Credencial Verificável
(Verifiable Credential)
Uma credencial verificável é uma afirmação digital à prova de adulteração sobre uma pessoa ou organização que pode ser verificada criptograficamente sem contactar a parte que a emitiu. Substitui documentos em papel e PDFs por dados em que um verificador pode confiar por si só.
Um emissor assina a credencial com uma chave privada e entrega-a a um titular, que a guarda numa carteira e a apresenta a um verificador sempre que necessário. O W3C Verifiable Credentials Data Model define a estrutura comum: um conjunto de afirmações sobre um sujeito, metadados sobre o emissor e o período de validade, e uma prova criptográfica que liga tudo isso, de modo que qualquer verificador que compreenda o formato possa confirmar uma credencial de qualquer emissor sem uma integração à medida. Uma credencial pode ser codificada como um JWT assinado, como JSON-LD com uma prova de dados ligados, ou num formato como o SD-JWT que suporta divulgação seletiva, e ecossistemas diferentes preferem codificações diferentes para o mesmo modelo de dados subjacente. A revogação funciona sem revelar quem está a verificar o quê: um emissor publica uma status list, e um verificador consulta apenas se a posição de uma determinada credencial nessa lista foi alterada, não quem está a perguntar nem quando. Na EUDI Wallet, ao abrigo do eIDAS 2.0, as credenciais verificáveis são o formato padrão que todos os Estados-Membros devem suportar, permitindo a uma empresa ou a um cidadão reutilizar uma única credencial, como uma carta de condução móvel, um diploma ou um extrato de registo comercial, entre emissores, setores e fronteiras, em vez de voltar a provar os mesmos factos a cada parte confiante separadamente. Como a prova é verificada matematicamente em relação à chave pública do emissor, e não através de uma chamada telefónica ou de uma consulta a uma base de dados, a verificação continua a funcionar mesmo quando o emissor está temporariamente inacessível ou sediado noutro país.
Termos relacionados
Em que é que uma credencial verificável é diferente de um certificado em PDF?
Um certificado em PDF é apenas um documento; quem o recebe tem de confiar em quem o enviou, ou contactar o emissor para confirmar que é genuíno. Uma credencial verificável tem uma assinatura criptográfica que o destinatário pode verificar por si próprio, instantaneamente, em relação à chave pública do emissor, sem uma chamada telefónica, um e-mail ou a necessidade de o emissor estar contactável nesse momento.