Vai al contenuto principale

Che cosa sono le credenziali verificabili?

Una credenziale verificabile è un certificato digitale che chiunque può controllare senza chiamare l'organizzazione che l'ha emessa. L'emittente la firma una volta sola, la persona o l'azienda a cui appartiene la conserva, e chi la riceve può confermare sul momento che è autentica e non modificata. È proprio questo passaggio, dal chiedere alla fonte al controllare la firma, che la distingue da un PDF o da un documento cartaceo.

Cos'è una credenziale verificabile

Una credenziale verificabile è una dichiarazione che un'organizzazione fa su una persona o un'azienda, scritta in una forma che un computer può controllare. La dichiarazione in sé è ordinaria: questa persona ha superato questo esame, questa azienda è registrata a questo indirizzo, questo conducente possiede questa patente. Ciò che è nuovo è la prova che la accompagna, una firma digitale apposta dall'organizzazione che l'ha emessa.

Poiché la firma copre esattamente il contenuto della dichiarazione, chiunque la riceva può stabilire due cose senza contattare nessuno. Sa quale organizzazione ha fatto la dichiarazione e sa che nulla al suo interno è stato modificato da allora. La prova di autenticità risiede nella credenziale stessa, non in una telefonata o in una consultazione.

Questo cambia chi svolge il lavoro. Oggi una parte che vuole avere certezza o si fida del documento che ha davanti, oppure costruisce un'integrazione con la fonte dei dati e la interroga ogni volta. Con una credenziale verificabile l'emittente svolge il proprio lavoro una sola volta, nel momento in cui firma, e ogni controllo successivo richiede una frazione di secondo e non coinvolge nessun altro.

Nulla di tutto ciò richiede che la persona o l'azienda rinunci al controllo. È lei a detenere la credenziale, a decidere chi può vederla e, nella maggior parte dei casi, può scegliere di rivelare solo la parte di essa realmente necessaria alla domanda posta.

I tre ruoli: emittente, titolare e verificatore

Ogni credenziale verificabile coinvolge sempre le stesse tre parti. Un emittente afferma qualcosa che già sa essere vero e lo firma. Un titolare riceve quella dichiarazione e la conserva. Un verificatore la richiede, controlla la firma e agisce in base al risultato.

Emittente

L'organizzazione che già possiede il dato, come un registro pubblico, una scuola, una banca o un ente pubblico. Firma la dichiarazione una volta sola e non deve essere coinvolta di nuovo.

Titolare

La persona o l'azienda a cui la credenziale si riferisce. La conserva in un wallet, sul telefono o in un Business Wallet se si tratta di un'organizzazione, e decide chi può vederla.

Verificatore

Chi ha bisogno della prova, per esempio un datore di lavoro, un marketplace o un finanziatore. Controlla la firma rispetto alla chiave pubblicata dall'emittente e ottiene una risposta in pochi secondi.

Diagramma del flusso della credenziale tra emittente, titolare e verificatore, collegati attraverso un registro di fiducia

Questa separazione è importante perché elimina il collegamento diretto tra l'emittente e il verificatore. Nel modello precedente, un verificatore che voleva avere certezza doveva rivolgersi alla fonte, il che significava un accordo, un'integrazione e una relazione continuativa con ogni emittente rilevante. Nel modello a credenziali è il titolare a portare la prova tra le due parti, così l'emittente e il verificatore non devono mai incontrarsi.

Il titolare non è sempre una persona. Anche un'organizzazione può detenere credenziali, ed è proprio a questo che serve un Business Wallet. Riceve credenziali relative all'azienda, le conserva e le presenta alle controparti quando i vostri stessi sistemi glielo richiedono, invece di far scaricare un file a qualcuno per poi allegarlo a un'email.

Un esempio riconoscibile è il certificato del casellario giudiziale che molti datori di lavoro chiedono prima di assumere qualcuno. Oggi il richiedente lo chiede, attende che arrivi, lo scansiona e invia per email un PDF che il datore di lavoro può solo prendere per buono. Emesso come credenziale verificabile, arriva direttamente nel wallet del richiedente e il datore di lavoro lo controlla nel momento stesso in cui viene presentato.

Leggi il caso del certificato di buona condotta

Il ciclo di vita di una credenziale, dall'emissione alla scadenza

Prendiamo un caso concreto. Un'impresa appaltatrice deve dimostrare a un nuovo cliente che il proprio personale è certificato per i lavori in quota, un fatto che l'istituto di formazione già conosce e registra. L'istituto agisce come emittente: estrae il dato dal proprio registro, lo confeziona come credenziale e lo firma.

La credenziale viene quindi offerta al titolare, di solito scansionando un codice o seguendo un link dal portale in cui la persona è già connessa. Finisce nel suo wallet, su un telefono per un individuo o in un Business Wallet per un'azienda. Da quel momento è conservata presso il titolare, non in un database centrale che tutti gli altri devono interrogare.

Quando il cliente chiede una prova, in realtà non chiede un documento. Pone una domanda: questa persona è certificata per i lavori in quota, e quel certificato è ancora valido oggi. Il wallet mostra al titolare esattamente cosa viene richiesto, il titolare approva, e solo i dati richiesti lasciano il wallet.

Il verificatore controlla quindi la firma rispetto alla chiave pubblicata dell'istituto di formazione, conferma che la credenziale appartiene davvero alla persona che la presenta e conferma che non sia scaduta. Tutti e tre i controlli avvengono lato verificatore, nel tempo necessario all'aggiornamento della pagina.

Le credenziali non sono pensate per durare per sempre. La maggior parte riporta una data di scadenza, quindi un certificato che decade dopo tre anni semplicemente smette di essere verificabile. Quando qualcosa deve essere revocato prima, perché una licenza è stata sospesa o un dipendente se n'è andato, l'emittente lo pubblica in un elenco di stato che i verificatori consultano come parte del controllo. L'elenco copre molte credenziali contemporaneamente, quindi consultarlo non rivela quale fosse in fase di verifica.

Come un verificatore sa che l'emittente è autentico

Una firma dimostra che chi possiede una determinata chiave ha firmato la dichiarazione. Da sola non dice che quella chiave appartenga all'autorità nazionale dei veicoli piuttosto che a qualcuno che la settimana scorsa ha registrato un nome dal suono simile. Rispondere a questa seconda domanda è proprio lo scopo dell'infrastruttura di fiducia.

La risposta più semplice è un elenco pubblicato. Gli Stati membri dell'Unione Europea mantengono già elenchi attendibili delle parti autorizzate a fornire servizi fiduciari regolamentati, e la stessa logica ora si estende ai wallet e alle credenziali che contengono. Un verificatore che trova l'emittente nell'elenco pertinente sa di avere a che fare con una parte ammessa dopo un processo di vigilanza, non semplicemente con una chiave funzionante.

All'interno di un settore, lo stesso ruolo è spesso svolto da un registro di fiducia. Una rete di università, un gruppo di fornitori di energia o un'associazione di categoria concordano chi può emettere quali credenziali e mantengono quel registro in un luogo leggibile da tutti i membri. Il verificatore controlla prima la firma, poi consulta il registro per verificare se questo emittente è riconosciuto per questo tipo di dichiarazione.

Attorno a entrambi si colloca il trust framework: le regole che stabiliscono cosa deve essere vero prima che un emittente venga ammesso, come sono state verificate le identità, per quanto tempo le credenziali restano valide e cosa succede quando qualcosa va storto. Si tratta soprattutto di lavoro legale e organizzativo più che tecnologico, ed è di solito la parte più lunga da concordare. È anche la parte che fa sì che una credenziale significhi la stessa cosa per chiunque la riceva.

L'EUDI Wallet ed eIDAS 2.0

Le credenziali verificabili esistono come standard da anni. Il motivo per cui vengono integrate ora in sistemi reali è la normativa europea. Il regolamento eIDAS rivisto, comunemente chiamato eIDAS 2.0, obbliga ogni Stato membro a offrire ai propri cittadini e alle proprie imprese un EUDI Wallet, e obbliga un lungo elenco di organizzazioni ad accettarlo.

La tempistica è l'aspetto attorno a cui vale la pena pianificare. Gli Stati membri devono rendere disponibile almeno un wallet entro la fine del 2026, e dal 2027 le grandi piattaforme online e i settori regolamentati come quello bancario dovranno accettarlo ovunque richiedano già un'autenticazione forte dell'utente. Per la maggior parte delle organizzazioni la domanda quindi non è se i wallet arriveranno, ma da quale lato del banco si troveranno.

All'interno del wallet il fondamento è costituito dai Person Identification Data, il PID. Si tratta dell'insieme di dati identificativi principali emesso sotto la responsabilità di uno Stato membro: chi siete, confermato al livello utilizzato dallo Stato stesso. Tutto il resto è un'attestazione elettronica di attributi, un EAA, il termine che il regolamento usa per indicare una credenziale verificabile relativa a qualcosa di diverso dall'identità principale, come un'appartenenza, un diploma o un mandato ad agire per conto di un'azienda.

Le attestazioni si presentano su più livelli. Un'attestazione elettronica qualificata di attributi, una QEAA, viene rilasciata da un prestatore di servizi fiduciari qualificato soggetto a vigilanza e ha valore legale in tutta l'Unione. Un ente pubblico che è la fonte autentica di un fatto può rilasciare un'attestazione del settore pubblico con un valore paragonabile. Un semplice EAA è perfettamente utilizzabile ed è il punto di partenza della maggior parte delle emissioni private, semplicemente non gode dello stesso valore legale.

Perché non semplicemente un PDF, la carta o un'API?

Oggi la maggior parte delle organizzazioni dimostra i fatti con documenti scansionati, originali cartacei o un'integrazione API separata con ogni controparte. Le credenziali verificabili sostituiscono tutti e tre con un unico meccanismo.

Molto più difficile da falsificare

Un PDF si può modificare e un documento cartaceo si può copiare in modo convincente. Una credenziale verificabile porta con sé una firma sul suo contenuto esatto, quindi qualsiasi modifica invalida la firma e il controllo fallisce sul momento.

Condividi meno, dimostra di più

La divulgazione selettiva permette al titolare di rivelare solo i fatti che contano, per esempio che una persona ha l'età richiesta anziché la sua data di nascita completa. Il verificatore ottiene la risposta che gli serve e non riceve mai il resto.

Molti meno controlli manuali

Telefonare all'emittente, confrontare i timbri e ridigitare i dati: tutto questo scompare. Il controllo avviene automaticamente, riducendo i tempi di gestione ed eliminando un'intera categoria di errori umani.

Il confronto con un PDF è quello a cui la maggior parte delle persone ricorre, e vale la pena essere precisi al riguardo. Un documento esportato o scansionato può essere perfettamente autentico, ma il destinatario non ha un modo pratico per distinguerne uno genuino da un falso ben fatto. In pratica quindi viene accettato sulla fiducia, oppure confermato contattando l'emittente. Quella telefonata è il vero costo, ed è esattamente ciò che una credenziale elimina.

La carta presenta lo stesso problema con uno in più: deve spostarsi fisicamente e non può essere controllata al di fuori dell'orario d'ufficio. Un'integrazione API risolve davvero il problema della fiducia, ma solo tra le due parti che hanno deciso di costruirla, e solo finché entrambe continuano a mantenerla. Dieci controparti significano dieci progetti.

Equivoci comuni

Il primo è che le credenziali verificabili abbiano bisogno di una blockchain. Non è così. Le credenziali sono dichiarazioni firmate detenute dalla persona o dall'azienda a cui si riferiscono, e l'ecosistema europeo le verifica rispetto a normali chiavi pubblicate e a elenchi mantenuti da enti governativi. Alcuni progetti inseriscono effettivamente dati di registro su un registro distribuito, ma si tratta di una scelta su dove pubblicare un elenco, non di una proprietà della credenziale.

Il secondo è che si tratti della stessa cosa che apporre una firma digitale su un PDF. Un PDF firmato dimostra chi ha firmato il file e che non è stato modificato, il che è realmente utile, ma resta un documento pensato per essere letto da una persona. Una credenziale è un insieme di fatti distinti su cui un sistema può agire, il titolare può divulgarne solo una parte e ha uno stato che l'emittente può revocare. Un PDF firmato non possiede nessuna di queste ultime tre proprietà.

Il terzo è che la patente di guida mobile sia qualcosa di completamente diverso. La patente di guida mobile, la mDL, è una credenziale verificabile nel formato ISO chiamato mdoc, progettata per funzionare anche faccia a faccia e senza connessione di rete, esattamente ciò che serve a un controllo stradale. Si affianca al formato SD-JWT VC usato per la maggior parte dei casi online invece di competere con esso, e un unico wallet può contenere entrambi.

L'ultimo è che adottare le credenziali significhi sostituire ciò che già si ha. In pratica i sistemi di origine restano dove sono. L'emissione aggiunge un output firmato accanto al record che già conservate, e la verifica aggiunge un controllo accanto al processo di accettazione che già gestite. Il cambiamento avviene ai margini, ed è anche per questo che un primo progetto può essere di dimensioni contenute.

Dove si usano le credenziali verificabili

Lo stesso schema si ripete in tutti i settori: una fonte attendibile possiede già il dato e molte altre parti hanno bisogno di potersene fidare.

Ciò che questi casi hanno in comune è che il fatto in sé non è in discussione, è semplicemente costoso da dimostrare. Qualcuno lo conosce già, in un registro, in un fascicolo studente o in un database di certificazione, e una catena di scansioni, email e controlli manuali esiste solo per trasferire quella conoscenza a chi ne ha bisogno. Qualsiasi processo con questa struttura è un candidato.

Gli standard, in breve

Le credenziali verificabili non sono il prodotto di un singolo fornitore. Un piccolo gruppo di standard aperti definisce come vengono scritte e lette, ed è questo che permette a una credenziale di un emittente di funzionare con un verificatore che non ha mai avuto rapporti con quell'emittente.

W3C VC

Il modello di dati W3C che stabilisce cosa contiene una credenziale: le dichiarazioni, chi l'ha emessa, per quanto tempo è valida e la prova che tiene tutto insieme.

SD-JWT VC

Un formato compatto basato su token firmati, con la divulgazione selettiva prevista già nel progetto. È il formato su cui l'ecosistema europeo dei wallet si è orientato.

mdoc

Il formato ISO usato per i documenti mobili come la patente di guida digitale, pensato per funzionare in presenza e offline oltre che online.

In qualsiasi conversazione su questo tema emergono presto altri due nomi, ed entrambi riguardano il trasporto piuttosto che il contenuto. OpenID4VCI descrive come una credenziale passa dall'emittente a un wallet, e OpenID4VP descrive come un wallet la presenta a un verificatore. Non è necessario conoscerli nel dettaglio, ma è utile sapere che il formato e il trasporto sono decisioni separate.

Non devi scegliere tra loro in partenza. Una piattaforma che supporta i formati rilevanti può emettere gli stessi dati di base in quello che un determinato ecosistema si aspetta.

Come iniziare: come si presenta un primo pilota

Un primo progetto sensato prevede una credenziale, un emittente e un verificatore, lasciando invariato tutto il resto. Scegliete un fatto che la vostra organizzazione già detiene e su cui viene già interpellata, il cui processo attuale è una scansione, un'email o una telefonata. Un'appartenenza, una conferma di impiego, una certificazione o un mandato ad agire per conto di un'azienda funzionano tutti bene.

Ciò che viene richiesto all'organizzazione è meno tecnico di quanto la maggior parte dei team si aspetti. Serve un data owner in grado di dire cosa afferma la credenziale e quando cessa di essere vera, una decisione su per quanto tempo resta valida e su come viene revocata, e un'unica integrazione con il sistema che già detiene i dati. La firma, l'interazione con il wallet e i formati sono gestiti dalla piattaforma.

La parte che richiede davvero tempo è l'accordo attorno alla credenziale. Chi è autorizzato a emetterla, chi la accetterà e cosa succede se risulta errata sono domande organizzative, ed è utile rispondervi prima di costruire qualsiasi cosa. Dove esiste già un trust framework di settore, gran parte di questo lavoro è già stato svolto.

Un pilota di queste dimensioni richiede normalmente settimane e non trimestri, ed è utile eseguirlo end to end con un piccolo gruppo di utenti reali invece di costruire prima la versione completa. Lo scopo è scoprire come si percepisce il processo una volta che il controllo è istantaneo, perché questo di solito cambia ciò che si vuole costruire in seguito.

Come Credenco supporta emissione, conservazione e verifica

Credenco copre tutti e tre i ruoli, così un'organizzazione può partire da quello che le serve oggi e aggiungere gli altri quando il caso d'uso cresce.

Da quale iniziare dipende dalla vostra posizione. Un'organizzazione proprietaria di dati su cui altre parti continuano a interpellarla inizia con l'emissione. Una che dedica tempo a controllare documenti provenienti da altre parti inizia con la verifica. La detenzione diventa rilevante non appena iniziano ad arrivare credenziali sulla vostra stessa azienda che devono essere ripresentate a qualcun altro.

Domande frequenti

Che cos'è una credenziale verificabile, in parole semplici?

È una dichiarazione digitale che un'organizzazione ha fatto su una persona o un'azienda, firmata in modo che chiunque la riceva possa controllarla. Pensa a un diploma, a un'autorizzazione o a un estratto del registro delle imprese che dimostra da sé la propria autenticità, senza che il destinatario debba contattare l'emittente.

In che cosa è diversa da un certificato in PDF?

Di un PDF ci si deve fidare, oppure va confermato con l'emittente per telefono o email. Una credenziale verificabile viene controllata in pochi secondi rispetto alla chiave pubblicata dall'emittente, e qualsiasi modifica al contenuto fa fallire quel controllo.

Serve un'app wallet per usarle?

Una persona di norma conserva le credenziali in un'app wallet sul telefono. Un'organizzazione usa invece un Business Wallet, che è un servizio e non un'app, così le credenziali possono essere ricevute e presentate dai tuoi sistemi.

L'emittente vede dove viene usata una credenziale?

No. Il verificatore controlla la firma localmente rispetto al materiale crittografico pubblicato e verifica se la credenziale è ancora valida consultando una lista di stato pubblicata, invece di chiedere informazioni su quella singola credenziale. L'emittente quindi non viene a sapere chi verifica cosa.

Cosa succede quando una credenziale deve essere revocata?

L'emittente pubblica la revoca in un elenco di stato che i verificatori consultano come parte di ogni controllo, così la credenziale smette di risultare valida. L'elenco copre molte credenziali contemporaneamente, ed è proprio questo che impedisce all'emittente di sapere quale fosse in fase di verifica.

Quanto tempo richiede un primo progetto?

Un pilota con una credenziale, un emittente e un verificatore richiede di solito poche settimane. Il lavoro tecnico è modesto. Concordare chi può emettere la credenziale e chi la accetterà è di norma ciò che determina i tempi.

Approfondimento tecnico

Questa pagina resta al livello di cosa sia una credenziale verificabile e di cosa significhi per la tua organizzazione. I dettagli implementativi, compreso come emettere una credenziale dal tuo backend, si trovano nella documentazione tecnica. Leggi la documentazione tecnica

Questa pagina ha scopo informativo e non costituisce una consulenza legale. Per indicazioni autorevoli consultare direttamente la Commissione Europea e la OpenID Foundation.

Parliamo di credenziali verificabili