Technology

O Que São Credenciais Verificáveis?

O Que São Credenciais Verificáveis?

Existe um documento que quase toda a gente carrega e que resolve um problema que colectivamente não conseguimos resolver digitalmente ao longo de mais de três décadas. O seu passaporte. Entregue-o a um agente de fronteira em Zurique, Tóquio ou São Paulo. O agente inspeciona-o, verifica a fotografia, confirma as características de segurança da autoridade emissora e devolve-o. Sem chamada telefónica ao seu governo. Sem consulta a uma base de dados em tempo real. O próprio documento carrega a prova.

Agora tente o mesmo na Internet.

Inicia sessão num website. Esse website confirma que conhece uma palavra-passe ou que controla um endereço de correio electrónico específico. Mas não consegue confirmar que é um médico licenciado. Ou um consultor financeiro certificado. Ou um representante autorizado de uma instituição específica. Para tal, tem de contactar um serviço externo, consultar um registo central ou pedir-lhe que carregue um documento que um ser humano analisará três dias mais tarde.

As credenciais verificáveis são o passaporte digital. Uma declaração estruturada e assinada criptograficamente sobre quem é ou o que está autorizado a fazer, emitida por uma autoridade em que tanto o utilizador como o verificador confiam e que pode ser verificada sem contactar ninguém.

O conceito não é novo. O que é novo é que finalmente temos a infraestrutura criptográfica para fazer funcionar à escala institucional sem recriar exactamente as dependências que o conceito pretendia eliminar.

Três Papéis, Um Triângulo

O modelo assenta em três intervenientes, e a relação entre eles é o que faz tudo funcionar.

O emissor cria a credencial. Uma ordem profissional certifica um médico. Uma universidade confere um diploma. Um empregador confirma um papel institucional. O emissor assina a credencial com uma chave criptográfica. Essa assinatura é o equivalente digital do carimbo em relevo no seu passaporte: pode ser verificada por qualquer pessoa que conheça a chave pública do emissor e não pode ser falsificada.

O detentor é a pessoa ou organização que a credencial descreve. Os detentores armazenam credenciais numa carteira, numa aplicação ou numa infraestrutura institucional. A diferença crítica dos sistemas tradicionais: o detentor decide quando e com quem partilhar. Num modelo de base de dados, o emissor controla o acesso. Num modelo de credencial, o sujeito controla. Esta é uma escolha arquitectónica com implicações directas na minimização de dados, na regulação de privacidade e na independência operacional.

O verificador é quem precisa de verificar. Um sistema de admissão hospitalar. Uma farmácia. Uma plataforma de conformidade financeira. Uma aplicação de controlo de fronteira. O verificador não contacta o emissor. Verifica a assinatura criptográfica contra a chave pública do emissor, um processo que demora milissegundos, funciona offline e não revela nada ao emissor sobre quando ou onde a credencial foi apresentada.

Este triângulo é uma relação de confiança, e a distinção face a uma autenticação é estrutural, não semântica.

Por Que Isto Importa Mais Do Que Palavras-Passe Melhores

Os sistemas de autenticação padrão, OAuth, SAML e os protocolos construídos sobre eles, são mecanismos de sessão. Confirmam que tem o direito de aceder a um sistema específico num momento específico. Não foram concebidos para transportar declarações duradouras sobre quem é através de fronteiras institucionais.

OAuth funciona bem num único domínio. Um utilizador autentica-se junto de um fornecedor de identidade, obtém um token e acede aos serviços. Mas no momento em que salta de uma instituição para outra, OAuth depara-se com uma limitação estrutural: presume que a parte que emite o token é a parte que nele confia. Os tokens da Instituição A não significam nada para a Instituição B a menos que tenham primeiro negociado um acordo de federação. Quando precisa de dez instituições para operarem em conjunto, necessita de até 45 acordos de confiança bilaterais. Com cem instituições, torna-se 4.950.

Então o que realmente acontece? Toda a gente converge para um fornecedor de identidade central: Google, Microsoft, Okta. E a “federação” torna-se uma dependência de centro e periferia. A descentralização era teórica. A centralização é real.

Os sistemas baseados em certificados enfrentam uma versão diferente do mesmo problema. A PKI tradicional consegue confirmar que um servidor é autêntico. Consegue mesmo confirmar que um indivíduo detém um certificado específico. Mas a fraqueza estrutural não é a escala: os arquivos de certificados raiz enviados pelos sistemas operativos lidam com isso de forma razoavelmente bem. A fraqueza estrutural é a delegação de confiança. Toda a autoridade de certificação é uma terceira parte que pode ser comprometida, coagida por um governo ou simplesmente falhar. DigiNotar provou isto em 2011. E hoje, Let’s Encrypt sozinho detém aproximadamente 60% de quota de mercado para certificados TLS, uma única instituição norte-americana que é um ponto único de falha estrutural para a segurança do transporte na Internet.

As credenciais verificáveis resolvem isto de forma diferente. Em vez de encaminhar a confiança através de uma autoridade central, cada entidade mantém a sua própria identidade criptográfica. A verificação é directa: o verificador lê o material da chave pública do emissor e verifica a assinatura. Sem intermediário, sem negociação bilateral, sem ponto único de falha cuja compromissão invalida tudo o que alguma vez assinou.

Divulgação Selectiva: Mostrar Apenas O Necessário

Uma credencial é emitida uma vez e apresentada muitas vezes. Mas apresentar uma credencial não significa partilhar tudo o que contém.

Uma farmácia precisa saber que um prescritor detém um registo de prático válido. Não precisa do empregador do prescritor, data de conclusão ou registo de formação contínua. A divulgação selectiva significa que o detentor partilha apenas os atributos que o verificador solicita, e o verificador confirma apenas o que pediu.

Esta é uma propriedade arquitectónica do próprio formato de credencial, não uma funcionalidade de privacidade adicionada posteriormente. As implicações para conformidade são significativas: em qualquer jurisdição com requisitos de minimização de dados, GDPR, Lei de Protecção de Dados Suíça, HIPAA, o modelo de credencial está estruturalmente alinhado com a lei em vez de a contrariar.

Da Especificação à Produção

As credenciais verificáveis estão em produção hoje.

Na saúde suíça, SEAL, o ponto de partida da camada de comunicação da Vereign, transporta mais de 800.000 entregas verificadas por mês entre mais de 30.000 consultórios médicos na rede HIN, onde o gateway Verimesh e a CA central agora executam gestão de chaves descentralizada em produção. Todas as mensagens processadas através desta infraestrutura transportam declarações verificáveis sobre a identidade e autorização profissional do remetente. A parte receptora (um sistema de registos hospitalares, uma clínica de especialidade, uma farmácia) verifica essas declarações de forma independente. Sem consulta a um registo central. Sem intermediário de confiança consultado.

A arquitetura de confiança que suporta isto utiliza Gestão Descentralizada de Chaves (DKMS), um princípio de design onde cada entidade mantém o seu próprio identificador criptográfico ancorado a um registo de eventos de chave de apenas acréscimo. Pense em colocar a Autoridade de Certificação na periferia: cada organização torna-se a sua própria âncora de confiança, e qualquer contraparte pode verificar essa confiança lendo o registo criptográfico directamente. Sem CA partilhada necessária. Sem negociação bilateral. Sem ponto único de falha.

A gestão de chaves foi concebida para resiliência operacional: se uma chave é comprometida, a entidade roda para chaves de substituição pré-comprometidas sem alterar o seu identificador. A relação de confiança sobrevive ao comprometimento de chaves, algo que os sistemas de certificados tradicionais não conseguem fazer sem re-emitir todas as credenciais do zero.

O Que Torna Uma Credencial “Verificável”

A palavra realiza um trabalho técnico específico. Uma credencial é verificável quando três condições se mantêm:

1. Verificação de assinatura. A assinatura criptográfica do emissor pode ser confirmada contra uma chave pública que o verificador confia ou consegue descobrir através de um processo de resolução confiável
2. Evidência de alteração. Qualquer modificação à credencial após emissão quebra a assinatura, o verificador detecta-o imediatamente
3. Verificação de revogação. O emissor pode publicar informações de revogação sem revelar quais credenciais específicas foram revogadas, protegendo a privacidade do detentor mesmo no processo de revogação

Estas três propriedades são o que separa uma credencial verificável de uma afirmação auto-declarada. Qualquer pessoa pode colocar um cargo numa assinatura de correio electrónico. Apenas um emissor confiável pode produzir uma credencial assinada e não-repudiável que uma terceira parte consegue confirmar de forma independente, e que o detentor controla.

A Verdadeira Questão

O modelo legado de identidade digital, um fornecedor detém os seus dados, autentica-se junto desse fornecedor, serviu a Internet primitiva de forma adequada. Não serve ambientes onde múltiplas instituições precisam de confiar nas declarações umas das outras sobre pessoas, papéis e autorizações sem renunciar ao controlo para um intermediário partilhado.

As credenciais verificáveis representam uma arquitetura diferente. As declarações de identidade são detidas pelo sujeito. Emitidas por autoridades apropriadas. Verificáveis por qualquer parte que confie nessas autoridades. Sem intermediários. Sem estrangulamentos centrais. Sem as implicações de privacidade de armazéns de dados centralizados.

A tecnologia está implementada. Os padrões estão a maturar. Os números em produção estão a crescer. A questão para qualquer organização regulada já não é se as credenciais verificáveis funcionam, mas o que acontece aos que esperam enquanto os seus colegas constroem infraestrutura de confiança que realmente entrega prova criptográfica em vez de pedir a todos que simplesmente confiem na sua palavra.

Continuar a ler

Fundações Digitais Soberanas para a Saúde Global
Perspectives
· ggreve

Fundações Digitais Soberanas para a Saúde Global

A 3.ª Convocatória Global da Global Initiative on Digital Health (GIDH) reuniu um conjunto diverso e distinto de delegados: diretores de ministérios, agências das Nações Unidas, organizações não governamentais e indústria. Cada contribuição partilha um fio condutor que une toda a conversa: as fundações digitais são decisivas, e nenhum país as pode construir sozinho. Este […]

Ler mais →

Comunicação verificada: construída e implementada, não apenas descrita.

A infraestrutura de confiança da Vereign está operacional em todo o sistema de saúde suíço. Reserve uma revisão arquitetónica de 30 minutos para definir o que significa comunicação soberana para a sua organização.

Proteção de dados suíça Conformidade com o RGPD Open Source AGPLv3+ Alojamento suíço