Emittente
(Issuer)
Un emittente è l'organizzazione che crea e firma crittograficamente una credenziale verificabile, ad esempio un'agenzia governativa, una banca o una camera di commercio, garantendo per le attestazioni che contiene.
Un emittente consegna una credenziale firmata a un titolare tramite un protocollo come OpenID4VCI, e non deve mai essere ricontattato quando quella credenziale viene successivamente controllata: un verificatore ne convalida la firma rispetto alla chiave pubblica dell'emittente. Ai sensi di eIDAS 2.0, un emittente di attestazioni qualificate deve essere elencato in una Trusted List nazionale, cosicché qualsiasi verificatore possa confermarne l'autorizzazione senza un accordo separato per ogni emittente. Emettere è un ruolo distinto dal gestire un wallet o un sistema verificatore: un'organizzazione può ricoprire tutti e tre i ruoli, ma gli obblighi tecnici e legali differiscono per ciascuno. In qualità di emittente, è responsabile di mantenere sicure le proprie chiavi di firma, di pubblicare una status list di revoca cosicché i verificatori possano controllare se una credenziale è ancora valida, e di definire lo schema della credenziale, quali dati contiene e in quale formato, tipicamente SD-JWT VC o un mdoc ISO. Poiché la verifica non richiede di contattare l'emittente al momento dell'uso, un emittente può andare offline, cambiare la propria infrastruttura o persino cessare di rilasciare un determinato tipo di credenziale, purché la sua chiave pubblica e la sua status list restino pubblicate affinché le credenziali già rilasciate rimangano verificabili. Questa separazione tra rilascio e verifica è ciò che permette a una credenziale di essere controllata istantaneamente, ovunque, senza che l'emittente faccia parte di ogni transazione.
Termini correlati
Un emittente deve essere online perché un verificatore controlli una credenziale?
No. Un verificatore controlla la firma della credenziale rispetto alla chiave pubblica pubblicata dell'emittente e consulta la sua status list di revoca, nessuna delle due cose richiede di contattare direttamente l'emittente. È per questo che un emittente può essere offline o persino smettere di rilasciare un tipo di credenziale, mentre le credenziali già rilasciate restano verificabili, purché la chiave e la status list restino pubblicate.