Saltar para o conteúdo principal

Atestado da Carteira

(Wallet Attestation)

Um atestado da carteira é uma prova criptográfica, emitida por um Fornecedor de Carteira, de que uma instância específica de Unidade de Carteira cumpre os requisitos técnicos e de segurança do ecossistema EUDI Wallet, tais como executar software aprovado e armazenar chaves num elemento seguro. O ARF chama a isto um Atestado de Unidade de Carteira (WUA).

Um WUA é apresentado juntamente com uma credencial, para que um verificador possa confirmar não só quem emitiu a credencial, mas também que a carteira que a está a apresentar é uma Unidade de Carteira genuína e não modificada, e não um cliente falsificado. O ARF define dois subtipos concretos: um Wallet Instance Attestation (WIA) cobre a própria aplicação, e um Key Attestation (KA) cobre as chaves criptográficas geradas no hardware seguro da carteira. Em conjunto, estão circunscritos ao software da carteira e às suas chaves, distintos de uma credencial verificável, que faz uma afirmação sobre a identidade ou os atributos do titular. Um Fornecedor de Carteira reemite o atestado periodicamente e pode recusar renová-lo assim que se descobre que um dispositivo tem jailbreak, corre uma versão desatualizada da carteira, ou de outro modo deixou de cumprir a base de certificação, sendo assim que as instâncias de carteira comprometidas são afastadas do ecossistema sem tocar nas credenciais nelas guardadas. As partes confiantes podem exigir um atestado da carteira recente como parte de um pedido de apresentação, e algumas implementações vinculam-no criptograficamente à transação específica, para que um atestado capturado não possa ser reproduzido noutra sessão. Esta verificação em camadas, credencial mais carteira mais chaves, é o que permite a um verificador confiar numa apresentação remota no mesmo grau de uma verificação presencial de um documento, sem um passo de registo separado para cada parte confiante com quem a carteira alguma vez comunica.

Um atestado da carteira substitui a necessidade de verificar a própria credencial?

Não, verifica uma coisa diferente. A credencial prova uma afirmação sobre o titular, como a sua idade ou qualificação, enquanto o atestado da carteira prova que a aplicação que a apresenta é uma Unidade de Carteira genuína e não modificada, com chaves guardadas em hardware seguro. Um verificador normalmente confirma ambos antes de confiar numa apresentação.

Voltar ao glossário