Status List
Status list je kompaktní podepsaný seznam, který vydavatel zveřejňuje, aby u každého, kdo drží některý z jeho credentialů, šlo zkontrolovat odvolání, aniž by se vydavatele někdo ptal právě na ten credential.
Seznam je bitový řetězec: každé pověření, které vydavatel vydá, v něm dostane index, a bit na tomto indexu udává, zda je pověření stále platné, zneplatněné nebo pozastavené. Token Status List vyhrazuje jeden nebo dva bity na položku podle toho, kolik stavů musí vydavatel rozlišovat, protože pozastavení je samostatný, vratný stav odlišný od trvalého zneplatnění. Pověření nese URL seznamu a vlastní index, takže si ověřovatel seznam stáhne jednou, uloží jej do mezipaměti na dobu, kterou stanoví vydavatel, a při každé další kontrole čte už jen jeden bit, místo aby při každé kontrole volal vydavatele. Protože se celý seznam stahuje najednou a pokrývá každé pověření, které kdy vydavatel vydal, vydavatel se nikdy nedozví, které pověření bylo kontrolováno ani kým, protože jednotlivce skrývá dav: to je vlastnost ochrany soukromí, díky které jsou status listy výhodnější než kontrola zneplatnění jednotlivého pověření, protože ta by vydavateli umožnila sledovat přesně, kdy a jak často je dané pověření používáno. Po kompresi zabírá seznam pokrývající statisíce pověření jen několik kilobajtů a seznamy se obvykle znovu zveřejňují podle pevného harmonogramu nebo přes distribuční síť obsahu, takže si cachovaná kopie ověřovatele udrží aktuálnost bez zpáteční cesty k vydavateli u většiny kontrol. V praxi se používají dvě specifikace: Token Status List pro pověření JWT a CWT, kterou EUDI ARF přebírá pro atestace SD-JWT VC a mdoc, a Bitstring Status List pro datový model W3C verifiable credentials. Vydavatel, který se chce kontrolám zneplatnění zcela vyhnout, může místo toho vydávat krátkodobá pověření, která jednoduše vyprší, ale status listy zůstávají preferovaným mechanismem všude tam, kde pověření potřebuje delší dobu platnosti.
Související pojmy
Může ověřovatel sledováním požadavků na status list zjistit, které pověření někdo kontroluje?
Ne, o to při stahování celého seznamu právě jde. Protože si ověřovatel stahuje celý bitový řetězec pokrývající každé pověření, které vydavatel kdy vydal, místo aby se ptal na jedno konkrétní pověření, vydavatel nemůže poznat, o kterou položku se ověřovatel skutečně zajímá. Jednotlivá kontrola je skryta uprostřed velkého množství nesouvisejících položek, což brání tomu, aby se kontrola stavu proměnila ve způsob sledování používání pověření.