Vérificateur
(Verifier)
Un vérificateur est la partie qui contrôle un attestat présenté : elle valide la signature de l'émetteur, confirme que l'attestat n'a pas été révoqué, et ne lit que les données que le détenteur a choisi de divulguer.
Un vérificateur est souvent la même organisation que la partie utilisatrice demandant le credential, mais les rôles sont distincts : la partie utilisatrice décide quoi demander et quoi faire du résultat, tandis que le vérificateur est la fonction technique qui vérifie la signature, l'entrée de Trusted List de l'émetteur, et le statut de révocation avant que ce résultat puisse être considéré comme fiable. Dans un échange OpenID4VP, un vérificateur envoie une presentation request décrivant quel credential et quelles affirmations il a besoin, reçoit la réponse du détenteur, puis effectue trois contrôles avant de l'accepter : que la signature correspond à la clé publiée de l'émetteur, que l'émetteur figure sur la Trusted List concernée pour le type de credential présenté, et que le credential n'a pas été révoqué depuis selon sa status list. Ce n'est qu'après réussite des trois que le vérificateur remet un résultat fiable à la partie utilisatrice, par exemple confirmant qu'une personne a plus de 18 ans ou détient une qualification professionnelle valide, sans jamais voir les affirmations que le détenteur n'a pas choisi de divulguer. Comme la vérification est un contrôle bien défini et répétable plutôt qu'un jugement, la même logique de vérification peut servir de nombreuses parties utilisatrices et types de credentials différents, ce qui explique pourquoi les organisations achètent souvent la vérification comme service plutôt que de la construire une fois par cas d'usage. Un vérificateur mal implémenté, qui saute le contrôle de la Trusted List ou met en cache le statut de révocation trop longtemps, est une source courante d'échecs du trust framework même quand le credential et l'émetteur sont tous deux entièrement légitimes.
Termes associés
Un vérificateur est-il la même chose qu'une partie utilisatrice ?
Pas exactement. La partie utilisatrice est l'organisation qui décide quoi demander et quoi faire du résultat, comme accorder un accès après un contrôle d'âge. Le vérificateur est la fonction technique qui effectue ce contrôle : valider la signature, l'entrée de Trusted List de l'émetteur, et le statut de révocation. La même organisation joue souvent les deux rôles.