Revoca
(Revocation)
La revoca è il meccanismo che un emittente utilizza per invalidare una credenziale dopo il rilascio, ad esempio quando una qualifica scade o una registrazione viene ritirata, così i verificatori che la controllano successivamente la vedono come non più valida.
La maggior parte degli emittenti pubblica lo stato di revoca come status list: un'unica bitstring compatta in cui a ogni credenziale è assegnato un bit, pubblicata e firmata dall'emittente cosicché chiunque possa consultare lo stato di una credenziale senza contattare l'emittente a ogni controllo o rivelare quale specifica credenziale sia stata controllata. Un verificatore recupera la status list una volta, controlla il bit pertinente e rifiuta una presentazione se la credenziale risulta revocata. La specifica IETF Token Status List, che si basa sul precedente lavoro W3C Bitstring Status List, standardizza questo formato cosicché una status list rilasciata per una credenziale SD-JWT VC possa essere controllata allo stesso modo indipendentemente da quale emittente o wallet l'abbia prodotta. Poiché l'intero elenco viene scaricato in blocco anziché con una singola consultazione, un verificatore non può capire dalla richiesta di rete quale specifica credenziale fosse in verifica, ed è proprio questo a impedire che il controllo di revoca riveli all'emittente l'attività del titolare. Le status list vengono tipicamente aggiornate con un intervallo di cache breve, da pochi minuti a poche ore, cosicché una credenziale revocata smetta rapidamente di essere verificata senza richiedere di contattare l'emittente a ogni singola presentazione. La revoca è distinta dalla scadenza: una credenziale scaduta ha semplicemente una data di validità superata, mentre una credenziale revocata viene attivamente contrassegnata come non valida prima della sua scadenza naturale, di solito perché il fatto che attestava è cambiato.
Termini correlati
Una credenziale revocata è la stessa cosa di una scaduta?
No. Una credenziale scaduta ha semplicemente superato la data di validità con cui è stata rilasciata. Una credenziale revocata viene attivamente contrassegnata come non valida prima di quella data, di solito perché il fatto sottostante è cambiato, ad esempio una licenza ritirata. L'emittente segnala la revoca tramite una status list che i verificatori controllano a ogni presentazione.