L'identità · le fondamenta della fiducia

Ogni fatto ha un autore.
Ogni autore, un nome che gli appartiene.

Sotto ogni campata del ponte c'è la stessa fondazione: l'identità digitale auto-sovrana — SSI, Self-Sovereign Identity. Il modello, standard W3C, in cui aziende, persone e macchine possiedono la propria identità e i propri attestati, li presentano quando serve, e chiunque li può verificare con la crittografia. Tre parole lo reggono: SSI, DID, VC.

Le tre parole

Il portafoglio, il nome, l'attestato.

L'identità digitale d'impresa poggia su tre elementi: un portafoglio che il titolare controlla, un nome consultabile da chiunque, e attestati firmati da chi ha titolo per rilasciarli. Sono standard pubblici del W3C, non formati nostri.

SSI

L'identità nel tuo portafoglio

Self-Sovereign Identity: come i documenti che porti con te — li possiedi tu, li mostri tu, a chi decidi tu. L'identità digitale smette di abitare nei server di qualcun altro e torna in mano al titolare: azienda, persona o macchina.

DID

Il nome digitale

Decentralized Identifier (standard W3C): il nome con cui ti presenti nel web dei dati. È intestato a te ed è consultabile pubblicamente da chiunque — come il dominio internet, come la partita IVA: tuo, e riconoscibile da tutti.

VC

L'attestato firmato

Verifiable Credential: un attestato digitale che porta con sé la firma di chi lo ha emesso — come la patente o il certificato camerale. Chi lo riceve lo verifica con la crittografia, in autonomia, ad ogni presentazione.

Il nome digitale, dal vero · DID Document (formato did:web, standard W3C)
{
  "@context": "https://www.w3.org/ns/did/v1",
  "id": "did:web:azienda-esempio.it",
  "verificationMethod": [{
    "id": "did:web:azienda-esempio.it#key-1",
    "type": "Ed25519VerificationKey2020",
    "controller": "did:web:azienda-esempio.it",
    "publicKeyMultibase": "z6Mkf…"
  }],
  "authentication": ["#key-1"],
  "assertionMethod": ["#key-1"],
  "service": [{
    "id": "#verifica",
    "type": "CredentialVerificationService",
    "serviceEndpoint": "https://verifica.azienda-esempio.it"
  }]
}
Il nome digitale di un'azienda, consultabile pubblicamente sul suo dominio: chiave di firma e servizio di verifica dichiarati, leggibili da qualunque sistema conforme. Esempio illustrativo nel formato dello standard.
Il ciclo di vita

Nasce, si attesta, si verifica.

Passo 1

Creazione

Nasce la coppia di chiavi crittografiche e il DID viene pubblicato in forma consultabile da chiunque: da questo momento il nome digitale esiste, ed è intestato al suo titolare.

Passo 2

Attestazione

Gli emittenti — enti, capofila, la tua stessa azienda — collegano al DID credenziali verificabili firmate: qualifiche, certificazioni, ruoli.

Passo 3

Verifica

Chiunque controlla l'autenticità con la crittografia, in autonomia: il controllo è matematico e si ripete, identico, a ogni presentazione.

Il triangolo della fiducia

Chi emette, chi porta, chi verifica.

Tutto il modello sta in un triangolo: un emittente firma un attestato, un titolare lo custodisce e lo presenta, un verificatore lo controlla con strumenti standard. Ogni scambio rifà il controllo da capo: la fiducia è una procedura che si ripete, con la sua prova, ogni volta.

Emittente

Chi firma l'attestato

L'ente di certificazione, il capofila, l'autorità — o la tua azienda verso i suoi operatori: chi ha titolo per dichiarare, firma. E la firma resta attaccata all'attestato, ovunque vada.

Titolare

Chi lo custodisce e lo presenta

L'attestato vive presso il titolare e viaggia solo quando lui lo presenta: per intero o mostrando soltanto ciò che serve — la qualifica, senza il resto del fascicolo.

Verificatore

Chi controlla, da solo

Firma valida, emittente riconosciuto, attestato integro: il controllo è matematico e locale. Il verificatore ottiene la sua prova direttamente dall'attestato che ha davanti.

La verifica

Il controllo è matematico, e chiunque può farlo.

La verifica non chiede fiducia a nessuno: si esegue con strumenti standard, sul documento che si ha davanti. Chi controlla non deve interrogare la nostra piattaforma né credere a una dichiarazione — gli bastano l'attestato, il nome digitale di chi l'ha firmato e la crittografia.

La firma

Chi ha firmato

Si risolve il nome digitale dell'emittente — il suo DID, consultabile pubblicamente sul dominio che lo ospita — e con la chiave che dichiara si controlla la firma. L'emittente può essere un ente di certificazione, un capofila, o l'azienda stessa verso i suoi operatori.

L'impronta

Se è integro

Si ricalcola l'impronta crittografica del documento e la si confronta con quella che la firma copre. Se anche un solo bit è cambiato dopo la firma, il controllo fallisce: l'esito è binario, non c'è margine di interpretazione.

Lo stato

Se vale ancora

Le credenziali portano con sé il proprio stato di validità: si controlla che non siano scadute e che l'emittente non le abbia revocate. Predisposto secondo lo standard W3C sullo stato delle credenziali.

L'attestato, dal vero · Verifiable Credential (standard W3C)
{
  "@context": [
    "https://www.w3.org/ns/credentials/v2",
    "https://www.w3.org/ns/credentials/examples/v2"
  ],
  "type": ["VerifiableCredential", "ConformityCertificate"],
  "issuer": "did:web:ente-certificatore.example",
  "validFrom": "2025-01-01T00:00:00Z",
  "validUntil": "2030-01-01T00:00:00Z",
  "credentialSubject": {
    "id": "did:web:azienda-esempio.it",
    "batch": "LOTTO-ESEMPIO-0001",
    "conformsTo": "EN 00000:0000"
  },
  "credentialStatus": {
    "type": "BitstringStatusListEntry",
    "statusPurpose": "revocation",
    "statusListIndex": "94",
    "statusListCredential": "https://ente-certificatore.example/status/1"
  },
  "proof": {
    "type": "DataIntegrityProof",
    "cryptosuite": "eddsa-rdfc-2022",
    "verificationMethod": "did:web:ente-certificatore.example#key-1",
    "proofPurpose": "assertionMethod",
    "proofValue": "z3Fk9…"
  }
}
Un certificato di conformità agganciato a un lotto di produzione: chi lo ha emesso, a che cosa si riferisce, fino a quando vale e dove è predisposto il controllo dello stato. Esempio illustrativo, con identificativi di fantasia.
Il controllo sta da chi verifica

L'attestato porta con sé tutto quello che serve per controllarlo: la firma, l'impronta, il nome di chi l'ha emesso. Chi verifica lo esegue dove si trova, con strumenti standard, senza chiedere niente né al fornitore né a noi. Il controllo è locale e matematico.

Sul ponte

Così l'identità regge il ponte.

I fatti

Ogni evento porta la firma DID

Ogni fase registrata è firmata con l'identità digitale di chi l'ha eseguita — l'operatore, la macchina, il fornitore. La responsabilità è nominativa e la prova viaggia dentro il fatto.

Le certificazioni

Gli attestati diventano VC

Certificazioni di sistema e di prodotto circolano come credenziali verificabili: ognuna con il suo emittente, la sua firma, la sua scadenza — controllabili ad ogni passaggio di filiera.

Le macchine

Anche i sensori firmano

Macchine e sensori hanno il loro DID e firmano i dati che producono: l'origine è certa, il non ripudio è matematico, e il gemello digitale poggia su misure attestate — non su copie di copie.

Le persone

Privacy per costruzione

Nel registro immutabile viaggiano solo gli identificatori digitali; i dati personali vivono nell'anagrafica, con i loro diritti. La cancellazione GDPR ha il suo punto esatto, previsto dal disegno.

Le fondamenta della portabilità

È questa identità — tua, standard, verificabile ovunque — che rende il patrimonio digitale portabile e il passaporto un fatto. Le fondamenta reggono tutto il resto.

Dove la firma incontra il fatto: il motore →
Cosa ne consegue: il patrimonio resta tuo →