Hoppa till huvudinnehåll

Verifierbart Intyg

(Verifiable Credential)

Ett verifierbart intyg är ett manipuleringssäkert digitalt påstående om en person eller organisation som kan verifieras kryptografiskt utan att kontakta parten som utfärdade det. Det ersätter pappersdokument och PDF-filer med data som en verifierare kan lita på helt på egen hand.

En utfärdare signerar intyget med en privat nyckel och lämnar det till en innehavare, som lagrar det i en plånbok och visar upp det för en verifierare vid behov. W3C:s datamodell för verifierbara intyg (Verifiable Credentials Data Model) definierar den gemensamma strukturen: en uppsättning påståenden om ett subjekt, metadata om utfärdaren och giltighetstiden, samt ett kryptografiskt bevis som binder ihop alltihop, så att varje verifierare som förstår formatet kan kontrollera ett intyg från vilken utfärdare som helst utan en skräddarsydd integration. Ett intyg kan kodas som en signerad JWT, som JSON-LD med ett länkat databevis, eller i ett format som SD-JWT som stödjer selektiv avslöjning, och olika ekosystem föredrar olika kodningar av samma underliggande datamodell. Återkallelse fungerar utan att avslöja vem som kontrollerar vad: en utfärdare publicerar en Status List, och en verifierare kontrollerar bara om ett visst intygs position på den listan har vänts, inte vilken verifierare som frågar eller när. I EUDI Wallet under eIDAS 2.0 är verifierbara intyg standardformatet som varje medlemsstat måste stödja, vilket låter ett företag eller en medborgare återanvända ett och samma intyg, till exempel ett mobilt körkort, ett diplom eller ett registreringsutdrag för ett företag, över utfärdare, sektorer och gränser i stället för att bevisa samma sak för varje förlitande part på nytt. Eftersom beviset kontrolleras matematiskt mot utfärdarens publika nyckel snarare än via ett telefonsamtal eller en databasslagning fungerar verifieringen även när utfärdaren tillfälligt är onåbar eller finns i ett annat land.

Hur skiljer sig ett verifierbart intyg från ett PDF-certifikat?

Ett PDF-certifikat är bara ett dokument. Den som tar emot det måste antingen lita på avsändaren eller kontakta utfärdaren för att bekräfta att det är äkta. Ett verifierbart intyg bär en kryptografisk signatur som mottagaren kan kontrollera helt på egen hand, direkt, mot utfärdarens publika nyckel, utan telefonsamtal, e-post eller att utfärdaren behöver vara nåbar i just det ögonblicket.

Tillbaka till ordlistan