Verificador
(Verifier)
Um verificador é a parte que verifica uma credencial apresentada: validando a assinatura do emissor, confirmando que a credencial não foi revogada e lendo apenas as afirmações que o titular optou por divulgar.
Um verificador é frequentemente a mesma organização que a parte confiante que solicita a credencial, mas os papéis são distintos: a parte confiante decide o que pedir e o que fazer com o resultado, enquanto o verificador é a função técnica que confirma a assinatura, a entrada do emissor na Trusted List e o estado de revogação antes de esse resultado poder ser confiado. Numa troca por OpenID4VP, um verificador envia um pedido de apresentação a descrever que credencial e afirmações precisa, recebe a resposta do titular e executa depois três verificações antes de a aceitar: que a assinatura corresponde à chave publicada do emissor, que o emissor consta da Trusted List relevante para o tipo de credencial apresentado, e que a credencial não foi entretanto revogada segundo a sua status list. Só depois de as três passarem é que o verificador devolve um resultado de confiança à parte confiante, por exemplo confirmando que uma pessoa tem mais de dezoito anos ou possui uma qualificação profissional válida, sem nunca ver afirmações que o titular não tenha optado por divulgar. Como a verificação é uma confirmação bem definida e repetível, e não uma decisão de julgamento, a mesma lógica de verificador pode servir muitas partes confiantes e tipos de credencial diferentes, razão pela qual as organizações frequentemente compram a verificação como um serviço, em vez de a construir uma vez por caso de uso. Um verificador mal implementado, que salte a verificação da Trusted List ou guarde em cache o estado de revogação durante demasiado tempo, é uma causa comum de falhas da estrutura de confiança, mesmo quando a credencial e o emissor são ambos inteiramente legítimos.
Um verificador é o mesmo que uma parte confiante?
Não exatamente. A parte confiante é a organização que decide o que pedir e o que fazer com o resultado, como conceder acesso depois de uma verificação de idade. O verificador é a função técnica que executa essa verificação: validar a assinatura, a entrada do emissor na Trusted List e o estado de revogação. Muitas vezes, é a mesma organização que desempenha ambos os papéis.