Saltar para o conteúdo principal

O que são credenciais verificáveis?

Uma credencial verificável é um certificado digital que qualquer pessoa pode verificar sem ligar à organização que o emitiu. O emissor assina-o uma vez, a pessoa ou empresa a quem pertence guarda-o, e quem o recebe pode confirmar no momento que é genuíno e não foi alterado. É essa mudança, de perguntar à fonte para verificar a assinatura, que o distingue de um PDF ou de um documento em papel.

O que é uma credencial verificável

Uma credencial verificável é uma declaração que uma organização faz sobre uma pessoa ou uma empresa, escrita de uma forma que um computador consegue verificar. A declaração em si é comum: esta pessoa passou neste exame, esta empresa está registada neste endereço, este condutor possui esta carta de condução. O que é novo é a prova que a acompanha, uma assinatura digital feita pela organização que a emitiu.

Como a assinatura cobre exatamente o conteúdo da declaração, quem a recebe consegue estabelecer duas coisas sem contactar ninguém. Sabe qual organização fez a declaração e sabe que nada nela foi alterado desde então. A prova de autenticidade está dentro da credencial, não numa chamada telefónica ou numa consulta.

Isso muda quem faz o trabalho. Hoje, uma parte que quer ter certeza ou confia no documento que tem à sua frente, ou cria uma integração com a fonte dos dados e a consulta sempre que precisa. Com uma credencial verificável, o emissor faz o seu trabalho uma vez, no momento em que assina, e cada verificação posterior demora uma fração de segundo e não envolve mais ninguém.

Nada disto exige que a pessoa ou a empresa abdique do controlo. É ela que detém a credencial, é ela que decide quem pode vê-la e, na maioria dos casos, pode escolher revelar apenas a parte de que a pergunta realmente precisa.

Os três papéis: emissor, titular e verificador

Todas as credenciais verificáveis envolvem as mesmas três partes. Um emissor declara algo que já sabe ser verdade e assina-o. Um titular recebe essa declaração e guarda-a. Um verificador pede-a, verifica a assinatura e age em função do resultado.

Emissor

A organização que já detém o facto, como um registo público, uma escola, um banco ou um organismo governamental. Assina a declaração uma vez e não tem de voltar a intervir.

Titular

A pessoa ou empresa a que a credencial se refere. Guarda-a numa carteira, no telemóvel, ou num Business Wallet no caso de uma organização, e decide quem a pode ver.

Verificador

Quem precisa da prova, por exemplo um empregador, um marketplace ou uma entidade que concede crédito. Verifica a assinatura com a chave publicada do emissor e tem uma resposta em segundos.

Diagrama do fluxo de credenciais entre emissor, titular e verificador, ligados através de um registo de confiança

Esta separação importa porque elimina a ligação direta entre o emissor e o verificador. No modelo antigo, um verificador que queria ter certeza tinha de recorrer à fonte, o que implicava um acordo, uma integração e uma relação contínua com cada emissor relevante. No modelo de credenciais, é o titular que transporta a prova entre ambos, pelo que o emissor e o verificador nunca precisam de se encontrar.

O titular nem sempre é uma pessoa. Uma organização também pode deter credenciais, e é precisamente para isso que serve um Business Wallet. Recebe credenciais sobre a empresa, guarda-as e apresenta-as a contrapartes quando os vossos próprios sistemas o solicitam, em vez de alguém transferir um ficheiro e anexá-lo a um email.

Um exemplo reconhecível é o certificado de registo criminal que muitos empregadores pedem antes de contratar alguém. Hoje, o requerente pede-o, espera que chegue, digitaliza-o e envia por e-mail um PDF em que o empregador simplesmente tem de confiar. Emitido como credencial verificável, chega diretamente à carteira do requerente e o empregador verifica-o no momento em que é apresentado.

Ler o caso do Certificado de Registo Criminal

O ciclo de vida de uma credencial, da emissão à expiração

Consideremos um caso concreto. Um empreiteiro tem de provar a um novo cliente que o seu pessoal está certificado para trabalhos em altura, algo que o instituto de formação já conhece e regista. O instituto atua como emissor: retira o facto do seu próprio registo, empacota-o como credencial e assina-o.

A credencial é depois oferecida ao titular, normalmente através da leitura de um código ou de um link a partir do portal onde a pessoa já está autenticada. Chega à sua wallet, num telemóvel no caso de um indivíduo ou num Business Wallet no caso de uma empresa. A partir desse momento, fica guardada do lado do titular, e não numa base de dados central que todos os outros têm de consultar.

Quando o cliente pede uma prova, na verdade não está a pedir um documento. Está a colocar uma pergunta: esta pessoa está certificada para trabalhos em altura e esse certificado ainda é válido hoje. A wallet mostra ao titular exatamente o que está a ser solicitado, o titular aprova e só os dados solicitados saem da wallet.

O verificador verifica então a assinatura em relação à chave publicada do instituto de formação, confirma que a credencial pertence realmente à pessoa que a apresenta e confirma que não expirou. As três verificações ocorrem do lado do verificador, no tempo que a página demora a atualizar.

As credenciais não foram pensadas para durar para sempre. A maioria tem uma data de validade, pelo que um certificado que caduca ao fim de três anos simplesmente deixa de ser verificado. Quando algo tem de ser retirado mais cedo, porque uma licença foi suspensa ou um colaborador saiu, o emissor publica isso numa lista de estado que os verificadores consultam em cada verificação. A lista abrange muitas credenciais ao mesmo tempo, pelo que consultá-la não revela qual estava a ser verificada.

Como um verificador sabe que o emissor é genuíno

Uma assinatura prova que quem detém uma determinada chave assinou a declaração. Por si só, não diz que essa chave pertence à autoridade nacional de veículos e não a alguém que registou um nome parecido na semana passada. Responder a essa segunda pergunta é precisamente a função da infraestrutura de confiança.

A resposta mais simples é uma lista publicada. Os Estados-Membros da União Europeia já mantêm listas de confiança das entidades autorizadas a prestar serviços de confiança regulamentados, e a mesma lógica estende-se agora às wallets e às credenciais que estas contêm. Um verificador que encontra o emissor na lista relevante sabe que está a lidar com uma entidade admitida após supervisão, e não apenas com uma chave funcional.

Dentro de um setor, o mesmo papel é muitas vezes desempenhado por um registo de confiança. Uma rede de universidades, um grupo de fornecedores de energia ou uma associação setorial acorda quem pode emitir que credenciais e mantém esse registo num local que todos os membros podem consultar. O verificador verifica primeiro a assinatura e depois consulta o registo para saber se este emissor é reconhecido para este tipo de declaração.

Em torno de ambos está o trust framework: as regras que definem o que tem de ser verdade antes de um emissor ser admitido, como as identidades foram verificadas, durante quanto tempo as credenciais permanecem válidas e o que acontece quando algo corre mal. É sobretudo trabalho jurídico e organizacional, mais do que tecnológico, e costuma ser a parte que demora mais tempo a acordar. É também a parte que faz com que uma credencial signifique o mesmo para todos os que a recebem.

O EUDI Wallet e o eIDAS 2.0

As credenciais verificáveis existem como norma há anos. A razão pela qual estão agora a ser incorporadas em sistemas reais é a legislação europeia. O Regulamento eIDAS revisto, normalmente designado eIDAS 2.0, obriga cada Estado-Membro a disponibilizar aos seus cidadãos e empresas um EUDI Wallet, e obriga uma longa lista de organizações a aceitá-lo.

O calendário é o aspeto que mais vale a pena planear. Os Estados-Membros têm de disponibilizar pelo menos uma wallet por volta do final de 2026 e, a partir de 2027, as grandes plataformas online e os setores regulamentados como o bancário terão de a aceitar sempre que já exijam autenticação forte do utilizador. Para a maioria das organizações, a questão não é, portanto, se as wallets vão chegar, mas de que lado do balcão vão estar.

Dentro da wallet, a base são os Person Identification Data, o PID. Trata-se do conjunto de dados de identidade principal, emitido sob a responsabilidade de um Estado-Membro: quem vocês são, confirmado ao nível utilizado pelo próprio Estado. Tudo o resto é uma atestação eletrónica de atributos, um EAA, o termo que o regulamento usa para uma credencial verificável sobre algo diferente da identidade principal, como uma filiação, um diploma ou um mandato para agir em nome de uma empresa.

As atestações têm diferentes níveis. Uma atestação eletrónica qualificada de atributos, uma QEAA, é emitida por um prestador de serviços de confiança qualificado sob supervisão e tem valor jurídico em toda a União. Um organismo público que é a fonte autêntica de um facto pode emitir uma atestação do setor público com um valor equiparável. Um EAA simples é perfeitamente utilizável e é o ponto de partida da maioria das emissões privadas, simplesmente não tem o mesmo valor jurídico.

Porque não simplesmente um PDF, papel ou uma API?

Hoje, a maioria das organizações prova factos com documentos digitalizados, originais em papel ou uma integração de API separada com cada contraparte. As credenciais verificáveis substituem as três coisas por um único mecanismo.

Muito mais difícil de falsificar

Um PDF pode ser editado e um documento em papel pode ser copiado de forma convincente. Uma credencial verificável inclui uma assinatura sobre o seu conteúdo exato, pelo que qualquer alteração quebra a assinatura e a verificação falha no momento.

Partilhe menos, prove mais

A divulgação seletiva permite que o titular revele apenas os factos que importam, por exemplo que alguém tem idade suficiente em vez da sua data de nascimento completa. O verificador obtém a resposta de que precisa e nunca recebe o resto.

Muito menos verificação manual

Telefonar ao emissor, comparar selos e reintroduzir dados deixam de ser necessários. A verificação é automática, o que reduz o tempo de tratamento e elimina toda uma classe de erros humanos.

A comparação com um PDF é a que a maioria das pessoas usa, e vale a pena ser preciso quanto a isso. Um documento exportado ou digitalizado pode ser perfeitamente genuíno, mas o destinatário não tem uma forma prática de distinguir um genuíno de uma falsificação cuidada. Na prática, portanto, é aceite pela confiança ou confirmado ao contactar o emissor. Essa chamada telefónica é o verdadeiro custo, e é exatamente isso que uma credencial elimina.

O papel tem o mesmo problema, com mais um acrescentado: tem de se deslocar fisicamente e não pode ser verificado fora do horário de expediente. Uma integração de API resolve verdadeiramente o problema da confiança, mas apenas entre as duas partes que acordaram construí-la, e apenas enquanto ambas a continuarem a manter. Dez contrapartes significam dez projetos.

Ideias erradas comuns

A primeira é que as credenciais verificáveis precisam de uma blockchain. Não precisam. As credenciais em si são declarações assinadas detidas pela pessoa ou empresa que descrevem, e o ecossistema europeu verifica-as em relação a chaves publicadas normais e a listas mantidas por entidades governamentais. Alguns projetos colocam de facto dados de registo num livro-razão distribuído, mas isso é uma escolha sobre onde publicar uma lista, não uma propriedade da credencial.

A segunda é que isto é o mesmo que colocar uma assinatura digital num PDF. Um PDF assinado prova quem assinou o ficheiro e que este não foi editado, o que é genuinamente útil, mas continua a ser um documento pensado para ser lido por uma pessoa. Uma credencial é um conjunto de factos separados sobre os quais um sistema pode atuar, o titular pode divulgar apenas parte dela e tem um estado que o emissor pode revogar. Um PDF assinado não tem nenhuma destas últimas três propriedades.

A terceira é que a carta de condução móvel é algo completamente diferente. A carta de condução móvel, a mDL, é uma credencial verificável no formato ISO designado mdoc, concebida para funcionar também presencialmente e sem ligação de rede, que é o que uma fiscalização de trânsito precisa. Coexiste com o formato SD-JWT VC usado na maioria dos casos online em vez de competir com ele, e uma única wallet pode conter ambos.

A última é que adotar credenciais significa substituir aquilo que já têm. Na prática, os sistemas de origem permanecem onde estão. Emitir acrescenta um resultado assinado ao lado do registo que já mantêm, e verificar acrescenta uma verificação ao lado do processo de admissão que já executam. A mudança acontece nas margens, e é também por isso que um primeiro projeto pode ser pequeno.

Onde são utilizadas as credenciais verificáveis

O mesmo padrão repete-se em todos os setores: uma fonte de confiança já detém o facto e muitas outras partes precisam de se apoiar nele.

O que estes casos têm em comum é que o facto em si não está em disputa, é apenas dispendioso de provar. Alguém já o conhece, num registo, num processo de estudante ou numa base de dados de certificação, e uma cadeia de digitalizações, emails e verificações manuais existe apenas para levar esse conhecimento a quem precisa dele. Qualquer processo com esta estrutura é um candidato.

As normas, em resumo

As credenciais verificáveis não são o produto de um único fornecedor. Um pequeno conjunto de normas abertas define como são escritas e lidas, e é isso que permite que uma credencial de um emissor funcione com um verificador que nunca antes lidou com esse emissor.

W3C VC

O modelo de dados do W3C que define o que uma credencial contém: as afirmações, quem a emitiu, por quanto tempo é válida e a prova que liga tudo.

SD-JWT VC

Um formato compacto construído sobre tokens assinados, com divulgação seletiva incluída desde a conceção. É o formato pelo qual o ecossistema europeu de carteiras optou.

mdoc

O formato ISO utilizado para documentos móveis, como a carta de condução móvel, feito para funcionar presencialmente e offline, além de online.

Dois outros nomes surgem rapidamente em qualquer conversa sobre este tema, e ambos dizem respeito ao transporte, não ao conteúdo. O OpenID4VCI descreve como uma credencial passa do emissor para uma wallet, e o OpenID4VP descreve como uma wallet a apresenta a um verificador. Não é preciso conhecer nenhum deles em detalhe, mas ajuda saber que o formato e o transporte são decisões separadas.

Não tem de escolher entre elas desde o início. Uma plataforma que suporte os formatos relevantes pode emitir os mesmos dados subjacentes naquele que um determinado ecossistema espera.

Primeiros passos: como é um primeiro piloto

Um primeiro projeto sensato envolve uma credencial, um emissor e um verificador, deixando tudo o resto inalterado. Escolham um facto que a vossa organização já detém e sobre o qual já é consultada, cujo processo atual é uma digitalização, um email ou uma chamada telefónica. Uma filiação, uma confirmação de emprego, uma certificação ou um mandato para agir em nome de uma empresa funcionam todos bem.

O que isto pede à organização é menos técnico do que a maioria das equipas espera. É preciso um data owner capaz de dizer o que a credencial afirma e quando deixa de ser verdade, uma decisão sobre durante quanto tempo permanece válida e como é revogada, e uma única integração com o sistema que já detém os dados. A assinatura, a interação com a wallet e os formatos são geridos pela plataforma.

A parte que exige realmente tempo é o acordo em torno da credencial. Quem está autorizado a emiti-la, quem a vai aceitar e o que acontece se se revelar incorreta são questões organizacionais, e é vantajoso respondê-las antes de construir seja o que for. Onde já existe um trust framework setorial, grande parte desse trabalho já está feito.

Um piloto desta dimensão costuma demorar semanas, e não trimestres, e vale a pena executá-lo de ponta a ponta com um pequeno grupo de utilizadores reais em vez de construir primeiro a versão completa. O objetivo é perceber como é o processo quando a verificação é instantânea, porque isso geralmente muda o que se quer construir a seguir.

Como a Credenco apoia a emissão, a guarda e a verificação

A Credenco cobre os três papéis, pelo que uma organização pode começar com aquele de que precisa hoje e acrescentar os outros quando o caso de utilização crescer.

Por onde começar depende da posição de cada um. Uma organização que detém dados sobre os quais outras partes a consultam constantemente começa pela emissão. Uma que passa tempo a verificar documentos de outras partes começa pela verificação. A detenção torna-se relevante assim que começam a chegar credenciais sobre a própria empresa que têm de ser novamente apresentadas a outra pessoa.

Perguntas frequentes

O que é uma credencial verificável, em termos simples?

É uma declaração digital que uma organização fez sobre uma pessoa ou uma empresa, assinada para que qualquer pessoa que a receba a possa verificar. Pense num diploma, numa licença ou numa certidão de registo comercial que prova a sua própria autenticidade, sem que o destinatário tenha de contactar o emissor.

Em que é diferente de um certificado em PDF?

Um PDF tem de merecer confiança, ou de ser confirmado com o emissor por telefone ou e-mail. Uma credencial verificável é verificada em segundos com a chave publicada do emissor, e qualquer alteração ao seu conteúdo faz essa verificação falhar.

Precisamos de uma aplicação de carteira para as utilizar?

Normalmente, uma pessoa guarda as credenciais numa aplicação de carteira no telemóvel. Uma organização utiliza em vez disso um Business Wallet, que é um serviço e não uma aplicação, para que as credenciais possam ser recebidas e apresentadas pelos seus próprios sistemas.

O emissor vê onde uma credencial é utilizada?

Não. O verificador valida a assinatura localmente com o material de chave publicado e confirma se a credencial continua válida através de uma lista de estado publicada, em vez de perguntar por aquela credencial em concreto. Assim, o emissor não fica a saber quem está a verificar o quê.

O que acontece quando uma credencial tem de ser retirada?

O emissor publica a retirada numa lista de estado que os verificadores consultam em cada verificação, pelo que a credencial deixa de ser válida. A lista abrange muitas credenciais ao mesmo tempo, o que impede o emissor de saber qual estava a ser verificada.

Quanto tempo demora um primeiro projeto?

Um piloto com uma credencial, um emissor e um verificador costuma demorar algumas semanas. O trabalho técnico é modesto. Acordar quem pode emitir a credencial e quem a aceitará é normalmente o que determina o ritmo.

Aprofundamento técnico

Esta página mantém-se ao nível do que é uma credencial verificável e do que significa para a sua organização. O detalhe de implementação, incluindo como emitir uma credencial a partir do seu próprio backend, está na documentação técnica. Ler a documentação técnica

Esta página tem caráter informativo e não constitui aconselhamento jurídico. Para orientação oficial, consulte diretamente a Comissão Europeia e a OpenID Foundation.

Fale connosco sobre credenciais verificáveis