Status List
Una status list es una lista compacta y firmada que publica un emisor para que pueda comprobarse la revocación de cualquiera de sus credenciales sin que se pregunte al emisor por esa credencial en concreto.
La lista es una cadena de bits: a cada credencial que entrega el emisor se le asigna un índice en ella, y el bit de ese índice indica si la credencial sigue siendo válida, está revocada o suspendida. Token Status List reserva uno o dos bits por entrada según cuántos estados necesite distinguir el emisor, ya que suspendida es un estado reversible independiente de una revocación permanente. La credencial lleva la URL de la lista y su propio índice, de modo que un verificador obtiene la lista una vez, la guarda en caché durante el periodo que fije el emisor, y lee un único bit en cada comprobación posterior en lugar de llamar al emisor cada vez. Como la lista completa se descarga de una sola vez y cubre todas las credenciales que el emisor ha entregado alguna vez, el emisor nunca averigua qué credencial se consultó ni quién lo hizo, ya que el grupo esconde al individuo: esta es la propiedad de privacidad que hace que las listas de estado sean preferibles a las comprobaciones de revocación por credencial, que permitirían a un emisor rastrear exactamente cuándo y con qué frecuencia se usa una credencial concreta. Comprimida, una lista que cubre cientos de miles de credenciales ocupa unos pocos kilobytes, y las listas suelen republicarse en un calendario fijo o en una red de distribución de contenidos, de modo que la copia en caché de un verificador se mantenga actualizada sin un viaje de ida y vuelta al emisor en la mayoría de las comprobaciones. Las dos especificaciones en uso son Token Status List, para credenciales JWT y CWT, que el ARF del EUDI adopta para las atestaciones SD-JWT VC y mdoc, y Bitstring Status List, para el modelo de datos de credenciales verificables de W3C. Un emisor que prefiera evitar por completo las comprobaciones de revocación puede emitir credenciales de vida corta que simplemente caducan, pero las listas de estado siguen siendo el mecanismo preferido siempre que una credencial necesite un periodo de validez más largo.
Términos relacionados
¿Puede un verificador saber qué credencial está comprobando alguien observando las peticiones a la lista de estado?
No, ese es precisamente el objetivo de descargar la lista completa. Como un verificador obtiene toda la cadena de bits que cubre cada credencial que el emisor ha emitido alguna vez, en lugar de preguntar por una credencial concreta, el emisor no puede saber qué entrada le interesa al verificador. La comprobación individual queda oculta dentro de un gran lote de entradas no relacionadas, lo que impide que la comprobación de estado se convierta en una forma de rastrear el uso de la credencial.