Planteamiento y contexto
Los sitios de juegos, contenido y farmacias en línea necesitan verificar si un usuario tiene 13, 16 o 18 años. El usuario posee una credencial de un gobierno o emisor confiable. El servicio debe admitir múltiples emisores, recuperación sin conexión, revocación e investigaciones de abusos.
Qué evalúa el entrevistador
Están evaluando el ciclo de vida de las credenciales, la minimización de datos, las raíces de confianza, la resistencia a la reproducción, la disponibilidad y las compensaciones de auditoría regulatoria. W3C VC 2.0 define emisor, titular y verificador; la Digital Credentials API permite que un agente de usuario medie en la presentación.
Preguntas para aclarar
Pregunta sobre los umbrales, las jurisdicciones, las fuentes de credenciales, las pruebas anónimas, la experiencia de usuario ante fallas y la retención. Aclara si el sitio necesita la edad exacta o solo un resultado booleano, y si los casos de alto riesgo requieren revisión manual.
Respuesta de 30 segundos
“Un emisor crea una credencial verificable con la edad, y la billetera presenta únicamente una prueba de umbral, no la fecha de nacimiento ni el nombre. Para cada solicitud, el verificador genera un nonce y una audiencia, luego comprueba las firmas, el vencimiento, el estado y la vinculación de propósito; el servicio almacena solo eventos de auditoría mínimos. Comenzaría con una jurisdicción y un umbral, mediría el éxito, el rechazo de reproducciones, los falsos rechazos y las filtraciones, y luego ampliaría los emisores y los flujos sin conexión”.
Análisis detallado paso a paso
Definir participantes y raíces de confianza
El emisor certifica hechos, la billetera del titular controla la divulgación y el sitio verificador realiza una solicitud única. La plataforma mantiene los metadatos de emisores confiables y la rotación de claves sin volver a comprobar la identidad por sí misma.
Diseñar la divulgación mínima
Devuelve una aserción derivada de “al menos 18”, el tipo de credencial y el vencimiento en lugar de la fecha de nacimiento, el nombre o un identificador estable. Define esquemas por jurisdicción y umbral para que los campos adicionales nunca entren en los registros.
Prevenir la reproducción y la correlación
Vincula cada presentación a un nonce, una audiencia, un origen de devolución de llamada y un vencimiento corto. Rechaza un nonce reutilizado; evita correlacionadores reutilizables y emite un seudónimo específico del verificador cuando sea necesario.
Verificar firmas y estado
Comprueba la cadena de credenciales, el algoritmo, la confianza del emisor, el vencimiento y el estado de revocación o suspensión. Las respuestas de estado solo pueden almacenarse en caché con un límite de actualización; una búsqueda fallida debe fallar de forma cerrada o requerir revisión según el riesgo.
Manejar el modo sin conexión y la recuperación
La verificación sin conexión utiliza material firmado y una instantánea de estado reciente con vencimiento, nunca una confianza indefinida. Una billetera perdida requiere una nueva vinculación o una reemisión en un nuevo dispositivo sin reducir el umbral.
Establecer límites de auditoría y datos
Audita el solicitante, la versión de la directiva, el resultado y la hora de verificación, no la credencial sin procesar ni la fecha de nacimiento. Protege un token de correlación controlado para investigaciones de abusos con almacenamiento independiente, cifrado y controles de acceso.
Respuesta modelo
Modelaría emisor, titular y verificador. El emisor publica una VC con la edad; la billetera presenta únicamente el resultado del umbral. El sitio crea un nonce y una audiencia para cada solicitud, verifica la firma, el directorio de confianza, el vencimiento y el estado, y rechaza la reproducción. El servicio almacena la versión de la directiva, el resultado y la hora, nunca la fecha de nacimiento ni las credenciales sin procesar. El modo sin conexión utiliza una instantánea de estado con límite de actualización, y la recuperación vuelve a vincular o reemitir. Implementaría una prueba piloto en una jurisdicción, mediría el éxito, los falsos rechazos, el rechazo de reproducciones y las auditorías de privacidad, y luego ampliaría.
Errores comunes
Recopilar un documento de identidad completo
Eso viola la minimización e incrementa las filtraciones y el seguimiento entre sitios; una conclusión sobre la edad suele ser suficiente.
Comprobar únicamente la firma
Una firma válida no demuestra el vencimiento, la no revocación ni la audiencia correcta. Se deben verificar el estado y el propósito.
Reutilizar un identificador de usuario global
Los identificadores globales permiten a los sitios correlacionar usuarios. Utiliza un seudónimo específico del verificador o una aserción de un solo uso.
Confiar indefinidamente en un estado sin conexión desactualizado
La revocación y la rotación de claves invalidan el estado anterior. El material sin conexión necesita un vencimiento y una vía de actualización.
Preguntas de seguimiento
¿Qué sucede si un usuario menor de edad carece de una credencial?
Ofrece reemisión, revisión manual regulada o una vía de denegación clara; no exijas cargar un documento de identidad completo a la plataforma.
¿Cómo manejas un sitio malicioso que reproduce una credencial?
Vincula la presentación al verificador, al nonce y a un TTL corto; monitorea nonces repetidos y orígenes anormales, y revoca la configuración de confianza cuando sea necesario.
¿Qué sucede si las jurisdicciones tienen reglas diferentes?
Haz que la versión de la directiva, el umbral y el directorio de emisores sean configurables; incluye la jurisdicción y la versión de la directiva en el resultado en lugar de codificar de forma rígida una regla global única.
¿Cómo demuestras la protección de la privacidad?
Las pruebas de extremo a extremo deben garantizar que los registros, los análisis y los errores no contengan fechas de nacimiento ni identificadores estables; audita periódicamente los campos divulgados y las búsquedas de estado.