Verificação
Uma declaração vale o que vale quem a assina
Qualquer pessoa pode armazenar um valor de teor reciclado. O que um auditor pergunta é quem o afirmou e quando. A CirculeID emite as declarações como credenciais assinadas, pelo que a resposta está no dado e não na memória de alguém.
- Credenciais
- W3C VC 2.0
- Identidade do emissor
- W3C DID
- Revogação
- Lista de estado
Definition
Como se verifica uma declaração num passaporte digital de produto?
As declarações como o teor reciclado são emitidas como W3C Verifiable Credentials, assinadas criptograficamente por quem as afirma sob um Decentralized Identifier. Um regulador ou cliente verifica a assinatura de forma independente, sem confiar na CirculeID como intermediária. É essa a diferença entre uma declaração armazenada e uma verificável.
Both specifications are W3C Recommendations: Verifiable Credentials 2.0 for the claim, Decentralized Identifiers for the issuer. Neither requires a blockchain, and neither depends on us.
A distinção
O que uma assinatura prova e o que não prova
| Question | Answer | How |
|---|---|---|
| Who asserted this? | Established | The issuer’s decentralized identifier, bound by the signature |
| When did they assert it? | Established | The issuance date inside the signed credential |
| Has it been altered since? | Established | Signature verification fails if any byte changed |
| Is it still current? | Established | Revocation and expiry checked at verification time |
| Is the value accurate? | Not established | That remains a question of the issuer’s competence and honesty |
Capacidades
A camada de credenciais
Emissão de credenciais
Conformidade, teor reciclado, cadeia de custódia e autenticidade, cada um emitido pela parte que o pode afirmar.
Identidade do emissor
Cada parte emissora detém um identificador descentralizado que se resolve independentemente desta plataforma.
Verificação independente
Quem detiver a credencial pode verificá-la offline. A verificação nunca exige contactar a CirculeID.
Revogação
Uma certificação retirada deixa de verificar, sendo consultada no momento da verificação face a uma lista de estado.
Períodos de validade
As credenciais expiram, pelo que um valor de pegada com cinco anos não é tratado como atual.
Custódia de chaves
As chaves de assinatura ficam num módulo de segurança de hardware, ou consigo, consoante o que quiser confiar-nos.
Como funciona
Da afirmação à verificação
- 01
Estabelecer o emissor
A organização que afirma recebe um identificador descentralizado e uma chave de assinatura que controla.
- 02
Emitir a declaração
A declaração — teor reciclado, uma certificação, autenticidade — é assinada como credencial verificável com o seu período de validade.
- 03
Anexá-la ao passaporte
A credencial viaja com o registo do produto, pelo que o passaporte transporta a prova em vez de apontar para ela.
- 04
Verificar em qualquer lado
Um regulador, cliente ou parceiro verifica a assinatura e o estado de revogação sem contactar o emissor nem nós.
Respostas
Perguntas frequentes
Qual é a diferença entre uma alegação guardada e uma verificável?
Uma declaração armazenada é um valor numa base de dados, verdadeiro apenas na medida em que confie em quem a opera. Uma declaração verificável é assinada criptograficamente pela parte que a afirma, pelo que qualquer pessoa pode confirmar quem a fez e que não foi alterada — sem confiar na plataforma que a guarda e sem contactar o emissor.
Uma assinatura prova que a declaração é verdadeira?
Não, e esta distinção importa. Uma assinatura prova autoria e integridade: uma parte identificada afirmou este valor concreto nesta data, e ninguém o alterou desde então. Se o valor é exato, isso continua a depender da competência e da honestidade dessa parte. O que muda é que a afirmação passa a ser atribuível.
Porquê usar identificadores descentralizados em vez de certificados?
Porque um passaporte tem de continuar verificável durante a vida do produto, que pode exceder a de uma relação com uma autoridade de certificação ou a de um contrato com um fornecedor. Um W3C Decentralized Identifier resolve-se de forma independente, pelo que uma assinatura feita em 2026 continua verificável em 2041 sem depender de a CirculeID ainda existir.
O que acontece se uma certificação for retirada?
A credencial é revogada, e a verificação passa então a falhar em vez de ter êxito em silêncio. A revogação é consultada no momento da verificação face a uma lista de estado, e por isso uma certificação expirada ou retirada não continua a validar apenas por ter sido autêntica. As credenciais já emitidas mantêm-se válidas para o período que cobriam.
Isto consegue travar produtos contrafeitos?
Torna a autenticidade verificável, o que é uma afirmação mais estreita do que travar a contrafação. Uma falsificação pode copiar um código impresso; não pode produzir uma credencial assinada com a chave da marca. Um contrafator determinado pode assim continuar a copiar um objeto, mas não pode fazê-lo verificar — e verificar exige uma leitura, não um perito.
Next step
Tornar verificável uma declaração
Escolha a alegação de sustentabilidade que menos gostaria de defender sem prova. Mostrar-lhe-emos como fica depois de assinada.