Status List
Status list je kompaktný podpísaný zoznam, ktorý vydavateľ zverejňuje, aby sa u každého, kto drží niektorý z jeho credentialov, dalo skontrolovať odvolanie bez toho, aby sa vydavateľa niekto pýtal práve na ten credential.
Zoznam je bitový reťazec: každému povereniu, ktoré vydavateľ vydá, je v ňom priradený index a bit na tomto indexe hovorí, či je poverenie stále platné, zneplatnené alebo pozastavené. Token Status List vyhradzuje jeden alebo dva bity na záznam podľa toho, koľko stavov musí vydavateľ rozlíšiť, keďže pozastavenie je samostatný, vratný stav odlišný od trvalého zneplatnenia. Poverenie nesie URL zoznamu a svoj vlastný index, takže overovateľ si zoznam stiahne raz, uloží ho do medzipamäte na obdobie, ktoré určí vydavateľ, a potom pri každej ďalšej kontrole prečíta len jeden bit namiesto toho, aby zakaždým volal vydavateľa. Keďže sa celý zoznam sťahuje naraz a pokrýva každé poverenie, ktoré vydavateľ kedy vydal, vydavateľ sa nikdy nedozvie, ktoré poverenie sa kontrolovalo alebo kým, keďže stádo skrýva jednotlivca: toto je vlastnosť ochrany súkromia, vďaka ktorej sú stavové zoznamy výhodnejšie než kontroly zneplatnenia pre jednotlivé poverenia, ktoré by umožnili vydavateľovi sledovať presne, kedy a ako často sa dané poverenie používa. V komprimovanej podobe má zoznam pokrývajúci stovky tisíc poverení len niekoľko kilobajtov a zoznamy sa zvyčajne opätovne zverejňujú podľa pevného harmonogramu alebo cez sieť na doručovanie obsahu, takže uložená kópia overovateľa zostáva aktuálna bez spätnej cesty k vydavateľovi pri väčšine kontrol. Používajú sa dve špecifikácie: Token Status List pre poverenia JWT a CWT, ktorú EUDI ARF prijíma pre atestácie SD-JWT VC a mdoc, a Bitstring Status List pre dátový model W3C verifiable credentials. Vydavateľ, ktorý chce namiesto toho úplne obísť kontroly zneplatnenia, môže vydávať krátkodobé poverenia, ktoré jednoducho vyprší, no stavové zoznamy zostávajú preferovaným mechanizmom všade tam, kde poverenie potrebuje dlhšie obdobie platnosti.
Súvisiace pojmy
Dokáže overovateľ sledovaním požiadaviek na stavový zoznam zistiť, ktoré poverenie niekto kontroluje?
Nie, o to práve ide pri sťahovaní celého zoznamu. Keďže overovateľ sťahuje celý bitový reťazec pokrývajúci každé poverenie, ktoré vydavateľ kedy vydal, namiesto toho, aby sa pýtal na jedno konkrétne poverenie, vydavateľ nemôže zistiť, ktorý záznam overovateľa zaujíma. Jednotlivá kontrola je skrytá vo veľkej dávke nesúvisiacich záznamov, čo je to, čo bráni tomu, aby sa kontrola stavu zmenila na spôsob sledovania používania poverenia.