Émetteur
(Issuer)
Un émetteur est l'organisation qui crée et signe cryptographiquement un attestat vérifiable, par exemple une administration publique, une banque ou une chambre de commerce, se portant garante des affirmations qu'il contient.
Un émetteur remet un credential signé à un détenteur via un protocole tel qu'OpenID4VCI, et n'a jamais besoin d'être recontacté quand ce credential est vérifié plus tard : un vérificateur valide la signature contre la clé publique de l'émetteur à la place. Sous eIDAS 2.0, un émetteur d'attestations qualifiées doit être inscrit sur une Trusted List nationale, afin que tout vérificateur puisse confirmer qu'il est autorisé sans accord séparé par émetteur. Émettre est un rôle distinct de l'exploitation d'un portefeuille ou d'un système de vérification : une organisation peut tenir les trois rôles, mais les obligations techniques et légales diffèrent pour chacun. En tant qu'émetteur, elle est responsable de sécuriser ses clés de signature, de publier une liste de statut de révocation afin que les vérificateurs puissent vérifier si un credential est toujours valide, et de définir le schéma du credential, quelles affirmations il contient et dans quel format, généralement SD-JWT VC ou un ISO mdoc. Comme la vérification ne nécessite pas de contacter l'émetteur au moment de l'usage, un émetteur peut se déconnecter, changer son infrastructure, ou même cesser d'exploiter un type de credential donné, tant que sa clé publique et sa liste de statut restent publiées pour les credentials qu'il a déjà délivrés afin qu'ils restent vérifiables. Cette séparation entre émission et vérification est ce qui permet de vérifier un credential instantanément, n'importe où, sans que l'émetteur fasse partie de chaque transaction.
Termes associés
Un émetteur doit-il être en ligne pour qu'un vérificateur puisse vérifier un credential ?
Non. Un vérificateur vérifie la signature du credential contre la clé publique publiée de l'émetteur et consulte sa liste de statut de révocation, ce qui ne nécessite ni l'un ni l'autre de contacter directement l'émetteur. C'est pourquoi un émetteur peut être hors ligne ou même cesser d'exploiter un type de credential tandis que les credentials déjà délivrés restent vérifiables, tant que la clé et la liste de statut restent publiées.