Resumen

  • La revisión 02 de Identity Verification Methods Values, fechada el 2 de octubre de 2026, dice que un valor ivm indica que el método nombrado tuvo éxito. También dice que el claim no aporta evidencia ni detalles sobre cómo se usó.
  • El vocabulario puede mejorar interoperabilidad y registro, pero no acredita proveedores ni establece autoridad de las fuentes, equivalencia de procedimientos, vigencia, nivel de seguridad, cumplimiento o resultado de la aplicación.

La abreviatura más peligrosa no es necesariamente incorrecta. Puede ser correcta y, sin embargo, recibir una autoridad que pertenece al expediente que dejó atrás. Esa es la frontera que la revisión 02 coloca delante de ivm.

La propuesta define un array JSON de cadenas sensibles a mayúsculas. Sus valores iniciales representan verificaciones en bases de datos —con una, varias o un número no especificado de fuentes—, documento digital, documento físico, documento secundario, presencia personal y entrevista de vídeo en vivo.

La frase decisiva llegó en esta revisión: la presencia del valor significa que el método indicado tuvo éxito, pero el claim no proporciona evidencia ni describe cómo se utilizó. Cuando hace falta ese detalle, el texto señala OpenID Identity Assurance y Vectors of Trust como estructuras que pueden acompañarlo o usarse por separado.

La limitación preserva el propósito del formato. Un término compartido evita variantes incompatibles, permite buscar eventos y simplifica políticas. No necesita convertirse en almacén de documentos. El error aparece cuando el receptor interpreta una familia de método como si incluyera proveedor, umbral, fuente, fecha y garantía.

dbv1 y dbvm son un buen ejemplo. Distinguen una fuente de varias fuentes de datos de consumo. No muestran quién las opera, si son realmente independientes, qué registros se consultaron, qué edad tenían, qué atributos coincidieron o cómo se resolvieron conflictos. Contar fuentes no mide su autoridad.

Tampoco phy vuelve equivalentes todas las capturas de documentos físicos. Falta saber documento, versión, jurisdicción emisora, canal de captura, autenticidad, biometría y revisión. dig no incorpora por sí mismo un marco de credenciales. vid no revela liveness, operador o excepciones. inp no identifica lugar, agente ni equipo controlado.

“Éxito” pertenece a la política del emisor. El receptor no puede inferir el umbral ni comparar dos proveedores sólo por compartir el código. Una firma JWT autentica la afirmación y protege su integridad; no añade hechos omitidos ni prueba por sí sola que la identidad del mundo real sea verdadera.

La propuesta de registro IANA también coordina nombres, no calidad. El draft pide Expert Review, tres semanas de revisión y criterios de duplicación, utilidad general, uso real y claridad. Esas reglas pueden mejorar el namespace. No certifican proveedores, procesos ni niveles universales de seguridad.

Hasta una asignación real, las tablas del Internet-Draft siguen siendo solicitudes. La ficha Datatracker congelada no tiene stream ni nivel de estándar. El contexto de discusión OAuth no convierte la presentación individual en adopción de Working Group, consenso IETF o RFC.

La historia de amr aporta la advertencia correcta. RFC 8176 explica que decidir directamente por método puede ser frágil porque cambian ataques e implementaciones. El método informa qué se usó; el contexto de autenticación describe la clase de política satisfecha. Para identidad, la etiqueta y el contrato de garantía tampoco deben fusionarse.

OpenID Identity Assurance puede transportar marco, nivel, proceso, fecha global, referencia de caso, objetos de evidencia y detalles de controles. RFC 8485 exige interpretar valores dentro de un trust framework comprendido por el relying party. NIST SP 800-63A-4 separa resolución, fuerza de evidencia, validación y verificación. phy o vid no contienen esa matriz.

La respuesta práctica es un recibo enlazado, no inflar ivm: versión del vocabulario; emisor y marco; vínculo a sujeto y transacción; métodos; proveedor y política; referencia inmutable de evidencia; fuente y jurisdicción; controles de validación y verificación; liveness o revisión humana; tiempos; clasificación; excepciones; decisión local; resultado final. Es guía editorial de BTW, no requisito del draft.

La Especificación Inicial Mínima de Heng Lu permite compartir sólo la semántica necesaria y conservar local la consecuencia. La primacía del código exige saber qué controles se ejecutaron. Las capas de realidad mantienen separados término de registro, afirmación, evidencia, juicio y acción.

La etiqueta puede decir qué método ganó su prueba. El expediente debe mostrar cuál era esa prueba. La organización sigue siendo responsable de decidir si bastaba.

Fuentes