Status List
Eine Status List ist eine kompakte, signierte Liste, die ein Aussteller veröffentlicht, damit bei jedem, der eines seiner Credentials hält, ein Widerruf geprüft werden kann, ohne dass der Aussteller nach genau diesem Credential gefragt wird.
Die Liste ist eine Bitfolge: Jedem vom Aussteller ausgegebenen Credential wird ein Index darin zugewiesen, und das Bit an diesem Index sagt aus, ob das Credential noch gültig, widerrufen oder ausgesetzt ist. Token Status List reserviert je nach Anzahl der zu unterscheidenden Zustände ein oder zwei Bits pro Eintrag, da ausgesetzt ein eigener, umkehrbarer Zustand ist, getrennt von einem endgültigen Widerruf. Das Credential trägt die URL der Liste und seinen eigenen Index, sodass ein Verifizierer die Liste einmal abruft, sie für eine vom Aussteller festgelegte Dauer zwischenspeichert und danach für jede Prüfung nur ein einziges Bit liest, statt den Aussteller jedes Mal zu kontaktieren. Weil die gesamte Liste auf einmal heruntergeladen wird und jedes vom Aussteller je ausgegebene Credential abdeckt, erfährt der Aussteller nie, welches Credential von wem angesehen wurde, denn die Menge verbirgt den Einzelnen: Das ist die Datenschutzeigenschaft, die Statuslisten gegenüber Prüfungen pro Credential vorzuziehen macht, die es einem Aussteller erlauben würden, genau zu verfolgen, wann und wie oft ein bestimmtes Credential genutzt wird. Komprimiert ist eine Liste, die Hunderttausende Credentials abdeckt, wenige Kilobyte groß, und Listen werden typischerweise nach festem Zeitplan oder über ein Content Delivery Network neu veröffentlicht, sodass die zwischengespeicherte Kopie eines Verifizierers ohne Rückfrage an den Aussteller für die meisten Prüfungen aktuell bleibt. Die beiden genutzten Spezifikationen sind Token Status List für JWT- und CWT-Credentials, die das EUDI-ARF für SD-JWT-VC- und mdoc-Attestierungen übernimmt, und Bitstring Status List für das W3C-Datenmodell verifizierbarer Credentials. Ein Aussteller, der Widerrufsprüfungen ganz vermeiden möchte, kann stattdessen kurzlebige Credentials ausstellen, die einfach ablaufen, aber Statuslisten bleiben das bevorzugte Mittel überall dort, wo ein Credential eine längere Gültigkeitsdauer braucht.
Verwandte Begriffe
Kann ein Verifizierer durch Beobachten von Statuslisten-Anfragen erkennen, welches Credential jemand prüft?
Nein, genau das ist der Zweck, die gesamte Liste herunterzuladen. Weil ein Verifizierer die gesamte Bitfolge abruft, die jedes vom Aussteller je ausgegebene Credential abdeckt, statt nach einem bestimmten Credential zu fragen, kann der Aussteller nicht erkennen, welchen Eintrag der Verifizierer interessiert. Die einzelne Prüfung verbirgt sich in einem großen Stapel nicht zusammenhängender Einträge, was verhindert, dass die Statusprüfung zu einem Mittel wird, die Credential-Nutzung zu verfolgen.