Glosario
Este glosario reúne los términos de identidad autosoberana (SSI), identidad descentralizada y específicos de Identus que usa el libro. Las definiciones proporcionan al desarrollador información suficiente para seguir los capítulos, con referencias a los estándares que definen formalmente cada término. Los términos aparecen en orden alfabético.
- ADA
-
La criptomoneda nativa de la cadena de bloques Cardano. PRISM Node gasta ADA en comisiones cuando ancla operaciones
did:prismen la cadena: ADA de prueba en redes comopreprody ADA real enmainnet. - Afirmación
-
Una declaración o atributo individual sobre un sujeto dentro de una credencial, por ejemplo un nombre, fecha de nacimiento o categoría de licencia. Una credencial verificable es un conjunto de afirmaciones de un emisor.
- Almacenamiento de secretos
-
El almacén configurable de Cloud Agent para semillas de billetera y claves privadas. Un backend
postgresguarda secretos sin cifrar y sirve solo para laboratorio. Se recomienda HashiCorp Vault para producción. - Anclaje en el registro distribuido
-
Registrar operaciones DID como transacciones en una cadena de bloques, como Cardano, para que las alteraciones sean detectables y permitan resolución pública.
- AnonCreds (credenciales anónimas)
-
Un formato de credencial verificable que preserva la privacidad y procede del ecosistema Hyperledger Indy. Usa pruebas de conocimiento cero y pruebas de predicados para que un titular demuestre hechos, como «edad superior a 21», sin revelar los valores originales de los atributos. Identus Cloud Agent lo admite.
- Apollo
-
El componente básico de Identus que proporciona primitivas criptográficas —hashing, firmas digitales, cifrado y generación de claves— usadas en toda la plataforma para garantizar integridad, autenticidad y confidencialidad de datos.
- AppRole
-
Un método de autenticación de HashiCorp Vault, formado por un ID de rol y un ID secreto, que se prefiere a un token raíz estático para despliegues automáticos de producción de Cloud Agent.
- Aries (Hyperledger Aries)
-
Una familia de protocolos de interoperabilidad Hyperledger (RFC) para agentes SSI que cubre intercambio de DIDs, invitaciones fuera de banda y flujos de emisión de credenciales y presentación de pruebas. Identus Cloud Agent busca la compatibilidad con W3C y Aries.
- assertionMethod
-
Una relación de verificación en un documento DID que enumera las claves aprobadas para hacer afirmaciones, incluida la firma o emisión de credenciales verificables. El verificador comprueba que la clave firmante de la credencial aparece aquí.
- authentication
-
Una relación de verificación en un documento DID que enumera las claves aprobadas para demostrar el control del DID mediante autenticación de desafío y respuesta.
-
El modelo centralizado tradicional de confianza digital, donde una autoridad central garantiza identidades. El libro lo compara con un registro de confianza, que registra la autoridad dentro de un ecosistema con gobernanza, pero no emite ni conserva credenciales.
-
El organismo que define las reglas de un ecosistema y mantiene o supervisa su registro de confianza.
- Billetera
-
En SSI, software que almacena y protege los DIDs, claves, conexiones y credenciales de una parte, y crea presentaciones. En Identus Cloud Agent, también es la unidad de aislamiento del inquilino. La billetera del titular suele ser un Edge Agent; una billetera de servidor se ejecuta en Cloud Agent. Es distinta de Cardano Wallet.
- Cardano
-
La cadena de bloques pública que Identus usa como registro de datos verificables de producción. Ancla operaciones
did:prismpara que cualquiera pueda resolver un DID PRISM publicado. El anclaje requiere ADA para pagar comisiones. - Cardano DB Sync
-
Un componente Cardano que sigue la cadena e indexa bloques en PostgreSQL para que PRISM Node lea datos del registro distribuido de forma eficiente. Normalmente consume más recursos que el resto de un entorno Cardano alojado por el propio operador.
- Cardano Wallet
-
El servicio del ecosistema Cardano que PRISM Node usa para administrar fondos y enviar transacciones Cardano al publicar operaciones DID. Es distinto de una billetera SSI.
- Castor
-
El componente básico de Identus que crea, administra y resuelve identificadores descentralizados. Actualmente admite los métodos
did:prismydid:peer. - Clave de API
-
Una credencial por inquilino, enviada en la cabecera
apikey, que limita las llamadas de API de Cloud Agent a la billetera de ese inquilino. Las operaciones privilegiadas de administración usan un token de administrador. - Claves de destinatario
-
Las claves que una billetera registra con un mediador para que sepa qué mensajes entrantes debe encolar para ese destinatario.
- Cloud Agent
-
El agente de Identus en el servidor, escrito en Scala, que administra billeteras, DIDs y mensajería DIDComm, y puede emitir, conservar y verificar credenciales verificables. Una aplicación controladora lo dirige mediante su API REST. Se espera que esté siempre conectado.
- cnf (clave de confirmación)
-
Un elemento de vinculación de clave incorporado en una credencial SD-JWT. Vincula la credencial a una clave del titular para que este demuestre después su control al firmar el desafío y el dominio del verificador.
- Componentes básicos
-
El conjunto de bibliotecas modulares especializadas de Identus que administran un área de funciones SSI cada una: Apollo, criptografía; Castor, DIDs; Pollux, credenciales; Mercury, DIDComm; y Pluto, almacenamiento. Cloud Agent y los SDK de Edge Agent implementan los mismos componentes básicos.
- Conexión
-
Una relación DIDComm establecida, segura y continua entre dos agentes. Normalmente usa DIDs de pares y cada parte la mantiene como registro de conexión en su billetera.
- Controlador (aplicación)
-
La aplicación que dirige un Cloud Agent mediante su API REST y callbacks webhook. El controlador contiene la lógica de negocio y el agente administra los estándares SSI. No debe confundirse con un controlador DID.
- Controlador DID
-
La entidad autorizada según las reglas del método DID para cambiar un documento DID: rotar claves, añadir servicios o desactivar. Puede ser el mismo sujeto DID u otra entidad que actúe en su nombre.
- Coordinate Mediation
-
El protocolo DIDComm
coordinate-mediation/2.0que una billetera usa para solicitar mediación a un mediador y registrar las claves de destinatario para las que debe aceptar mensajes. - Correlación
-
La vinculación de la actividad de una persona u organización entre contextos mediante un identificador compartido o una clave reutilizada. Los DIDs públicos y el material reutilizado de documentos DID crean riesgo de correlación; los DIDs específicos de cada relación lo reducen.
- COSE
-
La familia de estándares criptográficos basada en CBOR para firma y cifrado, equivalente binario de JOSE, que referencia la recomendación W3C VC «Securing with JOSE/COSE».
- Credencial verificable (VC)
-
Un conjunto de afirmaciones de un emisor, protegido con un mecanismo criptográfico para que el software detecte alteraciones y confirme la autoría. El modelo de datos de credenciales verificables de W3C la define. El modelo de datos es independiente del formato: JWT-VC, SD-JWT-VC o AnonCreds.
- credentialStatus
-
La propiedad de una credencial revocable que apunta a su entrada en la lista de estado. Permite que el verificador descubra si está revocada o suspendida. El modelo de datos VC de W3C la define.
- DID de pares
-
Un DID del método
did:peerque las partes de una relación comparten de forma privada y no publican en ningún registro público. Identus lo usa para conexiones DIDComm y mediación, donde los identificadores específicos de cada relación reducen la correlación. - DID del emisor
-
Un DID bajo el control de un emisor que usa para firmar sus credenciales, de modo que los verificadores resuelvan sus claves y comprueben la autoría. Normalmente es público, como los DIDs PRISM.
- DID específico de una relación
-
Un DID único creado para una sola relación, de modo que cada relación use un identificador distinto con seudónimo. Reduce la correlación entre contextos. Los DIDs de pares suelen usarse de esta forma.
- DID PRISM
-
Un DID que usa el método
did:prismde Identus y cuyas operaciones de creación, actualización y desactivación se anclan al registro Cardano mediante PRISM Node. Sirve para identidades públicas de emisores y verificadores que necesitan resolución respaldada por el registro distribuido. Consulta también forma larga / forma corta. - DID publicado
-
Un DID cuyas operaciones se han anclado al registro distribuido para que cualquier parte lo resuelva. Se diferencia de un DID no publicado: por ejemplo, normalmente el titular no necesita publicarlo y el emisor sí.
did:peer-
Consulta DID de pares.
did:prism-
Consulta DID PRISM.
- DIDComm (DIDComm Messaging V2)
-
Un protocolo de mensajería seguro, cifrado e independiente del transporte para comunicar agentes identificados por DIDs. DIDComm V2, la versión de Identus, oculta el contenido a todos salvo los destinatarios autorizados, demuestra el remitente en modo autenticado y funciona mediante cualquier transporte, como HTTP, WebSockets o Bluetooth.
- DIDPair
-
El emparejamiento criptográfico de un DID remitente y un DID destinatario que juntos identifican un canal DIDComm. Un mediador mantiene una cola de mensajes por DIDPair.
- DIF (Decentralized Identity Foundation)
-
Una organización del sector que desarrolla estándares de identidad descentralizada, incluidos DIDComm y Presentation Exchange.
- DIF Presentation Exchange
-
Una especificación DIF para expresar qué prueba requiere un verificador y cómo responde la billetera del titular. Identus Cloud Agent la implementa para solicitudes y entregas de credenciales.
- Divulgación (SD-JWT)
-
En una credencial SD-JWT, el valor de afirmación con sal que el titular revela durante la presentación para que el verificador calcule su hash y lo compare con el resumen firmado en la credencial. Las afirmaciones no divulgadas permanecen ocultas.
- Divulgación selectiva
-
La capacidad del titular de revelar solo las afirmaciones que necesita el verificador, en lugar de toda la credencial. Por ejemplo, demostrar «más de 21» sin revelar toda la fecha de nacimiento. Depende del formato: SD-JWT y AnonCreds la admiten; JWT-VC simple no. Apoya la minimización de datos.
- Documento DID
-
El documento en el que se resuelve un DID. Publica el material público necesario para interactuar con el sujeto DID: métodos de verificación, relaciones de verificación y puntos de acceso de servicios. Nunca debe contener claves privadas, secretos o un perfil personal.
- Ecosistema
-
Una comunidad de participantes que opera según un marco de gobernanza compartido, donde se definen relaciones de confianza y autorizaciones. Un registro de confianza responde preguntas sobre la autoridad en un ecosistema específico.
- Ed25519
-
Un algoritmo de firma digital y tipo de clave de curva elíptica de uso común para autenticación y firma de credenciales. Por ejemplo, Identus lo requiere para las claves del emisor y titular de SD-JWT.
- Edge Agent
-
Un agente Identus que se ejecuta dentro de una aplicación para usuarios, web, móvil o de escritorio, implementado como SDK. A diferencia de Cloud Agent, no se puede suponer que siempre está conectado y depende de un mediador para enviar y recibir mensajes. Normalmente actúa como billetera del usuario.
- Edge SDK
-
Las bibliotecas cliente Identus, disponibles en TypeScript, Swift y Kotlin Multiplatform, que incorporan funciones de Edge Agent en una aplicación. Implementan los mismos componentes básicos que Cloud Agent.
- Emisión de credenciales
-
El flujo de protocolo por el que un emisor crea, firma y entrega una credencial verificable en la billetera del titular. En Identus sigue el protocolo Issue Credential mediante DIDComm, u OpenID4VCI.
- Emisor
-
El rol que hace afirmaciones sobre un sujeto, las empaqueta como credencial verificable y la firma criptográficamente. Su autoridad procede del contexto: ley, acreditación, contrato o gobernanza.
- Emisores de confianza
-
El conjunto de DIDs de emisores, normalmente limitado a un esquema de credencial, que un verificador acepta como autoridades. En Identus se configura actualmente en una política de verificación. Un registro de confianza generaliza este concepto.
- Entidad
-
En Cloud Agent, el objeto administrativo que representa a un inquilino y se vincula a una billetera. La autenticación, mediante clave de API o permiso Keycloak, se asocia a una entidad. En modo de un solo inquilino, usa automáticamente una entidad predeterminada con ID de ceros.
- Esquema de credencial
-
Una definición registrada y compartida de la estructura de un tipo de credencial: campos, tipos y atributos obligatorios. Los emisores emiten conforme a ella, y los verificadores y sus políticas de verificación se limitan a ella. Identus admite JSON Schema para JWT y SD-JWT y esquemas AnonCreds.
- Forma larga / forma corta de DID PRISM
-
Dos codificaciones de un DID PRISM. La forma larga incorpora todo el estado inicial del DID en el identificador y se puede resolver antes de publicarlo. La forma corta es el identificador compacto que se usa después de publicarlo en el registro distribuido.
- HashiCorp Vault
-
Un servicio de administración de secretos que Cloud Agent puede usar como backend de almacenamiento de secretos de producción para semillas de billetera y material de claves, con rutas por billetera en despliegues de varios inquilinos.
- Hyperledger Indy
-
Un ecosistema Hyperledger de cadena de bloques y SSI del que procede el formato de credencial AnonCreds.
- Identidad autosoberana (SSI)
-
Un modelo de identidad digital basado en credenciales bajo custodia del usuario y pruebas criptográficas, en lugar de un proveedor central de identidad. Un sujeto recibe una credencial de un emisor, la almacena como titular y presenta pruebas a un verificador que aplica su propia política. SSI cambia la custodia y el intercambio de datos de identidad; la gobernanza, la ley y la reputación aún determinan la confianza.
- Identificador descentralizado (DID)
-
Un identificador único global que una entidad controla sin un registrador central. La especificación DID Core de W3C lo define como un URI de tres partes: el esquema
did:, un nombre de método y un identificador específico del método. Se resuelve en un documento DID. - Identus (Hyperledger Identus)
-
La plataforma de identidad descentralizada de código abierto que explica este libro, alojada bajo el marco de confianza descentralizada de Linux Foundation. Proporciona Cloud Agent, PRISM Node, SDK de Edge y Mediator para emitir, conservar y verificar credenciales.
- Inquilino
-
Un usuario lógico u organización que atiende Cloud Agent, representado por una entidad y respaldado por una billetera aislada. Consulta el modo de varios inquilinos.
- Invitación fuera de banda (OOB)
-
Una invitación DIDComm autónoma, que suele entregarse como URL o código QR con un parámetro de consulta
_oob. Permite que una nueva parte inicie una conexión, mediación o emisión o presentación sin conexión previa, sin un canal existente. - JOSE
-
La familia de estándares criptográficos basada en JSON —JSON Web Signature, JSON Web Encryption, JSON Web Key y JSON Web Token— que suele proteger credenciales. Consulta también COSE.
- JSON Web Key (JWK)
-
Un formato JSON para representar una clave criptográfica. Los documentos DID y el material de claves DIDComm suelen expresarse como JWK.
- JWT-VC
-
Un formato de credencial verificable que empaqueta afirmaciones en un JSON Web Token firmado. Normalmente se presenta completo y revela todas sus afirmaciones, sin divulgación selectiva.
- keyAgreement
-
Una relación de verificación en un documento DID que enumera claves aprobadas para el acuerdo de claves; por ejemplo, establecer el cifrado de DIDComm. Normalmente usa una clave X25519.
- Keycloak
-
Un servidor de administración de identidad y acceso que Identus puede integrar para que los inquilinos se autentiquen mediante OIDC y reciban permisos de billetera mediante UMA, en lugar de claves estáticas de API.
- Lista de estado
-
Un mecanismo de revocación publicado y eficiente en espacio, como Bitstring Status List o StatusList2021, donde cada bit representa el estado de revocación o suspensión de una credencial. El verificador lee el bit que referencia credentialStatus. En Identus lo proporciona Pollux.
- Marco de gobernanza
-
Las reglas que publica una autoridad de gobernanza para describir quién puede hacer qué en un ecosistema. Un registro de confianza las expresa durante la ejecución y permite consultarlas. La autoridad procede del marco de gobernanza, no de la tecnología del registro.
- Mediación
-
El acuerdo que establece la billetera del titular con un mediador para que reciba y retransmita mensajes DIDComm en su nombre. Produce información de enrutamiento que la billetera anuncia después en su documento DID.
- Mediador
-
Un servicio DIDComm V2 que actúa como retransmisor estable y siempre conectado para agentes, como billeteras móviles, que no siempre son accesibles. Encola mensajes cifrados por DIDPair y los entrega cuando el destinatario consulta o se conecta, sin poder leer el contenido cifrado. No es un VDR.
- Mensaje
forward -
Un mensaje de enrutamiento DIDComm del protocolo
routing/2.0que envuelve un mensaje ya cifrado para el destinatario final en una envoltura externa dirigida a un mediador. Así puede enrutarlo sin leer el contenido interno. - Mercury
-
El componente básico de Identus que proporciona la interfaz DIDComm V2 para mensajería segura entre agentes, independiente del transporte subyacente.
- Message Pickup
-
El protocolo DIDComm
messagepickup/3.0que una billetera usa para consultar mensajes en cola de un mediador, solicitar su entrega y confirmar su recepción. - Método de verificación
-
Una entrada de un documento DID que especifica una clave pública, por ejemplo como JWK, su tipo y su controlador. Las relaciones de verificación lo referencian para fines específicos.
- Método DID
-
El esquema —la parte posterior a
did:, comoprismopeer— que define cómo crear, resolver, actualizar y desactivar una clase de DID. W3C define el modelo de datos compartido; cada especificación de método define su propio registro, operaciones y ciclo de vida. - Modo de varios inquilinos
-
Un modo de Cloud Agent en el que una instancia aloja muchos inquilinos aislados, cada uno con su propia billetera, DIDs, credenciales y conexiones. El modo de un solo inquilino atiende una billetera predeterminada.
- NeoPRISM
-
Un backend de nodo DID más reciente para Identus, recomendado para producción, que puede sustituir al PRISM Node heredado para publicar y resolver operaciones
did:prism. - Oferta de credencial
-
Un mensaje de un emisor que propone emitir una credencial específica a un titular e inicia el flujo de emisión de credenciales.
- OIDC (OpenID Connect)
-
Un protocolo estándar de autenticación sobre OAuth 2.0 que, mediante Keycloak, autentica inquilinos y emite tokens de acceso.
- OpenID4VCI (OID4VCI)
-
OpenID for Verifiable Credential Issuance: un protocolo basado en OAuth 2.0 para que una billetera obtenga credenciales desde el punto de acceso del emisor. Es una vía alternativa de emisión a DIDComm.
- OpenID4VP
-
OpenID for Verifiable Presentations: un protocolo basado en OAuth 2.0 para solicitar y presentar credenciales. Es una vía alternativa de presentación a DIDComm.
- Parte que confía en el resultado
-
La parte que consume un resultado de verificación y aplica políticas de negocio y confianza —emisores, esquemas y tipos de credenciales aceptados— para decidir si actúa. A menudo es el mismo actor que el verificador.
- Pluto
-
El componente básico de Identus que define la interfaz de almacenamiento de datos de identidad: DIDs, claves, credenciales y estado de conexión. La aplicación proporciona la implementación concreta del almacenamiento.
- Política de verificación
-
La configuración del lado del verificador en Identus que expresa qué esquemas de credenciales y emisores de confianza acepta. Se aplica después de las comprobaciones criptográficas y es la forma práctica de la política de aceptación o validación.
- Pollux
-
El componente básico y subsistema de Cloud Agent responsable de operaciones de credenciales verificables: emisión, verificación, divulgación selectiva y estado de credenciales.
- Presentación verificable (VP)
-
Datos derivados de una o más credenciales verificables que se comparten con un verificador específico como respuesta a una solicitud. Según el formato, una presentación puede incluir una credencial completa, partes de una —divulgación selectiva— o datos de varias.
- PRISM Node
-
El componente Identus que implementa
did:prismy actúa como nodo de segunda capa sobre el registro distribuido. Publica y resuelve DIDs PRISM y mantiene un estado interno indexado, sincronizado con la cadena subyacente. Sirve como VDR para DIDs PRISM y se espera que esté siempre conectado. - Profundidad de confirmación
-
El número de bloques que deben añadirse después de una transacción DID antes de tratar su estado como final y seguro para resolver. Es un parámetro ajustable al anclar DIDs en un registro distribuido.
- Protocolo Issue Credential
-
El protocolo DIDComm, Issue Credential 3.0 en Identus, que regula el intercambio de mensajes de oferta, solicitud y emisión de credenciales entre emisor y titular.
- Protocolo Present Proof
-
El protocolo DIDComm independiente del formato, Present Proof 3.0 en Identus, que transporta una solicitud de presentación del verificador y una presentación de respuesta del titular.
- Prueba de conocimiento cero (ZKP)
-
Una técnica criptográfica que demuestra que una declaración es verdadera sin revelar los datos subyacentes. Es la base de las pruebas de predicados AnonCreds, como «más de 21» sin divulgar una fecha de nacimiento. Prueba de predicado
-
Una prueba de que un atributo satisface una condición, como
age >= 21, sin divulgar el valor original. Es una función esencial de AnonCreds y las pruebas de conocimiento cero. - Punto de acceso de servicio
-
Una entrada de un documento DID que anuncia dónde y cómo interactuar con el sujeto DID. Por ejemplo, un punto de acceso
DIDCommMessagingque indica la URL, el perfil DIDComm aceptado y las claves de enrutamiento. - Registro de confianza
-
Un registro oficial, con gobernanza y legible por máquina de las entidades autorizadas para cada rol de un ecosistema. El verificador lo consulta para confirmar la autoridad del emisor, una pregunta separada de la validez criptográfica de la credencial. No es una autoridad de certificación ni un VDR.
- Registro de datos verificables (VDR)
-
Un sistema, a menudo una cadena de bloques, pero también una base de datos, red distribuida o almacén en memoria, donde se publican y resuelven DIDs y datos relacionados. Permite que partes independientes verifiquen autenticidad e integridad sin autoridad central. Identus accede a VDR mediante drivers intercambiables, como los de PRISM Node y NeoPRISM. Un mediador no es un VDR.
- Relación de verificación
-
La asociación en un documento DID entre un método de verificación y un fin permitido: authentication, assertionMethod, keyAgreement,
capabilityInvocationocapabilityDelegation. Estas relaciones evitan reutilizar una clave entre distintos fines de prueba. - Resolución DID
-
El proceso de buscar un DID y devolver su documento DID junto con metadatos de resolución. Un resolvedor que comprende el método DID correspondiente lo ejecuta.
- Resolvedor
-
Software que realiza la resolución DID: recibe un DID y devuelve su documento DID. Un resolvedor universal dirige muchos métodos a drivers específicos. Elegir un resolvedor es una decisión de confianza.
- Resolvedor universal
-
Un servicio público de resolución que puede resolver muchos métodos DID al dirigir cada uno a un driver específico.
- Revocación / suspensión
-
Invalidar una credencial emitida antes de su caducidad natural, de forma permanente —revocación— o temporal —suspensión—. El cambio aparece en una lista de estado que los verificadores consultan mediante credentialStatus.
- Ruta de derivación
-
La ruta determinista que, junto con una semilla de billetera, regenera las claves de un DID específico mediante derivación jerárquica determinista. Cloud Agent almacena la ruta en lugar de las claves derivadas.
- SD-JWT / SD-JWT-VC
-
Selective Disclosure JWT: una variante JWT que usa hashes o resúmenes con sal para que el titular revele solo afirmaciones seleccionadas mientras el verificador compara cada valor divulgado con el resumen firmado. SD-JWT-VC es el formato de credencial verificable basado en ella. Identus lo admite. Consulta divulgación y cnf.
- secp256k1
-
Un algoritmo de clave y firma de curva elíptica, también usado por Bitcoin y Cardano, que Identus admite para ciertas pruebas de credenciales y listas de estado.
- Secreto de vinculación
-
Un secreto bajo el control del titular que AnonCreds usa para vincular credenciales emitidas al titular y permitir pruebas de conocimiento cero entre varias credenciales.
- Semilla de billetera
-
El material secreto de clave raíz del que una billetera deriva determinísticamente sus claves DID mediante una ruta de derivación almacenada. Es un secreto de gran valor: perderlo puede impedir de forma permanente usar o actualizar DIDs existentes.
- Solicitud de presentación
-
Un mensaje, también llamado solicitud de prueba, en el que el verificador especifica qué prueba necesita del titular. El protocolo Present Proof lo transporta.
- Sujeto
-
La persona, organización, dispositivo, cuenta o cosa que describen las afirmaciones de una credencial. A menudo es el titular, pero no necesariamente: un progenitor puede conservar una credencial de su hijo, o un administrador de flota una de un dispositivo.
- Titular
-
El rol que recibe credenciales verificables, las almacena normalmente en una billetera y crea presentaciones en respuesta a solicitudes del verificador. A menudo es el sujeto de la credencial, pero no siempre.
- ToIP (Trust over IP Foundation)
-
Un organismo de Linux Foundation que desarrolla estándares de confianza digital descentralizada, incluido ToIP Stack —un modelo por capas de DIDs, DIDComm, protocolos de intercambio de datos y ecosistemas de aplicaciones— y Trust Registry Query Protocol.
- Triángulo de confianza
-
Una forma común de describir los tres roles SSI —emisor, titular y verificador— y los flujos de credenciales y presentaciones entre ellos. Los roles dependen de la interacción: una entidad puede emitir una credencial, conservar otra y verificar una tercera.
- TRQP (Trust Registry Query Protocol)
-
Un protocolo de solo lectura de ToIP para preguntar a un registro de confianza si una entidad tiene una autorización según la gobernanza de un ecosistema. En términos simples: «¿La entidad X tiene la autorización Y según el marco de gobernanza Z?». A veces se describe como «DNS para registros de confianza».
- UMA (User-Managed Access)
-
Un estándar de autorización basado en OAuth 2.0 que Keycloak usa para conceder a un sujeto permisos sobre un recurso de billetera específico de Cloud Agent. Emite un token de parte solicitante (RPT) que el inquilino presenta al agente.
- Validación
-
La comprobación de reglas de negocio del verificador para determinar si una credencial es adecuada para una decisión; por ejemplo, si el emisor resulta aceptable según una política de contratación. Es distinta de la verificación: una credencial puede ser criptográficamente válida y no superar la validación.
- Verificación
-
La comprobación técnica de que una credencial o presentación es criptográficamente correcta: firmas válidas, claves del emisor resueltas correctamente, uso adecuado de claves según las relaciones de verificación, estado actual y vinculación del titular. Es distinta de la validación, que aplica políticas de negocio.
- Verificador
-
El rol que solicita una presentación al titular y decide si la acepta, mediante verificación criptográfica y validación de política de negocio. Consulta también parte que confía en el resultado.
- Vinculación de clave
-
Vincular criptográficamente una credencial a una clave del titular para que demuestre su control al presentarla. Consulta también vinculación del titular y cnf.
- Vinculación del titular
-
Prueba criptográfica de que la parte que presenta una credencial controla la clave asociada a su sujeto. Consulta también vinculación de clave.
- Webhook
-
El mecanismo de callback HTTP por el que Cloud Agent notifica al controlador cambios de estado, como una conexión recibida, una credencial emitida o recibida, o una presentación verificada.
- X25519
-
Un tipo de clave de curva elíptica para el acuerdo de claves Diffie-Hellman que establece el cifrado de DIDComm. Aparece en los documentos DID bajo la relación keyAgreement.