Status List
Een status list is een compacte, ondertekende lijst die een uitgever publiceert, zodat van iedereen met een van zijn credentials kan worden gecontroleerd of die is ingetrokken zonder dat de uitgever naar juist die credential wordt gevraagd.
De lijst is een bitstring: elke credential die de uitgever afgeeft, krijgt er een index in toegewezen, en het bit op die index geeft aan of de credential nog geldig, herroepen of opgeschort is. Token Status List reserveert één of twee bits per item, afhankelijk van hoeveel statussen de uitgever moet onderscheiden, omdat opgeschort een aparte, omkeerbare status is naast een permanente herroeping. De credential draagt de URL van de lijst en de eigen index, zodat een verifier de lijst eenmaal ophaalt, hem cachet voor een periode die de uitgever bepaalt, en daarna bij elke controle slechts één bit leest in plaats van elke keer de uitgever te benaderen. Omdat de hele lijst in één keer wordt gedownload en elke credential dekt die de uitgever ooit heeft afgegeven, komt de uitgever nooit te weten welke credential werd bekeken of door wie, omdat de menigte het individu verbergt: dit is de privacy-eigenschap die statuslijsten te verkiezen maakt boven herroepingscontroles per credential, die een uitgever precies zouden laten volgen wanneer en hoe vaak een gegeven credential wordt gebruikt. Gecomprimeerd is een lijst die honderdduizenden credentials dekt slechts enkele kilobytes groot, en lijsten worden doorgaans opnieuw gepubliceerd volgens een vast schema of via een content-delivery-netwerk, zodat de gecachete kopie van een verifier actueel blijft zonder een omweg naar de uitgever voor de meeste controles. De twee gebruikte specificaties zijn Token Status List voor JWT- en CWT-credentials, die het EUDI ARF hanteert voor SD-JWT VC- en mdoc-attestaties, en Bitstring Status List voor het W3C-datamodel voor verifiable credentials. Een uitgever die herroepingscontroles helemaal wil vermijden, kan in plaats daarvan kortlevende credentials uitgeven die simpelweg verlopen, maar statuslijsten blijven het voorkeursmechanisme overal waar een credential een langere geldigheidsperiode nodig heeft.
Gerelateerde termen
Kan een verifier door status-list-verzoeken te volgen zien welke credential iemand controleert?
Nee, dat is precies het punt van het downloaden van de hele lijst. Omdat een verifier de volledige bitstring ophaalt die elke credential dekt die de uitgever ooit heeft uitgegeven, in plaats van naar één specifieke credential te vragen, kan de uitgever niet zien welk item de verifier daadwerkelijk interesseert. De individuele controle gaat schuil in een grote batch ongerelateerde items, wat voorkomt dat statuscontrole verandert in een manier om credentialgebruik te volgen.