Identità decentralizzata e credenziali firmate: come funzionano i metodi, la divulgazione selettiva, la revoca e perché la reputazione resta ferma dov’è.
Chi modera una comunità per tre anni accumula qualcosa che assomiglia a un curriculum: interventi, mandati, valutazioni di altri partecipanti. Il giorno in cui apre un profilo su una piattaforma diversa, quel curriculum vale zero. Ricomincia da un account nuovo, senza storia, indistinguibile da chi si è iscritto quella mattina.
Il problema non è la mancanza di uno standard. Gli standard esistono, sono documenti approvati da un organismo internazionale e hanno implementazioni funzionanti. Il problema è che portare una reputazione richiede tre cose insieme, e finora solo la prima è risolta: un formato comune, un vocabolario condiviso e qualcuno disposto ad accettare l’attestazione di un altro.
Quello che segue descrive come funzionano gli identificativi decentralizzati e le credenziali firmate, a che punto sono gli standard, che cosa impone il quadro normativo europeo e quali ostacoli restano. È una ricognizione tecnica, senza previsioni sull’adozione futura.
Il punto sugli standard, in cinque righe
- Due mattoni distinti. L’identificativo dice chi firma, la credenziale dice che cosa viene attestato: sono specifiche separate.
- Gli standard sono chiusi. Entrambe le specifiche sono raccomandazioni approvate dall’organismo che cura gli standard del web.
- Il metodo cambia tutto. La stessa sintassi può appoggiarsi a una catena, a un nome di dominio o a nulla, con garanzie molto diverse.
- La revoca è il punto debole. Verificare che una credenziale sia ancora valida senza rivelare chi la sta usando è tuttora un problema aperto.
- Il blocco non è tecnico. Manca l’accordo su quali emittenti considerare attendibili e su che cosa significhino gli attributi dichiarati.
Che cos’è l’identità decentralizzata, in termini tecnici
L’identità decentralizzata è un modello in cui l’identificativo di un soggetto non viene assegnato da un fornitore di servizi ma generato dal soggetto stesso, insieme alla coppia di chiavi che consente di dimostrarne il controllo. Nessun registro centrale rilascia l’identificativo e nessuno può revocarlo disattivando un account.
La struttura sintattica è di tre parti separate da due punti: un prefisso fisso, il nome del metodo e una stringa specifica del metodo. Il metodo è la parte che determina come l’identificativo viene creato, risolto, aggiornato e disattivato, e quindi determina anche quanto valga in pratica.
Il modello si contrappone a due schemi precedenti. Nel primo, l’identità è un account presso un fornitore, e il fornitore può cancellarla. Nel secondo, l’identità è delegata a un grande operatore che autentica per conto di terzi, e resta comunque un intermediario che vede ogni accesso. Nel terzo modello quell’intermediario non esiste, e la verifica avviene fra chi presenta e chi controlla.
Un identificativo che non dipende da un registro unico
La proprietà interessante non è l’assenza di registri, che spesso ci sono, ma l’assenza di un registro unico e obbligatorio. Chi controlla la chiave privata associata all’identificativo può dimostrarlo in qualunque contesto, senza chiedere il permesso a nessuno.
Ne discende una responsabilità che il modello sposta interamente sul soggetto: se la chiave si perde, l’identificativo diventa inutilizzabile e la storia che vi è associata non è più rivendicabile. Alcuni metodi prevedono meccanismi di rotazione e di recupero, altri no, e questa differenza pesa più di qualunque considerazione sull’eleganza della specifica.
La seconda conseguenza riguarda la disponibilità nel tempo. Un identificativo la cui risoluzione dipende da una rete specifica resta valido finché quella rete funziona ed è raggiungibile. È lo stesso ordine di problemi che si incontra parlando di oggetti registrati su una catena e usati altrove: la registrazione sopravvive all’applicazione che la mostra solo se il livello sottostante continua a esistere.
Il documento associato e la risoluzione
A ogni identificativo corrisponde un documento che elenca le chiavi pubbliche utilizzabili per verificare le firme, i modi in cui ciascuna può essere impiegata e gli eventuali punti di contatto per interagire con il soggetto. Il documento non contiene dati personali e non è pensato per contenerne.
Il procedimento che, dato un identificativo, restituisce il documento si chiama risoluzione e dipende dal metodo. Su un metodo ancorato a una catena la risoluzione consiste nella lettura di uno stato pubblico; su un metodo basato su nomi di dominio consiste in una richiesta a un indirizzo web ben definito; su un metodo statico il documento si ricava per calcolo dall’identificativo stesso, senza consultare nulla.
La differenza pratica riguarda l’aggiornamento. Un documento che si ricava per calcolo non può essere modificato, quindi la chiave non si ruota: se viene compromessa, l’identificativo va abbandonato. Un documento registrato su una catena si aggiorna con una transazione, che ha un costo e lascia traccia permanente della cronologia delle chiavi.
Le credenziali verificabili: tre ruoli e una firma
La credenziale è il secondo mattone e risponde a una domanda diversa: non chi sei, ma che cosa qualcuno attesta di te. Il modello prevede tre ruoli. L’emittente redige l’attestazione e la firma con la propria chiave. Il titolare la conserva e decide quando presentarla. Il verificatore controlla la firma e la validità.
La proprietà che rende utile lo schema è che il verificatore non deve contattare l’emittente per controllare la firma: gli basta la chiave pubblica dell’emittente, reperibile attraverso il documento associato al suo identificativo. L’emittente può quindi non sapere quando, dove e quante volte la credenziale viene presentata.
La presentazione è a sua volta un documento firmato dal titolare, che lega la credenziale al contesto in cui viene mostrata e a un elemento variabile fornito dal verificatore. Serve a impedire che una credenziale intercettata venga riutilizzata da altri, ed è la parte che distingue una credenziale verificabile da un file firmato qualsiasi.
Il formato in cui la credenziale viene serializzata è una scelta separata dal modello dei dati, e nel tempo si sono consolidate due famiglie: una basata su strutture firmate secondo le convenzioni già diffuse nei sistemi di autenticazione web, l’altra su prove di integrità applicate direttamente al documento. La differenza pesa per chi implementa ed è trasparente per chi presenta la credenziale.
I metodi disponibili, a confronto

Il registro pubblico dei metodi ne raccoglie oltre un centinaio, ma quelli con implementazioni diffuse sono pochi e appartengono a tre famiglie con caratteristiche molto diverse.
| Famiglia | Dove risiede il documento | Rotazione delle chiavi | Dipendenza esterna |
|---|---|---|---|
| Ancorata a una catena | Stato di una rete pubblica | Prevista, con costo per transazione | La rete deve esistere ed essere raggiungibile |
| Basata su nomi di dominio | Indirizzo web sotto il controllo del soggetto | Immediata, modificando un file | Registrazione del dominio e certificati |
| Statica, derivata per calcolo | Nessuna, si ricava dall’identificativo | Non prevista | Nessuna |
| Ancorata a un registro consortile | Infrastruttura gestita da un gruppo | Prevista, secondo le regole del consorzio | Continuità del consorzio |
La seconda riga è quella che ha visto la crescita più rapida nelle implementazioni recenti, per un motivo poco entusiasmante e molto pratico: appoggiarsi a un nome di dominio già registrato elimina costi, latenza e dipendenza da una rete specifica. In cambio reintroduce esattamente il tipo di autorità centralizzata che il modello voleva evitare, perché chi controlla il registro dei nomi controlla la risoluzione.
Divulgazione selettiva: mostrare meno del documento
Una credenziale che attesta la data di nascita costringe a rivelarla anche quando servirebbe soltanto dimostrare di aver superato una certa età. Il problema è antico e nel mondo cartaceo non ha soluzione; in quello digitale sì, ed è una delle ragioni tecniche più solide a favore di questo modello.
Due famiglie di soluzioni sono in uso. La prima firma separatamente ogni attributo e consente di presentare solo i frammenti scelti, insieme alla prova che appartengono alla stessa credenziale. La seconda usa schemi di firma che permettono di derivare una prova valida su un sottoinsieme degli attributi, senza mostrare gli altri e senza contattare l’emittente.
Entrambe hanno un costo. Il primo approccio genera credenziali più grandi e richiede attenzione nella scelta di che cosa firmare separatamente. Il secondo richiede primitive crittografiche più recenti, con implementazioni meno mature e un supporto disomogeneo fra le librerie disponibili. Nessuna delle due, poi, protegge da un verificatore che pretende comunque l’attributo completo.
Esiste un terzo approccio, più rozzo e molto usato in pratica: emettere credenziali di taglio ridotto. Invece di un documento con dieci attributi se ne emettono tre con due o tre ciascuno, e si presenta solo quello pertinente. Non risolve il problema in generale e lo elimina nei casi ricorrenti, al costo di moltiplicare le emissioni e la loro gestione.
La revoca è il punto più delicato

Una credenziale può decadere prima della scadenza: un titolo revocato, un incarico terminato, un’appartenenza cessata. Il verificatore deve poterlo sapere, e qui il modello incontra la sua contraddizione più seria.
La soluzione ingenua è che il verificatore interroghi l’emittente. Funziona, e restituisce all’emittente la visibilità su ogni utilizzo, cioè esattamente ciò che il modello voleva eliminare. La soluzione più diffusa consiste in elenchi di stato pubblicati periodicamente, in cui ogni credenziale corrisponde a una posizione in una sequenza compressa di bit: il verificatore scarica l’intero elenco e controlla la posizione, senza rivelare quale.
Restano due difetti. Il primo è che l’elenco va scaricato per intero, e la sua dimensione cresce con il numero di credenziali emesse. Il secondo è temporale: fra una pubblicazione e la successiva esiste una finestra in cui una credenziale revocata risulta ancora valida. Ridurre la finestra aumenta il traffico, allargarla aumenta il rischio, e non esiste una scelta corretta in assoluto.
La correlazione: lo stesso identificativo ovunque
Se un soggetto usa il medesimo identificativo su tutte le piattaforme, chiunque osservi due contesti diversi può collegarli. Il modello elimina l’intermediario che vedeva tutto e lo sostituisce con un identificatore stabile che chiunque può seguire, il che in termini di riservatezza può essere un peggioramento.
La contromisura è generare un identificativo distinto per ogni controparte, in modo che due verificatori non possano incrociare le rispettive osservazioni. È tecnicamente semplice e organizzativamente scomodo, perché moltiplica le chiavi da conservare e complica la gestione delle credenziali già emesse.
Qui si vede il compromesso che sta al centro dell’intera materia: la reputazione portabile richiede un identificativo persistente e riconoscibile, mentre la riservatezza richiede identificativi separati e non collegabili. Le due proprietà sono in tensione diretta, e nessuno standard può risolvere il conflitto al posto di chi lo usa. Il tema si intreccia con il modo in cui le comunità riconoscono i propri membri, dove la persistenza è spesso il vero valore ricercato.
Il quadro europeo cambia l’ordine dei problemi
Nel 2024 è entrato in vigore il regolamento che modifica la disciplina europea sull’identificazione elettronica e istituisce un quadro per l’identità digitale. Prevede che ciascuno Stato membro renda disponibile ai cittadini almeno un portafoglio di identità digitale, e che una serie di soggetti privati lo accettino per l’autenticazione, entro le scadenze fissate dagli atti di attuazione.
Il modello adottato riprende l’impianto delle credenziali firmate e vi aggiunge la parte che mancava: un elenco di soggetti abilitati a emettere attestazioni con valore riconosciuto, sotto vigilanza pubblica. Il documento di architettura di riferimento descrive i formati ammessi e le procedure, e converge su un insieme ristretto di scelte tecniche.
È un passaggio importante perché sposta il problema dal terreno degli standard a quello dell’accettazione. Il testo del regolamento e le sue modifiche sono consultabili sul portale del diritto dell’Unione europea, mentre le specifiche sugli identificativi e sulle credenziali sono pubblicate dall’organismo che cura gli standard del web.
Che cosa manca perché la reputazione sia portabile
Mancano tre cose, e nessuna è un formato. La prima è il vocabolario: due piattaforme possono attestare entrambe un livello di affidabilità, ma se non concordano su come si misura, la credenziale trasferita non significa nulla per chi la riceve.
La seconda è l’elenco degli emittenti attendibili. Il verificatore deve sapere che la chiave che ha firmato appartiene davvero a chi dice di essere e che quel soggetto ha titolo per attestare quel fatto. Fuori dai contesti in cui esiste un registro pubblico, quell’elenco va costruito e mantenuto, ed è lavoro organizzativo, non crittografico.
La terza è l’incentivo. Una piattaforma che riconoscesse la storia costruita altrove rinuncerebbe a un vantaggio competitivo evidente, cioè al costo che i suoi utenti dovrebbero sostenere per andarsene. È la ragione per cui le implementazioni funzionanti si concentrano dove esiste un obbligo o un beneficio comune, come le certificazioni formative e le filiere produttive, e restano marginali dove sarebbero più interessanti per chi le usa. Su questo la distanza fra la maturità tecnica e la diffusione effettiva ricorda quanto osservato a proposito di adozione di tecnologie che funzionano già.
Domande frequenti
Serve una catena per usare un identificativo decentralizzato?
No. Alcuni metodi si appoggiano a una rete pubblica, altri a un nome di dominio, altri non si appoggiano a nulla e derivano il documento per calcolo. La scelta del metodo determina se le chiavi possono essere ruotate e da che cosa dipende la risoluzione.
Che differenza c’è fra un identificativo e una credenziale?
L’identificativo serve a dimostrare il controllo di una chiave e non attesta nulla di per sé. La credenziale è un’attestazione firmata da un terzo su uno o più attributi. Il primo risponde alla domanda su chi firma, la seconda a che cosa viene affermato.
Se perdo la chiave perdo anche la reputazione accumulata?
Con i metodi che non prevedono rotazione, sì: l’identificativo diventa inutilizzabile e le credenziali che lo indicano come titolare non sono più presentabili. Con i metodi che prevedono aggiornamento del documento è possibile sostituire la chiave, purché si conservi il controllo necessario a effettuare l’aggiornamento.
Il verificatore può sapere quante volte ho usato una credenziale?
Solo se il controllo di validità passa da lui. Gli elenchi di stato scaricati per intero evitano di rivelare quale posizione viene consultata, mentre l’interrogazione diretta dell’emittente restituisce a quest’ultimo la visibilità su ogni utilizzo.
Il portafoglio europeo di identità digitale usa questi standard?
Riprende l’impianto delle credenziali firmate e converge su un insieme ristretto di formati definiti nel documento di architettura di riferimento. Aggiunge la parte che il modello lasciava aperta, cioè un elenco di emittenti abilitati sotto vigilanza pubblica.
La portabilità della reputazione non è ferma per limiti di crittografia. È ferma perché richiede che qualcuno accetti l’attestazione di qualcun altro, e quella è una decisione che nessuna specifica tecnica può imporre.
