del emisor, el tipo de credencial, la clave de firma, el estado vigente, los claims divulgados, el contexto de presentación, la relación con el titular, el assurance y la política de la institución usuaria.

UbID separa la verificación técnica de la decisión institucional final. Una credencial válida puede ser necesaria para una transacción, pero rara vez resulta suficiente por sí sola.

Preguntas de verificación

Un verificador puede evaluar las siguientes preguntas:

PreguntaQué establece
¿Quién emitió la credencial?Procedencia e identidad del emisor
¿Es confiable el emisor para este claim?Alcance de la autoridad institucional
¿Se modificó el artefacto?Integridad criptográfica
¿Están aprobados la clave y el algoritmo?Conformidad con la política criptográfica
¿Está vigente la credencial?Período de validez y estado del ciclo de vida
¿La presentación se creó para esta solicitud?Vigencia, audiencia y resistencia a replay
¿La persona que presenta es el titular previsto?Holder binding cuando sea necesario
¿Solo se divulgaron los claims solicitados?Proporcionalidad y conformidad con la solicitud
¿La evidencia satisface el requisito de assurance?Idoneidad para la transacción
¿Qué versión de política produjo el resultado?Explicabilidad y revisión histórica

Confianza en el emisor

Una credencial criptográficamente válida no es automáticamente confiable. El verificador debe determinar si el emisor es reconocido y está autorizado para formular el claim correspondiente.

Por ejemplo, una organización puede ser confiable para emitir credenciales de funciones laborales, pero no para identidad gubernamental, licencias profesionales o títulos académicos. La confianza debe limitarse por tipo de credencial, jurisdicción, sector, propósito y assurance.

Integridad y política de algoritmos

El verificador resuelve el material de verificación pertinente y comprueba la firma o prueba. También confirma que el algoritmo, tipo de clave, estado de la clave y formato de credencial están permitidos por la política.

La verificación debe fallar de manera segura cuando no puede resolverse material obligatorio o cuando el artefacto utiliza una protección no aprobada o deprecada.

Estado y ciclo de vida

Una credencial puede ser auténtica y, aun así, dejar de ser aceptable por haber expirado, sido suspendida, revocada, reemplazada o superada por otra.

La comprobación de estado debe revelar únicamente lo que el verificador necesita saber. Los motivos sensibles de revocación o historiales completos del titular no deben exponerse mediante servicios públicos de estado.

Contexto de presentación

Una presentación debe estar vinculada a la parte solicitante y a la transacción. Challenges recientes, restricciones de audiencia y límites temporales ayudan a impedir que una presentación válida se copie y reproduzca en otro contexto.

El verificador también debe confirmar que los claims divulgados corresponden a la solicitud y que no se omitió ninguna condición obligatoria.

Relación con el titular

Algunas credenciales requieren demostrar que quien presenta controla la clave del titular o la relación de Wallet aprobada asociada con la credencial. Otras pueden funcionar de forma similar a un bearer token o utilizar otro modelo de vinculación.

La política del verificador debe conocer el modelo aplicable. No debe suponerse holder binding únicamente porque la credencial se recibió a través de una interfaz de usuario.

Resultados explicables

Los resultados de verificación deben distinguir entre estados como:

  • verificada y conforme con la política;
  • criptográficamente válida, pero insuficiente para la política;
  • expirada, suspendida o revocada;
  • emisor no confiable o tipo de credencial no admitido;
  • divulgación obligatoria o relación con el titular ausente;
  • presentación obsoleta, reproducida o dirigida incorrectamente;
  • indeterminada porque una dependencia autoritativa no está disponible.

Una respuesta binaria «válida» puede ocultar diferencias importantes.

Decisión institucional final

La parte usuaria sigue siendo responsable de la decisión final. Puede necesitar aplicar reglas adicionales de negocio, legales, de seguridad, elegibilidad, fraude, sanciones, clínicas, laborales o de acceso.

La verificación de credenciales no debe describirse como admisión, onboarding, aprobación de pagos, autorización médica, concesión de licencias o derecho automático, salvo que la institución haya diseñado y aprobado expresamente ese proceso de decisión.

Gobierno de políticas

La política de verificación debe estar:

  • versionada;
  • aprobada por un responsable autorizado;
  • acotada por tipo de credencial y finalidad;
  • sujeta a pruebas positivas y negativas;
  • observable en producción;
  • conservada junto con decisiones históricas;
  • actualizada cuando cambien emisores, claves, estándares, riesgos o leyes.

Límite de la documentación pública

Esta página describe la semántica pública de verificación. Las trust lists de clientes, umbrales de aceptación, relaciones privadas con emisores, reglas de fraude, código de políticas, endpoints y rutas operacionales de excepción permanecen controlados.

Consulta UbID Proof, Política de confianza y Credenciales verificables.