Revocación
(Revocation)
La revocación es el mecanismo que utiliza un emisor para invalidar una credencial después de haberla emitido, por ejemplo cuando una cualificación caduca o se retira un registro, de modo que los verificadores que la comprueben después la vean como ya no válida.
La mayoría de los emisores publican el estado de revocación como una lista de estado: una única cadena de bits compacta en la que a cada credencial se le asigna un bit, publicada y firmada por el emisor de modo que cualquiera pueda consultar el estado de una credencial sin contactar con el emisor en cada comprobación ni revelar qué credencial concreta se comprobó. Un verificador obtiene la lista de estado una vez, comprueba el bit correspondiente, y rechaza una presentación si la credencial se ha marcado como revocada. La especificación IETF Token Status List, que se basa en el trabajo anterior de W3C Bitstring Status List, estandariza este formato para que una lista de estado emitida para una credencial SD-JWT VC pueda comprobarse del mismo modo, sin importar qué emisor o cartera la produjo. Como se descarga la lista entera y no una única consulta, un verificador no puede saber a partir de la petición de red qué credencial concreta se estaba comprobando, lo que impide que la propia comprobación de revocación filtre la actividad del titular al emisor. Las listas de estado suelen actualizarse en un intervalo de caché corto, de unos minutos a unas horas, de modo que una credencial revocada deja de verificarse rápidamente sin necesidad de contactar con el emisor en el momento de cada presentación. La revocación es distinta de la caducidad: una credencial caducada simplemente lleva una fecha de validez ya pasada, mientras que una credencial revocada se marca activamente como inválida antes de su caducidad natural, normalmente porque ha cambiado el hecho que atestiguaba.
Términos relacionados
¿Es una credencial revocada lo mismo que una caducada?
No. Una credencial caducada simplemente ha superado la fecha de validez con la que se emitió. Una credencial revocada se marca activamente como inválida antes de esa fecha, normalmente porque el hecho subyacente ha cambiado, como una licencia que se retira. El emisor comunica la revocación mediante una lista de estado que los verificadores comprueban en cada presentación.