Status List
En status list er en kompakt, signert liste som en utsteder publiserer slik at hvem som helst med en av utstederens credentials kan kontrolleres for tilbakekalling, uten at utstederen blir spurt om nettopp den credentialen.
Listen er en bitstreng: hvert credential utstederen utsteder tildeles en indeks i den, og biten på den indeksen sier om credentialet fortsatt er gyldig, tilbakekalt eller suspendert. Token Status List reserverer én eller to biter per oppføring avhengig av hvor mange tilstander utstederen trenger å skille mellom, siden suspendert er en egen, reversibel tilstand atskilt fra en permanent tilbakekalling. Credentialet inneholder URL-en til listen og sin egen indeks, slik at en verifier henter listen én gang, cacher den i en periode utstederen setter, og deretter leser én enkelt bit for hver kontroll fremover fremfor å ringe utstederen hver gang. Fordi hele listen lastes ned samlet og dekker alle credentials utstederen noensinne har utstedt, får utstederen aldri vite hvilket credential som ble sjekket eller av hvem, siden mengden skjuler enkeltoppslaget: dette er personvernegenskapen som gjør status lists å foretrekke fremfor tilbakekallingskontroller per credential, som ville latt en utsteder spore nøyaktig når og hvor ofte et gitt credential brukes. Komprimert er en liste som dekker hundretusenvis av credentials bare noen få kilobyte, og lister publiseres typisk på nytt etter en fast tidsplan eller via et innholdsleveringsnettverk, slik at en verifiers bufrede kopi holder seg oppdatert uten en tur-retur til utstederen for de fleste kontroller. De to spesifikasjonene i bruk er Token Status List for JWT- og CWT-credentials, som EUDI ARF tar i bruk for SD-JWT VC- og mdoc-attestasjoner, og Bitstring Status List for W3C-datamodellen for verifiable credentials. En utsteder som i stedet ønsker å unngå tilbakekallingskontroller helt, kan utstede kortlevde credentials som ganske enkelt utløper, men status lists forblir det foretrukne mekanismevalget der et credential trenger en lengre gyldighetsperiode.
Relaterte begreper
Kan en verifier se hvilket credential noen kontrollerer ved å overvåke forespørsler mot status list?
Nei, det er nettopp poenget med å laste ned hele listen. Fordi en verifier henter hele bitstrengen som dekker alle credentials utstederen noensinne har utstedt, i stedet for å spørre om ett bestemt credential, kan ikke utstederen se hvilken oppføring verifieren bryr seg om. Den enkelte kontrollen skjules inne i en stor mengde urelaterte oppføringer, noe som hindrer statuskontroll fra å bli en måte å spore credentialbruk på.