Preskoči na glavni sadržaj

Status List

Status list je sažet, potpisan popis koji izdavatelj objavljuje kako bi se kod svakoga tko ima neku od njegovih vjerodajnica mogao provjeriti opoziv, a da se izdavatelja ne pita baš za tu vjerodajnicu.

Popis je niz bitova: svakoj vjerodajnici koju izdavatelj izda dodjeljuje se indeks u njemu, a bit na tom indeksu govori je li vjerodajnica još valjana, opozvana ili suspendirana. Token Status List omogućuje izdavatelju da odabere 1, 2, 4 ili 8 bitova po unosu, ovisno o tome koliko stanja mora razlikovati, jer je suspendirano zasebno, obrativo stanje različito od trajnog opoziva. Vjerodajnica nosi URL popisa i vlastiti indeks, tako da verifikator popis dohvaća jednom, predmemorira ga na razdoblje koje odredi izdavatelj i za svaku sljedeću provjeru čita samo jedan bit, umjesto da svaki put kontaktira izdavatelja. Budući da se cijeli popis preuzima odjednom i pokriva svaku vjerodajnicu koju je izdavatelj ikad izdao, izdavatelj nikad ne saznaje koja je vjerodajnica provjeravana ili od koga, jer masa skriva pojedinca: to je svojstvo privatnosti zbog kojeg su popisi statusa poželjniji od provjere opoziva po pojedinačnoj vjerodajnici, koja bi izdavatelju omogućila da precizno prati kad i koliko često se pojedina vjerodajnica koristi. Komprimiran, popis koji pokriva stotine tisuća vjerodajnica ima samo nekoliko kilobajta, a popisi se tipično ponovno objavljuju prema fiksnom rasporedu ili preko mreže za isporuku sadržaja, tako da predmemorirana kopija verifikatora ostaje ažurna bez povratnog puta do izdavatelja za većinu provjera. Dvije specifikacije u upotrebi su Token Status List za JWT i CWT vjerodajnice, koju EUDI ARF usvaja za SD-JWT VC i mdoc atestacije, i Bitstring Status List za W3C podatkovni model verifikabilnih vjerodajnica. Izdavatelj koji umjesto toga želi u potpunosti izbjeći provjere opoziva može izdavati kratkotrajne vjerodajnice koje jednostavno istječu, ali popisi statusa ostaju preferirani mehanizam svugdje gdje je vjerodajnici potrebno dulje razdoblje valjanosti.

Može li verifikator saznati koju vjerodajnicu netko provjerava promatranjem zahtjeva prema popisu statusa?

Ne, to je upravo svrha preuzimanja cijelog popisa. Budući da verifikator dohvaća cijeli niz bitova koji pokriva svaku vjerodajnicu koju je izdavatelj ikad izdao, umjesto da pita o jednoj konkretnoj vjerodajnici, izdavatelj ne može utvrditi za koji se unos verifikator zanima. Pojedinačna provjera skrivena je unutar velike skupine nepovezanih unosa, što upravo sprječava da provjera statusa postane način praćenja upotrebe vjerodajnice.

Natrag na rječnik