Status List
En status list er en kompakt, signeret liste, som en udsteder offentliggør, så enhver med en af udstederens credentials kan kontrolleres for tilbagekaldelse, uden at udstederen bliver spurgt om netop den credential.
Listen er en bitstreng: hvert credential, udstederen udsteder, tildeles et indeks i den, og bit'et ved det indeks angiver, om credentialet stadig er gyldigt, tilbagekaldt eller suspenderet. Token Status List reserverer et eller to bit pr. post, afhængigt af hvor mange tilstande udstederen har brug for at skelne mellem, da suspenderet er en separat, reversibel tilstand adskilt fra en permanent tilbagekaldelse. Credentialet bærer listens URL og sit eget indeks, så en verifikator henter listen én gang, cacher den i en periode fastsat af udstederen, og læser blot ét bit ved hver efterfølgende kontrol i stedet for at ringe til udstederen hver gang. Fordi hele listen downloades på én gang og dækker hvert credential, udstederen nogensinde har udstedt, får udstederen aldrig at vide, hvilket credential der blev kontrolleret, eller af hvem, da mængden skjuler det enkelte tilfælde: det er den privatlivsegenskab, der gør status lists at foretrække frem for kontrol af tilbagekaldelse per credential, som ville lade en udsteder spore præcis, hvornår og hvor ofte et givent credential bruges. Komprimeret fylder en liste, der dækker hundredtusinder af credentials, kun nogle få kilobyte, og listerne genudgives typisk efter en fast tidsplan eller via et content delivery network, så en verifikators cachede kopi forbliver ajourført uden en tur-retur til udstederen ved de fleste kontroller. De to specifikationer i brug er Token Status List til JWT- og CWT-credentials, som EUDI ARF anvender til SD-JWT VC- og mdoc-attesteringer, og Bitstring Status List til W3C Verifiable Credentials Data Model. En udsteder, der i stedet vil undgå tilbagekaldelseskontrol helt, kan udstede kortvarige credentials, der blot udløber, men status lists forbliver det foretrukne mekanisme, hvor et credential har brug for en længere gyldighedsperiode.
Relaterede begreber
Kan en verifikator se, hvilket credential nogen kontrollerer, ved at overvåge status list-forespørgsler?
Nej, det er hele pointen med at downloade hele listen. Fordi en verifikator henter hele bitstrengen, der dækker hvert credential, udstederen nogensinde har udstedt, i stedet for at spørge om ét specifikt credential, kan udstederen ikke se, hvilken post verifikatoren er interesseret i. Den enkelte kontrol er skjult inde i en stor batch af urelaterede poster, hvilket er det, der forhindrer status kontrol i at blive en måde at spore credentialbrug på.