Emissor
(Issuer)
Um emissor é a organização que cria e assina criptograficamente uma credencial verificável, por exemplo um organismo público, um banco ou uma câmara de comércio, garantindo as afirmações que esta contém.
Um emissor entrega uma credencial assinada a um titular através de um protocolo como o OpenID4VCI, e nunca mais precisa de ser contactado quando essa credencial é posteriormente verificada: um verificador valida a assinatura em relação à chave pública do emissor. Ao abrigo do eIDAS 2.0, um emissor de atestados qualificados tem de constar de uma Trusted List nacional, para que qualquer verificador possa confirmar que está autorizado sem um acordo separado por emissor. Emitir é uma função distinta de operar uma carteira ou um sistema de verificação: uma organização pode desempenhar os três papéis, mas as obrigações técnicas e legais diferem para cada um. Como emissor, é responsável por manter seguras as suas chaves de assinatura, publicar uma status list de revogação para que os verificadores possam confirmar se uma credencial ainda é válida, e definir o esquema da credencial, que afirmações contém e em que formato, tipicamente SD-JWT VC ou um mdoc ISO. Como a verificação não exige contactar o emissor no momento da utilização, um emissor pode ficar offline, mudar a sua infraestrutura, ou mesmo deixar de operar um determinado tipo de credencial, desde que a sua chave pública e a status list permaneçam publicadas, para que as credenciais que já emitiu se mantenham verificáveis. Esta separação entre emissão e verificação é o que permite verificar uma credencial instantaneamente, em qualquer lugar, sem que o emissor faça parte de todas as transações.
Termos relacionados
Um emissor precisa de estar online para um verificador confirmar uma credencial?
Não. Um verificador confirma a assinatura da credencial em relação à chave pública publicada do emissor e consulta a sua status list de revogação, nenhum dos quais exige contactar o emissor diretamente. É por isso que um emissor pode estar offline ou mesmo deixar de operar um tipo de credencial, permanecendo verificáveis as credenciais que já emitiu, desde que a chave e a status list continuem publicadas.