Pular para o conteúdo principal

Credenciais verificáveis

Uma credencial verificável é uma declaração digital cujo emissor e integridade podem ser verificados criptograficamente. Ela pode representar atributos de identidade, qualificações, permissões, associações, certificações, licenças ou outras atestações governadas.

Uma credencial é útil porque transporta evidências em um formato que pode ser apresentado e verificado de forma independente, sujeito a uma política de confiança.

Uma credencial relaciona quatro perguntas

Um verificador precisa compreender:

  1. Quem emitiu a credencial?
  2. A credencial ou sua apresentação foi alterada?
  3. A credencial continua válida para esta finalidade?
  4. A evidência apresentada satisfaz a política do verificador?

Assinaturas criptográficas ajudam a responder às perguntas de procedência e integridade. Status da credencial, expiração, relação com o titular, vigência e política de confiança respondem às demais.

Credencial, evidência-fonte e registro de banco de dados

São elementos relacionados, mas não idênticos:

  • Um documento ou registro-fonte pode ser usado para estabelecer um fato.
  • Uma decisão do emissor determina quais declarações podem ser atestadas.
  • Uma credencial verificável contém as declarações assinadas resultantes.
  • Uma apresentação revela a credencial ou declarações selecionadas a um verificador.
  • Um resultado de verificação explica se a apresentação satisfez a política.

O verificador pode não precisar de uma cópia do documento-fonte. Em muitos casos, basta receber uma prova confiável das declarações pertinentes.

Exemplos de declarações de credenciais

Uma credencial pode representar:

  • atributos de identidade estabelecidos por um emissor autorizado;
  • uma qualificação acadêmica ou conclusão de curso;
  • associação ou certificação profissional;
  • uma função de emprego ou vínculo organizacional;
  • elegibilidade para um serviço ou benefício;
  • autorização para realizar uma atividade regulada ou restrita;
  • um atributo verificado derivado de documento.

O esquema da credencial deve limitar-se às declarações necessárias para sua finalidade. Ele não deve se tornar um contêiner de todos os atributos conhecidos sobre o titular.

Procedência do emissor e confiança

Uma assinatura matematicamente válida não é suficiente por si só. O verificador deve determinar se o emissor é confiável para o tipo de declaração apresentada.

Por exemplo, uma universidade pode ser confiável para emitir uma credencial de diploma, mas não uma credencial governamental de identidade. A confiança depende, portanto, da relação entre autoridade do emissor, tipo de credencial, política e contexto.

Custódia e apresentação pelo titular

O titular armazena a credencial em uma Wallet ou cofre protegido e decide quando apresentá-la. Dependendo do formato e da política, pode apresentar a credencial completa ou apenas declarações selecionadas.

O titular não pode alterar declarações assinadas pelo emissor sem invalidar a credencial. O controle do titular diz respeito à custódia e à apresentação, não à reescrita de evidências institucionais.

Status e ciclo de vida

Uma credencial pode ter datas de validade e informações de status. Ela pode ser renovada, substituída, suspensa ou revogada de acordo com a política do emissor.

Excluir uma cópia local de uma Wallet é diferente de alterar o status controlado pelo emissor. A primeira ação afeta o dispositivo do titular; a segunda determina se a credencial deve continuar sendo aceita.

Portabilidade e interoperabilidade

O UbID é orientado a padrões abertos de identidade e credenciais para que sistemas compatíveis possam compreender as credenciais. Portabilidade não significa aceitação universal. Cada verificador continua responsável por decidir quais emissores, tipos de credencial, algoritmos, níveis de assurance e mecanismos de status aceita.

A confiança depende do contexto

Uma credencial pode ser autêntica e, ainda assim, insuficiente para uma transação. A verificação deve considerar o emissor, o tipo de credencial, o status, a vigência, as declarações divulgadas e a política do relying party.